Studio-Angebot

Cyber-Resilience-Act-Anwendungen für SAP S/4HANA die 24-Stunden-Fragen, aus Ihren Daten beantwortet.

Wenn Sie vernetzte Produkte herstellen und SAP S/4HANA betreiben, gilt die Meldepflicht des Cyber Resilience Act seit dem 11. September 2026. Eine aktiv ausgenutzte Schwachstelle verlangt innert 24 Stunden eine Frühwarnung unter Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde, und die betroffenen Nutzer sind zu informieren. Ihre SBOMs wissen, was in jedem Release steckt; SAP weiss, welche Seriennummern an welchen Kunden in welches Land gingen. Wir bauen vier Anwendungen neben SAP, die beides verbinden.

Cyber-Resilience-Act-Anwendungen für Hersteller mit SAP S/4HANA

Die Verordnung, im Wortlaut

11. Sept. 2026

„Diese Verordnung gilt ab dem 11. Dezember 2027. Artikel 14 gilt jedoch ab dem 11. September 2026“. Artikel 14 enthält die Meldepflichten.
Quelle: Verordnung (EU) 2024/2847, Artikel 71 Absatz 2.

24 Stunden

Der Hersteller legt „unverzüglich, in jedem Fall aber innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über eine aktiv ausgenutzte Schwachstelle unter Angabe der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde“ vor.
Quelle: Verordnung (EU) 2024/2847, Artikel 14 Absatz 2 Buchstabe a.

Anhang I, Teil II

Die Hersteller müssen „Schwachstellen und Komponenten der Produkte mit digitalen Elementen ermitteln und dokumentieren, u. a. durch Erstellung einer Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten der Produkte hervorgehen“.
Quelle: Verordnung (EU) 2024/2847, Anhang I, Teil II, Nummer 1.

Artikel 14 Absatz 8

Nach Kenntnis einer aktiv ausgenutzten Schwachstelle „informiert er die betroffenen Nutzer des Produkts mit digitalen Elementen und gegebenenfalls alle Nutzer über diese Schwachstelle oder diesen schwerwiegenden Sicherheitsvorfall und erforderlichenfalls über jegliche Risikominderungsmaßnahmen und Korrekturmaßnahmen, die die Nutzer ergreifen können … gegebenenfalls in einem strukturierten, maschinenlesbaren Format, das leicht automatisch zu verarbeiten ist.“
Quelle: Verordnung (EU) 2024/2847, Artikel 14 Absatz 8.

Artikel 2 Absatz 1

„Diese Verordnung gilt für auf dem Markt bereitgestellte Produkte mit digitalen Elementen, deren bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt.“
Quelle: Verordnung (EU) 2024/2847, Artikel 2 Absatz 1.

15 Mio. EUR oder 2,5 %

„Bei Nichteinhaltung der in Anhang I festgelegten grundlegenden Cybersicherheitsanforderungen oder Verstößen gegen die in den Artikeln 13 und 14 festgelegten Pflichten werden Geldbußen von bis zu 15 000 000 EUR oder — im Falle von Unternehmen — von bis zu 2,5 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängt, je nachdem, welcher Betrag höher ist.“
Quelle: Verordnung (EU) 2024/2847, Artikel 64 Absatz 2.

Wörtlich zitiert aus dem amtlichen deutschen Wortlaut der Verordnung (EU) 2024/2847 auf EUR-Lex. Eigene Schätzungen fügen wir nicht hinzu.

So ist es angebunden

SAP S/4HANA

  • Materialien, Seriennummern, Equipments
  • Lieferungen, Kunden, Empfängerländer
  • Kern bleibt Standard, nichts wird darin geändert
nur freigegebene APIs

Die Anwendung, in Ihrer Umgebung

  • SAP BTP, Azure oder AWS, Ihre Region
  • SBOMs, Schwachstellendaten, Audit-Trail
  • Im Pilot nur lesend aus SAP
eingegrenzter Zugriff

Menschen und weitere Systeme

  • Produktsicherheit und Service
  • Ihre Build-Pipeline und SBOM-Dateien
  • Kunden, jeder nur mit eigenen Geräten

SAPs Clean-Core-Regel, zitiert: „Erweiterungen dürfen nur mit freigegebenen lokalen oder entfernten öffentlichen SAP-APIs, BAdIs oder Erweiterungspunkten von Geschäftsobjekten des ABAP RESTful Application Programming Model entwickelt werden.“ SAP PRESS, SAP S/4HANA Clean Core: Principles, Benefits, and Best Practices.

N° 01Für wen

Hersteller vernetzter Produkte, mit SAP S/4HANA.

Diese Anwendungen sind für Hersteller, deren Produkte sich mit einem Gerät oder Netz verbinden, die serialisierte Geräte ausliefern und SAP S/4HANA betreiben. Ob ein bestimmtes Produkt unter den CRA fällt, entscheidet Ihr Rechtsteam; der Artikel zum Anwendungsbereich ist oben mit Quelle zitiert.

N° 02Was SAP bereits führt

SAP kennt die Geräte. Ihre SBOMs kennen die Software.

SAP S/4HANA verwaltet Ihre Materialien, Seriennummern, Lieferungen und Kunden und kann für jedes serialisierte Gerät einen Equipment-Stammsatz führen. Ihre Build-Pipeline weiss, was in jedem Firmware-Release steckt.

Die Meldefragen brauchen beides zugleich: welche Geräte die verwundbare Komponente enthalten, welche Kunden sie haben und in welchen Ländern. Diese Verbindung bauen wir als Anwendungen neben SAP, die SAP nur über freigegebene APIs lesen und beschreiben, upgradesicher, auf SAP BTP oder in Ihrer Cloud.

N° 03Die Anwendungen

Vier Anwendungen, eine 24-Stunden-Frage.

01

SBOM mit Seriennummern verknüpft, ab EUR 34'000

Die SBOM jedes Firmware-Release importieren und mit den Seriennummern in SAP S/4HANA verknüpfen: Jedes Gerät zeigt seine Komponenten, offenen Schwachstellen und seinen Unterstützungszeitraum.

02

Betroffene Kunden finden, ab EUR 32'000

Von einer Schwachstelle oder Komponentenversion zu den betroffenen Releases, Seriennummern, Kunden und Empfängerländern, auf Basis der Lieferdaten in SAP S/4HANA.

03

Arbeitsbereich für CRA-Meldungen, ab EUR 28'000

Ein Arbeitsbereich für die Meldungen nach Artikel 14 CRA: Fristen ab Kenntnisnahme, Entwürfe aus SAP- und SBOM-Daten, namentliche Freigabe und eine vollständige Akte.

04

Sicherheitshinweise an Kunden, ab EUR 26'000

Aus einem Sicherheitshinweis wird ein Hinweis pro betroffenem Kunden, mit dessen eigenen Seriennummern und Massnahmen, mit CSAF-Ausgabe und Nachverfolgung, wer gelesen und aktualisiert hat.

N° 04Wo unsere Arbeit endet

Software, keine Rechtsberatung.

Wir bauen und betreiben die Software. Ob ein Produkt unter die Verordnung fällt, wie es eingestuft wird und was wann gemeldet wird, entscheiden Ihre Produktsicherheit und Ihr Rechtsteam. Wir führen keine Konformitätsbewertungen durch, handeln nicht als notifizierte Stelle und reichen keine Meldungen ein: Nach Artikel 14 Absatz 1 meldet der Hersteller über die einheitliche Meldeplattform.

N° 05KI, mit Freigabe durch eine Person

KI entwirft, eine benannte Person entscheidet.

KI gleicht Komponentennamen ab, liest Release Notes von Zulieferern und entwirft Meldungen und Kundenhinweise. Jedes Ergebnis geht an eine benannte Person, die es bearbeitet und freigibt; nichts wird von KI allein auf der Meldeplattform eingereicht oder an Kunden versandt. Die Modelle laufen in Ihrer Umgebung, und Ihre Daten werden nicht zum Training gemeinsamer Modelle verwendet.

N° 06Bevor Sie kaufen

Was Sie bekommen, und was nicht.

DesignKompanie ist ein unabhängiges Studio und ist weder mit SAP SE verbunden noch von SAP SE unterstützt oder deren Partner. SAP und SAP S/4HANA sind Marken der SAP SE.

01

Sie bekommen

Unabhängige Anwendungen, die SAP nur über freigegebene SAP-APIs anbinden; nur lesende Piloten, die in SAP nichts erzeugen und damit keine SAP-Lizenzkosten auslösen; exportierbare Aufzeichnungen für Ihre CRA-Dokumentation.

02

Sie bekommen nicht

Rechtsberatung, Konformitätsbewertung oder Arbeit einer notifizierten Stelle; die Einreichung von Meldungen auf der einheitlichen Meldeplattform, die bei Ihnen bleibt; SAP-Lizenzen oder SAP Digital Access für Belege, die ein bidirektionaler Aufbau in SAP erzeugt.

N° 07Investition

Drei Wege zum Start.

CRA-Bereitschaftsanalyse

EUR 9'500

Drei Wochen, um zu klären, wo Ihre Daten stehen und was zuerst gebaut wird.

  • Workshops mit Produktsicherheit, Entwicklung, Service, IT und Ihrem SAP-Team
  • Übersicht, wo Seriennummern, Firmware-Versionen, SBOMs und Kundenkontakte heute erfasst sind
  • Durchspielen einer vergangenen oder beispielhaften Schwachstelle entlang der Schritte nach 24 Stunden, 72 Stunden und 14 Tagen
  • Integrations- und Clean-Core-Plan mit freigegebenen SAP-APIs
  • Fester Preis pro Anwendung; Honorar wird beim ersten Bau angerechnet
  • Nicht enthalten: rechtliche Prüfung, welche Produkte betroffen sind, jeder Bau, Änderungen an Ihrer SAP-Konfiguration
Projekt starten
Empfohlen

Paket 24-Stunden-Reaktion

Ab EUR 165'000

Alle vier Anwendungen im Paket Produktion, auf einem gemeinsamen Kern.

  • SBOM-Verknüpfung, Suche nach betroffenen Kunden, Meldebereich und Kundenhinweise im Paket Produktion
  • Ein gemeinsamer Kern: Identität, Rollen, Audit-Trail, SAP-Anbindung
  • SAP plus Ihre Build-Pipeline, einmal integriert und geteilt
  • Bis zu 250 Nutzer über mehrere Standorte
  • 60 Tage Hypercare nach dem Go-live
  • Nicht enthalten: Audit-ready-Dokumentation (pro Anwendung offeriert), Rechtsberatung, SAP-Lizenzen
Projekt starten

Gesamtpaket Audit-ready

Ab EUR 235'000

Alle vier Anwendungen im Paket Audit-ready, in Etappen eingeführt.

  • Alle vier Anwendungen im Paket Audit-ready
  • Etappenplan, eine Anwendung nach der anderen live
  • Vierteljährliche Prüfung der Anwendungen und ihrer Aufzeichnungen im ersten Jahr
  • Nicht enthalten: Rechtsberatung, Konformitätsbewertung oder Arbeit einer notifizierten Stelle, Einreichung auf der einheitlichen Meldeplattform (durch Sie), SAP-Lizenzen, Hostingkosten
Projekt starten

N° 08Fragen

Die Antworten, die wir am häufigsten geben.

Macht das unser SBOM-Werkzeug nicht schon?
Es weiss, was in jedem Release steckt und welche Releases eine verwundbare Komponente enthalten. Die Meldefragen brauchen zusätzlich Seriennummern, Kunden und Länder, und diese Daten liegen in SAP. Diese Anwendungen verbinden beides, mit den SBOM-Dateien, die Ihre Werkzeuge bereits erzeugen.
Welche Fristen gelten heute?
Nach Artikel 71 Absatz 2 gilt die Verordnung ab dem 11. Dezember 2027, Artikel 14 mit den Meldepflichten jedoch bereits seit dem 11. September 2026. Der Wortlaut steht mit Quelle auf dieser Seite.
Ist das Rechtsberatung?
Nein. Wir bauen die Software. Ob ein Produkt unter die Verordnung fällt, wie es eingestuft wird und was wann gemeldet wird, entscheiden Ihre Produktsicherheit und Ihr Rechtsteam.
Reichen Sie Meldungen für uns ein?
Nein. Nach Artikel 14 Absatz 1 meldet der Hersteller über die einheitliche Meldeplattform. Unser Arbeitsbereich bereitet den Inhalt vor, führt die Fristen und hält alles fest; Ihre freigebende Person reicht ein.
Sind Sie SAP-Partner?
Nein. Wir sind ein unabhängiges Studio. Wir bauen neben SAP über die freigegebenen APIs und arbeiten mit Ihrem SAP-Partner zusammen, der für SAP selbst verantwortlich bleibt. Brauchen Sie eine SAP-Zertifizierung der Integration, planen wir sie ins Projekt ein.
Entstehen zusätzliche SAP-Lizenzkosten?
Das Lesen von Daten aus SAP nicht. Erzeugt eine externe Anwendung Belege in SAP, kann SAPs Lizenzmodell Digital Access greifen. Deshalb ist der Pilot nur lesend, und vor jedem bidirektionalen Aufbau klären wir die Lage mit Ihrem SAP-Lizenzteam.
Wo laufen die Anwendungen?
Auf SAP BTP oder in Ihrer Azure- oder AWS-Umgebung, wenn das Ihr Standard ist. Datenhaltung in der EU oder in der Schweiz ist möglich.
Können wir klein anfangen?
Ja. Beginnen Sie mit der CRA-Bereitschaftsanalyse oder mit einem Pilot für eine Anwendung und eine Produktlinie, nur lesend aus SAP, live in acht bis zehn Wochen.

Stellen Sie vernetzte Produkte her und betreiben SAP S/4HANA?

Nennen Sie uns Ihre Produkte, wo Seriennummern und Firmware-Versionen erfasst sind und wer die Produktsicherheit verantwortet. Sie erhalten innert zwei Arbeitstagen einen Analyseplan und feste Preise.

Erstgespräch vereinbaren
Cyber Resilience Act: Anwendungen neben SAP S/4HANA