# Self-Audit-Worksheet — Produkt → CRA-Familien

**Zweck:** Ihr Produkt schnell den CRA-Pflichtfamilien zuordnen und Lücken
sichtbar machen. Für jede Zeile: Status markieren.

> Score-Hinweis: **Erfüllt = 1,0 · Teilweise = 0,5 · Offen = 0** (gewichtet nach
> Schweregrad). Die Summe ist Ihr Readiness-Score.

## A. Produkt-Steckbrief
- Produktname / Modell: ___
- Ist PDE (Software/Firmware/vernetzt)? ☐ Ja ☐ Nein
- Klasse I / II (Anhang)? ☐ I ☐ II ☐ keine
- Enthält KI? ☐ Ja ☐ Nein
- Verarbeitet personenbezogene Daten? ☐ Ja ☐ Nein
- Netzwerkfähig? ☐ Ja ☐ Nein → Geltungsbeginn **11.12.2027** / **12.12.2028**

## B. Pflichtfamilien — Status-Check
| CRA-Familie | Frage (ja/teilweise/nein) | Status |
|---|---|---|
| Allgemeine Sicherheitsanforderungen (Art. 9) | Sicher entwickelt, Default-sicher, Daten geschützt? | ☐/☐/☐ |
| Schwachstellenmanagement (Art. 10) | Identifikation, schnelle Behebung, Updates, CVE, koordinierte Offenlegung? | ☐/☐/☐ |
| Keine bekannten Schwachstellen (Art. 13(1)) | Keine ausnutzbaren Exploits bei Markteinführung/End-of-life? | ☐/☐/☐ |
| SBOM (Art. 12) | Software-Stückliste gepflegt? | ☐/☐/☐ |
| Transparenz & Doku (Art. 11/13(2)) | Anleitung, Kontakt, Support ≥ 5 Jahre? | ☐/☐/☐ |
| Konformität & CE (Art. 17–21) | Techn. Doku + CE-Kennzeichnung? | ☐/☐/☐ |
| EU-DB & Erklärung (Art. 23–24) | Erklärung + ggf. DB-Registrierung (Klasse I/II)? | ☐/☐/☐ |
| Meldepflichten ENISA (Art. 14) | Prozess für 24h/72h/1J-Meldungen? | ☐/☐/☐ |
| Klasse II-Assessment (Art. 22) | Drittanbieter-Bewertung eingeplant? | ☐/☐/☐ |
| Überschneidung EU AI Act | KI-Pflichten (Art. 4/9–17) abgeglichen? | ☐/☐/☐ |

## C. Nächste Schritte
1. Offene Zeilen → Maßnahmen mit Verantwortung + Frist.
2. Vorlagen nutzen: SBOM, VDP, CE-Doku, ENISA-Meldung.
3. Interaktiven CRA-Readiness-Check auf ki-kompetenz-training.org nutzen für
   einen generierten Report.

> Keine Rechtsberatung. Verbindlich ist VO (EU) 2024/2847.
