DevKit Dossier

Leitfäden zum Cyber Resilience Act

Der SECURE Open Call: EU-Kofinanzierung für Arbeiten zum Cyber Resilience Act

Zuletzt aktualisiert: 2026-10-09

SECURE ist ein von der Europäischen Union finanziertes Projekt, das die Arbeit kofinanziert, die kleinere Unternehmen leisten, um die Anforderungen der Cyberresilienz-Verordnung (Cyber Resilience Act, CRA) zu erfüllen; koordiniert wird es von der nationalen Cybersicherheitsagentur Italiens, der Agenzia per la Cybersicurezza Nazionale (ACN). Sein zweiter Open Call (Förderaufruf) wurde am 1. Oktober 2026 veröffentlicht und schließt am 11. Dezember 2026. Er zahlt 50 % der förderfähigen Kosten eines Projekts, höchstens 30.000 EUR, an Kleinstunternehmen sowie kleine und mittlere Unternehmen (KMU), die in der EU (einschließlich ihrer überseeischen Länder und Gebiete), in Norwegen, Island, Liechtenstein oder der Schweiz niedergelassen sind, deren wirtschaftlich Berechtigter die Staatsangehörigkeit eines dieser Länder besitzt und die von dort aus kontrolliert werden. Die Unterlagen des Aufrufs nennen die SBOM-Verwaltung unter den Arbeiten, die er fördern kann, und Werkzeuge zur SBOM-Verwaltung unter den Anschaffungen, die er abdecken kann. Diese Seite zitiert die Unterlagen und erläutert sie in einfachen Worten; was für Sie gilt, entscheiden die Unterlagen selbst und der Helpdesk des Aufrufs.

Was der Text sagt

Die Zitate dieses Leitfadens stammen aus den Unterlagen des Aufrufs und den FAQ des Projekts, die auf Englisch verfasst sind, und bleiben englisch.

Der Zuschuss, Application Guidelines (Annex 1), Abschnitt 1.3:

"Successful Applicants will receive a grant covering 50% of the total eligible costs of their Project, up to a maximum SECURE contribution of EUR 30,000. If the total Project cost exceeds EUR 60,000, the SECURE contribution will remain capped at EUR 30,000."

Auf Deutsch, sinngemäß: Erfolgreiche Antragsteller erhalten einen Zuschuss, der 50 % der gesamten förderfähigen Kosten ihres Projekts deckt, bis zu einem maximalen Beitrag von SECURE in Höhe von 30.000 EUR; übersteigen die Gesamtkosten des Projekts 60.000 EUR, bleibt der Beitrag von SECURE auf 30.000 EUR begrenzt.

Wofür die Förderung gedacht ist, FAQ des Projekts:

"The SECURE funding is intended to support SMEs in achieving compliance with the Cyber Resilience Act for their own products, processes, and operations."

Auf Deutsch, sinngemäß: Die Förderung durch SECURE soll KMU dabei unterstützen, für ihre eigenen Produkte, Prozesse und Betriebsabläufe die Konformität mit dem Cyber Resilience Act zu erreichen.

SBOM-Arbeiten in der Entwicklung, Annex 2, Kategorie 11:

"Integration of security into the Software Development Lifecycle (SDLC) in alignment with CRA principles. This includes threat modelling, secure coding standards, software bill of materials (SBOM) management, and security testing embedded in CI/CD pipelines."

Auf Deutsch, sinngemäß: Integration der Sicherheit in den Lebenszyklus der Softwareentwicklung (SDLC) im Einklang mit den Grundsätzen des CRA; dazu gehören Bedrohungsmodellierung, Standards für sicherheitsorientiertes Programmieren, die Verwaltung der Software-Stückliste (SBOM) und in CI/CD-Pipelines eingebettete Sicherheitstests.

SBOM-Arbeiten in der Lieferkette, Annex 2, Kategorie 13:

"Activities include supplier audits, contractual security provisions, and SBOM-driven risk assessment to minimise supply chain vulnerabilities."

Auf Deutsch, sinngemäß: Zu den Tätigkeiten gehören Lieferantenaudits, vertragliche Sicherheitsbestimmungen und eine SBOM-gestützte Risikobewertung, um Schwachstellen in der Lieferkette zu minimieren.

Werkzeuge, Annex 2, „Goods and Licensing“ (Güter und Lizenzen):

"Applicants may also purchase goods or technologies where such acquisitions are necessary to complete one of the eligible activities mentioned above, or where they are instrumental to the successful implementation of the Project or the achievement of CRA compliance objectives."

Auf Deutsch, sinngemäß: Antragsteller können auch Güter oder Technologien kaufen, wenn solche Anschaffungen notwendig sind, um eine der oben genannten förderfähigen Tätigkeiten abzuschließen, oder wenn sie maßgeblich zur erfolgreichen Durchführung des Projekts oder zum Erreichen der CRA-Konformitätsziele beitragen.

Eines der Beispiele, die darauf folgen:

"Software Bill of Materials (SBOM) management tools and dependency scanning solutions for supply chain security;"

Auf Deutsch, sinngemäß: Werkzeuge zur Verwaltung der Software-Stückliste (SBOM) und Lösungen zum Scannen von Abhängigkeiten für die Sicherheit der Lieferkette.

Wie lange, derselbe Abschnitt:

"Please note that the costs of goods and licenses will be covered only for the period of use within the 180-day Project implementation timeframe."

Auf Deutsch, sinngemäß: Bitte beachten Sie, dass die Kosten für Güter und Lizenzen nur für den Nutzungszeitraum innerhalb des 180-tägigen Zeitrahmens der Projektdurchführung gedeckt werden.

Lieferanten, Proposal Budget Guidelines (Annex 1.2), Abschnitt 2.4. Der Begünstigte darf keine Dienstleister oder Unterauftragnehmer einsetzen, die:

"are not registered in an EU or EFTA Member State;"

"are directly or indirectly controlled by a country outside the EU/EFTA or by an entity registered in an ineligible country."

Auf Deutsch, sinngemäß: nicht in einem Mitgliedstaat der EU oder der EFTA eingetragen sind; unmittelbar oder mittelbar von einem Land außerhalb der EU/EFTA oder von einem Rechtsträger kontrolliert werden, der in einem nicht förderfähigen Land eingetragen ist.

Auszahlung, Application Guidelines, Abschnitt 1.3:

"The full payment of the grant is conditional on the successful implementation of all activities and the attainment of the Milestones and KPIs (Key Performance Indicators) specified in the application and confirmed in the Sub-Grant Agreement signed with Cyber 4.0."

Auf Deutsch, sinngemäß: Die vollständige Auszahlung des Zuschusses setzt voraus, dass alle Tätigkeiten erfolgreich durchgeführt und die Meilensteine und KPIs (Key Performance Indicators, Leistungskennzahlen) erreicht werden, die im Antrag angegeben und in dem mit Cyber 4.0 unterzeichneten Sub-Grant Agreement bestätigt sind.

Was das in der Praxis bedeutet

Was Sie als Nachweis aufbewahren sollten

Wo DevKit Dossier ansetzt

DevKit Dossier ist ein Dienst, der SBOM-Aufzeichnungen führt. Ihre CI lädt die CycloneDX- oder SPDX-JSON-Datei jedes Releases hoch; DevKit Dossier speichert sie Byte für Byte, mit Hash und Upload-Zeitstempel, gleicht ihre Komponenten täglich mit öffentlichen Schwachstellendaten ab und exportiert ein Nachweispaket, als PDF und JSON, für ein Produkt und einen Zeitraum. Aufzeichnungen dieser Art sind das, was ein Projekt mit SBOM-KPIs am Ende vorweisen muss. DevKit Dossier wird von DevKit Srl, eingetragen in Italien, entwickelt und betrieben und in Frankfurt gehostet; es kostet pauschal 49, 99 oder 249 EUR pro Monat und Organisation, zuzüglich MwSt., öffentlich einsehbar auf der Preisseite; Zahlungen wickelt Paddle als Merchant of Record ab, die Rechnung stellt daher Paddle.com Market Limited aus, ein im Vereinigten Königreich eingetragenes Unternehmen. Die Lieferantenregel des Aufrufs stellt darauf ab, wo ein Anbieter eingetragen ist, wer ihn kontrolliert und wo die Arbeit geleistet wird; ob ein von SECURE gefördertes Budget DevKit Dossier enthalten darf, ist eine Frage an den Helpdesk von SECURE, nicht eine, die wir für Sie beantworten können. DevKit Dossier befindet sich im Frühzugang: Die Warteliste ist offen, und kostenpflichtige Tarife sind noch nicht buchbar. DevKit Srl gehört nicht zum Konsortium von SECURE, und diese Seite wird von ihm nicht befürwortet. DevKit Dossier unterstützt Ihre Nachweise: Es leistet keine Rechtsberatung und entscheidet nicht, was ein Aufruf anerkennt.

Auf die Warteliste

Quellen

Dieser Leitfaden enthält allgemeine Informationen und ist keine Rechtsberatung.