Leitfäden zum Cyber Resilience Act
Der SECURE Open Call: EU-Kofinanzierung für Arbeiten zum Cyber Resilience Act
Zuletzt aktualisiert: 2026-10-09
SECURE ist ein von der Europäischen Union finanziertes Projekt, das die Arbeit kofinanziert, die kleinere Unternehmen leisten, um die Anforderungen der Cyberresilienz-Verordnung (Cyber Resilience Act, CRA) zu erfüllen; koordiniert wird es von der nationalen Cybersicherheitsagentur Italiens, der Agenzia per la Cybersicurezza Nazionale (ACN). Sein zweiter Open Call (Förderaufruf) wurde am 1. Oktober 2026 veröffentlicht und schließt am 11. Dezember 2026. Er zahlt 50 % der förderfähigen Kosten eines Projekts, höchstens 30.000 EUR, an Kleinstunternehmen sowie kleine und mittlere Unternehmen (KMU), die in der EU (einschließlich ihrer überseeischen Länder und Gebiete), in Norwegen, Island, Liechtenstein oder der Schweiz niedergelassen sind, deren wirtschaftlich Berechtigter die Staatsangehörigkeit eines dieser Länder besitzt und die von dort aus kontrolliert werden. Die Unterlagen des Aufrufs nennen die SBOM-Verwaltung unter den Arbeiten, die er fördern kann, und Werkzeuge zur SBOM-Verwaltung unter den Anschaffungen, die er abdecken kann. Diese Seite zitiert die Unterlagen und erläutert sie in einfachen Worten; was für Sie gilt, entscheiden die Unterlagen selbst und der Helpdesk des Aufrufs.
Was der Text sagt
Die Zitate dieses Leitfadens stammen aus den Unterlagen des Aufrufs und den FAQ des Projekts, die auf Englisch verfasst sind, und bleiben englisch.
Der Zuschuss, Application Guidelines (Annex 1), Abschnitt 1.3:
"Successful Applicants will receive a grant covering 50% of the total eligible costs of their Project, up to a maximum SECURE contribution of EUR 30,000. If the total Project cost exceeds EUR 60,000, the SECURE contribution will remain capped at EUR 30,000."
Auf Deutsch, sinngemäß: Erfolgreiche Antragsteller erhalten einen Zuschuss, der 50 % der gesamten förderfähigen Kosten ihres Projekts deckt, bis zu einem maximalen Beitrag von SECURE in Höhe von 30.000 EUR; übersteigen die Gesamtkosten des Projekts 60.000 EUR, bleibt der Beitrag von SECURE auf 30.000 EUR begrenzt.
Wofür die Förderung gedacht ist, FAQ des Projekts:
"The SECURE funding is intended to support SMEs in achieving compliance with the Cyber Resilience Act for their own products, processes, and operations."
Auf Deutsch, sinngemäß: Die Förderung durch SECURE soll KMU dabei unterstützen, für ihre eigenen Produkte, Prozesse und Betriebsabläufe die Konformität mit dem Cyber Resilience Act zu erreichen.
SBOM-Arbeiten in der Entwicklung, Annex 2, Kategorie 11:
"Integration of security into the Software Development Lifecycle (SDLC) in alignment with CRA principles. This includes threat modelling, secure coding standards, software bill of materials (SBOM) management, and security testing embedded in CI/CD pipelines."
Auf Deutsch, sinngemäß: Integration der Sicherheit in den Lebenszyklus der Softwareentwicklung (SDLC) im Einklang mit den Grundsätzen des CRA; dazu gehören Bedrohungsmodellierung, Standards für sicherheitsorientiertes Programmieren, die Verwaltung der Software-Stückliste (SBOM) und in CI/CD-Pipelines eingebettete Sicherheitstests.
SBOM-Arbeiten in der Lieferkette, Annex 2, Kategorie 13:
"Activities include supplier audits, contractual security provisions, and SBOM-driven risk assessment to minimise supply chain vulnerabilities."
Auf Deutsch, sinngemäß: Zu den Tätigkeiten gehören Lieferantenaudits, vertragliche Sicherheitsbestimmungen und eine SBOM-gestützte Risikobewertung, um Schwachstellen in der Lieferkette zu minimieren.
Werkzeuge, Annex 2, „Goods and Licensing“ (Güter und Lizenzen):
"Applicants may also purchase goods or technologies where such acquisitions are necessary to complete one of the eligible activities mentioned above, or where they are instrumental to the successful implementation of the Project or the achievement of CRA compliance objectives."
Auf Deutsch, sinngemäß: Antragsteller können auch Güter oder Technologien kaufen, wenn solche Anschaffungen notwendig sind, um eine der oben genannten förderfähigen Tätigkeiten abzuschließen, oder wenn sie maßgeblich zur erfolgreichen Durchführung des Projekts oder zum Erreichen der CRA-Konformitätsziele beitragen.
Eines der Beispiele, die darauf folgen:
"Software Bill of Materials (SBOM) management tools and dependency scanning solutions for supply chain security;"
Auf Deutsch, sinngemäß: Werkzeuge zur Verwaltung der Software-Stückliste (SBOM) und Lösungen zum Scannen von Abhängigkeiten für die Sicherheit der Lieferkette.
Wie lange, derselbe Abschnitt:
"Please note that the costs of goods and licenses will be covered only for the period of use within the 180-day Project implementation timeframe."
Auf Deutsch, sinngemäß: Bitte beachten Sie, dass die Kosten für Güter und Lizenzen nur für den Nutzungszeitraum innerhalb des 180-tägigen Zeitrahmens der Projektdurchführung gedeckt werden.
Lieferanten, Proposal Budget Guidelines (Annex 1.2), Abschnitt 2.4. Der Begünstigte darf keine Dienstleister oder Unterauftragnehmer einsetzen, die:
"are not registered in an EU or EFTA Member State;"
"are directly or indirectly controlled by a country outside the EU/EFTA or by an entity registered in an ineligible country."
Auf Deutsch, sinngemäß: nicht in einem Mitgliedstaat der EU oder der EFTA eingetragen sind; unmittelbar oder mittelbar von einem Land außerhalb der EU/EFTA oder von einem Rechtsträger kontrolliert werden, der in einem nicht förderfähigen Land eingetragen ist.
Auszahlung, Application Guidelines, Abschnitt 1.3:
"The full payment of the grant is conditional on the successful implementation of all activities and the attainment of the Milestones and KPIs (Key Performance Indicators) specified in the application and confirmed in the Sub-Grant Agreement signed with Cyber 4.0."
Auf Deutsch, sinngemäß: Die vollständige Auszahlung des Zuschusses setzt voraus, dass alle Tätigkeiten erfolgreich durchgeführt und die Meilensteine und KPIs (Key Performance Indicators, Leistungskennzahlen) erreicht werden, die im Antrag angegeben und in dem mit Cyber 4.0 unterzeichneten Sub-Grant Agreement bestätigt sind.
Was das in der Praxis bedeutet
- Die Termine stehen fest: Veröffentlichung am 1. Oktober 2026, Einreichungsschluss am 11. Dezember 2026. Anträge laufen über die eigene Plattform des Projekts SECURE, und das Gesamtbudget des Aufrufs beträgt 11,5 Millionen EUR.
- Ein Projekt dauert höchstens 180 Kalendertage. Der Zuschuss ist ein Pauschalbetrag in Höhe der Hälfte der geschätzten förderfähigen Kosten, nie mehr als 30.000 EUR; eine Vorfinanzierung von 40 % kann mit dem Vorschlag beantragt werden.
- Der Aufruf fördert die eigenen CRA-Arbeiten eines Unternehmens. Die FAQ sagen, dass Unternehmen, deren Kerntätigkeit CRA-Dienstleistungen für andere sind, als direkte Begünstigte nicht förderfähig sind, es sei denn, sie bringen selbst Produkte mit digitalen Elementen in Verkehr; sie können als Unterauftragnehmer teilnehmen.
- SBOM-Arbeiten kommen in den Beispielen zweimal vor, jeweils mit Beispiel-KPIs: „Percentage of components with SBOM“ (Prozentsatz der Komponenten mit SBOM) in Kategorie 11, „Number of components analysed“ (Zahl der analysierten Komponenten) und „Vulnerabilities identified“ (ermittelte Schwachstellen) in Kategorie 13.
- Ein Werkzeug kann unter „Purchase costs“ fallen (Kosten für zugekaufte Güter und Dienstleistungen). Die Budget Guidelines nennen als Beispiel „Software licence (only for the period corresponding to the Project duration)“, also eine Softwarelizenz nur für den Zeitraum, der der Projektdauer entspricht; bei einem Abonnement zählen demnach nur die Monate innerhalb des Projekts, höchstens etwa sechs.
- Die Listen sind Beispiele, keine Zusagen. Annex 2 nennt sie „generic examples“ (allgemeine Beispiele); die Gutachter bewerten jeden Vorschlag nach den Kriterien Exzellenz und Relevanz, Wirkung und Klarheit sowie Durchführung.
- Für Lieferanten gilt eine eigene Regel, in Abschnitt 2.4 der Budget Guidelines und in den FAQ: in der EU oder einem EFTA-Staat eingetragen, nicht von außerhalb kontrolliert, und die Arbeit wird dort geleistet. Prüfen Sie jeden Lieferanten, den Sie nennen, und wer seine Rechnungen ausstellt, bevor Sie ihn ins Budget aufnehmen.
- Jede Anschaffung wird zweimal erläutert: in der Budgetvorlage (Posten, Beschreibung, Betrag) und im technischen Vorschlag (der Lieferant in Abschnitt 2.2, die Kosten in Abschnitt 5).
- Der Zuschuss wird für Ergebnisse gezahlt. Die Meilensteine und KPIs, die Sie angeben, sind der Maßstab, an dem der abschließende technische Bericht (Technical Report) gemessen wird; wählen Sie also KPIs, die Sie belegen können.
Was Sie als Nachweis aufbewahren sollten
- Die SBOM jedes während des Projekts erstellten Releases, als die Datei, die Ihr Build erzeugt hat, mit Hash und Zeitstempel.
- Die Zählung hinter jedem KPI und den Tag, an dem sie vorgenommen wurde: aufgeführte Komponenten, Komponenten mit Version und Kennung, gefundene und behandelte Schwachstellen.
- Für jede Schwachstelle: wann sie gefunden wurde, was entschieden wurde und wann die Korrektur ausgeliefert wurde.
- Name, Eintragungsland und Preisliste jedes Lieferanten, wie sie an dem Tag waren, an dem Sie das Budget aufgestellt haben, und die Rechnungen, die folgten.
- Die Unterlagen des Aufrufs in der Fassung, die bei Ihrer Antragstellung galt; die Dateien des zweiten Aufrufs sind mit „Call2“ gekennzeichnet.
Wo DevKit Dossier ansetzt
DevKit Dossier ist ein Dienst, der SBOM-Aufzeichnungen führt. Ihre CI lädt die CycloneDX- oder SPDX-JSON-Datei jedes Releases hoch; DevKit Dossier speichert sie Byte für Byte, mit Hash und Upload-Zeitstempel, gleicht ihre Komponenten täglich mit öffentlichen Schwachstellendaten ab und exportiert ein Nachweispaket, als PDF und JSON, für ein Produkt und einen Zeitraum. Aufzeichnungen dieser Art sind das, was ein Projekt mit SBOM-KPIs am Ende vorweisen muss. DevKit Dossier wird von DevKit Srl, eingetragen in Italien, entwickelt und betrieben und in Frankfurt gehostet; es kostet pauschal 49, 99 oder 249 EUR pro Monat und Organisation, zuzüglich MwSt., öffentlich einsehbar auf der Preisseite; Zahlungen wickelt Paddle als Merchant of Record ab, die Rechnung stellt daher Paddle.com Market Limited aus, ein im Vereinigten Königreich eingetragenes Unternehmen. Die Lieferantenregel des Aufrufs stellt darauf ab, wo ein Anbieter eingetragen ist, wer ihn kontrolliert und wo die Arbeit geleistet wird; ob ein von SECURE gefördertes Budget DevKit Dossier enthalten darf, ist eine Frage an den Helpdesk von SECURE, nicht eine, die wir für Sie beantworten können. DevKit Dossier befindet sich im Frühzugang: Die Warteliste ist offen, und kostenpflichtige Tarife sind noch nicht buchbar. DevKit Srl gehört nicht zum Konsortium von SECURE, und diese Seite wird von ihm nicht befürwortet. DevKit Dossier unterstützt Ihre Nachweise: Es leistet keine Rechtsberatung und entscheidet nicht, was ein Aufruf anerkennt.
Quellen
- Second SECURE Open Call: Seite des Aufrufs und Unterlagen (Annex 1, Annex 1.2, Annex 2)
- FAQ des Projekts SECURE
- Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung)
Dieser Leitfaden enthält allgemeine Informationen und ist keine Rechtsberatung.
DevKit Dossier