
KI-bereite Wissensbasis zu Sicherheits- und Compliance-Vorschriften für Hersteller von Hardware und vernetzten Geräten - strukturiert, indexiert und maschinenlesbar für LLMs und Agenten.
Eine faktengeprüfte, offene Referenz zu den EU-Rechtsvorschriften, die Hardware- und IoT-Cybersicherheit regeln – CRA, RED, NIS2 und der Cybersecurity Act/EUCC, an einem Ort statt an vier.
Erstellt von Platanor Technologies (platanor.com) – einem auf eingebettete Sicherheit spezialisierten Unternehmen für IoT-Gerätehersteller.
Inhalt: Schnellstart · Was dies ist · Repository-Struktur · Methodik · Verwendung mit einem LLM · Claude-Skill · Feedback · Lizenz
cra/faq.md, red/faq.md, nis2/faq.md oder csa/faq.md – jede Datei ist ein praxisorientierter FAQ für Hardware-/IoT-Hersteller, ganz ohne juristische Vorkenntnisse.cra/product-risk-classes.md und red/essential-requirements.md eine benannte Stelle, oder können wir die Bewertung selbst durchführen?“primary-sources/ – vollständiger amtlicher Text, nach Artikeln aufgeteilt.Dies ist KEINE Rechtsberatung. Die Materialien in diesem Repository sind eine Referenz-Wissensdatenbank zu den wichtigsten EU-Rechtsvorschriften, die Hardware- und IoT-Cybersicherheit betreffen – den Cyber Resilience Act (Verordnung (EU) 2024/2847), die Funkanlagen-Richtlinie (Richtlinie 2014/53/EU und ihren delegierten Rechtsakt zur Cybersicherheit), die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) und den Cybersecurity Act (Verordnung (EU) 2019/881, einschließlich des EUCC-Zertifizierungsrahmens) – erstellt, um Ihnen eine Orientierung im Thema zu geben, nicht um Rechts- oder Compliance-Entscheidungen zu treffen.
Hardware- und IoT-Hersteller, die in die EU verkaufen, unterliegen zunehmend mehr als einer Verordnung gleichzeitig – der CRA regelt das Produkt, die RED regelt speziell Funkanlagen (mit eigenen, sich überschneidenden Cybersicherheitsanforderungen), die NIS2 regelt bestimmte Organisationen in kritischen Sektoren (einschließlich einiger Hersteller und deren Kunden), und der Cybersecurity Act bietet den freiwilligen Zertifizierungsrahmen (EUCC), der neben all diesen steht. Dieses Repository existiert, weil die isolierte Betrachtung nur einer dieser Vorschriften ein unvollständiges Bild ergibt – ein Hersteller kann vollständig CRA-konform sein und dennoch eine RED-spezifische Anforderung übersehen oder falsch einschätzen, ob ihn NIS2 indirekt über die Lieferkettenpflichten eines Kunden erreicht.
Das Repository hat zwei Ebenen:
cra/, red/, nis2/, csa/) – kürzere, strukturierte Referenzdokumente pro Verordnung: Überblick, Definitionen/Anwendungsbereich, wesentliche Anforderungen oder Pflichten, Fristen, Sanktionen und ein praktischer FAQ. Einfach zu nutzen, um sich schnell einen Überblick zu verschaffen, und jeder ist so geschrieben, dass er aufzeigt, wie er zu den anderen drei Verordnungen in Beziehung steht – nicht nur als eigenständige Referenz.primary-sources/) – der vollständige amtliche Text jeder Verordnung und damit verbundener Rechtsakte, unverändert. Die Quelle der Wahrheit für genaue Zitate, gleichermaßen für Menschen und LLMs.Die aufbereiteten Leitfäden wurden gegen den Primärtext jeder Verordnung und zugehörige Quellen (M/606, delegierte/durchführende Rechtsakte) faktengeprüft – die Methodik wird unten beschrieben.
| Datei | Inhalt |
|---|
Jede Aussage wird anhand einer Quellenprioritätsreihenfolge geprüft: Primärtext der Verordnung (EUR-Lex) > offizielle zugehörige Dokumente (Normungsmandate, delegierte/durchführende Rechtsakte) > Sekundärquellen > unsere eigene Analyse. Wo es eine offene Frage oder eine noch nicht abgeschlossene Regelung gibt (z. B. den Entwurf der Änderung von M/606), wird dies im Text ausdrücklich als „steht noch unter offizieller Bestätigung“ gekennzeichnet und nicht als feststehende Tatsache dargestellt.
Diese Dateien sind dafür konzipiert, als Kontext für Sprachmodelle (ChatGPT, Claude, Gemini usw.) zu dienen – zum Beispiel:
.md-Datei (oder mehrere) als Kontext an Ihren Prompt an, wenn Sie ein Modell zu CRA, RED, NIS2 oder CSA/EUCC befragen – die aufbereiteten Leitfäden reichen für eine schnelle Antwort; für ein genaues Artikelzitat verwenden Sie eine Datei aus primary-sources/;primary-sources/ sind bereits nach ### Article N-Überschriften aufgeteilt, die natürliche Chunking-Grenzen darstellen;llms.txt – einen prägnanten, maschinenlesbaren Index aller Dateien für KI-Agenten.Da die Antworten eines Modells auf diesen Dateien beruhen, gilt der obige Haftungsausschluss auch für jede LLM-Ausgabe, die auf dieser Grundlage erstellt wurde – diese Antworten sind ebenfalls keine Rechtsberatung.
Dieses Repository enthält eine SKILL.md-Datei im Wurzelverzeichnis, neben den Referenzdateien – sie kann daher als Claude-Skill installiert werden: eine gepackte Fähigkeit, die Claude automatisch lädt, sobald eine Frage zu ihrem Thema passt, anstatt dass Sie jedes Mal Dateien von Hand anhängen müssen. Die Installation ist je nach Produkt unterschiedlich, da Skills nicht geräteübergreifend synchronisiert werden:
Claude Code (dateisystembasiert, kein Upload-Schritt):
git clone https://github.com/Platanor/hardware-compliance-handbook.git ~/.claude/skills/hardware-compliance-handbook
Verwenden Sie ~/.claude/skills/ für eine persönliche Installation, die in jedem Projekt verfügbar ist, oder klonen Sie in einen projekteigenen .claude/skills/-Ordner, um sie auf dieses Projekt zu beschränken. Claude Code erkennt SKILL.md automatisch – kein Neustart oder zusätzliche Konfiguration erforderlich.
claude.ai, Claude Desktop oder Cowork:
zip -r hardware-compliance-knowledge-base.zip . ausgeführt innerhalb des Repository-Ordners).Auf diese Weise hochgeladene Skills sind an Ihr persönliches Konto gebunden – jedes Teammitglied, das sie nutzen möchte, muss sie separat hochladen.
Claude API / Ihre eigene Anwendung: Laden Sie das Repository über die Skills-API (/v1/skills) als Custom Skill hoch. Die vollständige Referenz finden Sie in der Agent-Skills-Dokumentation von Anthropic.
Wie auch immer Sie es installieren, es bleibt eine Wissensdatenbank und kein zertifiziertes Compliance-Werkzeug – der Haftungsausschluss am Anfang dieser README gilt für alles, was Claude damit erstellt.
Aktiv wachsend. Derzeit 25 aufbereitete Dokumente zu vier Verordnungen (CRA, RED, NIS2, CSA/EUCC) sowie 8 Primärquellenspiegel; weiteres Material ist geplant, sobald die zugrunde liegende Gesetzgebung voranschreitet (neue harmonisierte Normen, delegierte/durchführende Rechtsakte, Leitlinien der Kommission und der noch nicht gespiegelte Durchführungsrechtsakt zum EUCC-System).
Einen Fehler, ein veraltetes Datum oder eine ungenaue Auslegung gefunden? Teilen Sie es uns mit – Kontaktdaten unter platanor.com, oder eröffnen Sie direkt ein Issue oder einen Pull Request. Siehe CONTRIBUTING.md für Informationen dazu, was hierher gehört und wie Sie eine Änderung einreichen.
Dieser Inhalt wird unter der Creative Commons Attribution 4.0 International (CC BY 4.0)-Lizenz vertrieben.
Das bedeutet, Sie dürfen diese Materialien kopieren, weiterverbreiten, anpassen und sogar kommerziell nutzen – vorausgesetzt, Sie geben die Quelle an: Nennen Sie Platanor Technologies (platanor.com) als Quelle und verlinken Sie die Lizenz.
Vollständiger Lizenztext: creativecommons.org/licenses/by/4.0. Einzelheiten in der Datei LICENSE.
Wenn Ihnen dies das Durchlesen von vier EU-Verordnungen hintereinander erspart hat, hilft ein ⭐ auf dem Repository auch anderen Herstellern, es zu finden.
| Datei | Inhalt |
|---|
cra/overview.md | Kontext der Annahme, Anwendungsbereich, Aufbau der Verordnung (Kapitel und Anhänge) |
cra/definitions.md | Offizielle Definitionen und Terminologie (Produkt mit digitalen Elementen, RDPS, kritisches/bedeutendes Produkt usw.) |
cra/essential-requirements.md | Wesentliche Cybersicherheitsanforderungen aus Anhang I + Status der Entwicklung harmonisierter Normen (Mandat M/606); querverwiesen mit dem „Secure by Design and Default Playbook“ der ENISA |
cra/product-risk-classes.md | Klassifizierung des Produktrisikos: Standard, bedeutend Klasse I/II, kritisch |
cra/obligations-by-role.md | Pflichten von Herstellern, Importeuren und Händlern (Kapitel II) |
cra/timeline-deadlines.md | Wichtige Fristen und Übergangsbestimmungen |
cra/vulnerability-reporting.md | Meldung von Schwachstellen und schwerwiegenden Vorfällen (Artikel 14) |
cra/penalties-enforcement.md | Sanktionen und Marktüberwachung |
cra/self-assessment-maturity-model.md | ENISA-Modell zur Reifegradbewertung der Cyber-Resilienz für KMU |
cra/faq.md | Praktischer FAQ für Hardware-/IoT-Hersteller |
| Datei | Inhalt |
|---|
red/overview.md | Anwendungsbereich, Aufbau, Verhältnis zum CRA |
red/essential-requirements.md | Cybersicherheitsanforderungen aus Art. 3(3)(d)(e)(f), EN 18031-1/-2/-3 und deren Einschränkungen |
red/obligations-by-role.md | Pflichten von Herstellern, Importeuren und Händlern (Kapitel II) |
red/timeline-deadlines.md | Wichtige Fristen: die Richtlinie, der delegierte Rechtsakt zur Cybersicherheit, harmonisierte Normen |
red/penalties-enforcement.md | Sanktionen (durch nationales Recht festgelegt, nicht EU-weit) und Marktüberwachung |
red/faq.md | Praktischer FAQ für Hardware-/IoT-Hersteller |
| Datei | Inhalt |
|---|
nis2/overview.md | Anwendungsbereich, Aufteilung in wesentliche und bedeutende Einrichtungen, Aufbau |
nis2/obligations.md | Governance (Art. 20), Risikomanagementmaßnahmen (Art. 21), Aufsicht über wesentliche vs. bedeutende Einrichtungen (Art. 32/33), Geldbußen (Art. 34) |
nis2/incident-reporting.md | Meldepflichten (Art. 23) – Meldefristen, Vergleich mit CRA Art. 14 |
nis2/faq.md | Praktischer FAQ für Hardware-/IoT-Hersteller und deren Kunden |
csa/overview.md | ENISA-Mandat + der europäische Rahmen für die Cybersicherheitszertifizierung, Verhältnis zu CRA/RED/NIS2 |
csa/eucc-certification.md | Mechanik der EUCC-Zertifizierung – Assurance-Stufen, freiwilliger Status, ausstellende Stellen |
csa/faq.md | Praktischer FAQ zu CSA/EUCC für Hardware-/IoT-Hersteller |
| Datei | Inhalt |
|---|
relationship-to-other-eu-law.md | Wie der CRA mit anderen EU-Rechtsvorschriften zusammenspielt: RED, NIS2, KI-Verordnung, CSA/EUCC, DSGVO und andere |
cra-red-ce-marking-guide.md | Praktischer Schritt-für-Schritt-Leitfaden zur CE-Kennzeichnung unter CRA und RED |
primary-sources/ | Vollständiger amtlicher Text von CRA, M/606, RED, NIS2, CSA und zugehörigen Rechtsakten |