Welche EU-Regeln gelten für Ihr Produkt — und was stimmt wirklich?
Zwölf Regelwerke, die entscheiden, ob vernetzte Produkte, Elektronik und Industrieteile in der EU verkauft werden dürfen. Verständlich erklärt, faktengeprüft und jede Woche anhand offizieller Quellen überprüft.
Welche Regeln gelten für Sie?
Wählen Sie Ihre Rolle und kreuzen Sie an, was auf Ihr Produkt zutrifft. Das Ergebnis ist eine erste Orientierung — es wird nur in Ihrem Browser berechnet; nichts wird gesendet oder gespeichert.
Aktuelle Entwicklungen
- PLD
Prüfung: kein kundgemachtes österreichisches Umsetzungsgesetz gefunden; die Frist 9. Dezember 2026 ist unverändert.
- NIS2 / NISG 2026
NISG 2026 in Kraft getreten; Registrierungsfrist läuft bis 31. Dezember 2026.
- WEEE / RoHS
Rücknahme sehr kleiner Haushaltsgeräte mit Batterien im Handel gilt in Österreich.
- Dual-use
Kommission nahm die Delegierte VO 2026 zur Aktualisierung von Anhang I an (Halbleiter-Fertigungsanlagen, Hochleistungsrechen-ICs, induktive Drehgeber, Keramikmatrix-Verbundwerkstoffe, additive Fertigung …); sie tritt nach der zweimonatigen Prüffrist mit Veröffentlichung im Amtsblatt in Kraft.
- Data Act
Pflicht zur Zugänglichkeit der Daten durch Konzeption (Art. 3 Abs. 1) gilt für neu in Verkehr gebrachte Produkte.
- CRA
Meldepflichten gelten; die einheitliche Meldeplattform der ENISA ging am selben Tag in Betrieb.
- Batteries
Frühester Geltungsbeginn der Kennzeichnungspflichten (Art. 13); der tatsächliche Termin hängt vom Durchführungsrechtsakt zu den Kennzeichnungsvorgaben ab.
- PPWR
PPWR gilt allgemein.
Wichtige Termine 2025–2028
- AI ActVerbotene Praktiken und KI-Kompetenz
- PPWRInkrafttreten
- REDCybersicherheitsanforderungen verpflichtend
- AI ActRegeln für KI-Modelle mit allgemeinem Verwendungszweck, Governance
- BatteriesErweiterte Herstellerverantwortung: Registrierung, Rücknahme
- Data ActGilt — vorvertragliche Information, Datenzugangsrechte, Regeln zu missbräuchlichen Klauseln für neue Verträge
- NIS2 / NISG 2026NISG 2026 kundgemacht (BGBl. I Nr. 94/2025)
- CRARegeln für Konformitätsbewertungsstellen gelten
- WEEE / RoHSEAG-VO-Novelle 2026 kundgemacht (BGBl. II Nr. 218/2026)
- MRVO (EU) 2026/1744 in Kraft — KI-Anforderungen für Maschinen per delegiertem Rechtsakt
- AI ActAllgemeine Anwendung inkl. Transparenzpflichten (Kennzeichnung generierter Inhalte für bestimmte Systeme: 2. Dez. 2026)
- PPWRAllgemeine Anwendung
- BatteriesKennzeichnungspflichten (Art. 13) — ab diesem Datum oder 18 Monate nach dem Durchführungsrechtsakt zu den Kennzeichnungsvorgaben, je nachdem, welcher Zeitpunkt später liegt
- CRAMeldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle (auch für bereits in Verkehr gebrachte Produkte)
- Data ActPflicht zur Zugänglichkeit der Daten durch Konzeption (Art. 3 Abs. 1) für nach diesem Datum in Verkehr gebrachte Produkte
- Dual-useKommission nahm Aktualisierung 2026 von Anhang I an (tritt mit Veröffentlichung im Amtsblatt in Kraft)
- NIS2 / NISG 2026NISG 2026 in Österreich in Kraft
- WEEE / RoHSLetztvertreiber mit mindestens 25 m² Verkaufsfläche nehmen sehr kleine Haushaltsgeräte mit Batterien (keine äußere Abmessung über 25 cm) der von ihnen verkauften Gerätearten unentgeltlich und ohne Neukauf zurück
- PLDUmsetzungsfrist — gilt für danach in Verkehr gebrachte Produkte
- NIS2 / NISG 2026Registrierungsfrist für betroffene Einrichtungen
- MRMaschinenverordnung gilt; Richtlinie 2006/42/EG aufgehoben
- BatteriesQR-Code, Entnehmbarkeit von Gerätebatterien, Batteriepass
- BatteriesSorgfaltspflichten (verschoben durch (EU) 2025/1561)
- Data ActRegeln zu missbräuchlichen Vertragsklauseln gelten auch für bestimmte ältere Langzeitverträge
- AI ActHochrisiko-Systeme in Anhang-III-Bereichen (verschoben durch (EU) 2026/1744)
- CRAVolle Anwendung — alle grundlegenden Anforderungen, CE-Kennzeichnung
- REDAufhebung durch Delegierte VO (EU) 2026/339 — CRA übernimmt
- MRDelegierte Rechtsakte mit KI-spezifischen Anforderungen an Maschinen müssen spätestens ab diesem Datum gelten
- AI ActHochrisiko-KI in regulierten Produkten (Anhang I)
- PPWRHarmonisierte Kennzeichnung — frühestens (abhängig vom Durchführungsrechtsakt)
Alle Regelwerke im Radar
Cyberresilienz-Verordnung (CRA)
Verordnung (EU) 2024/2847
Cybersicherheit wird Voraussetzung für den Verkauf nahezu jedes Produkts mit digitalen Elementen in der EU — die Meldepflichten gelten bereits seit 11. September 2026.
Nächster Termin: 11 Dez. 2027 — Volle Anwendung — alle grundlegenden Anforderungen, CE-Kennzeichnung
Details, Faktencheck & Quellen →Funkanlagenrichtlinie — Cybersicherheit
Delegierte Verordnung (EU) 2022/30 · EN 18031
Seit 1. August 2025 müssen internetfähige Funkanlagen Netze und personenbezogene Daten schützen und Betrug vorbeugen — bis die Cyberresilienz-Verordnung am 11. Dezember 2027 übernimmt.
Nächster Termin: 11 Dez. 2027 — Aufhebung durch Delegierte VO (EU) 2026/339 — CRA übernimmt
Details, Faktencheck & Quellen →Allgemeine Produktsicherheitsverordnung (GPSR)
Verordnung (EU) 2023/988
Seit 13. Dezember 2024 dürfen Verbraucherprodukte nur in der EU in Verkehr gebracht werden, wenn ein in der EU niedergelassener Wirtschaftsakteur für sie verantwortlich ist — dazu kommen Rückverfolgbarkeit, Sicherheitsdokumentation und Unfallmeldung.
Details, Faktencheck & Quellen →Data Act (Datenverordnung)
Verordnung (EU) 2023/2854
Nutzer vernetzter Produkte erhalten ein Recht auf Zugang zu und Nutzung der Daten, die bei der Nutzung entstehen — und nach dem 12. September 2026 in Verkehr gebrachte Produkte müssen so konzipiert sein, dass diese Daten zugänglich sind.
Nächster Termin: 12 Sep. 2027 — Regeln zu missbräuchlichen Vertragsklauseln gelten auch für bestimmte ältere Langzeitverträge
Details, Faktencheck & Quellen →NIS2 — NISG 2026 (Österreich)
Richtlinie (EU) 2022/2555 · Österreich: NISG 2026 (BGBl. I Nr. 94/2025)
Österreichs NIS2-Gesetz ist seit 1. Oktober 2026 in Kraft: Tausende mittlere und große Unternehmen müssen sich bis 31. Dezember 2026 registrieren — und Sicherheitsanforderungen an ihre Lieferanten weitergeben.
Nächster Termin: 31 Dez. 2026 — Registrierungsfrist für betroffene Einrichtungen
Details, Faktencheck & Quellen →Neue Produkthaftungsrichtlinie
Richtlinie (EU) 2024/2853
Für nach dem 9. Dezember 2026 in Verkehr gebrachte Produkte gilt Software als Produkt, fehlende Sicherheitsupdates können einen Fehler begründen — und der EU-Importeur haftet, wenn der Hersteller außerhalb der EU sitzt.
Nächster Termin: 9 Dez. 2026 — Umsetzungsfrist — gilt für danach in Verkehr gebrachte Produkte
Details, Faktencheck & Quellen →Maschinenverordnung
Verordnung (EU) 2023/1230
Ab 20. Jänner 2027 ersetzt die Maschinenverordnung die Maschinenrichtlinie — mit Cybersicherheit für Sicherheitsfunktionen und digitalen Anleitungen.
Nächster Termin: 20 Jän. 2027 — Maschinenverordnung gilt; Richtlinie 2006/42/EG aufgehoben
Details, Faktencheck & Quellen →KI-Verordnung (AI Act)
Verordnung (EU) 2024/1689, geändert durch Verordnung (EU) 2026/1744
Der AI Act gilt stufenweise; nach dem Digital-Omnibus gelten die Hochrisiko-Regeln ab 2. Dezember 2027 (Anhang III) und 2. August 2028 (KI in regulierten Produkten).
Nächster Termin: 2 Dez. 2027 — Hochrisiko-Systeme in Anhang-III-Bereichen (verschoben durch (EU) 2026/1744)
Details, Faktencheck & Quellen →Batterieverordnung
Verordnung (EU) 2023/1542
Herstellerregistrierung seit August 2025, Kennzeichnungspflichten ab 18. August 2026 (oder später, abhängig von einem Durchführungsrechtsakt), QR-Code, Entnehmbarkeit und Batteriepass ab 18. Februar 2027.
Nächster Termin: 18 Feb. 2027 — QR-Code, Entnehmbarkeit von Gerätebatterien, Batteriepass
Details, Faktencheck & Quellen →Elektroaltgeräte & RoHS (EAG-VO)
Richtlinie 2012/19/EU · Österreich: EAG-VO · Richtlinie 2011/65/EU
Elektro- und Elektronikgeräte brauchen Herstellerregistrierung, finanzierte Rücknahme und die Einhaltung von Stoffbeschränkungen — Österreich hat die Rücknahmepflichten im Handel ab 1. Oktober 2026 ausgeweitet.
Details, Faktencheck & Quellen →Verordnung über Verpackungen und Verpackungsabfälle (PPWR)
Verordnung (EU) 2025/40
Seit 12. August 2026 legt eine EU-Verordnung die Kernregeln für alle Verpackungen fest, auch für Transport- und Industrieverpackungen importierter Waren (die Systeme der erweiterten Herstellerverantwortung bleiben national).
Nächster Termin: 12 Aug. 2028 — Harmonisierte Kennzeichnung — frühestens (abhängig vom Durchführungsrechtsakt)
Details, Faktencheck & Quellen →Dual-Use-Exportkontrolle
Verordnung (EU) 2021/821
Auch zivile Elektronik kann kontrolliert sein: Die Aktualisierung 2026 der EU-Kontrollliste ergänzt u. a. induktive Drehgeber, Halbleiter-Fertigungsanlagen und Hochleistungsrechen-Chips.
Details, Faktencheck & Quellen →Häufige Aussagen — geprüft
Was wir von Einkauf, Importeuren und Integratoren am häufigsten hören, verglichen mit den Rechtstexten.
Falsch„Der CRA beginnt erst im Dezember 2027 — bis dahin ist nichts zu tun.“
Seit 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden — und zwar auch für Produkte, die schon vor Dezember 2027 in Verkehr gebracht wurden.
Cyberresilienz-Verordnung (CRA) — Quellen →Falsch„Wir importieren nur — Cybersicherheit ist Sache der Fabrik.“
Importeure haben eigene Pflichten: Sie dürfen nur konforme Produkte in Verkehr bringen, müssen Unterlagen und CE-Kennzeichnung prüfen, die EU-Konformitätserklärung mindestens 10 Jahre aufbewahren und bei bekannten Schwachstellen handeln. Wer unter eigenem Namen oder eigener Marke verkauft, gilt als Hersteller.
Cyberresilienz-Verordnung (CRA) — Quellen →Teilweise richtig„Durch Open-Source-Komponenten ist unsere Firmware ausgenommen.“
Nicht-kommerzielle Open-Source-Software selbst ist weitgehend ausgenommen. Ein Hersteller, der Open-Source-Komponenten in ein kommerzielles Produkt einbaut, ist aber dafür verantwortlich und muss die gebotene Sorgfalt walten lassen.
Cyberresilienz-Verordnung (CRA) — Quellen →Falsch„Jedes CRA-Produkt braucht eine notifizierte Stelle.“
Für die meisten Produkte genügt die Selbstbewertung. Nur „wichtige“ Produkte (Klasse I und II, z. B. Router, Mikrocontroller mit Sicherheitsfunktionen, Firewalls) können eine Bewertung durch Dritte erfordern; „kritische“ Produkte können eine europäische Cybersicherheitszertifizierung erfordern, sobald ein delegierter Rechtsakt dies vorschreibt — bis dahin gelten die Verfahren der Klasse II. Die Kategorien sind in den Anhängen III und IV des CRA aufgeführt; ihre technische Beschreibung regelt die Durchführungsverordnung (EU) 2025/2392.
Cyberresilienz-Verordnung (CRA) — Quellen →Falsch„Die RED-Cyberregeln enden 2027, also können wir sie ignorieren.“
Sie gelten für jedes Produkt, das vor dem 11. Dezember 2027 in Verkehr gebracht wird, und die Marktüberwachung kann auch danach noch gegen diese Produkte vorgehen.
Funkanlagenrichtlinie — Cybersicherheit — Quellen →Falsch„Reine Bluetooth-Geräte sind nicht internetfähig.“
Kann das Gerät über ein anderes Gerät — etwa App oder Gateway — mit dem Internet kommunizieren, kann es erfasst sein.
Funkanlagenrichtlinie — Cybersicherheit — Quellen →Teilweise richtig„Die CE-Kennzeichnung des Funkmoduls deckt das fertige Gerät ab.“
Ein konformes Modul hilft, bewertet wird aber das in Verkehr gebrachte Produkt als Ganzes — einschließlich Software, Schnittstellen und Standardeinstellungen.
Funkanlagenrichtlinie — Cybersicherheit — Quellen →Teilweise richtig„Industrieteile sind von der GPSR nie betroffen.“
Rein professionelle Produkte sind ausgenommen. Produkte, die voraussichtlich auch Verbraucher nutzen — etwa intelligente Zähler (Smart Meter), Sensoren, Werkzeuge oder Ladegeräte im offenen Onlinehandel — sind erfasst.
Allgemeine Produktsicherheitsverordnung (GPSR) — Quellen →Falsch„Beim Kauf über einen Marktplatz ist die Plattform verantwortlich.“
Marktplätze haben eigene Pflichten, ersetzen aber nicht Hersteller, Importeur oder EU-Verantwortlichen. Wer als in der EU niedergelassenes Unternehmen Waren aus einem Drittland in der EU in Verkehr bringt, ist Importeur.
Allgemeine Produktsicherheitsverordnung (GPSR) — Quellen →Falsch„Beim Data Act geht es um personenbezogene Daten — das regelt die DSGVO.“
Er erfasst ausdrücklich auch nicht personenbezogene Maschinen- und Sensordaten. Die DSGVO gilt parallel weiter, soweit personenbezogene Daten betroffen sind.
Data Act (Datenverordnung) — Quellen →Falsch„Nur Smart-Home-Geräte für Verbraucher sind betroffen.“
Industriemaschinen, Zähler, Landmaschinen und Fahrzeuge sind typische vernetzte Produkte im Sinne des Data Act.
Data Act (Datenverordnung) — Quellen →Falsch„Der Digital-Omnibus hat den Data Act bereits geändert.“
Stand der letzten Prüfung sind die Data-Act-Änderungen noch ein Vorschlag in Verhandlung. Die Pflicht zur Zugänglichkeit der Daten durch Konzeption gilt unverändert für nach dem 12. September 2026 in Verkehr gebrachte Produkte.
Data Act (Datenverordnung) — Quellen →Teilweise richtig„Wir haben unter 50 Mitarbeitende, NIS2 betrifft uns nicht.“
Sie sind vielleicht nicht direkt reguliert, aber Ihre NIS2-Kunden müssen ihre Lieferkette absichern — und geben Anforderungen vertraglich an Sie weiter.
NIS2 — NISG 2026 (Österreich) — Quellen →Falsch„Produktionsbetriebe sind nicht erfasst — NIS2 ist für kritische Infrastruktur.“
Die Herstellung von Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen, elektrischen Ausrüstungen, Maschinen und Fahrzeugen ist ein gelisteter Sektor (wichtige Einrichtungen).
NIS2 — NISG 2026 (Österreich) — Quellen →Falsch„Software ist kein Produkt, also keine verschuldensunabhängige Haftung.“
Nach der neuen Richtlinie ist Software — einschließlich KI-Systemen und Firmware — ausdrücklich ein Produkt.
Neue Produkthaftungsrichtlinie — Quellen →Falsch„Wir können die Haftung in unseren AGB ausschließen.“
Die Haftung gegenüber dem Geschädigten kann vertraglich weder beschränkt noch ausgeschlossen werden.
Neue Produkthaftungsrichtlinie — Quellen →Falsch„Die Cybersicherheitsanforderungen der Maschinenverordnung wurden auf 2027/2028 verschoben.“
Industrieverbände haben eine Verschiebung gefordert, beschlossen wurde sie nicht (Stand letzte Prüfung). Verschoben auf 2028 wurden die KI-spezifischen Anforderungen (über VO (EU) 2026/1744). Planen Sie mit 20. Jänner 2027.
Maschinenverordnung — Quellen →Teilweise richtig„Eine Maschine mit CE nach alter Richtlinie darf unbegrenzt weiterverkauft werden.“
Vor dem 20. Jänner 2027 in Verkehr gebrachte Maschinen bleiben rechtmäßig. Jede ab diesem Datum in Verkehr gebrachte Einheit muss der Verordnung entsprechen.
Maschinenverordnung — Quellen →Falsch„Der AI Act wurde komplett verschoben.“
Verschoben wurden vor allem die Hochrisiko-Pflichten (sowie für vor dem 2. August 2026 in Verkehr gebrachte Systeme die Kennzeichnung generierter Inhalte bis 2. Dezember 2026). Verbote, Maßnahmen zur KI-Kompetenz, Regeln für KI-Modelle mit allgemeinem Verwendungszweck und die übrigen Transparenzpflichten gelten bereits.
KI-Verordnung (AI Act) — Quellen →Falsch„Eine eingebaute Batterie ist Sache des Geräteherstellers, nicht des Importeurs.“
Wer die Batterie erstmals in einem Mitgliedstaat bereitstellt — auch eingebaut in ein Gerät — ist Erzeuger im Sinne der Herstellerverantwortung. Bei Importen ist das meist der Importeur.
Batterieverordnung — Quellen →Teilweise richtig„Unser chinesischer Lieferant ist registriert, also müssen wir es nicht sein.“
Die Registrierung gilt je Land und Rolle. Es zählt nur eine Registrierung (oder ein Bevollmächtigter), die Ihre Verkäufe in Österreich abdeckt — prüfen Sie das EDM-Register.
Elektroaltgeräte & RoHS (EAG-VO) — Quellen →Falsch„Verpackungsregeln betreffen nur Konsumgüter.“
Die PPWR erfasst alle Verpackungen, auch Transport-, Verkaufs- und Industrieverpackungen (B2B).
Verordnung über Verpackungen und Verpackungsabfälle (PPWR) — Quellen →Falsch„Dual-Use betrifft Waffen — unsere Sensoren und Leistungselektronik sind zivil.“
Die Kontrollliste richtet sich nach technischen Parametern, nicht nach dem Verwendungszweck; Auffangklauseln (Catch-all) können wegen der Endverwendung auch nicht gelistete Güter erfassen. Die Aktualisierung 2026 ergänzt etwa Drehgeber auf Basis induktiver Sensorik und integrierte Schaltungen für Hochleistungsrechnen.
Dual-Use-Exportkontrolle — Quellen →Teilweise richtig„Wir importieren nur aus Asien, Exportkontrolle ist egal.“
Der Import selbst ist nach der Verordnung nicht genehmigungspflichtig; Wiederausfuhr, Ersatzteillieferungen oder Fernwartung für Standorte außerhalb der EU können es aber sein — und eine Sanktionsprüfung ist in jedem Fall nötig.
Dual-Use-Exportkontrolle — Quellen →So prüfen wir
- Jedes Regelwerk hat einen eigenen Eintrag mit Terminen, Pflichten, Faktencheck und Quellen; jede Quelle zeigt das Datum, an dem sie zuletzt geöffnet und geprüft wurde.
- Wir stützen uns auf Primärquellen: das Amtsblatt über EUR-Lex, die Europäische Kommission, ENISA und das Rechtsinformationssystem des Bundes (RIS). Andere Quellen nutzen wir nur, wo es keine offizielle Quelle gibt, und kennzeichnen sie.
- Das Radar wird jede Woche überprüft. Änderungen werden je Regelwerk mit dem Datum des rechtlichen Ereignisses protokolliert.
- Vorschläge bleiben als Vorschläge gekennzeichnet, bis sie beschlossen und veröffentlicht sind.
Wichtiger Hinweis
Diese Seite gibt allgemeine Informationen zu EU- und österreichischen Vorschriften in eigenen Worten wieder. Sie ist keine Rechtsberatung und ersetzt keine individuelle rechtliche Prüfung durch eine Rechtsanwältin oder einen Rechtsanwalt. Verbindlich sind nur die im Amtsblatt der Europäischen Union und im österreichischen Bundesgesetzblatt veröffentlichten Rechtstexte. Termine und Anforderungen können sich ändern; prüfen Sie vor Entscheidungen die verlinkten Rechtstexte. ITDA-S bietet technische Prüfungen und Dokumentationsprüfungen von Produkten an — keine Rechtsberatung.
Leitfaden zum Download
Die wichtigsten Regeln für vernetzte Produkte und Industrieteile auf vier Seiten, mit Checkliste (PDF).
Unsicher, wo Ihr Produkt steht?
Senden Sie uns das Produkt und seine Unterlagen. Wir prüfen die technische Dokumentation anhand der Regeln in diesem Radar, sagen Ihnen, was fehlt — und beschaffen bei Bedarf eine EU-taugliche Alternative.