Cyberresilienz-Verordnung (CRA)

Cybersicherheit wird Voraussetzung für den Verkauf nahezu jedes Produkts mit digitalen Elementen in der EU — die Meldepflichten gelten bereits seit 11. September 2026.

Fundstelle
Verordnung (EU) 2024/2847
Status
Gilt stufenweise
Quellen zuletzt geprüft

Inhaltlich geprüft von DI(FH) Herbert Schrank · Quellen zuletzt geprüft

Wichtige Termine — rechtzeitig vorbereiten

Stand

Nächster Termin: (in 435 Tagen) — Volle Anwendung — alle grundlegenden Anforderungen, CE-Kennzeichnung

  1. 1InkrafttretenVerstrichen
  2. 2Regeln für Konformitätsbewertungsstellen geltenVerstrichen
  3. 3Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle (auch für bereits in Verkehr gebrachte Produkte)Verstrichen
  4. 4Volle Anwendung — alle grundlegenden Anforderungen, CE-KennzeichnungBevorstehend

Bereiten Sie sich rechtzeitig vor — prüfen Sie, welche Pflichten für Ihre Produkte gelten.

Worum es geht

Der CRA ist das erste horizontale EU-Gesetz mit Cybersicherheitsanforderungen an Hard- und Softwareprodukte mit digitalen Elementen. Produkte müssen sicher konzipiert sein, im festgelegten Unterstützungszeitraum Sicherheitsupdates erhalten und die CE-Kennzeichnung auf Basis dieser Anforderungen tragen. Er gilt stufenweise bis zur vollen Anwendung am 11. Dezember 2027.

Wer betroffen ist

Hersteller, Importeure und Händler von Produkten mit digitalen Elementen — vom smarten Sensor und der SPS mit Netzwerkschnittstelle bis zu Router, App und Firmware. Wer ein Produkt wesentlich verändert oder unter eigenem Namen oder eigener Marke verkauft, gilt als Hersteller.

Was Sie tun müssen

  • Hersteller: Risikobewertung, sicher konzipiertes Produkt, keine bekannten ausnutzbaren Schwachstellen, sichere Standardkonfiguration.
  • Hersteller: Behandlung von Schwachstellen mit Kontaktstelle für Meldungen, SBOM (Software-Stückliste) und kostenlosen Sicherheitsupdates im Unterstützungszeitraum (in der Regel mindestens fünf Jahre).
  • Hersteller: aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die einheitliche Meldeplattform der ENISA melden — Frühwarnmeldung binnen 24 h, Meldung binnen 72 h, Abschlussbericht spätestens 14 Tage nach Verfügbarkeit einer Abhilfemaßnahme (Schwachstellen) bzw. binnen eines Monats nach der Meldung (schwerwiegende Sicherheitsvorfälle).
  • Importeure: nur Produkte in Verkehr bringen, für die der Hersteller die Konformitätsbewertung durchgeführt, die technische Dokumentation erstellt und die CE-Kennzeichnung angebracht hat; eigenen Namen und Anschrift angeben; eine Kopie der EU-Konformitätserklärung 10 Jahre oder für den Unterstützungszeitraum aufbewahren, je nachdem, welcher Zeitraum länger ist, und sicherstellen, dass die technische Dokumentation auf Verlangen vorgelegt werden kann; Hersteller über Schwachstellen informieren.
  • Händler: CE-Kennzeichnung, Unterlagen und Unterstützungszeitraum prüfen; keine Produkte bereitstellen, die sie für nicht konform halten oder bei denen sie Grund zu dieser Annahme haben.

Faktencheck

Falsch „Der CRA beginnt erst im Dezember 2027 — bis dahin ist nichts zu tun.“

Seit 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden — und zwar auch für Produkte, die schon vor Dezember 2027 in Verkehr gebracht wurden.

Falsch „Wir importieren nur — Cybersicherheit ist Sache der Fabrik.“

Importeure haben eigene Pflichten: Sie dürfen nur konforme Produkte in Verkehr bringen, müssen Unterlagen und CE-Kennzeichnung prüfen, die EU-Konformitätserklärung mindestens 10 Jahre aufbewahren und bei bekannten Schwachstellen handeln. Wer unter eigenem Namen oder eigener Marke verkauft, gilt als Hersteller.

Teilweise richtig „Durch Open-Source-Komponenten ist unsere Firmware ausgenommen.“

Nicht-kommerzielle Open-Source-Software selbst ist weitgehend ausgenommen. Ein Hersteller, der Open-Source-Komponenten in ein kommerzielles Produkt einbaut, ist aber dafür verantwortlich und muss die gebotene Sorgfalt walten lassen.

Falsch „Jedes CRA-Produkt braucht eine notifizierte Stelle.“

Für die meisten Produkte genügt die Selbstbewertung. Nur „wichtige“ Produkte (Klasse I und II, z. B. Router, Mikrocontroller mit Sicherheitsfunktionen, Firewalls) können eine Bewertung durch Dritte erfordern; „kritische“ Produkte können eine europäische Cybersicherheitszertifizierung erfordern, sobald ein delegierter Rechtsakt dies vorschreibt — bis dahin gelten die Verfahren der Klasse II. Die Kategorien sind in den Anhängen III und IV des CRA aufgeführt; ihre technische Beschreibung regelt die Durchführungsverordnung (EU) 2025/2392.

Quellen

  1. Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung) — Amtsblatt-Text (öffnet externe Website) ↗EUR-Lex (Rechtsdatenbank der EU) · Rechtstext · deutsche Fassung · geprüft
  2. Cyberresilienz-Verordnung — Zeitplan der Umsetzung (öffnet externe Website) ↗Europäische Kommission · Offiziell · auf Englisch · geprüft
  3. CRA-Meldepflichten (öffnet externe Website) ↗Europäische Kommission · Offiziell · auf Englisch · geprüft
  4. Die einheitliche Meldeplattform der ENISA (Single Reporting Platform) ist gestartet (öffnet externe Website) ↗ENISA (Agentur der EU für Cybersicherheit) · Offiziell · auf Englisch · geprüft
  5. Durchführungsverordnung (EU) 2025/2392 — wichtige und kritische Produkte (öffnet externe Website) ↗EUR-Lex (Rechtsdatenbank der EU) · Rechtstext · deutsche Fassung · geprüft

Allgemeine Information, keine Rechtsberatung. Verbindlich sind nur die im Amtsblatt der EU und im österreichischen Bundesgesetzblatt veröffentlichten Texte.

Unsicher, wo Ihr Produkt steht?

Senden Sie uns das Produkt und seine Unterlagen. Wir prüfen die technische Dokumentation anhand der Regeln in diesem Radar, sagen Ihnen, was fehlt — und beschaffen bei Bedarf eine EU-taugliche Alternative.