Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

iTechGuides is reader-supported. When you buy through links on our site, we may earn an affiliate commission. As an Amazon Associate I earn from qualifying purchases. Learn more

Der Cyber Resilience Act (CRA, Verordnung (EU) 2024/2847) macht Cybersicherheit für viele Hardware- und Softwareprodukte mit digitalen Elementen zur Herstellerpflicht über den gesamten Produktlebenszyklus. Für Produktteams heißt das: Anwendungsbereich und Risiken früh klären, Schutzmaßnahmen in Entwicklung und Wartung verankern, Schwachstellen während des festgelegten Supportzeitraums bearbeiten und die Konformität belegen. Seit dem 11. September 2026 gelten bereits die Meldepflichten aus Artikel 14; die meisten übrigen Pflichten gelten ab dem 11. Dezember 2027.

Was der Cyber Resilience Act von Herstellern verlangt

Der CRA ist ein verbindlicher EU-Rechtsrahmen für Produkte mit digitalen Elementen, die auf dem Unionsmarkt bereitgestellt werden. Er behandelt Sicherheit nicht als abschließenden Test vor dem Verkaufsstart, sondern als Aufgabe von Planung, Design, Entwicklung, Produktion, Lieferung und Wartung. Hersteller müssen Risiken bewerten, passende Sicherheitsmaßnahmen umsetzen und ihre Entscheidungen in der technischen Dokumentation nachvollziehbar machen.

Die Europäische Kommission hat den Verordnungstext mit einer Zusammenfassung und einer am 27. Juli 2026 veröffentlichten, nicht bindenden Umsetzungsleitlinie ergänzt. Die Leitlinie enthält 67 praktische Beispiele, auch für Kleinstunternehmen und KMU. Für verbindliche Pflichten und Rechtsfragen ist jedoch die Verordnung (EU) 2024/2847 maßgeblich.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Welche Produkte können unter den CRA fallen?

Grundsätzlich geht es um Hardware- und Softwareprodukte mit digitalen Elementen, die kommerziell auf dem EU-Markt bereitgestellt werden. Entscheidend ist, ob das Produkt nach seinem vorgesehenen Zweck oder seiner vernünftigerweise vorhersehbaren Verwendung direkt oder indirekt logisch oder physisch mit einem anderen Gerät oder Netzwerk verbunden werden kann.

#1 Best Overall
  • Der Anwendungsbereich kann sowohl ein fertiges Produkt als auch separat auf den Markt gebrachte Hardware- oder Softwarekomponenten umfassen.
  • Eine notwendige Remote-Data-Processing-Lösung kann ebenfalls dazugehören, wenn sie für eine Produktfunktion erforderlich ist und vom Hersteller entwickelt oder verantwortet wird.
  • Es gibt Ausnahmen, unter anderem für bestimmte Produkte, die bereits unter andere EU-Rechtsvorschriften fallen.

Eine belastbare Entscheidung für ein konkretes Produkt erfordert daher die Prüfung von Zweck, Architektur, Vertriebs- und Liefermodell sowie möglicher Ausnahmen. Aus der Bezeichnung „Software“ oder „vernetztes Gerät“ allein folgt noch keine endgültige Einstufung.

Ab wann gelten die Pflichten?

Datum Bedeutung
10. Dezember 2024 Der CRA trat in Kraft.
11. Juni 2026 Die Vorschriften zur Benennung von Konformitätsbewertungsstellen gelten.
11. September 2026 Die Meldepflichten nach Artikel 14 gelten. Die CRA Single Reporting Platform ist laut Europäischer Kommission operativ.
11. Dezember 2027 Die wesentlichen übrigen CRA-Pflichten gelten vollständig.

Für Produkte, die schon vor dem 11. Dezember 2027 in Verkehr gebracht wurden, greifen die übrigen CRA-Pflichten ab diesem Datum grundsätzlich dann, wenn das Produkt wesentlich geändert wird. Die Meldepflichten sind davon ausgenommen: Sie gelten auch für zuvor bereitgestellte Produkte.

So wird der CRA Teil des Produktentwicklungsprozesses

  1. Produktbestand und Geltungsbereich erfassen. Dokumentiert für jedes Produkt und jede separat vermarktete Komponente, ob sie auf dem EU-Markt bereitgestellt wird, welche Verbindungen vorgesehen oder vorhersehbar sind und ob eine Ausnahme oder eine notwendige Remote-Verarbeitungslösung relevant ist.
  2. Risiken in Anforderungen übersetzen. Erstellt eine Cybersicherheits-Risikobewertung und nutzt sie für Sicherheitsanforderungen, Architekturentscheidungen, Implementierung, Produktion und Wartungsplanung. Behandelt sie nicht als nachträglichen Compliance-Anhang.
  3. Schutzmaßnahmen in Abläufe integrieren. Berücksichtigt je nach Produkt und Risiko unter anderem sichere Standardeinstellungen, Zugangskontrollen, Kryptografie und Sicherheitsupdates. Verknüpft die Maßnahmen mit bestehenden Entwicklungs-, Engineering- und Releaseabläufen. ENISA beschreibt wiederholbare Secure-by-Design- und Secure-by-Default-Praktiken als Unterstützung für diese Integration.
  4. Schwachstellenprozess und Support festlegen. Bestimmt, wie Sicherheitsmeldungen angenommen, bewertet, behoben und an betroffene Nutzer kommuniziert werden. Der Hersteller ist für die Behandlung von Schwachstellen während des festgelegten Supportzeitraums verantwortlich, auch wenn sie Komponenten betreffen.
  5. Meldebereitschaft sicherstellen. Legt fest, wer eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Sicherheitsvorfall erkennt, bewertet und meldet. Der Ablauf muss die gesetzlichen Fristen und den Meldeweg über die CRA Single Reporting Platform an das zuständige CSIRT abbilden.
  6. Produktkategorie und Konformitätsweg früh bestimmen. Klärt, ob interne Kontrolle genügt oder eine Drittbewertung beziehungsweise ein anwendbares europäisches Zertifizierungsschema erforderlich ist. Führt Risikobewertung, Maßnahmen und technische Dokumentation zusammen.

Was für Support und Sicherheitsupdates gilt

Der Hersteller legt einen Supportzeitraum fest, in dem Schwachstellen effektiv behandelt werden müssen. Das Support-Enddatum muss beim Kauf klar angegeben werden. Der CRA sieht keinen einheitlichen Zeitraum vor, der für jedes Produkt gilt: Die konkrete Dauer hängt vom Produkt und den erwarteten Nutzungsumständen ab.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Planung bedeutet deshalb mehr als eine Laufzeit in Produktunterlagen einzutragen. Der Supportzeitraum sollte mit der erwarteten Produktnutzung zusammenpassen, und der Schwachstellenprozess muss über diesen Zeitraum funktionieren. Die Kommissionsleitlinie vom 27. Juli 2026 gibt dazu nicht bindende praktische Orientierung.

Welche Meldepflichten gelten seit September 2026?

Seit dem 11. September 2026 müssen Hersteller nach Artikel 14 aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Der vorgesehene Meldeweg ist die CRA Single Reporting Platform; die Meldung geht an das zuständige CSIRT, und ENISA erhält die Informationen grundsätzlich ebenfalls.

Meldeschritt Frist
Frühwarnung Innerhalb von 24 Stunden
Vollständige Meldung Innerhalb von 72 Stunden
Abschlussmeldung Fristgebunden; der konkrete Abschluss hängt vom jeweiligen Meldeablauf ab.

Ein belastbarer Betriebsprozess braucht daher klare Zuständigkeiten und eine verlässliche Eskalation: Teams müssen feststellen können, ob ein Ereignis die Meldekriterien erfüllt, und die erforderlichen Informationen innerhalb der Fristen zusammenstellen.

Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

Konformitätsbewertung: Wann ist eine Prüfstelle nötig?

Vor dem Inverkehrbringen benötigt der Hersteller die technische Dokumentation und das für das Produkt zutreffende Konformitätsbewertungsverfahren. Der erforderliche Weg hängt von der Produktkategorie ab; eine pauschale Aussage, dass jedes Produkt selbst bewertet werden kann oder jedes eine Prüfstelle braucht, wäre deshalb falsch.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
Produktkategorie Was sich aus der Einstufung ergibt
Produkte ohne die genannten wichtigen oder kritischen Kategorien Das zutreffende Verfahren ist anhand der CRA-Anforderungen für das konkrete Produkt zu bestimmen.
Wichtige Produkte, Klasse I Selbstbewertung ist nur unter den vorgesehenen Bedingungen möglich.
Wichtige Produkte, Klasse II Grundsätzlich ist eine Drittbewertung oder ein anwendbares europäisches Zertifizierungsschema vorgesehen.
Kritische Produkte Grundsätzlich ist eine Drittbewertung oder ein anwendbares europäisches Zertifizierungsschema vorgesehen.

Nach erfolgreichem Konformitätsnachweis folgen die EU-Konformitätserklärung und die CE-Kennzeichnung. Weil die Einstufung den Bewertungsweg beeinflussen kann, sollten Produktteams sie früh klären und die Begründung zusammen mit Risikobewertung und technischen Maßnahmen dokumentieren.

Was Produktteams jetzt priorisieren sollten

  • Den Produktbestand einschließlich separat vermarkteter Komponenten und notwendiger Remote-Verarbeitungslösungen erfassen.
  • Geltungsbereich, mögliche Ausnahmen und Produktkategorie für jedes relevante Produkt prüfen.
  • Risikobewertung und Sicherheitsanforderungen in Design, Entwicklung, Produktion und Wartung einbetten.
  • Support-Enddatum und Schwachstellenbehandlung festlegen und die Supportinformation für Käufer klar darstellen.
  • Für Artikel 14 einen Meldeprozess mit benannten Verantwortlichen, Eskalation und Fristen betreiben.
  • Technische Dokumentation und Konformitätsbewertungsverfahren auf die Produktkategorie abstimmen.

Normen und weitere CRA-Durchführungsakte befanden sich am 9. Oktober 2026 noch in Entwicklung. Für konkrete Konformitätsentscheidungen sollten Hersteller deshalb den jeweils geltenden Verordnungstext und den aktuellen Stand der einschlägigen Umsetzungsakte prüfen.

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.