Aktuelles

Cyber Resilience Act: Was Hersteller jetzt klären sollten

Die CRA-Meldepflichten gelten bereits. Welche digitalen Produkte betroffen sein können, welche Fristen folgen und wie Hersteller ihre Vorbereitung strukturieren.

Der Cyber Resilience Act (CRA) betrifft die Cybersicherheit von Produkten mit digitalen Elementen. Dazu können vernetzte Geräte und Software gehören, die auf dem EU-Markt bereitgestellt werden. Anders als bei vielen Anforderungen an die Organisation eines Unternehmens geht es hier um das Produkt selbst – von der Entwicklung über die Bereitstellung bis zur Behandlung von Schwachstellen während des Supportzeitraums.

Seit dem 11. September 2026 gelten die Meldepflichten des CRA. Die meisten übrigen Vorschriften werden ab dem 11. Dezember 2027 angewendet. Wer digitale Produkte herstellt oder unter eigenem Namen vertreibt, sollte deshalb jetzt drei Fragen klären: Sind unsere Produkte erfasst? Welche Rolle haben wir? Welche Prozesse und Nachweise fehlen? Quelle: Europäische Kommission – Überblick zum CRA

1. Welche Produkte und Unternehmen sind betroffen?

Der CRA erfasst grundsätzlich Produkte mit digitalen Elementen, deren vorgesehene oder vernünftigerweise vorhersehbare Nutzung eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netzwerk umfasst und die im Rahmen einer geschäftlichen Tätigkeit auf dem EU-Markt bereitgestellt werden. Die Hauptpflichten richten sich an Hersteller, die ein solches Produkt unter ihrem Namen oder ihrer Marke in Verkehr bringen. Auch Importeure und Händler haben eigene Pflichten. Für bestimmte Produktgruppen und Konstellationen gelten Ausnahmen oder Sonderregeln; die Einordnung sollte deshalb nicht allein anhand eines Schlagworts wie „Software“ oder „IoT“ erfolgen. Quelle: Europäische Kommission – Zusammenfassung des Gesetzestextes

Für den Einstieg hilft eine Produktliste: Was wird angeboten, unter wessen Marke, in welcher Rolle und mit welchen zugehörigen Software- oder Fernverarbeitungsfunktionen? Gerade bei komplexen Softwareangeboten lohnt sich eine Prüfung des konkreten Zuschnitts. Die Leitlinien der Europäischen Kommission vom Juli 2026 behandeln unter anderem Fernverarbeitung, Open Source und wesentliche Änderungen.

2. Was gilt bereits – und was folgt später?

Hersteller müssen seit dem 11. September 2026 aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Produktsicherheit melden. Nach Kenntniserlangung ist eine Frühwarnung binnen 24 Stunden und eine weitere Meldung binnen 72 Stunden vorgesehen. Die Meldung erfolgt über die zentrale CRA-Meldeplattform. Die Meldepflichten können auch Produkte betreffen, die schon vor Dezember 2027 auf dem EU-Markt bereitgestellt wurden. Quelle: Europäische Kommission – Meldepflichten

Ab dem 11. Dezember 2027 greifen die wesentlichen Anforderungen an die Cybersicherheit und Schwachstellenbehandlung sowie die zugehörigen Pflichten rund um Dokumentation und Konformität. Für bereits zuvor in Verkehr gebrachte Produkte gibt es Übergangsregeln; insbesondere eine spätere wesentliche Änderung kann relevant werden. Die zeitliche Einordnung muss daher produktbezogen erfolgen. Quelle: Europäische Kommission – Übergangsregeln

3. Wie lässt sich die Vorbereitung sinnvoll beginnen?

Ein CRA-Projekt muss nicht mit einem großen Dokumentenpaket starten. Zielführender ist ein geordneter Abgleich zwischen Produktportfolio und vorhandenen Abläufen:

  1. Produkte und Marktrollen erfassen: Welche Produkte werden in der EU bereitgestellt, wer ist Hersteller, Importeur oder Händler?
  2. Produktbezogene Risiken bewerten: Welche Angriffsflächen, Abhängigkeiten und Sicherheitsanforderungen sind für das einzelne Produkt relevant?
  3. Entwicklung und Komponenten betrachten: Wie werden Sicherheitsanforderungen, Drittkomponenten, Updates und Support im Produktlebenszyklus gesteuert?
  4. Schwachstellen- und Meldeprozess festlegen: Wer nimmt Hinweise entgegen, bewertet sie und kann fristgerecht handeln?
  5. Nachweise und Konformitätsweg planen: Welche technische Dokumentation wird benötigt und welches Bewertungsverfahren ist für die jeweilige Produktkategorie vorgesehen?

Die Herstellerpflichten umfassen unter anderem eine Cybersicherheits-Risikobewertung, die Behandlung von Schwachstellen während des Supportzeitraums und technische Dokumentation. Ob eine interne Bewertung ausreicht oder eine benannte Stelle beteiligt werden muss, hängt von der Produktkategorie und dem anwendbaren Verfahren ab. Eine Beratung zur Vorbereitung ist keine Konformitätsbewertung und ersetzt keine erforderliche technische oder rechtliche Spezialprüfung. Quelle: Europäische Kommission – Herstellerpflichten und Konformität

Unser Vorschlag: Beginnen Sie mit einer belastbaren Einordnung Ihres Produktportfolios und einer priorisierten Lückenanalyse. Daraus entsteht ein Arbeitsplan, der zu Ihren Produkten und Entwicklungsprozessen passt – statt einer pauschalen CRA-Checkliste.

← Alle Beiträge