JAMORIE CRA-Beratung
Verordnung (EU) 2024/2847, Cyber Resilience Act

Cyber Resilience Act: Ab Dezember 2027 kein EU-Markt ohne CRA-Konformität

Der CRA verpflichtet Hersteller, Importeure und Händler von Hardware und Software zu Security by Design, Schwachstellenmanagement und Sicherheitsupdates über den gesamten Supportzeitraum. Die Meldepflichten gelten bereits, die Produktanforderungen folgen zum 11. Dezember 2027. Wir klären mit Ihnen, welche Produkte betroffen sind, in welche Klasse sie fallen und was bis dahin zu tun ist.

  • 11.09.2026 Meldepflichten für Schwachstellen und Vorfälle gelten
  • 11.12.2027 volle Anwendung der Produktanforderungen
  • 5 Jahre Sicherheitsupdates mindestens über den Supportzeitraum
  • 15 Mio. € oder 2,5 % des Jahresumsatzes: Bußgeldrahmen
Betroffenheit

Wen der Cyber Resilience Act verpflichtet

Der CRA gilt für Produkte mit digitalen Elementen, also Hardware und Software, die mit einem Gerät oder Netz verbunden werden können. Die Pflichten sind nach Rolle in der Lieferkette gestaffelt.

  • Volle Pflichten

    Hersteller

    Wer ein Produkt mit digitalen Elementen entwickelt oder unter eigenem Namen in Verkehr bringt. Verantwortlich für Security by Design, Risikobewertung, Schwachstellenmanagement, Sicherheitsupdates, technische Dokumentation, Konformitätsbewertung, CE-Kennzeichnung und die Meldepflichten.

  • Prüfpflichten

    Importeure

    Wer Produkte aus Drittstaaten in die EU einführt. Importeure dürfen nur konforme Produkte in Verkehr bringen, müssen prüfen, dass der Hersteller Konformitätsbewertung und Dokumentation erledigt hat, und ihre eigenen Kontaktdaten am Produkt anbringen.

  • Sorgfaltspflichten

    Händler

    Wer Produkte auf dem Markt bereitstellt, ohne sie zu verändern. Händler prüfen CE-Kennzeichnung, Herstellerangaben und Dokumentation, informieren Hersteller und Behörden bei erkannten Schwachstellen und dürfen nicht konforme Produkte nicht weitervertreiben.

Rollenwechsel beachten: Wer ein Produkt wesentlich verändert oder unter eigener Marke verkauft, wird zum Hersteller. Für Open-Source-Software gelten erleichterte Regeln: Wer sie nicht kommerziell bereitstellt, fällt nicht unter die Herstellerpflichten; Stiftungen und Organisationen, die Open-Source-Projekte dauerhaft unterstützen, unterliegen als Open-Source-Stewards einem eigenen, leichteren Pflichtenkatalog.

Zeitplan

Was wann gilt

Der CRA ist seit Dezember 2024 in Kraft und wird stufenweise anwendbar. Die erste Stufe mit den Meldepflichten ist bereits erreicht.

Anwendungsstufen des Cyber Resilience Act
DatumWas giltFür wen
10. Dezember 2024Inkrafttreten der Verordnung (EU) 2024/2847Alle Wirtschaftsakteure, Übergangsfristen laufen
11. September 2026Meldepflichten: aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind über die ENISA Single Reporting Platform zu melden (Frühwarnung 24 h, Meldung 72 h, Abschlussmeldung)Hersteller; in Deutschland ist das BSI die zuständige Behörde
11. Dezember 2027Volle Anwendung: grundlegende Anforderungen an Produkte und Schwachstellenbehandlung, Konformitätsbewertung, CE-Kennzeichnung, technische DokumentationHersteller, Importeure und Händler

Meldepflicht bereits aktiv: Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen binnen 24 Stunden als Frühwarnung melden. Was zu melden ist und wie ein funktionierender Meldeprozess aussieht, erklären wir auf der Seite CRA-Meldepflicht.

Herstellerpflichten

Was der CRA von Herstellern verlangt

Sechs Pflichtenbereiche, die zusammen den Lebenszyklus eines Produkts abdecken: von der Entwicklung über das Inverkehrbringen bis zum Ende des Supportzeitraums.

  • Security by Design

    Produkte müssen auf Basis einer Cybersicherheits-Risikobewertung entworfen, entwickelt und hergestellt werden: ohne bekannte ausnutzbare Schwachstellen, mit sicherer Standardkonfiguration, Zugriffskontrolle, Verschlüsselung und minimierter Angriffsfläche.

  • Schwachstellenmanagement

    Komponenten identifizieren und dokumentieren, etwa in einer Software-Stückliste (SBOM), Schwachstellen unverzüglich beheben, eine Kontaktstelle für Meldungen (Coordinated Vulnerability Disclosure) betreiben und behobene Schwachstellen öffentlich bekanntgeben.

  • Sicherheitsupdates

    Über den Supportzeitraum von mindestens fünf Jahren sind Sicherheitsupdates bereitzustellen, grundsätzlich kostenlos, unverzüglich und getrennt von Funktionsupdates. Der Supportzeitraum ist dem Käufer zu nennen.

  • Technische Dokumentation

    Beschreibung des Produkts, Risikobewertung, Nachweis der Erfüllung der grundlegenden Anforderungen, Prozesse der Schwachstellenbehandlung. Die Dokumentation wird vor dem Inverkehrbringen erstellt und über den Supportzeitraum aktuell gehalten.

  • Konformitätsbewertung und CE

    Je nach Produktklasse interne Kontrolle oder Prüfung durch eine notifizierte Stelle. Ergebnis sind EU-Konformitätserklärung und CE-Kennzeichnung, ohne die das Produkt nicht in Verkehr gebracht werden darf.

  • Meldepflichten

    Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind über die ENISA Single Reporting Platform zu melden. Nutzer sind über Vorfälle und Abhilfemaßnahmen zu informieren.

Produktklassen

Welche Klasse Ihr Produkt hat, bestimmt den Prüfweg

Der CRA unterscheidet vier Stufen. Je höher das Cybersicherheitsrisiko der Produktkategorie, desto strenger ist das Konformitätsbewertungsverfahren.

Produktklassen nach dem Cyber Resilience Act
KlasseBeispieleKonformitätsbewertung
StandardprodukteDer Großteil aller Produkte mit digitalen Elementen, etwa Anwendungssoftware ohne sicherheitskritische Funktion oder vernetzte Geräte ohne besondere Rolle im NetzInterne Kontrolle durch den Hersteller (Selbstbewertung)
Wichtige Produkte, Klasse IUnter anderem Passwortmanager, VPN-Produkte, Browser, Betriebssysteme, Router und Modems, Smart-Home-Geräte mit SicherheitsfunktionSelbstbewertung nur bei vollständiger Anwendung harmonisierter Normen, sonst Prüfung durch eine notifizierte Stelle
Wichtige Produkte, Klasse IIUnter anderem Firewalls, Intrusion-Detection- und -Prevention-Systeme, Hypervisoren und Container-Laufzeitumgebungen, manipulationssichere MikroprozessorenPrüfung durch eine notifizierte Stelle
Kritische ProdukteUnter anderem Hardware-Sicherheitsmodule, Smart-Meter-Gateways, Smartcards und ähnliche sichere ElementeEuropäisches Cybersicherheitszertifikat kann verpflichtend vorgeschrieben werden
Unser Vorgehen

In vier Schritten zur CRA-Konformität

Wir arbeiten mit Produktmanagement, Entwicklung, Einkauf und Qualitätsmanagement zusammen und liefern Ergebnisse, die vor der Marktüberwachung und vor Ihren Kunden standhalten.

  1. Produktinventar und Klassifizierung

    Welche Produkte und Softwarekomponenten bringen Sie in der EU in Verkehr, in welcher Rolle und in welcher Produktklasse? Ergebnis ist eine schriftliche Einordnung je Produkt inklusive Ausnahmen und Supportzeitraum.

  2. Gap-Analyse gegen Anhang I

    Abgleich Ihrer Entwicklungs-, Betriebs- und Supportprozesse mit den grundlegenden Anforderungen an Produkteigenschaften und Schwachstellenbehandlung. Sie erhalten die Lücken je Produkt, priorisiert nach Risiko und Frist.

    • Sichtung vorhandener Nachweise, etwa aus IEC 62443 oder ISO 27001
    • Technische Stichproben an ausgewählten Produkten
  3. Umsetzung begleiten

    Sicherer Entwicklungsprozess, SBOM und Komponentenverfolgung, Schwachstellen- und Update-Prozess, Kontaktstelle für Meldungen, Meldeprozess für ENISA und BSI, Anforderungen an Zulieferer im Einkauf.

  4. Konformität und Dokumentation

    Technische Dokumentation, Risikobewertung, EU-Konformitätserklärung und CE-Kennzeichnung. Bei Klasse II und kritischen Produkten Vorbereitung der Prüfung durch eine notifizierte Stelle.

Warum JAMORIE

Beratung für IT-Sicherheit und Compliance aus Eschborn bei Frankfurt

Wir beraten mittelständische Unternehmen zu Informationssicherheit und regulatorischen Anforderungen. Unsere Ergebnisse sind so geschrieben, dass Entwicklung, Geschäftsführung und Prüfer sie gleichermaßen verstehen.

  • Produkt vor Papier

    Der CRA verlangt sichere Produkte, nicht dicke Ordner. Wir setzen bei Entwicklungsprozess, Komponenten und Update-Fähigkeit an und leiten die Dokumentation daraus ab, nicht umgekehrt.

  • Verhältnismäßig nach Klasse und Risiko

    Ein Standardprodukt braucht andere Maßnahmen als ein Produkt der Klasse II. Wir dimensionieren nach Produktklasse und Risikobewertung, damit der Aufwand zur Marktbedeutung passt.

  • Regulierung im Zusammenhang

    CRA, NIS2, Maschinenverordnung und Funkanlagenrichtlinie greifen ineinander. Wir ordnen ein, welche Anforderung wo gilt, damit Sie Nachweise einmal erstellen und mehrfach nutzen.

Häufige Fragen

Cyber Resilience Act kurz beantwortet

Gilt der CRA auch für reine Software?

Ja. Der Cyber Resilience Act erfasst Produkte mit digitalen Elementen, also Hardware und Software, die direkt oder indirekt mit einem Gerät oder Netz verbunden werden können. Eine Standardsoftware, die Sie in der EU gegen Entgelt bereitstellen, fällt darunter, ebenso ein Gerät mit eingebetteter Firmware. Ausgenommen sind unter anderem Produkte, für die bereits eigene Cybersicherheitsregeln gelten, etwa Medizinprodukte oder Kraftfahrzeuge.

Wir kaufen Geräte in Asien ein und verkaufen sie unter eigener Marke. Sind wir Hersteller?

In der Regel ja. Wer ein Produkt unter eigenem Namen oder eigener Marke in Verkehr bringt, gilt als Hersteller und trägt die vollen Herstellerpflichten, unabhängig davon, wer es tatsächlich entwickelt hat. Vertraglich lassen sich Zulieferpflichten weiterreichen, die Verantwortung gegenüber der Marktüberwachung bleibt jedoch bei Ihnen.

Was bedeutet der Supportzeitraum von fünf Jahren konkret?

Hersteller müssen Schwachstellen über den erwarteten Nutzungszeitraum des Produkts wirksam behandeln, mindestens jedoch fünf Jahre, sofern das Produkt nicht erkennbar kürzer genutzt wird. In dieser Zeit sind Sicherheitsupdates bereitzustellen, grundsätzlich kostenlos und getrennt von Funktionsupdates. Das setzt voraus, dass Sie wissen, welche Komponenten in welchem Produkt stecken und wie Updates die Geräte im Feld erreichen.

Brauchen wir eine externe Prüfstelle?

Das hängt von der Produktklasse ab. Für die meisten Produkte reicht eine interne Kontrolle mit technischer Dokumentation und EU-Konformitätserklärung. Bei wichtigen Produkten der Klasse I ist die Selbstbewertung nur mit harmonisierten Normen möglich, bei Klasse II und bei kritischen Produkten ist eine Bewertung durch eine notifizierte Stelle oder ein europäisches Cybersicherheitszertifikat vorgesehen. Die Einordnung Ihrer Produkte ist deshalb der erste Schritt.

Wir sind nur Händler. Was müssen wir tun?

Händler müssen vor der Bereitstellung prüfen, ob das Produkt eine CE-Kennzeichnung trägt, der Hersteller seine Dokumentationspflichten erfüllt hat und Kontaktdaten sowie Anleitung vorhanden sind. Erfahren Sie von einer Schwachstelle oder Nichtkonformität, müssen Sie den Hersteller informieren und gegebenenfalls Korrekturmaßnahmen einleiten. Das ist überschaubar, braucht aber einen definierten Prozess im Einkauf.

Was passiert, wenn wir die Fristen nicht halten?

Nicht konforme Produkte dürfen ab dem 11. Dezember 2027 nicht mehr in der EU in Verkehr gebracht werden; die Marktüberwachung kann Rückrufe und Vertriebsverbote anordnen. Dazu kommen Bußgelder von bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes bei Verstößen gegen die grundlegenden Anforderungen. Wer heute noch nicht angefangen hat, sollte mit einer Bestandsaufnahme starten und die Produkte mit dem größten Umsatzanteil priorisieren.

Kostenloses Erstgespräch

Finden Sie in 30 Minuten heraus, welche Produkte betroffen sind

Im kostenlosen Erstgespräch gehen wir Ihr Produktportfolio durch, ordnen Rolle und Produktklasse ein und benennen die Lücken, die bis Dezember 2027 geschlossen sein müssen.

  • Einordnung Ihrer Produkte nach Rolle und Klasse
  • Die drei Anforderungen mit dem größten Handlungsbedarf
  • Aufwand und Zeitrahmen bis zur CE-Kennzeichnung

Wir rufen Sie zurück

Kurz die Kontaktdaten, wir melden uns innerhalb eines Werktags für ein kostenloses Erstgespräch. Kein Kalender, keine Vorbereitung nötig.

Mit dem Absenden stimmen Sie zu, dass wir Sie zur Terminabstimmung kontaktieren. Details in unserer Datenschutzerklärung.