NormativoErstgespräch buchen
cra · Cyber Resilience Act

Cyber Resilience Act (CRA): Der Überblick für Hersteller

Mit dem Cyber Resilience Act bekommt Cybersicherheit erstmals denselben rechtlichen Status wie mechanische oder elektrische Sicherheit: Sie wird Teil der CE-Kennzeichnung. Betroffen ist praktisch jedes Produkt mit digitalen Elementen – von der smarten Steckdose über Industriesteuerungen bis zu reiner Anwendungssoftware. Für Hersteller, Importeure und Händler bedeutet das eine neue, horizontale Pflichtenschicht, die zusätzlich zu bereits bestehenden CE-Anforderungen wie der Maschinenverordnung oder der EMV-Richtlinie greift.

Dieser Artikel ordnet den CRA als Ganzes ein: was er regelt, wen er betrifft, welche Fristen gelten und welche Pflichten sich daraus für die Praxis ergeben. Wer tiefer in einzelne Teilaspekte einsteigen möchte, findet dazu eigene Beiträge – etwa zu den CRA-Meldefristen oder zur technischen Dokumentation nach CRA. Die grundsätzliche Frage, wer betroffen ist und ab wann, ist im Beitrag CRA einfach erklärt: Wer ist betroffen und ab wann? ausführlich beantwortet.

Was der Cyber Resilience Act regelt

Der CRA ist die erste EU-Verordnung, die verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen festlegt – horizontal, also produktübergreifend, statt wie bisher branchenspezifisch geregelt. Im Kern verpflichtet er Hersteller, Cybersicherheit über den gesamten Produktlebenszyklus mitzudenken: von der Entwicklung über die Auslieferung bis zum Ende des Supportzeitraums.

Zwei Prinzipien stehen dabei im Zentrum. Security by Design bedeutet, dass Sicherheit von Anfang an in die Produktarchitektur eingebaut wird, statt nachträglich ergänzt zu werden. Security by Default verlangt, dass Produkte bereits mit einer sicheren Standardkonfiguration ausgeliefert werden – die Absicherung darf also nicht dem Nutzer überlassen bleiben. Ergänzt werden beide Prinzipien durch die Pflicht zu einem funktionierenden Schwachstellenmanagement: Hersteller müssen bekannt gewordene Sicherheitslücken bewerten, beheben und über Updates an die Nutzer ausspielen können.

Wer ist betroffen: Anwendungsbereich und Ausnahmen

Der Anwendungsbereich ist bewusst weit gefasst und erfasst Anwendungen, vernetzte Geräte, Software, Firmware und Hardwarekomponenten – vereinfacht gesagt praktisch jedes Produkt mit einem Prozessor und einer direkten oder indirekten Datenverbindung zu einem Gerät oder Netzwerk. Das reicht von Smart-Home-Geräten und Routern über Industriesteuerungen und IoT-Gateways bis zu reiner Anwendungssoftware.

Nicht erfasst sind Bereiche, die bereits durch eigene Regelwerke abgedeckt sind: reine Cloud-Dienste (fallen unter NIS2), Medizinprodukte (MDR) sowie bestimmte Fahrzeugtypen. Innerhalb dieses Anwendungsbereichs unterscheidet der CRA zusätzlich drei Kritikalitätsstufen, die bestimmen, wie streng die Konformitätsbewertung ausfällt:

  • Standard-Produkte – der Großteil der erfassten Produkte, Konformitätsbewertung in Selbstbewertung durch den Hersteller.
  • Wichtige Produkte der Klassen I und II – strengere, teils externe Prüfung, abhängig vom Risikoprofil.
  • Kritische Produkte – verpflichtende Zertifizierung durch eine benannte Stelle.

Welche Einstufung im Einzelfall zutrifft, hängt von der konkreten Funktion und dem Risikoprofil des Produkts ab. Eine pauschale Antwort dafür gibt es nicht – das lässt sich nur anhand des jeweiligen Produkts klären. Ein tieferer Einblick in die Produktklassen ist im Artikel CRA-Produktklassen: Standard, wichtig, kritisch dargestellt.

Die wichtigsten Fristen im Überblick

Der CRA ist am 10. Dezember 2024 in Kraft getreten. Seitdem läuft eine gestaffelte Übergangsphase mit drei zentralen Terminen:

  • 10. Dezember 2024 – Inkrafttreten, Beginn der Übergangsfrist.
  • 11. September 2026 – Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind verbindlich geworden.
  • 11. Dezember 2027 – Vollständige Pflichten gelten, einschließlich der CRA-Konformität als Voraussetzung für die CE-Kennzeichnung.

Für die Praxis wichtig: Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht werden, müssen nicht rückwirkend CRA-konform gemacht werden – außer bei einer “wesentlichen Änderung”, etwa wenn ein Update den Verwendungszweck oder das Sicherheitsrisiko des Produkts verändert. Wer heute Produkte entwickelt, die 2027 auf den Markt sollen, plant die Anforderungen daher besser von Anfang an mit.

Meldepflichten: Was seit September 2026 gilt

Bereits vor der vollständigen CRA-Anwendung greift eine eigenständige Meldepflicht. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle in einem dreistufigen Verfahren an die europäische Cybersicherheitsagentur ENISA und das zuständige CSIRT melden: eine Frühwarnung innerhalb von 24 Stunden, eine detaillierte Meldung innerhalb von 72 Stunden und einen Abschlussbericht, dessen Frist je nach Ereignistyp unterschiedlich beginnt. Diese Pflicht betrifft ausdrücklich auch Produkte, die bereits vor Dezember 2027 im Markt sind.

Die genauen Fristen, Auslöser und der Meldeweg über die zentrale Meldeplattform sind im Beitrag zu den CRA-Meldefristen im Detail beschrieben.

Technische Dokumentation: der zentrale Nachweis

Die Erfüllung der Cybersicherheitsanforderungen allein reicht nicht aus – Hersteller müssen sie gegenüber Marktüberwachungsbehörden auch belegen können. Artikel 31 CRA und Anhang VII definieren dafür einen verbindlichen Mindestinhalt der technischen Dokumentation: von der Produktbeschreibung über die Software-Stückliste (SBOM) und das Schwachstellenmanagement bis zur Kopie der EU-Konformitätserklärung. Anders als bei vielen anderen CE-relevanten Rechtsakten reicht dabei eine pauschale Zehn-Jahres-Aufbewahrungsfrist nicht immer aus: Maßgeblich ist der längere Zeitraum aus zehn Jahren oder der Dauer des Unterstützungszeitraums.

Was im Einzelnen hineingehört und worauf bei der Aufbewahrung zu achten ist, erklärt der Beitrag zur technischen Dokumentation nach CRA.

Welche Normen werden relevant

Für die technische Umsetzung zeichnet sich eine eigene Normenreihe ab, die EN 40000-Serie, die auf der bereits für die Funkanlagenrichtlinie geltenden EN 18031 aufbaut und um CRA-spezifische Anforderungen wie Datenminimierung ergänzt. Bislang ist jedoch keine dieser Normen als harmonisierte Norm im EU-Amtsblatt gelistet, sie lösen also noch keine formale Konformitätsvermutung aus. [Normungsstand prüfen – Stand August 2026, dynamische Entwicklung] Bis zur Veröffentlichung bleibt die Risikoanalyse des eigenen Produkts der zentrale Nachweisweg, wie sie auch aus dem klassischen CE-Prozess bekannt ist. Wie harmonisierte Normen generell den Nachweis regulatorischer Anforderungen erleichtern, ist im entsprechenden Grundlagenartikel erklärt.

Bußgelder bei Verstößen

Verstöße gegen die wesentlichen Cybersicherheitsanforderungen oder die Meldepflichten können mit Geldbußen von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher liegt. Für Verstöße gegen die Dokumentationspflichten aus Artikel 31 gilt ein eigener, niedrigerer Rahmen von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Marktüberwachungsbehörden können zusätzlich Vertriebsverbote aussprechen oder die Rücknahme nicht konformer Produkte vom Markt anordnen. Über das reine Bußgeldrisiko hinaus wiegt bei Sicherheitsvorfällen an vernetzten Produkten oft der Reputations- und Haftungsschaden schwerer als die Strafzahlung selbst.

Das Zusammenspiel mit anderen CE-Vorgaben

Der CRA steht nicht isoliert neben den übrigen CE-Anforderungen, sondern greift bei vielen Produkten zusätzlich zu bereits bestehenden Pflichten. Eine vernetzte Maschine mit digitaler Sicherheitsfunktion muss beispielsweise sowohl die Anforderungen der Maschinenverordnung als auch die des CRA erfüllen. Für die technische Dokumentation erlaubt der CRA in solchen Fällen ausdrücklich eine gemeinsame Dokumentation, die beide Anforderungssets abdeckt – ein Ansatz, der Doppelarbeit vermeidet, aber eine sorgfältige Abstimmung voraussetzt. Wer sich grundsätzlich mit CE-Pflichten, Konformitätsbewertung und der Rolle als Hersteller, Importeur oder Händler vertraut machen möchte, findet die entsprechenden Grundlagen im Beitrag zur CE-Kennzeichnung.

Was das für Ihr Unternehmen bedeutet

Auch wenn die vollständige CRA-Konformität erst ab Dezember 2027 verpflichtend wird: Die Meldepflicht für Schwachstellen betrifft Sie bereits seit September 2026, sofern Ihr Produkt in den Anwendungsbereich fällt. Wer Cybersicherheit erst kurz vor dem jeweiligen Stichtag als Nachrüstprojekt behandelt, riskiert doppelte Entwicklungskosten und Verzögerungen beim Markteintritt – insbesondere, weil sich Security-by-Design-Anforderungen im Nachhinein deutlich schwerer in eine bestehende Architektur einfügen lassen als von Beginn an.

Ob und in welche Kritikalitätsklasse Ihr konkretes Produkt fällt, welche Meldepflichten greifen und wie sich CRA-Anforderungen mit anderen CE-Vorgaben wie der Maschinenverordnung kombinieren lassen, lässt sich nur anhand der tatsächlichen Funktion und Vernetzung des Produkts bestimmen. In einem unverbindlichen Erstgespräch mit Normativo ordnen wir gemeinsam ein, welche CRA-Pflichten für Ihr Produkt relevant sind und welcher Vorlauf bis zu den jeweiligen Stichtagen realistisch ist. Wir unterstützen Sie auch gerne bei der technischen Dokumentation.


Dieser Artikel ist die Übersichtsseite zum Thema Cyber Resilience Act. Vertiefende Beiträge zu einzelnen Aspekten – etwa zu den Meldefristen oder zur technischen Dokumentation – sind oben verlinkt und werden um weitere Themen ergänzt, sobald sie verfügbar sind.