NormativoErstgespräch buchen
cra · CE-Konformität Cybersicherheit

CRA-Produktklassen: Standard, wichtig, kritisch – was gilt wo?

Nicht jedes Produkt mit digitalen Elementen muss die gleichen Hürden nehmen, um CE-Konformität und Cybersicherheit nachzuweisen. Der Cyber Resilience Act (CRA) unterscheidet vier Risikostufen, und davon hängt ab, ob eine Selbsterklärung reicht oder eine notifizierte Stelle eingeschaltet werden muss. Für Hersteller entscheidet diese Einstufung maßgeblich über Aufwand, Kosten und Zeitplan bis zum Inverkehrbringen. Wer zunächst klären möchte, ob sein Produkt überhaupt in den Anwendungsbereich des CRA fällt, findet die Grundlagen dazu im Beitrag CRA einfach erklärt: Wer ist betroffen und ab wann?

Die Grundregel: Standardprodukte

Die meisten Produkte mit digitalen Elementen fallen in keine der beiden CRA-Sonderlisten und gelten damit als Standardprodukte. Für sie gilt das interne Kontrollverfahren (Modul A): Der Hersteller bewertet die Konformität mit den grundlegenden Cybersicherheitsanforderungen in eigener Verantwortung und stellt die EU-Konformitätserklärung selbst aus – auch dann, wenn er eine harmonisierte Norm oder ein Zertifizierungsschema nur teilweise oder gar nicht anwendet. Eine externe Prüfstelle ist hier typischerweise nicht vorgeschrieben.

Wichtige Produkte – Klasse I

In Anhang III, Klasse I listet der CRA 19 Produktkategorien, deren Kernfunktion entweder für die Cybersicherheit anderer Produkte entscheidend ist oder deren Manipulation ein erhebliches Schadensrisiko für Nutzer birgt. Dazu zählen etwa Passwort-Manager, Browser, VPN-Produkte, Betriebssysteme, Router und Switches, Bootmanager, Systeme für Identitäts- und Zugriffsverwaltung sowie vernetzte Verbraucherprodukte wie intelligente Türschlösser, Sicherheitskameras, Babyphones oder Wearables zur Gesundheitsüberwachung.

Für diese Produkte reicht Modul A nur, wenn eine einschlägige harmonisierte Norm oder ein Zertifizierungsschema mit mindestens der Vertrauenswürdigkeitsstufe „mittel” existiert und vollständig angewendet wird. Fehlt das oder wird nur teilweise davon Gebrauch gemacht, ist eine notifizierte Stelle einzubinden – über eine EU-Baumusterprüfung mit anschließender Fertigungskontrolle oder über ein Verfahren der umfassenden Qualitätssicherung.

Wichtige Produkte – Klasse II

Klasse II in Anhang III ist deutlich kürzer: Hypervisoren und Container-Runtime-Systeme, Firewalls, Intrusion-Detection- und Intrusion-Prevention-Systeme sowie manipulationssichere Mikroprozessoren und Mikrocontroller. Der Unterschied zu Klasse I liegt im Schadenspotenzial: Diese Produkte übernehmen entweder selbst eine Cybersicherheitsfunktion oder eine Funktion mit besonders hohem Schadensrisiko – teilweise auch beides.

Praktisch bedeutet das: Für Klasse-II-Produkte ist die Einbindung einer notifizierten Stelle immer erforderlich, unabhängig davon, ob passende Normen vorliegen. Eine reine Selbsterklärung nach Modul A ist hier ausgeschlossen.

Kritische Produkte

Nur drei Kategorien sind in Anhang IV als kritisch eingestuft: Hardwaregeräte mit Sicherheitsboxen, Smart-Meter-Gateways und vergleichbare Geräte für fortgeschrittene Sicherheitszwecke sowie Chipkarten und ähnliche Geräte einschließlich Sicherheitselemente. Diese Produkte gelten zugleich als kritische Abhängigkeit für die nach der NIS2-Richtlinie definierten wesentlichen Einrichtungen.

Für kritische Produkte sieht der CRA im Grundsatz eine verpflichtende europäische Cybersicherheitszertifizierung vor, deren genaue Ausgestaltung die EU-Kommission erst per delegiertem Rechtsakt festlegen muss. Solange dieser Rechtsakt nicht vorliegt, gilt ersatzweise das strenge Verfahren mit notifizierter Stelle wie bei Klasse-II-Produkten. Für Hersteller in diesem Bereich lohnt sich also ein regelmäßiger Blick auf den Stand der Durchführungsrechtsakte der Kommission.

Was das für Ihr Unternehmen bedeutet

Die Einstufung hängt an der tatsächlichen Kernfunktion des Produkts – nicht an seiner Bezeichnung oder daran, ob es eine gelistete Komponente lediglich enthält. Ein Gerät, das eine Firewall-Funktion mitbringt, ohne dass dies seine Kernfunktion ist, fällt deshalb nicht automatisch unter Klasse II. Ebenso führt der Einbau eines Anhang-III-Produkts in ein größeres System nicht automatisch dazu, dass auch das Gesamtprodukt der strengeren Konformitätsbewertung unterliegt.

Die Listen in Anhang III und IV sind zudem nicht in Stein gemeißelt: Die Kommission kann sie per delegiertem Rechtsakt anpassen, Kategorien verschieben oder ergänzen – mit Übergangsfristen von mindestens sechs bis zwölf Monaten. Welche Klasse für ein konkretes Produkt zutrifft und welches Konformitätsbewertungsverfahren daraus folgt, hängt oft an Details der Produktfunktion. Eine erste Einordnung in vier Fragen ermöglicht unser Entscheidungsbaum zu den CRA-Produktklassen (PDF). Normativo berät Sie dazu, unter welche Klasse Ihr Produkt fällt, und unterstützt Sie bei der technischen Dokumentation nach CRA – oder übernimmt sie auf Wunsch komplett. In einem unverbindlichen Erstgespräch können wir das gerne klären.

Weiterlesen
Artikel

CRA einfach erklärt: Wer ist betroffen und ab wann?

Cyber Resilience Act (CRA): Welche Produkte betroffen sind, ab wann Meldepflicht und Konformität gelten und welche Risiken bei Nichtbeachtung drohen.

Weiterlesen →
Artikel

Technische Dokumentation nach CRA: Diese Inhalte sind Pflicht

Was die technische Dokumentation nach dem Cyber Resilience Act enthalten muss – Pflichtinhalte, Aufbewahrungsfristen und Bußgeldrisiken im Überblick.

Weiterlesen →