NormativoErstgespräch buchen
cra · CRA (Cyber Resilience Act)

CRA einfach erklärt: Wer ist betroffen und ab wann?

Der Cyber Resilience Act (CRA) ist die erste EU-Verordnung, die verbindliche Cybersicherheitsanforderungen für nahezu alle Produkte mit digitalen Elementen festlegt. Für Hersteller, Importeure und Händler bedeutet das: Cybersicherheit wird Teil der CE-Kennzeichnung, ähnlich wie es Anforderungen an elektrische Sicherheit oder elektromagnetische Verträglichkeit heute schon sind. Wer wissen will, was der CRA insgesamt regelt, findet eine ausführliche Einordnung in unserem CRA-Leitfaden.

Was der Cyber Resilience Act regelt

Der CRA verpflichtet Hersteller, Cybersicherheit über den gesamten Produktlebenszyklus mitzudenken – von der Entwicklung bis zum Support-Ende. Zentrale Prinzipien sind Security by Design (Sicherheit wird von Anfang an in die Architektur eingebaut) und Security by Default (Produkte werden mit einer sicheren Standardkonfiguration ausgeliefert, statt Nutzer nachträglich absichern zu lassen). Hinzu kommt die Pflicht zu einem funktionierenden Schwachstellenmanagement: Hersteller müssen bekannt gewordene Sicherheitslücken bewerten, beheben und über Updates an Nutzer ausbessern können.

Welche Produkte sind vom CRA betroffen

Der Anwendungsbereich ist bewusst weit gefasst: Anwendungen, vernetzte Geräte, Software, Firmware und Hardwarekomponenten fallen darunter – vereinfacht gesagt praktisch jedes Produkt mit einem Prozessor und einer direkten oder indirekten Datenverbindung zu einem Gerät oder Netzwerk. Das reicht von Smart-Home-Geräten und Routern über Industriesteuerungen und IoT-Gateways bis zu reiner Anwendungssoftware.

Nicht erfasst sind Bereiche, die bereits durch eigene Regelwerke abgedeckt sind: reine Cloud-Dienste (fallen unter NIS2), Medizinprodukte (MDR) sowie bestimmte Fahrzeugtypen. Innerhalb des Anwendungsbereichs unterscheidet der CRA außerdem drei Kritikalitätsstufen, die bestimmen, wie streng die Konformitätsbewertung ausfällt: “Standard”-Produkte mit Selbstbewertung, “wichtige” Produkte der Klassen I und II mit strengerer, teils externer Prüfung, und “kritische” Produkte mit verpflichtender Zertifizierung durch eine benannte Stelle. Welche Einstufung im Einzelfall zutrifft, hängt von der konkreten Funktion und dem Risikoprofil des Produkts ab und lässt sich nicht pauschal beantworten.

Ab wann gilt der CRA verbindlich

Der CRA ist am 10. Dezember 2024 in Kraft getreten, seitdem läuft eine gestaffelte Übergangsphase mit drei relevanten Terminen:

  • 10. Dezember 2024 – Inkrafttreten, Beginn der Übergangsfrist.
  • 11. September 2026 – Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind verbindlich geworden.
  • 11. Dezember 2027 – Vollständige Pflichten gelten, einschließlich der CRA-Konformität als Voraussetzung für die CE-Kennzeichnung.

Für die Praxis wichtig: Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht werden, müssen nicht rückwirkend CRA-konform gemacht werden – außer bei einer “wesentlichen Änderung”, etwa wenn ein Update Verwendungszweck oder Sicherheitsrisiko des Produkts verändert. Wer heute noch Produkte entwickelt, die 2027 auf den Markt sollen, plant die Anforderungen daher besser von Anfang an mit, statt kurz vor dem Stichtag nachzubessern.

Meldepflicht bei Schwachstellen: Was seit September 2026 gilt

Bereits vor der vollständigen CRA-Anwendung greift eine eigenständige Meldepflicht (Incident Reporting): Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden an die europäische Cybersicherheitsagentur ENISA melden. Das setzt voraus, dass ein Unternehmen überhaupt in der Lage ist, Schwachstellen zu erkennen, einzuordnen und einer verantwortlichen Stelle zuzuordnen – also ein funktionierendes Vulnerability-Disclosure- und Reaktionsverfahren vorweisen kann. Diese Pflicht betrifft ausdrücklich auch Produkte, die bereits vor Dezember 2027 im Markt sind.

Welche Normen werden relevant

Für die technische Umsetzung zeichnet sich eine eigene Normenreihe ab, die EN 40000-Serie, die auf der bereits für die Funkanlagenrichtlinie geltenden EN 18031 aufbaut und um CRA-spezifische Anforderungen wie Datenminimierung ergänzt. Bislang ist jedoch keine dieser Normen als harmonisierte Norm im EU-Amtsblatt gelistet, sie lösen also noch keine formale Konformitätsvermutung aus. [[to do]Normungsstand prüfen – Stand August 2026, dynamische Entwicklung] Bis zur Veröffentlichung bleibt die Risikoanalyse des eigenen Produkts der zentrale Nachweisweg, wie sie auch aus dem klassischen CE-Prozess bekannt ist.

Welche Gefahren entstehen, wenn Sie den CRA ignorieren

Verstöße gegen die wesentlichen Cybersicherheitsanforderungen können mit Bußgeldern von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher liegt. Marktüberwachungsbehörden können zusätzlich Vertriebsverbote aussprechen oder die Rücknahme nicht konformer Produkte vom Markt anordnen. Über das reine Bußgeldrisiko hinaus wiegt bei Sicherheitsvorfällen an vernetzten Produkten oft der Reputations- und Haftungsschaden schwerer als die Strafzahlung selbst.

Was das für Ihr Unternehmen bedeutet

Auch wenn die vollständige CRA-Konformität erst ab Dezember 2027 verpflichtend wird: Die Meldepflicht für Schwachstellen betrifft Sie bereits seit September 2026, wenn Ihr Produkt in den Anwendungsbereich fällt. Wer Cybersicherheit erst kurz vor dem Stichtag als Nachrüstprojekt behandelt, riskiert doppelte Entwicklungskosten und Verzögerungen beim Markteintritt. Ob und in welche Kritikalitätsklasse Ihr konkretes Produkt fällt, lässt sich nur anhand seiner tatsächlichen Funktion und Vernetzung bestimmen. In einem unverbindlichen Erstgespräch ordnen wir gemeinsam ein, welche CRA-Pflichten für Ihr Produkt relevant sind und welcher Vorlauf realistisch ist.

Weiterlesen
Artikel

Cyber Resilience Act (CRA): Der Überblick für Hersteller

Cyber Resilience Act (CRA) im Überblick: Anwendungsbereich, Fristen, Kritikalitätsstufen, Pflichten und Bußgelder – verständlich erklärt für Hersteller und Importeure.

Weiterlesen →
Artikel

CE-Kennzeichnung: Pflichten, Ablauf und Verantwortung

CE-Kennzeichnung erklärt: Was Konformitätserklärung, Zertifizierung und CE-Zeichen bedeuten – und welche Kennzeichnungspflicht für Hersteller, Importeure und Händler gilt.

Weiterlesen →