Cyber Resilience Act (CRA)

Cyber Resilience Act: Pflichten, Fristen, Vorbereitung

Kompakter Überblick für Hersteller und Produktverantwortliche: Betroffenheit, Fristen, Pflichten und organisatorische Vorbereitung nach Verordnung (EU) 2024/2847.

  • Pflichten
  • Fristen
  • Meldepflichten 24h/72h
  • Vorbereitung

Kostenloser Schnellcheck zum Cyber Resilience Act

12-seitigen PDF-Schnellcheck für die interne Abstimmung anfordern

PDF-Arbeitsunterlage zur ersten Orientierung: Scope, Rollen, Produktbezug, interne Meldeprüfung, Nachweisstruktur, Maßnahmensteuerung und Managementstatus.

  • Teile A, C und D mit Ja / Teilweise / Nein / Offen bearbeiten
  • Teil B separat als Produktklassen- und Fachklärungsbedarf einordnen
  • keine technische, rechtliche oder konformitätsbewertungsbezogene Prüfung
Alternative ohne E-MailOnline einordnen
PDF per E-MailPDF-Schnellcheck anfordern

Mehr dazu in der Datenschutzerklärung.

Überblick

Was ist der Cyber Resilience Act?

Der CRA ist die erste EU-weite Verordnung, die horizontale Cybersicherheitsanforderungen an nahezu alle Produkte mit digitalen Elementen stellt – von Software über IoT bis zu Maschinen mit digitalen Bestandteilen.

Produkte mit digitalen Elementen im Fokus

Erfasst werden Hardware- und Softwareprodukte, die auf dem EU-Markt bereitgestellt werden und eine direkte oder indirekte Datenverbindung haben können. Ziel ist ein durchgängig höheres Cybersicherheitsniveau über den gesamten Produktlebenszyklus.

Für Hersteller bedeutet das in der Praxis: Entwicklung, Product Security, Support und Management brauchen denselben Produktstand, wenn Anforderungen, Schwachstellen oder Nachweise bewertet werden.

Nicht erfasst sind unter anderem Produkte, die bereits durch andere EU-Vorschriften abgedeckt sind – etwa Medizinprodukte, Kraftfahrzeuge oder Produkte der Luftfahrt. Bei SaaS-, Cloud- oder Plattformanteilen ist zu klären, ob produktbezogene Remote-Verarbeitungsanteile eines Produkts mit digitalen Elementen vorliegen.

Fristen

Die wichtigsten CRA-Fristen im Überblick

Der CRA gilt gestuft. Besonders relevant sind die Meldepflichten ab September 2026 und die übrigen Hauptpflichten ab Dezember 2027.

  1. 10. Dezember 2024

    Verordnung in Kraft getreten

    Die Verordnung (EU) 2024/2847 (Cyber Resilience Act) ist am 10. Dezember 2024 in Kraft getreten. Es folgen gestufte Übergangsfristen.

  2. 11. September 2026

    Meldepflichten werden anwendbar

    Die CRA-Meldepflichten werden ab diesem Zeitpunkt anwendbar. Ob ein konkreter Sachverhalt meldepflichtig ist, bleibt anhand der gesetzlichen Kriterien einzelfallabhängig zu prüfen.

  3. 11. Dezember 2027

    Übrige Hauptpflichten werden anwendbar

    Ab diesem Zeitpunkt werden die übrigen Hauptpflichten anwendbar. Dazu gehören – je nach Produkt und Rolle – insbesondere grundlegende Anforderungen, technische Dokumentation, Konformitätsbewertung und CE-Bezug.

Alle CRA-Fristen im Detail →

Betroffene

Wer ist vom CRA betroffen?

Die Verordnung adressiert die gesamte Lieferkette. Die Hauptpflichten liegen bei den Herstellern von Produkten mit digitalen Elementen.

Hersteller

Tragen die Hauptverantwortung: grundlegende Cybersicherheitsanforderungen, Schwachstellenbehandlung, technische Dokumentation, Konformitätsbewertung und Meldepflichten.

Importeure

Dürfen nur Produkte mit digitalen Elementen in Verkehr bringen, die die CRA-Anforderungen erfüllen, und müssen die Konformität prüfen.

Händler / Distributoren

Müssen mit der gebotenen Sorgfalt handeln und sicherstellen, dass Kennzeichnung und Begleitunterlagen vorhanden sind.

Open-Source-Software-Steward: Für Personen oder Organisationen, die die Entwicklung quelloffener Produkte mit digitalen Elementen unterstützen, sieht der CRA eine eigene, leichtere Rolle mit reduzierten Pflichten vor.

Transfer ins Kit

Welche Kit-Dateien je CRA-Rolle zuerst relevant werden

Die Hauptpflichten liegen bei den Herstellern. Für Importeure, Händler, Bevollmächtigte oder OSS-nahe Konstellationen kann das Kit dennoch helfen, Rollen, Rückfragen, Nachweise und Entscheidungen geordnet vorzubereiten.

Hersteller

Vollständiger organisatorischer Arbeitsdurchlauf rund um Produkt, Schwachstellen, Maßnahmen, Nachweise und Managementstatus.

Kit-Bausteine:
  • Produktübersicht
  • Komponenten/Support
  • Schwachstellenregister
  • Meldeprüfung
  • Maßnahmenplan
  • Nachweismatrix
  • Managemententscheidungen

Importeur

Konformität, Herstellerunterlagen und Lieferkette nachvollziehbar prüfen und dokumentieren.

Kit-Bausteine:
  • Rollen/RACI
  • Lieferantenrückfragen
  • Dokumentationsindex
  • Nachweismatrix
  • Entscheidungsregister

Händler / Distributor

Sorgfalt, Begleitunterlagen, Rückfragen und Weiterleitung von Sicherheitsinformationen im eigenen Verantwortungsbereich vorbereiten.

Kit-Bausteine:
  • Rollen/RACI
  • Meldeprozess
  • Nutzerbenachrichtigung
  • Nachweisakte
  • Lieferantenrückfragen

Bevollmächtigter

Mandatsumfang, Zuständigkeiten, Nachweisablage und Entscheidungswege zwischen Hersteller und Beauftragtem abgrenzen.

Kit-Bausteine:
  • RACI
  • Mandatsklärung
  • Dokumentationsrahmen
  • Nachweismatrix
  • Managemententscheidungen

OSS-nah / Open Source

Komponenten-, Support- und Updatebezug getrennt von einer möglichen Wirtschaftsakteur- oder Steward-Rolle betrachten.

Kit-Bausteine:
  • Komponentenübersicht
  • Support-/Updatebezug
  • Komponentenprüfung
  • Rollenklärung
  • Nachweisstruktur

Orientierung zur Nutzung der vorhandenen Vorlagen im organisatorischen Arbeitsstand.

Kostenloser CRA-Schnellcheck Unsicher, wo Sie bei der CRA-Vorbereitung stehen?

Fordern Sie die PDF-Arbeitsunterlage für die interne Abstimmung an oder prüfen Sie direkt online.

Produktklassen

Produktkategorien und Konformitätsbewertung

Der CRA stuft Produkte mit digitalen Elementen nach Risiko ein. Davon hängt ab, welcher Bewertungs-, Dokumentations- und Einbindungsweg in Betracht kommt – von interner Bewertung bis zur Einbindung einer notifizierten Stelle.

Selbstbewertung

Standardprodukte

Der überwiegende Teil der Produkte mit digitalen Elementen. Die Konformität kann in der Regel über eine interne Selbstbewertung nachgewiesen werden.

Anhang III

Wichtige Produkte (Klasse I/II)

Produktkategorien mit erhöhtem Risiko (z. B. Passwortmanager, Netzwerkverwaltung, bestimmte Sicherheits- und IoT-Komponenten). Bewertungswege hängen insbesondere von Klasse, anwendbaren harmonisierten Normen, gemeinsamen Spezifikationen und ggf. notifizierten Stellen ab.

Anhang IV

Kritische Produkte

Produkte mit besonders hohem Risiko. Hier kann eine Bewertung durch eine notifizierte Stelle oder ein europäisches Cybersicherheitszertifikat verlangt werden.

Produktklassen im Detail →

Pflichten

Die wichtigsten Pflichten nach dem CRA

Vom Security-by-Design-Prinzip über die Schwachstellenbehandlung bis zu Konformitätsbewertung und Meldepflichten – ein verdichteter Überblick.

Security by Design

Grundlegende Cybersicherheitsanforderungen aus Anhang I (Teil I) sind produktbezogen über den Lebenszyklus zu berücksichtigen.

Schwachstellenbehandlung

Prozesse für Schwachstellenmanagement, Sicherheitsupdates und Coordinated Vulnerability Disclosure über den Supportzeitraum (Anhang I, Teil II). Der Supportzeitraum orientiert sich an der erwarteten Produktnutzungsdauer; Dauer, Kommunikation und Abweichungen sind produktspezifisch zu prüfen.

Technische Dokumentation

Nachweis der Konformität über die technische Dokumentation (Anhang VII) und die EU-Konformitätserklärung.

Konformitätsbewertung & CE

Durchführung der passenden Konformitätsbewertung und Anbringen der CE-Kennzeichnung vor dem Inverkehrbringen.

Meldepflichten

Interne Prüfung möglicher CRA-Melderelevanz und, bei Vorliegen der gesetzlichen Kriterien, Meldung über die CRA Single Reporting Platform an den zuständigen CSIRT; ENISA wird gemäß CRA einbezogen.

Information der Nutzer

Bereitstellung von Sicherheitsinformationen, Anleitungen und Angaben zum Supportzeitraum für die Nutzer der Produkte.

Komponentenübersicht / SBOM-Bezug

Erfassung der im Produkt enthaltenen Komponenten und Abhängigkeiten als Grundlage für Komponenten- und Lieferkettentransparenz; keine automatisierte SBOM-Erzeugung.

Meldepflichten

Meldepflichten: die 24h-/72h-Logik

Für Ereignisse, die unter die CRA-Meldepflicht fallen können, sieht der CRA gestufte Meldefristen über die CRA Single Reporting Platform an den zuständigen CSIRT vor; ENISA wird gemäß CRA einbezogen.

  1. max. 24 Stunden

    Frühwarnung

    Erste Frühwarnung nach Kenntnis einer aktiv ausgenutzten Schwachstelle oder eines schwerwiegenden Vorfalls.

  2. max. 72 Stunden

    Meldung

    Meldung mit weiteren Angaben zu Schwachstelle bzw. Vorfall und ergriffenen Maßnahmen.

  3. 14 Tage / 1 Monat

    Abschlussbericht

    Abschlussbericht: bei Schwachstellen binnen 14 Tagen, nachdem eine Abhilfemaßnahme verfügbar ist – bei schwerwiegenden Vorfällen binnen eines Monats nach der 72h-Meldung.

Meldepflicht im Detail →

Sanktionen

Warum eine strukturierte Vorbereitung sinnvoll ist

Verstöße gegen die grundlegenden Cybersicherheitsanforderungen können mit Bußgeldern belegt werden. Wer früh festhält, welches Produkt betroffen ist, wer entscheidet und wo Nachweise liegen, kommt aus dem reinen Reagieren heraus.

  • bis 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes – bei Verstößen gegen die grundlegenden Anforderungen und zentralen Herstellerpflichten
  • bis 10 Mio. € oder 2 % – bei Verstößen gegen sonstige CRA-Pflichten
  • bis 5 Mio. € oder 1 % – bei falschen oder unvollständigen Angaben gegenüber Behörden / notifizierten Stellen

Vorbereitung

Wie bereite ich mich auf den CRA vor?

Wichtiger als ein perfektes Tool ist zuerst ein belastbarer Arbeitsstand: Produktliste, Rollen, Meldeprüfung, Maßnahmen und Nachweise müssen zusammen auffindbar sein.

Anwendungsbereich klären

Prüfen, welche Produkte mit digitalen Elementen unter den CRA fallen und wer die Herstellerrolle trägt.

Produkt- & Rollenbezug strukturieren

Produkte, Komponenten, Lieferanten, Support und interne Zuständigkeiten zusammenführen.

Meldeprozess vorbereiten

Interne Erstbewertung, 24h-/72h-Referenzpunkte und Eskalationswege festlegen.

Nachweise & Status führen

Dokumentationsindex, Maßnahmen, Fristen und Managemententscheidungen nachvollziehbar halten.

CRA-Vorbereitung mit Word-/Excel-Arbeitsunterlagen strukturieren

Das CRA-Dokumentationskit bündelt die deutschsprachige Word-/Excel-Arbeitsgrundlage für Rollen, interne Meldeprüfung, Maßnahmen, Nachweise und Managementstatus.

Häufige Fragen

Häufige Fragen zum Cyber Resilience Act

Kurzantworten zu Geltung, Betroffenen, Pflichten und Meldefristen des CRA.

Was ist der Cyber Resilience Act (CRA)?

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) ist eine EU-Verordnung, die horizontale Cybersicherheitsanforderungen an Produkte mit digitalen Elementen – also Hardware und Software – stellt, die auf dem EU-Markt bereitgestellt werden.

Ab wann gilt der Cyber Resilience Act?

Die Verordnung ist Ende 2024 in Kraft getreten. Die CRA-Meldepflichten werden ab dem 11. September 2026 anwendbar, die übrigen Hauptpflichten ab dem 11. Dezember 2027. Ob ein konkreter Sachverhalt meldepflichtig ist, bleibt anhand der gesetzlichen Kriterien einzelfallabhängig zu prüfen.

Wer ist vom CRA betroffen?

Betroffen sind insbesondere Hersteller von Produkten mit digitalen Elementen sowie Importeure und Händler. Die Hauptpflichten treffen die Hersteller, darunter Software-, IoT-/Embedded- und Maschinenbauunternehmen mit digitalen Produktbestandteilen.

Welche Kit-Dateien helfen je CRA-Rolle?

Hersteller nutzen typischerweise den vollständigen Arbeitsdurchlauf mit Produktübersicht, Komponenten-/Supportbezug, Schwachstellenregister, Meldeprüfung, Maßnahmen, Nachweisen und Managemententscheidungen. Für Importeure, Händler, Bevollmächtigte und OSS-nahe Konstellationen sind vor allem Rollen/RACI, Lieferantenrückfragen, Dokumentationsindex, Nachweismatrix, Meldeprozess und Entscheidungsregister als strukturierte Orientierung relevant.

Was sind die wichtigsten Pflichten nach dem CRA?

Dazu zählen grundlegende Cybersicherheitsanforderungen (Security by Design), Schwachstellenbehandlung über den Supportzeitraum, technische Dokumentation, Konformitätsbewertung mit CE-Kennzeichnung, Meldepflichten sowie Sicherheitsinformationen für Nutzer.

Müssen Hersteller Sicherheitsvorfälle nach dem CRA melden?

Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle können nach dem CRA meldepflichtig sein, wenn die gesetzlichen Kriterien erfüllt sind. Der CRA sieht dafür eine Frühwarnung binnen 24 Stunden, eine Meldung binnen 72 Stunden und einen Abschlussbericht vor. Die konkrete Einordnung bleibt einzelfallabhängig.

Gelten für alle Produkte dieselben CRA-Pflichten?

Nein – der CRA ist risikobasiert. Je nach Einstufung als Standardprodukt, wichtiges Produkt (Anhang III) oder kritisches Produkt (Anhang IV) kommen unterschiedliche Bewertungs-, Dokumentations- und Einbindungswege in Betracht. Die konkrete Einordnung ist produktspezifisch zu prüfen.

Welche Strafen drohen bei Verstößen gegen den CRA?

Der CRA sieht drei Bußgeldstufen vor (je nachdem, welcher Betrag höher ist): bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes bei Verstößen gegen die grundlegenden Cybersicherheitsanforderungen und zentrale Herstellerpflichten; bis zu 10 Mio. € oder 2 % bei Verstößen gegen sonstige Pflichten; bis zu 5 Mio. € oder 1 % bei falschen oder unvollständigen Angaben gegenüber Behörden oder notifizierten Stellen.

Wie kann ich mich auf den CRA vorbereiten?

Sinnvoll ist, früh den Anwendungsbereich und die Rollen zu klären, Produkt- und Supportbezüge zu strukturieren, einen internen Meldeprozess aufzusetzen sowie Nachweise und Managementstatus nachvollziehbar zu führen. Genau dafür bietet das CRA-Dokumentationskit eine Office-nahe Arbeitsgrundlage.

Quellen: Verordnung (EU) 2024/2847 / EUR-Lex BSI - Cyber Resilience Act EU-Kommission - Cyber Resilience Act Einordnung aus organisatorischer Sicht; keine Rechtsberatung, technische Produktprüfung oder Konformitätsbewertung. Ob ein konkretes Produkt in den Anwendungsbereich des CRA fällt und welche Pflichten gelten, bleibt einzelfallabhängig zu prüfen.