Cyberresilienz-Verordnung (CRA): Gilt sie für Ihr Produkt?
Die Cyberresilienz-Verordnung legt Cybersicherheitsanforderungen für Hard- und Softwareprodukte in der EU fest. Ihre Meldepflichten gelten ab dem 11. September 2026, der Rest ab dem 11. Dezember 2027.
Am 7. Oktober 2026 mit den Quellen abgeglichen
In welche CRA-Klasse fällt Ihr Produkt?
Wählen Sie die Kategorie, die dem entspricht, was das Produkt selbst hauptsächlich tut, nicht einem seiner Bauteile.
Wählen Sie eine Kategorie, um ihre Klasse und die möglichen Konformitätsbewertungsverfahren zu sehen.
Anhänge III und IV sowie Artikel 7, 8 und 32 der Verordnung (EU) 2024/2847; technische Beschreibungen in der Durchführungsverordnung (EU) 2025/2392. Geprüft am 7. Oktober 2026.
Technische Dokumentation und Bereitschaft für die notifizierte Stelle
Kreuzen Sie an, was Sie schon haben, und sehen Sie die Lücken, jeweils mit dem Anhang. Die technische Dokumentation braucht jedes Verfahren; eine notifizierte Stelle verlangt zusätzlich die Antragsunterlagen unten.
0 von 13 erledigt
Es fehlt noch:
- Allgemeine Beschreibung: Zweckbestimmung, für die Konformität relevante Softwareversionen, Fotos oder Abbildungen bei Hardware und die Informationen für Nutzer nach Anhang II (Annex VII(1))
- Angaben zu Konzeption und Entwicklung, gegebenenfalls mit Zeichnungen und Beschreibung der Systemarchitektur (Annex VII(2)(a))
- Umgang mit Schwachstellen: Software-Stückliste, Strategie zur koordinierten Offenlegung von Schwachstellen, Kontaktadresse für Schwachstellenmeldungen und sichere Verteilung von Updates (Annex VII(2)(b))
- Fertigungs- und Überwachungsprozesse und deren Validierung (Annex VII(2)(c))
- Bewertung der Cybersicherheitsrisiken (Artikel 13) mit der Anwendbarkeit jeder grundlegenden Anforderung aus Anhang I Teil I (Annex VII(3))
- Die Informationen, nach denen der Unterstützungszeitraum festgelegt wurde (Artikel 13 Absatz 8) (Annex VII(4))
- Angewandte harmonisierte Normen, gemeinsame Spezifikationen oder Zertifizierungsschemata, ganz oder teilweise, oder die stattdessen gewählten Lösungen (Annex VII(5))
- Berichte über die Prüfungen der Konformität des Produkts und der Verfahren zur Behandlung von Schwachstellen (Annex VII(6))
- Eine Kopie der EU-Konformitätserklärung (Annex VII(7))
- Name und Anschrift des Herstellers und gegebenenfalls des Bevollmächtigten (Annex VIII, Part II, 3.1)
- Schriftliche Erklärung, dass derselbe Antrag bei keiner anderen notifizierten Stelle eingereicht wurde (Annex VIII, Part II, 3.2)
- Zusätzliche Nachweise für die Konzeptions- und Schwachstellenlösungen, bei Bedarf mit Prüfergebnissen (Annex VIII, Part II, 3.4)
- Muster eines oder mehrerer kritischer Teile des Produkts zur Prüfung durch die Stelle (Annex VIII, Part II, 2)
Nach Anhang VII und Anhang VIII der Verordnung (EU) 2024/2847. Die Pflichten gelten ab dem 11. Dezember 2027; notifizierte Stellen können ab dem 11. Juni 2026 benannt werden (Artikel 71 Absatz 2). Eine notifizierte Stelle kann mehr verlangen.
Welche Produkte
Produkte mit digitalen Elementen: Hard- und Softwareprodukte einschließlich ihrer Datenfernverarbeitung, deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Verwendung eine Datenverbindung zu einem Gerät oder Netzwerk umfasst. Typische Beispiele sind Smart-Home-Geräte, Router, Apps, vernetztes Spielzeug und viele Industriekomponenten.
Was ausgenommen ist
Produkte, für die schon sektorale Cybersicherheitsregeln gelten: Medizinprodukte und In-vitro-Diagnostika, Kraftfahrzeuge, zivile Luftfahrt und Schiffsausrüstung. Ebenfalls ausgenommen sind Produkte, die nur für die nationale Sicherheit oder Verteidigung entwickelt werden, und freie und quelloffene Software, die nicht im Rahmen einer Geschäftstätigkeit bereitgestellt wird.
Termine
| Datum | Was gilt |
|---|---|
| 11. Juni 2026 | Regeln für Konformitätsbewertungsstellen. |
| 11. September 2026 | Hersteller melden aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, dann ein Abschlussbericht. |
| 11. Dezember 2027 | Alle übrigen Anforderungen: sichere Konstruktion, Umgang mit Schwachstellen, Konformitätsbewertung, CE-Kennzeichnung, technische Dokumentation. |
Die Meldepflicht im Detail: Fristen, einheitliche Meldeplattform und zuständiges CSIRT. Siehe CRA-Meldepflichten.
Was sie von Herstellern verlangt
- grundlegende Cybersicherheitsanforderungen in Konstruktion und Herstellung erfüllen;
- Schwachstellen während eines Unterstützungszeitraums behandeln, in der Regel mindestens fünf Jahre;
- eine Konformitätsbewertung: Selbstbewertung für die meisten Produkte; für wichtige und kritische Produkte harmonisierte Normen oder eine Drittstelle;
- technische Dokumentation, EU-Konformitätserklärung und CE-Kennzeichnung.
Vernetzte Verbraucherprodukte fallen oft auch unter die GPSR. Prüfen Sie das mit dem GPSR-Check.