CRA-Wissen

Der Cyber Resilience Act – kompakt erklärt.

Eine Einordnung für Hersteller vernetzter Produkte: Worum es geht, wen es betrifft und warum die wichtige Frist früher kommt, als viele denken.

Worum geht es beim CRA?

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) ist das erste horizontale Produkt-Cybersicherheitsgesetz der EU. Er legt verbindliche Cybersicherheitsanforderungen für „Produkte mit digitalen Elementen“ über deren gesamten Lebenszyklus fest – von der Entwicklung über Sicherheitsupdates bis zur technischen Dokumentation.

Was sind „Produkte mit digitalen Elementen“?

Gemeint sind Hard- und Softwareprodukte, die auf dem EU-Markt bereitgestellt werden und sich direkt oder indirekt mit einem Gerät oder Netzwerk verbinden. Das reicht von IoT-Geräten und vernetzten Maschinen (OT) über Embedded-Systeme bis hin zu Software, Apps und Firmware-Komponenten.

Wer ist verantwortlich?

Der CRA adressiert Hersteller, Importeure und Händler. Viele kleine Unternehmen sind sich nicht bewusst, dass sie im Sinne der Verordnung als Hersteller gelten – und damit den umfangreichsten Pflichtenkatalog tragen, inklusive CE-Konformitätserklärung.

Kein einzelnes Tool macht konform

Der CRA ist überwiegend eine Prozess- und Dokumentationspflicht. Werkzeuge können Nachweise für einzelne Anforderungen liefern, ersetzen aber weder das Risikomanagement noch den sicheren Entwicklungsprozess oder die technische Dokumentation.

Hinweis: Diese Seite gibt einen allgemeinen Überblick und stellt keine Rechtsberatung dar. Maßgeblich ist der jeweils aktuelle Verordnungstext. Offizielle Informationen der EU-Kommission.

Fristen

Die CRA-Zeitachse – und warum 2026 das entscheidende Jahr ist.

  1. Der Cyber Resilience Act tritt in Kraft. Die Uhr läuft, noch ohne unmittelbare Herstellerpflichten.
  2. Vorschriften zur Notifizierung von Konformitätsbewertungsstellen (Kapitel IV) gelten.
  3. jetzt relevant
    Meldepflichten nach Artikel 14: aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle müssen an ENISA und das nationale CSIRT gemeldet werden – Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden. Gilt auch für Bestandsprodukte.
  4. Vollanwendung: grundlegende Cybersicherheitsanforderungen, Konformitätsbewertung, CE-Kennzeichnung und technische Dokumentation.
Sanktionen: Bei Verstößen gegen die grundlegenden Anforderungen drohen Bußgelder von bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist.

Häufige Fragen

Kurz erklärt, ohne Paragraphen-Dschungel.

Was ist der Cyber Resilience Act?
Eine EU-Verordnung (2024/2847), die verbindliche Cybersicherheitsanforderungen für vernetzte Produkte über deren gesamten Lebenszyklus festlegt – von der Entwicklung über Sicherheitsupdates bis zur technischen Dokumentation. Es ist das erste horizontale Produkt-Cybersicherheitsgesetz dieser Art.
Bin ich als kleines Unternehmen überhaupt betroffen?
Mit hoher Wahrscheinlichkeit ja, sobald Sie ein Produkt mit digitalen Elementen auf dem EU-Markt bereitstellen, das sich mit Netzwerk oder Geräten verbindet. Es gibt Ausnahmen (z. B. bestimmte Medizinprodukte). Genau das klären wir im Betroffenheitscheck.
Ab wann gilt was?
Meldepflichten für aktiv ausgenutzte Schwachstellen ab dem 11.09.2026 – auch für Bestandsprodukte. Die vollständigen Anforderungen inklusive CE-Kennzeichnung greifen ab dem 11.12.2027. Der oft genannte „2027er-Termin“ verdeckt also die eigentlich frühere, erste Frist.
Was droht bei Nichtkonformität?
Marktüberwachungsmaßnahmen bis hin zum Vertriebsverbot sowie Bußgelder von bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes – vergleichbar mit der Größenordnung der DSGVO.
Reicht es, ein Tool zu kaufen?
Nein. Der CRA ist überwiegend eine Prozess- und Dokumentationspflicht. Werkzeuge liefern Nachweise für einzelne Anforderungen, machen ein Produkt aber nicht von allein konform. Genau hier setzen wir mit Prozessen, Templates und Tooling-Konzept an.
Wir haben kein eigenes Security-Team – was nun?
Kein Problem. Genau dafür gibt es uns: Wir übersetzen die Anforderungen in konkrete, priorisierte Schritte und begleiten die Umsetzung – im Tempo Ihres Teams.

Unsicher, ob und wie der CRA Ihr Produkt betrifft?

Kostenloses Erstgespräch Frage per E-Mail