Cyber Resilience Act: Fristen und was 2026 und 2027 gilt
Fristen des Cyber Resilience Act: Meldepflichten seit 11. September 2026, Hauptpflichten ab 11. Dezember 2027 und wie der CRA zur CE-Kennzeichnung passt.

Nach dem Cyber Resilience Act, Verordnung (EU) 2024/2847, fallen die meisten Produkte mit digitalen Elementen in die Standardkategorie und können eine Selbstbewertung nutzen. Produkte, deren Kernfunktion einer Kategorie in Anhang III entspricht, sind wichtige Produkte der Klasse I oder der Klasse II, und Produkte, die Anhang IV entsprechen, sind kritische Produkte. Produkte der Klasse II und kritische Produkte benötigen eine benannte Stelle oder eine europäische Cybersicherheitszertifizierung. Für Klasse I gilt das ebenfalls, es sei denn, Sie wenden harmonisierte Normen, gemeinsame Spezifikationen oder eine Zertifizierung vollständig an.
Der Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, legt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest. Die Anforderungen sind für jedes Produkt dieselben. Mit der Kategorie ändert sich das Konformitätsbewertungsverfahren, das Sie nutzen dürfen, und damit die Frage, ob eine benannte Stelle beteiligt werden muss. Es gibt vier Kategorien:
Die Kategorie wirkt sich ab dem Tag, an dem die Hauptpflichten gelten, dem 11. Dezember 2027, auf das Konformitätsbewertungsverfahren aus. Den vollständigen Zeitplan, einschließlich der seit dem 11. September 2026 geltenden Meldepflichten, finden Sie in unserem Leitfaden zu den Fristen des Cyber Resilience Act.
Artikel 7 des CRA definiert wichtige Produkte. Klasse I und Klasse II spiegeln das Cybersicherheitsrisiko wider, das mit der Funktion des Produkts verbunden ist. Die folgenden Bezeichnungen stammen aus Anhang III. Einige Einträge sind hier gekürzt; lesen Sie daher den vollständigen Wortlaut im Amtsblatt.
Artikel 8 behandelt kritische Produkte. Anhang IV führt derzeit drei Kategorien auf:
Die Kommission kann Anhang III und Anhang IV durch delegierten Rechtsakt ändern und dabei Kategorien hinzufügen, verschieben oder streichen, jeweils mit einer Übergangsfrist. Prüfen Sie die konsolidierte Fassung, bevor Sie sich auf eine Liste verlassen, die Sie vor einiger Zeit gespeichert haben.
Die Bezeichnungen in Anhang III und Anhang IV sind kurz. Artikel 7 Absatz 4 des CRA verpflichtete die Kommission, bis zum 11. Dezember 2025 einen Durchführungsrechtsakt mit einer technischen Beschreibung jeder Kategorie zu erlassen. Die Kommission hat dies mit der Durchführungsverordnung (EU) 2025/2392 der Kommission vom 28. November 2025 über die technische Beschreibung der Kategorien wichtiger und kritischer Produkte mit digitalen Elementen getan. Sie wurde am 1. Dezember 2025 im Amtsblatt veröffentlicht und ist am 21. Dezember 2025 in Kraft getreten.
Ihr Anhang I beschreibt die Kategorien wichtiger Produkte der Klassen I und II. Ihr Anhang II beschreibt die Kategorien kritischer Produkte. Wenn eine Kategoriebezeichnung mehrdeutig ist, ist die technische Beschreibung der Text, mit dem Sie Ihr Produkt vergleichen. Lesen Sie die Beschreibung jeder Kategorie, die Ihrem Produkt nahekommen könnte, und bewahren Sie Ihre Begründung auf.
Ein Produkt ist nur dann wichtig oder kritisch, wenn es die Kernfunktion einer Kategorie in Anhang III oder Anhang IV hat. Artikel 7 Absatz 1 legt diese Regel fest. Sie ist die Hauptfrage jeder Einstufung.
Artikel 7 Absatz 1 bestimmt außerdem, dass die Integration eines wichtigen Produkts in ein anderes Produkt für sich genommen nicht dazu führt, dass das aufnehmende Produkt den strengeren Verfahren unterliegt. Eine Komponente kann wichtig sein, während das Produkt, in das sie eingebaut ist, in der Standardkategorie bleibt. Das aufnehmende Produkt muss dennoch alle Anforderungen des CRA erfüllen.
Stellen Sie sich in der Praxis für jedes Produkt diese Fragen:
Wenn die Antwort unklar ist, halten Sie die Argumente beider Seiten fest. Ziehen Sie die Leitlinien der Kommission zum CRA heran, deren Veröffentlichung im Juli 2026 begonnen hat, um zu sehen, wie die Kommission Grenzfälle auslegt.
Artikel 32 Absatz 1 nennt vier Verfahren, die in Anhang VIII festgelegt sind:
Welche dieser Verfahren Sie nutzen dürfen, hängt von der Kategorie ab:
| Kategorie | Beispiele (Bezeichnungen aus den Anhängen) | Zulässige Verfahren | Benannte Stelle? |
|---|---|---|---|
| Standard | Jedes Produkt mit digitalen Elementen, das nicht in Anhang III oder IV aufgeführt ist | A, B+C, H oder ein europäisches Schema für die Cybersicherheitszertifizierung | Nein, es sei denn, Sie wählen B+C oder H |
| Wichtig, Klasse I | Passwort-Manager, VPN-Produkte, Router, Produkte für die intelligente häusliche Umgebung mit Sicherheitsfunktionen | A nur, wenn harmonisierte Normen, gemeinsame Spezifikationen oder ein europäisches Schema für die Cybersicherheitszertifizierung (mindestens Vertrauenswürdigkeitsstufe „mittel“) angewandt werden; andernfalls B+C oder H | Ja, es sei denn, Sie wenden diese Spezifikationen vollständig an oder nutzen eine Zertifizierung |
| Wichtig, Klasse II | Hypervisoren, Firewalls, manipulationssichere Mikrocontroller | B+C, H oder ein europäisches Schema für die Cybersicherheitszertifizierung mindestens auf Vertrauenswürdigkeitsstufe „mittel“ | Ja, oder Zertifizierung nach einem Schema |
| Kritisch | Hardwaregeräte mit Sicherheitsboxen, Chipkarten, Sicherheitselemente | Ein europäisches Cybersicherheitszertifikat, wenn ein delegierter Rechtsakt nach Artikel 8 Absatz 1 dies vorschreibt; andernfalls die Verfahren der Klasse II | Ja, oder Zertifizierung nach einem Schema |
Bei Klasse I setzt Modul A die vollständige Anwendung voraus. Wenn Sie eine harmonisierte Norm nur teilweise anwenden oder keine geeignete Norm existiert, benötigen Sie B+C oder H.
Bei kritischen Produkten erlaubt Artikel 8 Absatz 1 der Kommission, für einige Kategorien des Anhangs IV ein europäisches Cybersicherheitszertifikat mindestens auf Vertrauenswürdigkeitsstufe „mittel“ vorzuschreiben. Solange kein solcher Rechtsakt für Ihre Kategorie gilt, verweist Artikel 8 Absatz 2 Sie auf die Verfahren der Klasse II. Prüfen Sie, ob für Ihr Produkt ein delegierter Rechtsakt erlassen wurde.
Zwei weitere Punkte aus Artikel 32. Freie und quelloffene Software in einer Kategorie des Anhangs III kann jedes Verfahren nach Artikel 32 Absatz 1 nutzen, sofern die technische Dokumentation öffentlich zugänglich gemacht wird. Artikel 32 Absatz 6 verlangt zudem, dass die Gebühren für die Konformitätsbewertung die Bedürfnisse von Kleinstunternehmen sowie kleinen und mittleren Unternehmen (KMU) berücksichtigen und verhältnismäßig gesenkt werden.
Die Bestimmungen des CRA über die Notifizierung von Konformitätsbewertungsstellen gelten seit dem 11. Juni 2026. Suchen Sie in NANDO, der Datenbank der Kommission, nach Stellen, die nach dem CRA notifiziert sind, und prüfen Sie, ob ihr Geltungsbereich Ihr Modul und Ihre Produktkategorie abdeckt. Unser Leitfaden Brauche ich eine benannte Stelle? erklärt die Module und die Auswahl einer Stelle.
Bei Produkten der Klasse I entscheiden harmonisierte Normen darüber, ob Modul A möglich ist. Die Kommission hat den Normungsauftrag M/606 angenommen, der 41 Normen umfasst, sowohl horizontale als auch produktspezifische. Nach Angaben der Kommission gibt der erste Auftrag den Normen für die Kategorien wichtiger und kritischer Produkte in Anhang III und Anhang IV Vorrang.
Der Umsetzungszeitplan der Kommission sieht derzeit die ersten Normungsergebnisse für das dritte Quartal 2026 vor und weitere bis zum 30. Oktober 2027. Eine Norm begründet erst dann eine Konformitätsvermutung, wenn ihre Fundstelle im Amtsblatt veröffentlicht ist. Prüfen Sie den aktuellen Stand, bevor Sie ein Verfahren nach Modul A planen, und lesen Sie etwaige Einschränkungen in der Fundstellenangabe. Unser Leitfaden zu harmonisierten Normen und Konformitätsvermutung erklärt, wie Fundstellenangaben funktionieren.
Für Funkprodukte gibt es mit der Funkanlagenrichtlinie und der Normenreihe EN 18031 einen eigenen, bereits geltenden Rahmen für die Cybersicherheit. Siehe unseren Leitfaden zur RED-Cybersicherheit.
Der Kurs zum Cyber Resilience Act geht diese Schritte im Detail durch.
Um zu sehen, wie sich der CRA in das übergeordnete System der CE-Kennzeichnung einfügt, beginnen Sie mit dem kostenlosen ersten Modul von Grundlagen der CE-Kennzeichnung.
Grundlagen der CE-Kennzeichnung führt Sie von den Regeln des EU-Marktes bis zu Ihrer ersten Lieferung, mit Vorlagen und Quizfragen. Modul 1 ist kostenlos.
Ja, wenn das Routing seine Kernfunktion ist. Anhang III, Klasse I, führt „Router, Modems für die Internetanbindung und Switches“ auf. Prüfen Sie anhand der technischen Beschreibung in der Durchführungsverordnung (EU) 2025/2392, ob Ihr Produkt ihr entspricht.
Nur wenn Sie harmonisierte Normen, gemeinsame Spezifikationen oder ein europäisches Schema für die Cybersicherheitszertifizierung mindestens auf Vertrauenswürdigkeitsstufe „mittel“ nicht vollständig anwenden. Wenn Sie dies tun, ist Modul A zulässig. Andernfalls müssen Sie die EU-Baumusterprüfung (B+C) oder die umfassende Qualitätssicherung (H) nutzen, beide mit einer benannten Stelle.
Wichtige Produkte sind in Anhang III aufgeführt und in Klasse I und Klasse II unterteilt. Kritische Produkte sind in Anhang IV aufgeführt, und für sie kann durch delegierten Rechtsakt ein europäisches Cybersicherheitszertifikat vorgeschrieben werden. Ohne einen solchen Rechtsakt folgen kritische Produkte den Verfahren der Klasse II.
Nicht für sich genommen. Artikel 7 Absatz 1 bestimmt, dass die Integration eines Produkts mit der Kernfunktion einer Kategorie des Anhangs III für sich genommen nicht dazu führt, dass das aufnehmende Produkt den strengeren Verfahren unterliegt. Das aufnehmende Produkt wird nach seiner eigenen Kernfunktion eingestuft.
Dieser Leitfaden ist allgemeines Lernmaterial und keine Rechtsberatung. EU-Vorschriften und Fundstellen von Normen ändern sich: Prüfen Sie vor Ihrer Entscheidung die aktuellen Texte im Amtsblatt der Europäischen Union.
Fristen des Cyber Resilience Act: Meldepflichten seit 11. September 2026, Hauptpflichten ab 11. Dezember 2027 und wie der CRA zur CE-Kennzeichnung passt.
Wann EU-Recht eine benannte Stelle verlangt: Module A bis H, Regeln für NSR, EMV, RED, ATEX, DGRL und Maschinen, Prüfung in NANDO und ausgestellte Dokumente.
RED-Cybersicherheit seit August 2025: Delegierte Verordnung 2022/30, Art. 3 Abs. 3 d, e, f, EN-18031-Einschränkungen und wann eine benannte Stelle nötig ist.
Tragen Sie sich in die Warteliste ein und erhalten Sie Einführungspreise sowie eine kostenlose Checkliste zur Anwendbarkeit der CE-Kennzeichnung. Wir schreiben Ihnen ausschließlich zu VeridEx-Kursen.
Vielen Dank, Sie stehen auf der Warteliste. Wir melden uns vor dem Start bei Ihnen.