Product Assurance Learning

Startseite / Leitfäden

Leitfaden

Wichtige und kritische Produkte nach dem CRA: Klassen und Verfahren

Nach dem Cyber Resilience Act, Verordnung (EU) 2024/2847, fallen die meisten Produkte mit digitalen Elementen in die Standardkategorie und können eine Selbstbewertung nutzen. Produkte, deren Kernfunktion einer Kategorie in Anhang III entspricht, sind wichtige Produkte der Klasse I oder der Klasse II, und Produkte, die Anhang IV entsprechen, sind kritische Produkte. Produkte der Klasse II und kritische Produkte benötigen eine benannte Stelle oder eine europäische Cybersicherheitszertifizierung. Für Klasse I gilt das ebenfalls, es sei denn, Sie wenden harmonisierte Normen, gemeinsame Spezifikationen oder eine Zertifizierung vollständig an.

8 Min. LesezeitAktualisiert am 7. Oktober 2026Von der VeridEx Redaktion

Die vier Produktkategorien des CRA im Überblick

Der Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, legt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest. Die Anforderungen sind für jedes Produkt dieselben. Mit der Kategorie ändert sich das Konformitätsbewertungsverfahren, das Sie nutzen dürfen, und damit die Frage, ob eine benannte Stelle beteiligt werden muss. Es gibt vier Kategorien:

  • Standardkategorie: jedes Produkt mit digitalen Elementen, das nicht in Anhang III oder Anhang IV aufgeführt ist. Darunter fallen die meisten Produkte.
  • Wichtige Produkte, Klasse I: die 19 Produktkategorien in Anhang III, Klasse I.
  • Wichtige Produkte, Klasse II: die 4 Produktkategorien in Anhang III, Klasse II.
  • Kritische Produkte: die 3 Produktkategorien in Anhang IV.

Die Kategorie wirkt sich ab dem Tag, an dem die Hauptpflichten gelten, dem 11. Dezember 2027, auf das Konformitätsbewertungsverfahren aus. Den vollständigen Zeitplan, einschließlich der seit dem 11. September 2026 geltenden Meldepflichten, finden Sie in unserem Leitfaden zu den Fristen des Cyber Resilience Act.

Wichtige Produkte der Klassen I und II: die Liste in Anhang III

Artikel 7 des CRA definiert wichtige Produkte. Klasse I und Klasse II spiegeln das Cybersicherheitsrisiko wider, das mit der Funktion des Produkts verbunden ist. Die folgenden Bezeichnungen stammen aus Anhang III. Einige Einträge sind hier gekürzt; lesen Sie daher den vollständigen Wortlaut im Amtsblatt.

Klasse I (Anhang III, 19 Kategorien)

  • Identitätsmanagementsysteme sowie Software und Hardware für die Verwaltung privilegierter Zugänge bzw. Zugriffe, einschließlich Lesegeräte für die Authentifizierung und Zugangskontrolle, auch biometrische Lesegeräte
  • Eigenständige und eingebettete Browser
  • Passwort-Manager
  • Software für die Suche, Entfernung und Quarantäne von Schadsoftware
  • Produkte mit digitalen Elementen mit der Funktion eines virtuellen privaten Netzes (VPN)
  • Netzmanagementsysteme; Systeme für die Verwaltung von Sicherheitsinformationen und -ereignissen (SIEM); Bootmanager
  • Public-Key-Infrastrukturen und Software für die Ausstellung digitaler Zertifikate
  • Physische und virtuelle Netzschnittstellen; Betriebssysteme
  • Router, Modems für die Internetanbindung und Switches
  • Mikroprozessoren und Mikrocontroller mit sicherheitsrelevanten Funktionen; anwendungsspezifische integrierte Schaltungen (ASIC) und FPGA (Field Programmable Gate Array) mit sicherheitsrelevanten Funktionen
  • Virtuelle Assistenten für die intelligente häusliche Umgebung mit allgemeinem Zweck
  • Produkte für die intelligente häusliche Umgebung mit Sicherheitsfunktionen, einschließlich intelligenter Türschlösser, Sicherheitskameras, Babyüberwachungssysteme und Alarmanlagen
  • Bestimmtes mit dem Internet verbundenes Spielzeug und bestimmte am Körper tragbare Produkte (die genauen Bedingungen stehen in Anhang III)

Klasse II (Anhang III, 4 Kategorien)

  • Hypervisoren und Container-Runtime-Systeme, die eine virtualisierte Ausführung von Betriebssystemen und ähnlichen Umgebungen unterstützen
  • Firewalls, Intrusion-Detection-Systeme und Intrusion-Prevention-Systeme
  • Manipulationssichere Mikroprozessoren
  • Manipulationssichere Mikrocontroller

Kritische Produkte nach Anhang IV

Artikel 8 behandelt kritische Produkte. Anhang IV führt derzeit drei Kategorien auf:

  • Hardwaregeräte mit Sicherheitsboxen
  • Smart-Meter-Gateways in intelligenten Messsystemen sowie andere Geräte für fortgeschrittene Sicherheitszwecke, einschließlich der sicheren Kryptoverarbeitung
  • Chipkarten oder ähnliche Geräte, einschließlich Sicherheitselemente

Die Kommission kann Anhang III und Anhang IV durch delegierten Rechtsakt ändern und dabei Kategorien hinzufügen, verschieben oder streichen, jeweils mit einer Übergangsfrist. Prüfen Sie die konsolidierte Fassung, bevor Sie sich auf eine Liste verlassen, die Sie vor einiger Zeit gespeichert haben.

Durchführungsverordnung (EU) 2025/2392: die technischen Beschreibungen

Die Bezeichnungen in Anhang III und Anhang IV sind kurz. Artikel 7 Absatz 4 des CRA verpflichtete die Kommission, bis zum 11. Dezember 2025 einen Durchführungsrechtsakt mit einer technischen Beschreibung jeder Kategorie zu erlassen. Die Kommission hat dies mit der Durchführungsverordnung (EU) 2025/2392 der Kommission vom 28. November 2025 über die technische Beschreibung der Kategorien wichtiger und kritischer Produkte mit digitalen Elementen getan. Sie wurde am 1. Dezember 2025 im Amtsblatt veröffentlicht und ist am 21. Dezember 2025 in Kraft getreten.

Ihr Anhang I beschreibt die Kategorien wichtiger Produkte der Klassen I und II. Ihr Anhang II beschreibt die Kategorien kritischer Produkte. Wenn eine Kategoriebezeichnung mehrdeutig ist, ist die technische Beschreibung der Text, mit dem Sie Ihr Produkt vergleichen. Lesen Sie die Beschreibung jeder Kategorie, die Ihrem Produkt nahekommen könnte, und bewahren Sie Ihre Begründung auf.

Der Test der Kernfunktion

Ein Produkt ist nur dann wichtig oder kritisch, wenn es die Kernfunktion einer Kategorie in Anhang III oder Anhang IV hat. Artikel 7 Absatz 1 legt diese Regel fest. Sie ist die Hauptfrage jeder Einstufung.

Artikel 7 Absatz 1 bestimmt außerdem, dass die Integration eines wichtigen Produkts in ein anderes Produkt für sich genommen nicht dazu führt, dass das aufnehmende Produkt den strengeren Verfahren unterliegt. Eine Komponente kann wichtig sein, während das Produkt, in das sie eingebaut ist, in der Standardkategorie bleibt. Das aufnehmende Produkt muss dennoch alle Anforderungen des CRA erfüllen.

Stellen Sie sich in der Praxis für jedes Produkt diese Fragen:

  1. Für welche Hauptfunktion wird das Produkt verkauft und verwendet?
  2. Entspricht diese Hauptfunktion der Bezeichnung und der technischen Beschreibung einer Kategorie in Anhang III oder Anhang IV?
  3. Oder enthält das Produkt nur eine Komponente oder eine Nebenfunktion aus einer aufgeführten Kategorie?

Wenn die Antwort unklar ist, halten Sie die Argumente beider Seiten fest. Ziehen Sie die Leitlinien der Kommission zum CRA heran, deren Veröffentlichung im Juli 2026 begonnen hat, um zu sehen, wie die Kommission Grenzfälle auslegt.

Konformitätsbewertungsverfahren nach dem CRA je Kategorie (Artikel 32)

Artikel 32 Absatz 1 nennt vier Verfahren, die in Anhang VIII festgelegt sind:

  • Modul A, interne Kontrolle: Der Hersteller bewertet die Konformität allein.
  • Module B+C, EU-Baumusterprüfung gefolgt von der Konformität mit der Bauart auf der Grundlage einer internen Fertigungskontrolle: Eine benannte Stelle prüft die Konstruktion und stellt eine EU-Baumusterprüfbescheinigung aus.
  • Modul H, Konformität auf der Grundlage einer umfassenden Qualitätssicherung: Eine benannte Stelle genehmigt und überwacht Ihr Qualitätssicherungssystem.
  • Ein europäisches Schema für die Cybersicherheitszertifizierung nach dem Rechtsakt zur Cybersicherheit der EU, sofern eines verfügbar und anwendbar ist.

Welche dieser Verfahren Sie nutzen dürfen, hängt von der Kategorie ab:

KategorieBeispiele (Bezeichnungen aus den Anhängen)Zulässige VerfahrenBenannte Stelle?
StandardJedes Produkt mit digitalen Elementen, das nicht in Anhang III oder IV aufgeführt istA, B+C, H oder ein europäisches Schema für die CybersicherheitszertifizierungNein, es sei denn, Sie wählen B+C oder H
Wichtig, Klasse IPasswort-Manager, VPN-Produkte, Router, Produkte für die intelligente häusliche Umgebung mit SicherheitsfunktionenA nur, wenn harmonisierte Normen, gemeinsame Spezifikationen oder ein europäisches Schema für die Cybersicherheitszertifizierung (mindestens Vertrauenswürdigkeitsstufe „mittel“) angewandt werden; andernfalls B+C oder HJa, es sei denn, Sie wenden diese Spezifikationen vollständig an oder nutzen eine Zertifizierung
Wichtig, Klasse IIHypervisoren, Firewalls, manipulationssichere MikrocontrollerB+C, H oder ein europäisches Schema für die Cybersicherheitszertifizierung mindestens auf Vertrauenswürdigkeitsstufe „mittel“Ja, oder Zertifizierung nach einem Schema
KritischHardwaregeräte mit Sicherheitsboxen, Chipkarten, SicherheitselementeEin europäisches Cybersicherheitszertifikat, wenn ein delegierter Rechtsakt nach Artikel 8 Absatz 1 dies vorschreibt; andernfalls die Verfahren der Klasse IIJa, oder Zertifizierung nach einem Schema

Bei Klasse I setzt Modul A die vollständige Anwendung voraus. Wenn Sie eine harmonisierte Norm nur teilweise anwenden oder keine geeignete Norm existiert, benötigen Sie B+C oder H.

Bei kritischen Produkten erlaubt Artikel 8 Absatz 1 der Kommission, für einige Kategorien des Anhangs IV ein europäisches Cybersicherheitszertifikat mindestens auf Vertrauenswürdigkeitsstufe „mittel“ vorzuschreiben. Solange kein solcher Rechtsakt für Ihre Kategorie gilt, verweist Artikel 8 Absatz 2 Sie auf die Verfahren der Klasse II. Prüfen Sie, ob für Ihr Produkt ein delegierter Rechtsakt erlassen wurde.

Zwei weitere Punkte aus Artikel 32. Freie und quelloffene Software in einer Kategorie des Anhangs III kann jedes Verfahren nach Artikel 32 Absatz 1 nutzen, sofern die technische Dokumentation öffentlich zugänglich gemacht wird. Artikel 32 Absatz 6 verlangt zudem, dass die Gebühren für die Konformitätsbewertung die Bedürfnisse von Kleinstunternehmen sowie kleinen und mittleren Unternehmen (KMU) berücksichtigen und verhältnismäßig gesenkt werden.

Die Bestimmungen des CRA über die Notifizierung von Konformitätsbewertungsstellen gelten seit dem 11. Juni 2026. Suchen Sie in NANDO, der Datenbank der Kommission, nach Stellen, die nach dem CRA notifiziert sind, und prüfen Sie, ob ihr Geltungsbereich Ihr Modul und Ihre Produktkategorie abdeckt. Unser Leitfaden Brauche ich eine benannte Stelle? erklärt die Module und die Auswahl einer Stelle.

Wann sind harmonisierte Normen zum CRA zu erwarten?

Bei Produkten der Klasse I entscheiden harmonisierte Normen darüber, ob Modul A möglich ist. Die Kommission hat den Normungsauftrag M/606 angenommen, der 41 Normen umfasst, sowohl horizontale als auch produktspezifische. Nach Angaben der Kommission gibt der erste Auftrag den Normen für die Kategorien wichtiger und kritischer Produkte in Anhang III und Anhang IV Vorrang.

Der Umsetzungszeitplan der Kommission sieht derzeit die ersten Normungsergebnisse für das dritte Quartal 2026 vor und weitere bis zum 30. Oktober 2027. Eine Norm begründet erst dann eine Konformitätsvermutung, wenn ihre Fundstelle im Amtsblatt veröffentlicht ist. Prüfen Sie den aktuellen Stand, bevor Sie ein Verfahren nach Modul A planen, und lesen Sie etwaige Einschränkungen in der Fundstellenangabe. Unser Leitfaden zu harmonisierten Normen und Konformitätsvermutung erklärt, wie Fundstellenangaben funktionieren.

Für Funkprodukte gibt es mit der Funkanlagenrichtlinie und der Normenreihe EN 18031 einen eigenen, bereits geltenden Rahmen für die Cybersicherheit. Siehe unseren Leitfaden zur RED-Cybersicherheit.

Praktische Schritte zur Einstufung Ihres Produkts

  1. Bestätigen Sie, dass der CRA anwendbar ist. Prüfen Sie, ob Ihr Produkt ein Produkt mit digitalen Elementen ist und nicht durch die Regeln zum Anwendungsbereich des CRA ausgenommen ist.
  2. Definieren Sie die Kernfunktion in ein oder zwei Sätzen, ausgehend von der Zweckbestimmung und Ihren Marketingunterlagen.
  3. Prüfen Sie zuerst Anhang IV, dann Anhang III Klasse II, dann Klasse I. Beginnen Sie mit der strengsten Liste, damit Ihnen keine Übereinstimmung entgeht.
  4. Vergleichen Sie mit den technischen Beschreibungen in der Durchführungsverordnung (EU) 2025/2392 für jede Kategorie, die nahe zu liegen scheint.
  5. Trennen Sie Komponenten vom Produkt. Eine aufgeführte Komponente in Ihrem Produkt ändert für sich genommen nicht die Kategorie Ihres Produkts.
  6. Dokumentieren Sie die Entscheidung in der technischen Dokumentation, mit der Fassung der verwendeten Texte.
  7. Wählen Sie das Verfahren und nehmen Sie bei Bedarf frühzeitig Kontakt mit einer benannten Stelle auf, da die Kapazitäten vor Dezember 2027 knapp sein können.

Der Kurs zum Cyber Resilience Act geht diese Schritte im Detail durch.

Das Wichtigste in Kürze

  • Die Anforderungen des CRA sind für alle Kategorien gleich; die Kategorie bestimmt das Konformitätsbewertungsverfahren.
  • Anhang III führt 19 Kategorien wichtiger Produkte der Klasse I und 4 der Klasse II auf; Anhang IV führt 3 kritische Kategorien auf.
  • Die Durchführungsverordnung (EU) 2025/2392 enthält die technische Beschreibung jeder Kategorie.
  • Die Einstufung richtet sich nach der Kernfunktion des Produkts, und die Integration einer aufgeführten Komponente ändert für sich genommen nicht die Kategorie des aufnehmenden Produkts.
  • Klasse I kann Modul A nur nutzen, wenn harmonisierte Normen, gemeinsame Spezifikationen oder eine Zertifizierung angewandt werden; Produkte der Klasse II und kritische Produkte benötigen eine benannte Stelle oder eine Zertifizierung.

Um zu sehen, wie sich der CRA in das übergeordnete System der CE-Kennzeichnung einfügt, beginnen Sie mit dem kostenlosen ersten Modul von Grundlagen der CE-Kennzeichnung.

Lernen Sie den ganzen Weg, Schritt für Schritt

Grundlagen der CE-Kennzeichnung führt Sie von den Regeln des EU-Marktes bis zu Ihrer ersten Lieferung, mit Vorlagen und Quizfragen. Modul 1 ist kostenlos.

Häufig gestellte Fragen

Ist ein Router ein wichtiges Produkt nach dem CRA?

Ja, wenn das Routing seine Kernfunktion ist. Anhang III, Klasse I, führt „Router, Modems für die Internetanbindung und Switches“ auf. Prüfen Sie anhand der technischen Beschreibung in der Durchführungsverordnung (EU) 2025/2392, ob Ihr Produkt ihr entspricht.

Brauche ich für ein wichtiges Produkt der Klasse I eine benannte Stelle?

Nur wenn Sie harmonisierte Normen, gemeinsame Spezifikationen oder ein europäisches Schema für die Cybersicherheitszertifizierung mindestens auf Vertrauenswürdigkeitsstufe „mittel“ nicht vollständig anwenden. Wenn Sie dies tun, ist Modul A zulässig. Andernfalls müssen Sie die EU-Baumusterprüfung (B+C) oder die umfassende Qualitätssicherung (H) nutzen, beide mit einer benannten Stelle.

Was ist der Unterschied zwischen wichtigen und kritischen Produkten im CRA?

Wichtige Produkte sind in Anhang III aufgeführt und in Klasse I und Klasse II unterteilt. Kritische Produkte sind in Anhang IV aufgeführt, und für sie kann durch delegierten Rechtsakt ein europäisches Cybersicherheitszertifikat vorgeschrieben werden. Ohne einen solchen Rechtsakt folgen kritische Produkte den Verfahren der Klasse II.

Wird ein Produkt zu einem wichtigen Produkt, wenn es eine aufgeführte Komponente enthält?

Nicht für sich genommen. Artikel 7 Absatz 1 bestimmt, dass die Integration eines Produkts mit der Kernfunktion einer Kategorie des Anhangs III für sich genommen nicht dazu führt, dass das aufnehmende Produkt den strengeren Verfahren unterliegt. Das aufnehmende Produkt wird nach seiner eigenen Kernfunktion eingestuft.

Dieser Leitfaden ist allgemeines Lernmaterial und keine Rechtsberatung. EU-Vorschriften und Fundstellen von Normen ändern sich: Prüfen Sie vor Ihrer Entscheidung die aktuellen Texte im Amtsblatt der Europäischen Union.

Verwandte Leitfäden

Seien Sie von Anfang an dabei

Tragen Sie sich in die Warteliste ein und erhalten Sie Einführungspreise sowie eine kostenlose Checkliste zur Anwendbarkeit der CE-Kennzeichnung. Wir schreiben Ihnen ausschließlich zu VeridEx-Kursen.