Product Assurance Learning

Startseite / Leitfäden

Leitfaden

Cyber Resilience Act: Fristen und was 2026 und 2027 gilt

Der Cyber Resilience Act, Verordnung (EU) 2024/2847, gilt in zwei Hauptschritten. Seine Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten seit dem 11. September 2026. Seine Hauptpflichten zur Cybersicherheit gelten für Produkte mit digitalen Elementen, die ab dem 11. Dezember 2027 auf dem EU-Markt in Verkehr gebracht werden; ab dann erstreckt sich auch die CE-Kennzeichnung auf sie.

7 Min. LesezeitAktualisiert am 3. Oktober 2026Von der VeridEx Redaktion

Was der Cyber Resilience Act erfasst

Der Cyber Resilience Act (CRA), auf Deutsch Cyberresilienzverordnung, Verordnung (EU) 2024/2847, legt Cybersicherheitsvorschriften für Produkte mit digitalen Elementen fest. Das sind Hardware- und Softwareprodukte, die direkt oder indirekt mit einem Gerät oder einem Netz verbunden werden. Eine vernetzte Industriemaschine, eine Steuerung mit Fernzugriff oder ein Gerät, das mit einem Cloud-Dashboard kommuniziert, können alle in diese Gruppe fallen.

Der CRA ist eine Verordnung und gilt daher unmittelbar in jedem Mitgliedstaat mit demselben Wortlaut. Sie müssen nicht nach nationalen Fassungen suchen. Es gilt der im Amtsblatt der Europäischen Union veröffentlichte Text.

Sein Schwerpunkt ist die Cybersicherheit als solche. Er verlangt eine sichere Konzeption, eine Behandlung von Schwachstellen und Sicherheitsupdates. Zudem erfasst er die gesamte Lebensdauer des Produkts und nicht nur den Zeitpunkt des Verkaufs. Für viele Hersteller ist das eine Umstellung, denn sie sind gewohnt, Konformität als eine einmalige Prüfung vor dem Versand zu betrachten.

Die wichtigsten Fristen des Cyber Resilience Act

Der CRA gilt schrittweise. Zwei Termine sind für Hersteller außerhalb der EU am wichtigsten:

DatumWas gilt
11. September 2026Meldepflichten: Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die die Sicherheit Ihrer Produkte beeinträchtigen, müssen über die zentrale Meldeplattform der ENISA gemeldet werden
11. Dezember 2027Hauptpflichten: Produkte mit digitalen Elementen, die ab diesem Datum in Verkehr gebracht werden, müssen die Cybersicherheitsanforderungen des CRA erfüllen, und die CE-Kennzeichnung erklärt auch deren Einhaltung

Beide Termine sind in der Verordnung in ihrer derzeit veröffentlichten Fassung festgelegt. Leitlinien zur praktischen Anwendung der Vorschriften entstehen noch; prüfen Sie daher den aktuellen Stand im Amtsblatt und in den Leitlinien der Kommission, bevor Sie Ihre Planung abschließen.

Meldepflichten seit dem 11. September 2026

Die Meldepflichten gelten seit dem 11. September 2026. Hersteller müssen zwei Arten von Ereignissen melden:

  • aktiv ausgenutzte Schwachstellen in ihren Produkten;
  • schwerwiegende Sicherheitsvorfälle, die die Sicherheit ihrer Produkte beeinträchtigen.

Meldungen laufen über eine zentrale Meldeplattform, die von der ENISA, der Agentur der EU für Cybersicherheit, betrieben wird. Die Fristen sind kurz. Sie beginnen mit einer Frühwarnung innerhalb von 24 Stunden.

Da die Pflicht Ihre Produkte auf dem EU-Markt betrifft, kann sie auch für Modelle gelten, die Sie bereits verkaufen, und nicht nur für neue Entwicklungen. Eine kurze Frist lässt keine Zeit, den Ablauf erst dann zu klären, wenn das Ereignis eintritt. Sie brauchen vorab ein internes Verfahren:

  1. Benennen Sie einen Verantwortlichen für die Schwachstellenbehandlung und einen Stellvertreter.
  2. Legen Sie fest, wie Informationen diese Person erreichen: über Kunden, Servicetechniker, Ihren EU-Partner, Sicherheitsforscher oder Ihre eigene Überwachung.
  3. Entscheiden Sie, wer beurteilt, ob eine Schwachstelle aktiv ausgenutzt wird, und wie schnell.
  4. Bereiten Sie die Schritte für die Frühwarnung und die Folgemeldungen über die zentrale Meldeplattform vor.
  5. Dokumentieren Sie jeden Fall: Produkt, Version, Erkenntnisse, Entscheidungen und Daten.

Dies ergänzt Ihre übrigen Pflichten nach dem Verkauf. Nach den EU-Produktvorschriften müssen Sie bereits Beschwerden nachgehen, Korrekturmaßnahmen ergreifen und die Behörden informieren, wenn ein Produkt ein Risiko darstellt. Der CRA fügt einen eigenen Meldeweg für Sicherheitsereignisse hinzu. Unfälle mit Verbraucherprodukten nach der Verordnung über die allgemeine Produktsicherheit laufen über ein anderes Portal, das Safety Business Gateway; verwechseln Sie die beiden also nicht.

Hauptpflichten ab dem 11. Dezember 2027

Die Hauptpflichten gelten ab dem 11. Dezember 2027. Wie andere EU-Produktvorschriften gilt der CRA für jedes einzelne in Verkehr gebrachte Exemplar. Ein Exemplar, das am 10. Dezember 2027 in Verkehr gebracht wird, muss die Hauptanforderungen des CRA nicht erfüllen. Ein identisches Exemplar, das einen Tag später in Verkehr gebracht wird, muss es.

Ab diesem Datum erklärt die CE-Kennzeichnung an einem Produkt mit digitalen Elementen auch die Einhaltung der Cybersicherheitsanforderungen des CRA. Die Verpflichtung erstreckt sich über die Lebensdauer des Produkts, einschließlich der Sicherheitsupdates. In der Praxis benötigen Sie:

  • einen Entwicklungsprozess, der Sicherheit von Anfang an berücksichtigt;
  • einen Prozess zur Schwachstellenbehandlung, der nach dem Verkauf funktioniert;
  • einen Weg, Sicherheitsupdates für Produkte im Feld bereitzustellen;
  • technische Unterlagen, die zeigen, wie die Anforderungen erfüllt werden;
  • eine aktualisierte EU-Konformitätserklärung für Exemplare, die ab diesem Datum in Verkehr gebracht werden.

Der CRA verlangt in den Produktinformationen außerdem eine elektronische Kontaktmöglichkeit, etwa eine Website oder E-Mail-Adresse, neben Ihrer Postanschrift. Planen Sie den Platz auf dem Etikett oder Typenschild frühzeitig ein.

Der CRA erlaubt der Kommission, gemeinsame Spezifikationen zu erlassen, wenn harmonisierte Normen fehlen oder nicht ausreichen. Gemeinsame Spezifikationen können wie harmonisierte Normen eine Konformitätsvermutung begründen. Prüfen Sie im Vorfeld des Termins, welche harmonisierten Normen und gemeinsamen Spezifikationen es für Ihr Produkt gibt, denn die Lage verändert sich.

Wie sich der CRA zur CE-Kennzeichnung und zu anderen EU-Rechtsvorschriften verhält

Der CRA ersetzt nicht die anderen Produktvorschriften, die für Ihr Produkt gelten. Er kommt zu ihnen hinzu.

Maschinen. Der CRA und das Maschinenrecht gelten nebeneinander. Die Maschinenverordnung, Verordnung (EU) 2023/1230, gilt für Maschinen, die ab dem 20. Januar 2027 in Verkehr gebracht werden. Sie verlangt den Schutz gegen Korrumpierung des Steuerungssystems als Sicherheitsfrage. Der CRA verlangt Cybersicherheit als solche. Eine vernetzte Maschine wird beides erfüllen müssen. Unser Leitfaden zu den Änderungen durch die Maschinenverordnung 2023/1230 behandelt die Maschinenseite.

Funkanlagen. Seit dem 1. August 2025 verlangt die Delegierte Verordnung (EU) 2022/30 zur Funkanlagenrichtlinie von vielen mit dem Internet verbundenen Funkprodukten, das Netz und personenbezogene Daten zu schützen und vor Betrug zu schützen. Die Cybersicherheitsanforderungen der RED sollen voraussichtlich dem CRA weichen, sobald dieser vollständig gilt, und die Delegierte Verordnung (EU) 2022/30 soll derzeit mit Wirkung vom 11. Dezember 2027 aufgehoben werden. Prüfen Sie den aktuellen Stand. Bis dahin gelten die Vorschriften der RED. Siehe unseren Leitfaden zu RED-Cybersicherheit und EN 18031.

Nehmen Sie eine hypothetische Maschine mit integriertem WLAN, die an gewerbliche Nutzer verkauft wird. Dasselbe Modell würde drei Regelungen durchlaufen. Exemplare, die jetzt in Verkehr gebracht werden, folgen der Maschinenrichtlinie, Richtlinie 2006/42/EG, sowie der RED mit ihrem delegierten Rechtsakt zur Cybersicherheit. Exemplare, die ab dem 20. Januar 2027 in Verkehr gebracht werden, folgen stattdessen der Maschinenverordnung. Exemplare, die ab dem 11. Dezember 2027 in Verkehr gebracht werden, müssen zusätzlich den CRA erfüllen. Maßgeblich ist das Datum jedes einzelnen Exemplars.

Was Sie jetzt vorbereiten sollten

Dezember 2027 mag weit entfernt wirken, doch die Entwicklungszyklen von Industrieprodukten sind lang. Ein Produkt, das Sie heute entwickeln, kann dann noch in Produktion sein. Ein praktischer Plan:

  • Listen Sie Ihre Produkte mit digitalen Elementen auf. Berücksichtigen Sie Produkte mit jeder Art von Netz- oder Geräteverbindung sowie die Software, die Sie in Verkehr bringen.
  • Richten Sie das Meldeverfahren jetzt ein. Die Meldepflichten gelten bereits.
  • Ordnen Sie jedes Produkt den Terminen zu. Halten Sie fest, welche Exemplare vor und nach dem 20. Januar 2027 und dem 11. Dezember 2027 in Verkehr gebracht werden.
  • Überprüfen Sie Ihren Entwicklungs- und Updateprozess. Prüfen Sie, wie Sie mit Schwachstellen umgehen und wie Sie Sicherheitsupdates im Feld ausliefern.
  • Informieren Sie Ihren EU-Partner. Vereinbaren Sie, wie Beschwerden, Behördenanfragen und Sicherheitsmeldungen Sie erreichen und wie schnell Sie antworten.
  • Planen Sie Aktualisierungen der Unterlagen und der Erklärung, damit jedes nach dem jeweiligen Datum in Verkehr gebrachte Exemplar die neuen Vorschriften erfüllt.

Der Kurs zum Cyber Resilience Act behandelt die Anforderungen ausführlich.

Das Wichtigste in Kürze

  • Der CRA, Verordnung (EU) 2024/2847, erfasst Produkte mit digitalen Elementen, die mit einem Gerät oder einem Netz verbunden werden.
  • Die Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Sicherheitsvorfälle gilt seit dem 11. September 2026, über die zentrale Meldeplattform der ENISA.
  • Die Meldung beginnt mit einer Frühwarnung innerhalb von 24 Stunden, daher muss ein Verfahren vorab bereitstehen.
  • Die Hauptpflichten gelten für Exemplare, die ab dem 11. Dezember 2027 in Verkehr gebracht werden, und die CE-Kennzeichnung erstreckt sich dann auf sie.
  • Der CRA gilt neben dem Maschinenrecht und soll voraussichtlich die Rolle der RED bei der Cybersicherheit übernehmen.

Um zu sehen, wie sich der CRA in das gesamte CE-System einfügt, beginnen Sie mit dem kostenlosen ersten Modul von Grundlagen der CE-Kennzeichnung.

Lernen Sie den ganzen Weg, Schritt für Schritt

Grundlagen der CE-Kennzeichnung führt Sie von den Regeln des EU-Marktes bis zu Ihrer ersten Lieferung, mit Vorlagen und Quizfragen. Modul 1 ist kostenlos.

Häufig gestellte Fragen

Ab wann gilt der Cyber Resilience Act?

In zwei Hauptschritten. Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten seit dem 11. September 2026. Die Hauptpflichten gelten für Produkte mit digitalen Elementen, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Prüfen Sie den aktuellen Stand im Amtsblatt, da die Leitlinien noch entstehen.

Muss ich Schwachstellen auch für Produkte melden, die ich bereits in der EU verkaufe?

Die Meldepflicht betrifft Ihre Produkte auf dem EU-Markt und kann daher auch für Modelle gelten, die Sie bereits verkaufen. Meldungen laufen über die zentrale Meldeplattform der ENISA und beginnen mit einer Frühwarnung innerhalb von 24 Stunden. Bereiten Sie ein internes Verfahren vor, damit Sie diese Fristen einhalten können.

Ersetzt der CRA die Maschinenverordnung für vernetzte Maschinen?

Nein. Beide gelten nebeneinander. Die Maschinenverordnung verlangt den Schutz gegen Korrumpierung des Steuerungssystems als Sicherheitsfrage, während der CRA Cybersicherheit als solche verlangt: sichere Konzeption, Schwachstellenbehandlung und Updates.

Was ist der Unterschied zwischen dem CRA und der Cybersicherheit nach der RED?

Die Cybersicherheit nach der RED stammt aus der Delegierten Verordnung (EU) 2022/30 und gilt seit dem 1. August 2025 für viele mit dem Internet verbundene Funkprodukte. Der CRA erfasst Produkte mit digitalen Elementen breiter und fügt Pflichten über die gesamte Lebensdauer des Produkts hinzu. Die Cybersicherheitsanforderungen der RED sollen derzeit ab dem 11. Dezember 2027 dem CRA weichen.

Dieser Leitfaden ist allgemeines Lernmaterial und keine Rechtsberatung. EU-Vorschriften und Fundstellen von Normen ändern sich: Prüfen Sie vor Ihrer Entscheidung die aktuellen Texte im Amtsblatt der Europäischen Union.

Verwandte Leitfäden

Seien Sie von Anfang an dabei

Tragen Sie sich in die Warteliste ein und erhalten Sie Einführungspreise sowie eine kostenlose Checkliste zur Anwendbarkeit der CE-Kennzeichnung. Wir schreiben Ihnen ausschließlich zu VeridEx-Kursen.