RED-Cybersicherheit und EN 18031: Was Hersteller von Funkanlagen tun müssen
RED-Cybersicherheit seit August 2025: Delegierte Verordnung 2022/30, Art. 3 Abs. 3 d, e, f, EN-18031-Einschränkungen und wann eine benannte Stelle nötig ist.

Der Cyber Resilience Act, Verordnung (EU) 2024/2847, gilt in zwei Hauptschritten. Seine Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten seit dem 11. September 2026. Seine Hauptpflichten zur Cybersicherheit gelten für Produkte mit digitalen Elementen, die ab dem 11. Dezember 2027 auf dem EU-Markt in Verkehr gebracht werden; ab dann erstreckt sich auch die CE-Kennzeichnung auf sie.
Der Cyber Resilience Act (CRA), auf Deutsch Cyberresilienzverordnung, Verordnung (EU) 2024/2847, legt Cybersicherheitsvorschriften für Produkte mit digitalen Elementen fest. Das sind Hardware- und Softwareprodukte, die direkt oder indirekt mit einem Gerät oder einem Netz verbunden werden. Eine vernetzte Industriemaschine, eine Steuerung mit Fernzugriff oder ein Gerät, das mit einem Cloud-Dashboard kommuniziert, können alle in diese Gruppe fallen.
Der CRA ist eine Verordnung und gilt daher unmittelbar in jedem Mitgliedstaat mit demselben Wortlaut. Sie müssen nicht nach nationalen Fassungen suchen. Es gilt der im Amtsblatt der Europäischen Union veröffentlichte Text.
Sein Schwerpunkt ist die Cybersicherheit als solche. Er verlangt eine sichere Konzeption, eine Behandlung von Schwachstellen und Sicherheitsupdates. Zudem erfasst er die gesamte Lebensdauer des Produkts und nicht nur den Zeitpunkt des Verkaufs. Für viele Hersteller ist das eine Umstellung, denn sie sind gewohnt, Konformität als eine einmalige Prüfung vor dem Versand zu betrachten.
Der CRA gilt schrittweise. Zwei Termine sind für Hersteller außerhalb der EU am wichtigsten:
| Datum | Was gilt |
|---|---|
| 11. September 2026 | Meldepflichten: Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die die Sicherheit Ihrer Produkte beeinträchtigen, müssen über die zentrale Meldeplattform der ENISA gemeldet werden |
| 11. Dezember 2027 | Hauptpflichten: Produkte mit digitalen Elementen, die ab diesem Datum in Verkehr gebracht werden, müssen die Cybersicherheitsanforderungen des CRA erfüllen, und die CE-Kennzeichnung erklärt auch deren Einhaltung |
Beide Termine sind in der Verordnung in ihrer derzeit veröffentlichten Fassung festgelegt. Leitlinien zur praktischen Anwendung der Vorschriften entstehen noch; prüfen Sie daher den aktuellen Stand im Amtsblatt und in den Leitlinien der Kommission, bevor Sie Ihre Planung abschließen.
Die Meldepflichten gelten seit dem 11. September 2026. Hersteller müssen zwei Arten von Ereignissen melden:
Meldungen laufen über eine zentrale Meldeplattform, die von der ENISA, der Agentur der EU für Cybersicherheit, betrieben wird. Die Fristen sind kurz. Sie beginnen mit einer Frühwarnung innerhalb von 24 Stunden.
Da die Pflicht Ihre Produkte auf dem EU-Markt betrifft, kann sie auch für Modelle gelten, die Sie bereits verkaufen, und nicht nur für neue Entwicklungen. Eine kurze Frist lässt keine Zeit, den Ablauf erst dann zu klären, wenn das Ereignis eintritt. Sie brauchen vorab ein internes Verfahren:
Dies ergänzt Ihre übrigen Pflichten nach dem Verkauf. Nach den EU-Produktvorschriften müssen Sie bereits Beschwerden nachgehen, Korrekturmaßnahmen ergreifen und die Behörden informieren, wenn ein Produkt ein Risiko darstellt. Der CRA fügt einen eigenen Meldeweg für Sicherheitsereignisse hinzu. Unfälle mit Verbraucherprodukten nach der Verordnung über die allgemeine Produktsicherheit laufen über ein anderes Portal, das Safety Business Gateway; verwechseln Sie die beiden also nicht.
Die Hauptpflichten gelten ab dem 11. Dezember 2027. Wie andere EU-Produktvorschriften gilt der CRA für jedes einzelne in Verkehr gebrachte Exemplar. Ein Exemplar, das am 10. Dezember 2027 in Verkehr gebracht wird, muss die Hauptanforderungen des CRA nicht erfüllen. Ein identisches Exemplar, das einen Tag später in Verkehr gebracht wird, muss es.
Ab diesem Datum erklärt die CE-Kennzeichnung an einem Produkt mit digitalen Elementen auch die Einhaltung der Cybersicherheitsanforderungen des CRA. Die Verpflichtung erstreckt sich über die Lebensdauer des Produkts, einschließlich der Sicherheitsupdates. In der Praxis benötigen Sie:
Der CRA verlangt in den Produktinformationen außerdem eine elektronische Kontaktmöglichkeit, etwa eine Website oder E-Mail-Adresse, neben Ihrer Postanschrift. Planen Sie den Platz auf dem Etikett oder Typenschild frühzeitig ein.
Der CRA erlaubt der Kommission, gemeinsame Spezifikationen zu erlassen, wenn harmonisierte Normen fehlen oder nicht ausreichen. Gemeinsame Spezifikationen können wie harmonisierte Normen eine Konformitätsvermutung begründen. Prüfen Sie im Vorfeld des Termins, welche harmonisierten Normen und gemeinsamen Spezifikationen es für Ihr Produkt gibt, denn die Lage verändert sich.
Der CRA ersetzt nicht die anderen Produktvorschriften, die für Ihr Produkt gelten. Er kommt zu ihnen hinzu.
Maschinen. Der CRA und das Maschinenrecht gelten nebeneinander. Die Maschinenverordnung, Verordnung (EU) 2023/1230, gilt für Maschinen, die ab dem 20. Januar 2027 in Verkehr gebracht werden. Sie verlangt den Schutz gegen Korrumpierung des Steuerungssystems als Sicherheitsfrage. Der CRA verlangt Cybersicherheit als solche. Eine vernetzte Maschine wird beides erfüllen müssen. Unser Leitfaden zu den Änderungen durch die Maschinenverordnung 2023/1230 behandelt die Maschinenseite.
Funkanlagen. Seit dem 1. August 2025 verlangt die Delegierte Verordnung (EU) 2022/30 zur Funkanlagenrichtlinie von vielen mit dem Internet verbundenen Funkprodukten, das Netz und personenbezogene Daten zu schützen und vor Betrug zu schützen. Die Cybersicherheitsanforderungen der RED sollen voraussichtlich dem CRA weichen, sobald dieser vollständig gilt, und die Delegierte Verordnung (EU) 2022/30 soll derzeit mit Wirkung vom 11. Dezember 2027 aufgehoben werden. Prüfen Sie den aktuellen Stand. Bis dahin gelten die Vorschriften der RED. Siehe unseren Leitfaden zu RED-Cybersicherheit und EN 18031.
Nehmen Sie eine hypothetische Maschine mit integriertem WLAN, die an gewerbliche Nutzer verkauft wird. Dasselbe Modell würde drei Regelungen durchlaufen. Exemplare, die jetzt in Verkehr gebracht werden, folgen der Maschinenrichtlinie, Richtlinie 2006/42/EG, sowie der RED mit ihrem delegierten Rechtsakt zur Cybersicherheit. Exemplare, die ab dem 20. Januar 2027 in Verkehr gebracht werden, folgen stattdessen der Maschinenverordnung. Exemplare, die ab dem 11. Dezember 2027 in Verkehr gebracht werden, müssen zusätzlich den CRA erfüllen. Maßgeblich ist das Datum jedes einzelnen Exemplars.
Dezember 2027 mag weit entfernt wirken, doch die Entwicklungszyklen von Industrieprodukten sind lang. Ein Produkt, das Sie heute entwickeln, kann dann noch in Produktion sein. Ein praktischer Plan:
Der Kurs zum Cyber Resilience Act behandelt die Anforderungen ausführlich.
Um zu sehen, wie sich der CRA in das gesamte CE-System einfügt, beginnen Sie mit dem kostenlosen ersten Modul von Grundlagen der CE-Kennzeichnung.
Grundlagen der CE-Kennzeichnung führt Sie von den Regeln des EU-Marktes bis zu Ihrer ersten Lieferung, mit Vorlagen und Quizfragen. Modul 1 ist kostenlos.
In zwei Hauptschritten. Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten seit dem 11. September 2026. Die Hauptpflichten gelten für Produkte mit digitalen Elementen, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Prüfen Sie den aktuellen Stand im Amtsblatt, da die Leitlinien noch entstehen.
Die Meldepflicht betrifft Ihre Produkte auf dem EU-Markt und kann daher auch für Modelle gelten, die Sie bereits verkaufen. Meldungen laufen über die zentrale Meldeplattform der ENISA und beginnen mit einer Frühwarnung innerhalb von 24 Stunden. Bereiten Sie ein internes Verfahren vor, damit Sie diese Fristen einhalten können.
Nein. Beide gelten nebeneinander. Die Maschinenverordnung verlangt den Schutz gegen Korrumpierung des Steuerungssystems als Sicherheitsfrage, während der CRA Cybersicherheit als solche verlangt: sichere Konzeption, Schwachstellenbehandlung und Updates.
Die Cybersicherheit nach der RED stammt aus der Delegierten Verordnung (EU) 2022/30 und gilt seit dem 1. August 2025 für viele mit dem Internet verbundene Funkprodukte. Der CRA erfasst Produkte mit digitalen Elementen breiter und fügt Pflichten über die gesamte Lebensdauer des Produkts hinzu. Die Cybersicherheitsanforderungen der RED sollen derzeit ab dem 11. Dezember 2027 dem CRA weichen.
Dieser Leitfaden ist allgemeines Lernmaterial und keine Rechtsberatung. EU-Vorschriften und Fundstellen von Normen ändern sich: Prüfen Sie vor Ihrer Entscheidung die aktuellen Texte im Amtsblatt der Europäischen Union.
RED-Cybersicherheit seit August 2025: Delegierte Verordnung 2022/30, Art. 3 Abs. 3 d, e, f, EN-18031-Einschränkungen und wann eine benannte Stelle nötig ist.
Änderungen der Maschinenverordnung 2023/1230 ab 20. Januar 2027: Übergang je Exemplar, Anhang I Teil A und B, unvollständige Maschinen, digitale Anleitung.
CE-Kennzeichnung für Hersteller außerhalb der EU: anwendbare Rechtsvorschriften, harmonisierte Normen, Konformitätsbewertung, Unterlagen und Erklärung.
Tragen Sie sich in die Warteliste ein und erhalten Sie Einführungspreise sowie eine kostenlose Checkliste zur Anwendbarkeit der CE-Kennzeichnung. Wir schreiben Ihnen ausschließlich zu VeridEx-Kursen.
Vielen Dank, Sie stehen auf der Warteliste. Wir melden uns vor dem Start bei Ihnen.