Product Assurance Learning

Startseite / Leitfäden

Leitfaden

RED-Cybersicherheit nach dem CRA: der Übergang 2027

Die Delegierte Verordnung (EU) 2022/30, mit der Cybersicherheitsanforderungen in die Funkanlagenrichtlinie aufgenommen wurden, wird durch die Delegierte Verordnung (EU) 2026/339 mit Wirkung vom 11. Dezember 2027 aufgehoben. Ab diesem Datum ist die Cybersicherheit von Funkprodukten mit digitalen Elementen durch den Cyber Resilience Act geregelt, während die RED weiterhin Sicherheit, EMV und Funkfrequenzspektrum abdeckt. Bis dahin gelten die Cybersicherheitsvorschriften der RED und die Normen EN 18031 weiterhin für jedes Exemplar, das Sie in Verkehr bringen.

8 Min. LesezeitAktualisiert am 7. Oktober 2026Von der VeridEx Redaktion

Was heute für die Cybersicherheit von Funkanlagen gilt

Seit dem 1. August 2025 hat die Delegierte Verordnung (EU) 2022/30 drei grundlegende Anforderungen der Funkanlagenrichtlinie (RED), Richtlinie 2014/53/EU, für viele mit dem Internet verbundene Funkprodukte anwendbar gemacht. Sie stehen in Artikel 3 Absatz 3 Buchstaben d, e und f: Schutz des Netzes, Schutz personenbezogener Daten und der Privatsphäre sowie Schutz vor Betrug.

Die harmonisierten Normen für diese Anforderungen sind EN 18031-1, EN 18031-2 und EN 18031-3. Ihre Fundstellen wurden mit dem Durchführungsbeschluss (EU) 2025/138 der Kommission vom 28. Januar 2025 im Amtsblatt der Europäischen Union veröffentlicht, mit Einschränkungen. Eine Einschränkung bedeutet, dass ein Teil einer Norm keine Konformitätsvermutung begründet. Lesen Sie die Fundstellenangabe und ihre Hinweise und prüfen Sie den aktuellen Stand, denn Fundstellenangaben können geändert werden.

Die Einschränkungen bestimmen Ihr Konformitätsbewertungsverfahren für diese Anforderungen:

  • Modul A (interne Fertigungskontrolle) ist nur möglich, wenn Sie die zitierten Normen EN 18031 vollständig anwenden und keine Einschränkung Ihr Produkt betrifft.
  • Eine benannte Stelle ist erforderlich, wenn eine Einschränkung für Ihr Produkt relevant ist, wenn Sie die Normen nur teilweise anwenden oder wenn keine harmonisierte Norm die Anforderung abdeckt. Die Verfahren sind Modul B plus C (EU-Baumusterprüfung) oder Modul H (umfassende Qualitätssicherung).

Unser Leitfaden zu RED-Cybersicherheit und EN 18031 erläutert den Anwendungsbereich, die drei Anforderungen und die Einschränkungen im Detail. Dieser Leitfaden betrachtet, was als Nächstes geschieht.

Was die Delegierte Verordnung (EU) 2026/339 bewirkt

Die Kommission hat die Delegierte Verordnung (EU) 2026/339 am 16. Februar 2026 erlassen. Sie wurde am 29. April 2026 im Amtsblatt veröffentlicht. Ihr verfügender Artikel ist kurz: Die Delegierte Verordnung (EU) 2022/30 wird mit Wirkung vom 11. Dezember 2027 aufgehoben.

Das ist der Tag, ab dem die Hauptpflichten des Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, gelten. Die Erwägungsgründe des aufhebenden Rechtsakts erklären den Grund. Der CRA legt horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest, und diese umfassen die Elemente der Cybersicherheitsanforderungen der RED. Ohne die Aufhebung würden für dasselbe Funkprodukt zwei Regelwerke zur Cybersicherheit gelten.

Die Erwägungsgründe stellen zudem klar, dass die Aufhebung die Kontrollen der Marktüberwachungsbehörden an Funkanlagen, die zwischen dem 1. August 2025 und dem 10. Dezember 2027 in Verkehr gebracht wurden, nicht berührt. Exemplare, die Sie in diesem Zeitraum in Verkehr bringen, müssen die Delegierte Verordnung (EU) 2022/30 erfüllen, und die Behörden können sie auch nach der Aufhebung daran messen.

Was sich am 11. Dezember 2027 für Funkprodukte ändert

Ab dem 11. Dezember 2027 wird die Cybersicherheit eines Funkprodukts mit digitalen Elementen anhand des CRA bewertet. Die grundlegenden Anforderungen stehen in Anhang I der Verordnung (EU) 2024/2847. Teil I behandelt die Sicherheitseigenschaften des Produkts. Teil II behandelt die Behandlung von Schwachstellen durch den Hersteller.

Die RED verschwindet nicht. Sie deckt weiterhin Sicherheit und elektromagnetische Verträglichkeit (EMV) nach Artikel 3 Absatz 1 sowie die effiziente Nutzung des Funkfrequenzspektrums nach Artikel 3 Absatz 2 ab. Ein WLAN-Produkt, das 2028 in Verkehr gebracht wird, braucht daher beides: die RED für Sicherheit, EMV und Funk und den CRA für die Cybersicherheit.

ThemaHeute (bis 10. Dezember 2027)Ab 11. Dezember 2027
Rechtsgrundlage für die CybersicherheitRED Artikel 3 Absatz 3 Buchstaben d, e, f über die Delegierte Verordnung (EU) 2022/30CRA, Anhang I der Verordnung (EU) 2024/2847
Sicherheit, EMV, FunkfrequenzspektrumRED Artikel 3 Absätze 1 und 2RED Artikel 3 Absätze 1 und 2, unverändert
Harmonisierte Normen für die CybersicherheitEN 18031-1, -2, -3, mit Einschränkungen zitiertNach dem CRA zitierte Normen (Amtsblatt prüfen)
Benannte Stelle für die CybersicherheitAbhängig von den Einschränkungen der EN 18031 und davon, wie Sie die Normen anwendenAbhängig von der Produktkategorie nach dem CRA und dem gewählten Verfahren
Pflichten nach dem VerkaufAllgemeine Pflichten aus der RED und der Marktüberwachung; Meldepflichten nach dem CRA seit 11. September 2026Vollständige Pflichten nach dem CRA, einschließlich Behandlung von Schwachstellen und Sicherheitsupdates
KonformitätserklärungRichtlinie 2014/53/EU mit der Delegierten Verordnung (EU) 2022/30Richtlinie 2014/53/EU und Verordnung (EU) 2024/2847

Nach dem CRA hängt die Notwendigkeit einer benannten Stelle davon ab, ob Ihr Produkt in die in seinen Anhängen aufgeführten Kategorien wichtiger oder kritischer Produkte fällt, und von den Normen, die Sie anwenden. Für viele Produkte bleibt die Selbstbewertung möglich, prüfen Sie die Listen aber sorgfältig. Unser Leitfaden zu den Fristen des Cyber Resilience Act behandelt die Termine und die Hauptpflichten.

Exemplare, die vor und nach dem 11. Dezember 2027 in Verkehr gebracht werden

Das Inverkehrbringen erfolgt Exemplar für Exemplar. Maßgeblich ist der Tag, an dem jedes einzelne Exemplar erstmals auf dem EU-Markt bereitgestellt wird. Das Datum der Markteinführung des Modells entscheidet nicht.

  • Ein Exemplar, das bis zum 10. Dezember 2027 in Verkehr gebracht wird, muss die Delegierte Verordnung (EU) 2022/30 zusammen mit den übrigen Vorschriften der RED erfüllen.
  • Ein Exemplar, das ab dem 11. Dezember 2027 in Verkehr gebracht wird, muss für die Cybersicherheit den CRA erfüllen und für Sicherheit, EMV und Funk die RED.

Artikel 69 des CRA legt die Übergangsbestimmungen fest. Drei Punkte sind für Funkprodukte wichtig:

  1. Bestehende Bescheinigungen. EU-Baumusterprüfbescheinigungen und Zulassungsentscheidungen, die für Cybersicherheitsanforderungen an Produkte mit digitalen Elementen nach anderen Harmonisierungsrechtsvorschriften der EU ausgestellt wurden, bleiben bis zum 11. Juni 2028 gültig, sofern sie nicht vorher ablaufen. Eine nach der RED für Artikel 3 Absatz 3 Buchstabe d, e oder f ausgestellte Bescheinigung fällt in diese Kategorie. Vereinbaren Sie mit Ihrer benannten Stelle, wie sie in Ihrer Bewertung nach dem CRA verwendet wird, und planen Sie vor diesem Datum eine neue Bewertung.
  2. Bereits in Verkehr gebrachte Produkte. Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, unterliegen den Anforderungen des CRA nur, wenn sie ab diesem Datum einer wesentlichen Änderung unterzogen werden.
  3. Meldungen. Die Meldepflichten nach Artikel 14 gelten ebenfalls für alle Produkte mit digitalen Elementen im Anwendungsbereich, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Sie gelten seit dem 11. September 2026.

Exemplare, die bereits vor dem 11. Dezember 2027 in Verkehr gebracht wurden, können danach weiterhin von Händlern verkauft werden. Die Lagerplanung ist daher wichtig. Vereinbaren Sie mit Ihrem Einführer, wann jede Charge in Verkehr gebracht wird, und führen Sie Aufzeichnungen, die das Datum für jede Seriennummer belegen.

Können Sie Ihre Arbeit zu EN 18031 für den CRA wiederverwenden?

Teilweise, und mit Vorsicht. Erwägungsgrund 3 der Delegierten Verordnung (EU) 2026/339 stellt fest, dass die Anforderungen des CRA alle Elemente der Cybersicherheitsanforderungen der RED umfassen. Der CRA selbst erkennt in Erwägungsgrund 30 den Zusammenhang mit dem delegierten Rechtsakt zur RED an und verlangt während des Übergangs eine Abstimmung bei Normung und Leitlinien.

Die harmonisierten Normen zum CRA werden von CEN, CENELEC und ETSI auf Grundlage eines Normungsauftrags der Kommission erarbeitet, den sie 2025 angenommen haben. Solange diese Normen nicht im Amtsblatt zitiert sind, lässt sich nicht genau sagen, welche Nachweise aus der EN 18031 ihnen zugeordnet werden können. Prüfen Sie den aktuellen Stand, bevor Sie Ihre Prüfkampagne planen.

Was Sie sinnvollerweise übernehmen können:

  • Ihre Bestandsaufnahme der Schnittstellen, Netzdienste und gespeicherten Daten;
  • Ihre Risikobewertung, aktualisiert für den breiteren Anwendungsbereich des CRA;
  • bereits umgesetzte Maßnahmen der sicheren Konzeption, etwa Authentifizierung, sichere Updates und Schutz gespeicherter Daten;
  • Prüfberichte als unterstützende Nachweise, soweit sie für die ausgelieferte Produktversion relevant bleiben.

Was der CRA hinzufügt, geht über die EN 18031 hinaus. Anhang I Teil II verlangt die Behandlung von Schwachstellen während des Unterstützungszeitraums, einschließlich Sicherheitsupdates und koordinierter Offenlegung von Schwachstellen. Sie brauchen außerdem einen festgelegten Unterstützungszeitraum, Sicherheitsinformationen für die Nutzer und eine technische Dokumentation, die nach den Anforderungen des CRA gegliedert ist. Rechnen Sie damit, einen Teil Ihrer Unterlagen neu zu schreiben, auch wenn die technischen Maßnahmen gleich bleiben. Der Kurs zum Cyber Resilience Act behandelt diese Anforderungen einzeln.

Ein praktischer Plan für Hersteller von Funkprodukten, 2026 bis 2028

Ab jetzt bis Mitte 2027: RED-konform bleiben.

  • Halten Sie jedes Exemplar konform mit der Delegierten Verordnung (EU) 2022/30 und den Normen EN 18031 in der zitierten Form.
  • Wenden Sie Ihr Meldeverfahren nach dem CRA an. Meldungen über die einheitliche Meldeplattform der ENISA sind seit dem 11. September 2026 vorgeschrieben.
  • Schieben Sie eine notwendige Bewertung durch eine benannte Stelle nach der RED nicht in der Hoffnung auf, sie zu umgehen. Die Vorschriften der RED gelten bis zum 10. Dezember 2027 für jedes Exemplar.

Im Laufe des Jahres 2027: den Wechsel vorbereiten.

  • Listen Sie Ihre Funkprodukte auf und entscheiden Sie, welche nach dem 11. Dezember 2027 noch in Verkehr gebracht werden.
  • Stufen Sie jedes Produkt nach dem CRA ein und entscheiden Sie, ob eine benannte Stelle erforderlich sein wird.
  • Führen Sie eine Lückenanalyse zwischen Ihren Unterlagen zur EN 18031 und Anhang I Teile I und II des CRA durch.
  • Legen Sie für jedes Produkt den Unterstützungszeitraum und den Updateprozess fest.
  • Bereiten Sie die neue technische Dokumentation und einen Entwurf der EU-Konformitätserklärung vor.

Ab dem 11. Dezember 2027: Wechsel je Exemplar.

  • Liefern Sie Exemplare mit der aktualisierten Erklärung aus, die die RED und den CRA aufführt.
  • Halten Sie fest, welche Seriennummern vor und nach dem Stichtag in Verkehr gebracht wurden.
  • Wenn Sie eine EU-Baumusterprüfbescheinigung für die Cybersicherheit nach der RED besitzen, planen Sie ihren Ersatz vor dem 11. Juni 2028.

Verfolgen Sie durchgehend das Amtsblatt. Normen zum CRA, Leitlinien der Kommission und Durchführungsrechtsakte werden noch veröffentlicht. Der Kurs zur RED-Cybersicherheit behandelt die derzeitige Regelung der RED ausführlich.

Das Wichtigste in Kürze

  • Die Delegierte Verordnung (EU) 2026/339 hebt die Delegierte Verordnung (EU) 2022/30 mit Wirkung vom 11. Dezember 2027 auf.
  • Bis zum 10. Dezember 2027 muss jedes Exemplar die Cybersicherheitsanforderungen der RED erfüllen, und Sie arbeiten mit der EN 18031 in der zitierten Form, einschließlich der Einschränkungen.
  • Ab dem 11. Dezember 2027 richtet sich die Cybersicherheit nach Anhang I des CRA, während die RED weiterhin Sicherheit, EMV und Funkfrequenzspektrum abdeckt.
  • Nach Artikel 69 des CRA bleiben Cybersicherheitsbescheinigungen, die nach anderen EU-Rechtsvorschriften ausgestellt wurden, längstens bis zum 11. Juni 2028 gültig.
  • Die Arbeit zur EN 18031 ist ein guter Ausgangspunkt, aber der CRA fügt die Behandlung von Schwachstellen, Unterstützungszeiträume und Updates hinzu.

Für den Rahmen, in dem all dies steht, beginnen Sie mit dem kostenlosen ersten Modul von Grundlagen der CE-Kennzeichnung: Wirtschaftsakteure, Inverkehrbringen und CE-Kennzeichnung.

Lernen Sie den ganzen Weg, Schritt für Schritt

Grundlagen der CE-Kennzeichnung führt Sie von den Regeln des EU-Marktes bis zu Ihrer ersten Lieferung, mit Vorlagen und Quizfragen. Modul 1 ist kostenlos.

Häufig gestellte Fragen

Ist die Delegierte Verordnung (EU) 2022/30 noch in Kraft?

Ja. Sie gilt seit dem 1. August 2025 und bleibt bis zum 10. Dezember 2027 anwendbar. Die Delegierte Verordnung (EU) 2026/339 hebt sie mit Wirkung vom 11. Dezember 2027 auf. Jedes Exemplar, das vor diesem Datum in Verkehr gebracht wird, muss sie erfüllen.

Muss ich mein Funkprodukt für den CRA erneut prüfen lassen?

Das hängt davon ab, wie sich Ihre Nachweise aus der EN 18031 den Anforderungen des CRA und den harmonisierten Normen zum CRA zuordnen lassen, sobald diese zitiert sind. Einige Nachweise können wiederverwendet werden, aber der CRA fügt Anforderungen wie die Behandlung von Schwachstellen und Sicherheitsupdates hinzu. Planen Sie 2027 eine Lückenanalyse und prüfen Sie den aktuellen Stand der Normen.

Was geschieht mit meiner EU-Baumusterprüfbescheinigung für die Cybersicherheit nach der RED?

Nach Artikel 69 des CRA bleiben EU-Baumusterprüfbescheinigungen und Zulassungsentscheidungen für Cybersicherheitsanforderungen, die nach anderen Harmonisierungsrechtsvorschriften der EU ausgestellt wurden, bis zum 11. Juni 2028 gültig, sofern sie nicht vorher ablaufen. Vereinbaren Sie mit Ihrer benannten Stelle, wie sie in Ihre Bewertung nach dem CRA einfließt, und planen Sie den nächsten Schritt vor diesem Datum.

Was ist bei einem WLAN-Produkt der Unterschied zwischen der RED-Cybersicherheit und dem CRA?

Die RED-Cybersicherheit fügt der RED drei Anforderungen hinzu: Schutz des Netzes, Schutz personenbezogener Daten und der Privatsphäre sowie Schutz vor Betrug. Der CRA erfasst die Cybersicherheit über die gesamte Lebensdauer des Produkts, einschließlich der Behandlung von Schwachstellen, eines Unterstützungszeitraums und Sicherheitsupdates. Ab dem 11. Dezember 2027 übernimmt der CRA den Teil zur Cybersicherheit, und die RED behält Sicherheit, EMV und Funkfrequenzspektrum.

Dieser Leitfaden ist allgemeines Lernmaterial und keine Rechtsberatung. EU-Vorschriften und Fundstellen von Normen ändern sich: Prüfen Sie vor Ihrer Entscheidung die aktuellen Texte im Amtsblatt der Europäischen Union.

Verwandte Leitfäden

Seien Sie von Anfang an dabei

Tragen Sie sich in die Warteliste ein und erhalten Sie Einführungspreise sowie eine kostenlose Checkliste zur Anwendbarkeit der CE-Kennzeichnung. Wir schreiben Ihnen ausschließlich zu VeridEx-Kursen.