Cyber Resilience Act: Fristen und was 2026 und 2027 gilt
Fristen des Cyber Resilience Act: Meldepflichten seit 11. September 2026, Hauptpflichten ab 11. Dezember 2027 und wie der CRA zur CE-Kennzeichnung passt.

Seit dem 1. August 2025 verlangt die Delegierte Verordnung (EU) 2022/30 zur Funkanlagenrichtlinie (RED) von vielen mit dem Internet verbundenen Funkprodukten, das Netz und personenbezogene Daten zu schützen und Nutzer vor Betrug zu schützen. Die harmonisierten Normen für diese Anforderungen sind die Reihe EN 18031, doch ihre Fundstellen im Amtsblatt enthalten Einschränkungen. Ob Sie nach Modul A selbst erklären können oder eine benannte Stelle brauchen, hängt davon ab, wie sich diese Einschränkungen auf Ihr Produkt auswirken.
Die Funkanlagenrichtlinie, Richtlinie 2014/53/EU, hat schon immer drei Bereiche abgedeckt: Sicherheit, elektromagnetische Verträglichkeit (EMV) und effiziente Nutzung des Funkfrequenzspektrums. Die Delegierte Verordnung (EU) 2022/30 fügt für viele vernetzte Funkprodukte einen vierten Bereich hinzu: Cybersicherheit. Sie tut dies über drei grundlegende Anforderungen in Artikel 3 Absatz 3 der Richtlinie.
Diese Anforderungen gelten seit dem 1. August 2025. Sie gelten für jedes Exemplar, das ab diesem Datum in Verkehr gebracht wird, denn das Inverkehrbringen erfolgt Stück für Stück. Ein Modell, das Sie seit Jahren verkaufen, muss sie für jedes neue Exemplar erfüllen, das Sie heute ausliefern.
Für die betroffenen Produkte ist Cybersicherheit nun Teil dessen, was die CE-Kennzeichnung erklärt. In der Praxis kann das Cybersicherheitsprüfungen, zusätzliche technische Unterlagen und in manchen Fällen eine benannte Stelle bedeuten.
Beginnen Sie mit der RED selbst. Sie erfasst jedes Produkt, das zum Zweck der Funkkommunikation oder Funkortung bestimmungsgemäß Funkwellen ausstrahlt oder empfängt. Dazu gehören WLAN, Bluetooth, Mobilfunknetze, RFID und Radar. Ein Produkt, in das ein Funkmodul integriert ist, wird als Ganzes zur Funkanlage. Eine Verpackungsmaschine oder eine Industriesteuerung mit eingebautem WLAN-Modul ist daher eine Funkanlage, und die RED gilt für das vollständige Produkt.
Die delegierte Verordnung zielt dann auf viele mit dem Internet verbundene Funkprodukte. Eine erste praktische Prüfung ist einfach: Wenn Ihr Produkt WLAN, Bluetooth oder eine Mobilfunkverbindung hat und mit dem Internet kommuniziert, prüfen Sie zuerst die delegierte Verordnung. Lesen Sie dann ihre Bestimmungen zum Anwendungsbereich Wort für Wort, wie bei jeder EU-Produktvorschrift, und halten Sie Ihre Schlussfolgerung in Ihrer Anwendbarkeitsanalyse fest.
Dokumentieren Sie die Begründung in beide Richtungen. Wenn Sie zu dem Schluss kommen, dass die Anforderungen gelten, notieren Sie, welche. Wenn Sie zu dem Schluss kommen, dass sie nicht gelten, notieren Sie die Bestimmung, die Ihre Entscheidung stützt. Eine Behörde oder eine benannte Stelle kann Sie nach dem Grund fragen.
Die drei durch die delegierte Verordnung aktivierten grundlegenden Anforderungen stehen in Artikel 3 Absatz 3 der RED, Buchstaben d, e und f. In einfachen Worten:
Führen Sie Ihre Anwendbarkeitsanalyse Punkt für Punkt durch. Halten Sie für jeden der drei Buchstaben fest, ob er für Ihr Produkt gilt und warum, mit der Bestimmung der delegierten Verordnung, die Ihre Antwort stützt. Dieselbe Struktur zieht sich dann durch Ihre Normenliste, Ihre Prüfberichte und Ihre Erklärung.
Diese Anforderungen stehen neben den Kernanforderungen der RED. Sicherheit und EMV nach Artikel 3 Absatz 1 gelten weiterhin in vollem Umfang. Ebenso die Funkanforderungen nach Artikel 3 Absatz 2. Bei Funkanlagen decken Sie Sicherheit und EMV über die RED selbst ab, sodass Sie die Niederspannungsrichtlinie und die EMV-Richtlinie nicht gesondert anwenden.
Die harmonisierten Normen für die Cybersicherheitsanforderungen sind die Reihe EN 18031. Wie bei jeder harmonisierten Norm begründet eine Norm erst dann eine Konformitätsvermutung, wenn ihre Fundstelle im Amtsblatt der Europäischen Union veröffentlicht ist, und nur für die Anforderungen, die sie abdeckt.
Die Normen EN 18031 wurden bei ihrer ersten Veröffentlichung mit Einschränkungen zitiert. Eine Einschränkung bedeutet, dass ein Teil der Norm keine Konformitätsvermutung begründet. Der Hinweis zur Fundstelle erklärt, welche Abschnitte betroffen sind. Ihre Fundstellen enthalten derzeit Einschränkungen, und der Rahmen verändert sich noch; prüfen Sie daher den aktuellen Stand im Amtsblatt, bevor Sie etwas entscheiden.
In der Praxis:
Unser Leitfaden zu harmonisierten Normen und Konformitätsvermutung erklärt, wie Sie die Listen, Ausgaben und Enddaten lesen.
Hier haben die Einschränkungen direkte Kosten. Nach der RED hängt die Wahl des Konformitätsbewertungsverfahrens von harmonisierten Normen ab:
| Anforderungen | Modul A (interne Fertigungskontrolle) | Andernfalls |
|---|---|---|
| Artikel 3 Absatz 1: Sicherheit und EMV | Immer möglich | Nicht erforderlich |
| Artikel 3 Absatz 2 und 3: Funk und Cybersicherheit | Nur wenn harmonisierte Normen, die sie abdecken, vollständig angewandt werden und keine Einschränkung in ihrer Fundstelle für Ihr Produkt relevant ist | Modul B plus C oder Modul H, mit einer benannten Stelle |
Modul A ist für die Cybersicherheitsanforderungen daher in drei Situationen nicht mehr möglich: Eine Einschränkung in der Fundstelle der EN 18031 betrifft Ihr Produkt, Sie wenden die Normen nur teilweise an, oder keine harmonisierte Norm deckt die Anforderung ab. In jedem dieser Fälle muss für diese Anforderungen eine benannte Stelle mitwirken.
Bei Modul B plus C prüft die benannte Stelle den Entwurf und stellt eine EU-Baumusterprüfbescheinigung aus, und Sie überwachen die Fertigung. Da die Stelle nur in der Entwurfsphase tätig wird, folgt ihre vierstellige Kennnummer der CE-Kennzeichnung nicht. Bei Modul H genehmigt und überwacht die Stelle Ihr Qualitätssicherungssystem, und ihre Nummer erscheint neben der CE-Kennzeichnung, dargestellt als CE xxxx.
Prüfen Sie vor Vertragsabschluss in NANDO, der Datenbank der Kommission für benannte Stellen, ob die Stelle nach der RED für Ihr Modul und Ihr Produkt notifiziert ist. Mehr zu den Verfahren in den verschiedenen Rechtsvorschriften finden Sie in unserem Leitfaden Brauche ich eine benannte Stelle?
Die technischen Unterlagen sollten zeigen, wie jede anwendbare Cybersicherheitsanforderung erfüllt wird. Typische Inhalte sind:
Seien Sie vorsichtig bei integrierten Funkmodulen. Ein Modul mit eigenen Berichten ist ein guter Anfang, macht aber das Gesamtprodukt nicht konform. Bewerten Sie das Produkt als Ganzes und halten Sie jeden Bericht auf den geprüften Hardware- und Softwarestand rückverfolgbar.
Die EU-Konformitätserklärung führt die Richtlinie 2014/53/EU zusammen mit der Delegierten Verordnung (EU) 2022/30 auf, dazu RoHS und jede weitere anwendbare Rechtsvorschrift, etwa für Maschinen. Nach der RED liegt jedem Exemplar eine Kopie der vollständigen Erklärung oder eine vereinfachte Erklärung mit Internetadresse bei.
Planen Sie schließlich für Veränderungen. Der Cyber Resilience Act, Verordnung (EU) 2024/2847, wendet seine Hauptpflichten ab dem 11. Dezember 2027 an. Für Funkprodukte sollen die Cybersicherheitsanforderungen des delegierten Rechtsakts zur RED voraussichtlich dem Cyber Resilience Act weichen, sobald dieser vollständig gilt, und die Delegierte Verordnung (EU) 2022/30 soll derzeit mit Wirkung von diesem Datum aufgehoben werden. Prüfen Sie den aktuellen Stand im Amtsblatt. Unser Leitfaden zu den Fristen des Cyber Resilience Act zeigt, was wann gilt, und der Kurs zur RED-Cybersicherheit behandelt die Anforderungen ausführlich.
Das kostenlose erste Modul unseres Kurses Grundlagen der CE-Kennzeichnung erklärt den Rahmen hinter diesen Vorschriften: Wirtschaftsakteure, Inverkehrbringen und die CE-Kennzeichnung.
Grundlagen der CE-Kennzeichnung führt Sie von den Regeln des EU-Marktes bis zu Ihrer ersten Lieferung, mit Vorlagen und Quizfragen. Modul 1 ist kostenlos.
Nicht immer. Sie können Modul A für Artikel 3 Absatz 3 Buchstaben d, e und f nutzen, wenn Sie im Amtsblatt zitierte Normen EN 18031 vollständig anwenden und keine Einschränkung in der Fundstelle für Ihr Produkt relevant ist. Betrifft eine Einschränkung Ihr Produkt oder wenden Sie die Normen nur teilweise an, brauchen Sie eine benannte Stelle nach Modul B plus C oder Modul H.
Nein. Ein Produkt, in das ein Funkmodul integriert ist, wird als Ganzes zur Funkanlage, und Sie müssen das vollständige Produkt bewerten. Die Berichte des Moduls sind nützliche Nachweise, doch die Integration kann das Ergebnis verändern; Bewertung und etwaige Prüfungen müssen daher Ihr Produkt abdecken.
Die Delegierte Verordnung (EU) 2022/30 fügt der RED für viele mit dem Internet verbundene Funkprodukte drei Cybersicherheitsanforderungen hinzu und gilt seit dem 1. August 2025. Der Cyber Resilience Act erfasst Produkte mit digitalen Elementen breiter, mit Hauptpflichten ab dem 11. Dezember 2027. Die Cybersicherheitsanforderungen der RED sollen derzeit ab diesem Datum dem CRA weichen; prüfen Sie daher den aktuellen Stand.
In der Fundstelle der Normen im Amtsblatt der Europäischen Union, in den Hinweisen zur Fundstelle. Die zusammenfassende Liste der Kommission für die RED bündelt die Fundstellen, doch das Amtsblatt ist die rechtliche Quelle. Lesen Sie den Hinweis selbst, nicht nur den Titel der Norm.
Dieser Leitfaden ist allgemeines Lernmaterial und keine Rechtsberatung. EU-Vorschriften und Fundstellen von Normen ändern sich: Prüfen Sie vor Ihrer Entscheidung die aktuellen Texte im Amtsblatt der Europäischen Union.
Fristen des Cyber Resilience Act: Meldepflichten seit 11. September 2026, Hauptpflichten ab 11. Dezember 2027 und wie der CRA zur CE-Kennzeichnung passt.
Wann EU-Recht eine benannte Stelle verlangt: Module A bis H, Regeln für NSR, EMV, RED, ATEX, DGRL und Maschinen, Prüfung in NANDO und ausgestellte Dokumente.
Wie harmonisierte Normen die Konformitätsvermutung begründen: Fundstelle im Amtsblatt, Anhang Z, Ausgaben und Fristen, Einschränkungen, EN und ISO/IEC.
Tragen Sie sich in die Warteliste ein und erhalten Sie Einführungspreise sowie eine kostenlose Checkliste zur Anwendbarkeit der CE-Kennzeichnung. Wir schreiben Ihnen ausschließlich zu VeridEx-Kursen.
Vielen Dank, Sie stehen auf der Warteliste. Wir melden uns vor dem Start bei Ihnen.