Leitfaden

Die Cyberresilienz-Verordnung: was sie regelt und wen sie bindet

Geprüft im September 2026 anhand der Verordnung (EU) 2024/2847, ABl. L, 20.11.2024.

Kurz gesagt: Der CRA ist die Verordnung (EU) 2024/2847, das übergreifende Cybersicherheitsrecht der Union für Produkte mit digitalen Elementen. Sie ist am 10. Dezember 2024 in Kraft getreten. Ihre Meldepflicht gilt seit dem 11. September 2026, der Rest gilt ab dem 11. Dezember 2027. Sie bindet zuerst Hersteller, danach Einführer und Händler, und sie wird über die CE-Kennzeichnung und die Marktüberwachung durchgesetzt.

Was die Verordnung regelt

CRA steht für Cyberresilienz-Verordnung. Das Regelwerk ist eine Verordnung und keine Richtlinie, gilt also unmittelbar in jedem Mitgliedstaat, ohne nationale Umsetzung. Sie legt grundlegende Cybersicherheitsanforderungen für jedes Produkt mit digitalen Elementen fest, das auf dem Unionsmarkt in Verkehr gebracht wird, und sie ist das erste Unionsrecht, das solche Anforderungen an das Produkt selbst knüpft statt an die Einrichtung, die es betreibt.

Der Anwendungsbereich hängt an einem Kriterium: ein Produkt mit digitalen Elementen, dessen bestimmungsgemäße oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netz einschließt.

„ein Software- oder Hardwareprodukt und dessen Datenfernverarbeitungslösungen, einschließlich Software- oder Hardwarekomponenten, die getrennt in den Verkehr gebracht werden“

„Diese Verordnung gilt für auf dem Markt bereitgestellte Produkte mit digitalen Elementen, deren bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt.“

Mehrere Produktkategorien sind ausgenommen, weil anderes Unionsrecht sie bereits erfasst: Medizinprodukte, In-vitro-Diagnostika, luftfahrtzertifizierte Ausrüstung, Schiffsausrüstung und die Typgenehmigung von Kraftfahrzeugen. Ersatzteile, die nach denselben Spezifikationen gefertigt sind wie die Bauteile, die sie ersetzen, sind ebenfalls ausgenommen.

„Diese Verordnung gilt nicht für Produkte mit digitalen Elementen, auf die folgende Rechtsakte der Union Anwendung finden:“

„Diese Verordnung gilt nicht für Ersatzteile, die auf dem Markt bereitgestellt werden, um identische Komponenten in Produkten mit digitalen Elementen zu ersetzen, und die nach denselben Spezifikationen hergestellt werden wie die Bauteile, die sie ersetzen sollen.“

Fristen der Verordnung

Drei Daten zählen, und es ist nicht ein einziges Datum. Die Verordnung wurde am 20. November 2024 im Amtsblatt veröffentlicht und trat am zwanzigsten Tag danach in Kraft, also am 10. Dezember 2024. Die Klausel zum Geltungsbeginn teilt den Rest dann in drei Stufen.

„Diese Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft“

„Diese Verordnung gilt ab dem 11. Dezember 2027. Artikel 14 gilt jedoch ab dem 11. September 2026, und Kapitel IV (Artikel 35 bis 51) gilt ab dem 11. Juni 2026.“

Dass die Meldepflicht fünfzehn Monate vor der vollen Geltung greift, ist der Punkt, den die meisten Planungen übersehen. Die Seite zu den Fristen der Verordnung führt jede Stufe mit ihrem Beleg auf, und ein eigener Beitrag zur Meldepflicht seit dem 11. September 2026 behandelt die Fristen im Einzelnen.

Wen die Verordnung trifft

Das Regelwerk spricht Wirtschaftsakteure an und weist jeder Rolle andere Aufgaben zu. Aufgaben gehen nicht von einer Rolle auf eine andere über, lesen Sie also die Zeile, die zu Ihrer tatsächlichen Tätigkeit passt.

„eine natürliche oder juristische Person, die Produkte mit digitalen Elementen entwickelt oder herstellt oder die Produkte mit digitalen Elementen konzipieren, entwickeln oder herstellen lässt und sie unter ihrem Namen oder ihrer Marke vermarktet, sei es gegen Bezahlung, zur Monetarisierung oder unentgeltlich“

„eine in der Union ansässige oder niedergelassene natürliche oder juristische Person, die ein Produkt mit digitalen Elementen unter dem Namen oder der Marke einer außerhalb der Union ansässigen oder niedergelassenen natürlichen oder juristischen Person“

„eine natürliche oder juristische Person in der Lieferkette, die ein Produkt mit digitalen Elementen ohne Änderung seiner Eigenschaften auf dem Unionsmarkt bereitstellt, mit Ausnahme des Herstellers oder des Einführers“

Unter allen drei Rollen liegt eine Falle: Wer als Einführer oder Händler den eigenen Namen oder die eigene Marke auf ein Produkt setzt oder ein bereits in Verkehr gebrachtes Produkt wesentlich verändert, gilt als Hersteller und übernimmt dessen vollständige Aufgaben.

„Ein Einführer oder Händler gilt für die Zwecke dieser Verordnung als Hersteller und unterliegt den in den Artikeln 13 und 14 genannten Pflichten, wenn dieser Einführer oder Händler ein Produkt mit digitalen Elementen unter seinem eigenen Namen oder seiner eigenen Marke in den Verkehr bringt oder eine wesentliche Änderung an einem bereits in den Verkehr gebrachten Produkt mit digitalen Elementen vornimmt.“

Produktklassen: Regelfall, wichtig, kritisch

Die Verordnung sortiert Produkte in vier Stufen, und die Stufe entscheidet, wer die Konformitätsbewertung abzeichnen darf. Die meisten Produkte liegen in der Regelstufe und stehen in keinem Anhang.

„WICHTIGE PRODUKTE MIT DIGITALEN ELEMENTEN“

„KRITISCHE PRODUKTE MIT DIGITALEN ELEMENTEN“

„internes Kontrollverfahren (auf der Grundlage von Modul A) gemäß Anhang VIII“

„Handelt es sich bei dem Produkt um ein wichtiges Produkt mit digitalen Elementen, das in Klasse II gemäß Anhang III fällt, so erbringt der Hersteller den Nachweis der Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I anhand eines der folgenden Verfahren:“

Anhang III, Überschrift, Anhang IV, Überschrift, Art. 32 Abs. 1 Buchst. a, internes Kontrollverfahren (Modul A), und Art. 32 Abs. 3, Produkte der Klasse II: Verfahren unter Beteiligung Dritter · Verordnung (EU) 2024/2847, ABl. L, 20.11.2024

Seit dem 21. Dezember 2025 haben diese Kategorien der Anhänge eine eigene verbindliche technische Beschreibung. Die Durchführungsverordnung (EU) 2025/2392 der Kommission vom 28. November 2025, erlassen auf Grundlage des Artikels 7 Absatz 4, veröffentlicht im Amtsblatt am 1. Dezember 2025, legt die technische Beschreibung der Kategorien der Klassen I und II des Anhangs III in ihrem Anhang I fest und die der Kategorien des Anhangs IV in ihrem Anhang II. Lesen Sie sie, bevor Sie ein Produkt außerhalb eines Anhangs einordnen: Durchführungsverordnung (EU) 2025/2392, ABl. L, 1.12.2025.

Freie und quelloffene Software in einer Kategorie des Anhangs III hat einen eigenen Weg: Der Hersteller darf eines der Verfahren nach Artikel 32 Absatz 1 wählen, zu denen das interne Kontrollverfahren zählt, sofern die technische Dokumentation zum Zeitpunkt des Inverkehrbringens öffentlich zugänglich gemacht wird.

„Hersteller von Produkten mit digitalen Elementen, die als freie und quelloffene Software gelten und in die in Anhang III aufgeführten Kategorien fallen, können die Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I anhand eines der in Absatz 1 dieses Artikels genannten Verfahren nachweisen, sofern die in Artikel 31 genannte technische Dokumentation zum Zeitpunkt des Inverkehrbringens dieser Produkte der Öffentlichkeit zugänglich gemacht wird.“

Die wesentlichen Aufgaben im Überblick

Fünf Aufgaben tragen für einen Hersteller das meiste Gewicht. Sie sind keine Liste, die ein Dritter abzeichnen kann; jede einzelne muss in der technischen Dokumentation belegt sein.

Sicher gestaltet und sicher voreingestellt

Anhang I Teil I regelt die Eigenschaften des Produkts. Die erste Anforderung ist allgemein gehalten, und die danach folgenden besonderen Anforderungen, darunter die Auslieferung ohne bekannte ausnutzbare Schwachstellen und mit einer sicheren Standardkonfiguration, greifen auf Grundlage der Bewertung der Cybersicherheitsrisiken durch den Hersteller selbst.

„Produkte mit digitalen Elementen werden so konzipiert, entwickelt und hergestellt, dass sie angesichts der Risiken ein angemessenes Cybersicherheitsniveau gewährleisten.“

„mit einer sicheren Standardkonfiguration auf dem Markt bereitgestellt werden, sofern zwischen dem Hersteller und dem gewerblichen Nutzer in Bezug auf ein maßgeschneidertes Produkt mit digitalen Elementen nichts anderes vereinbart wurde“

Behandlung von Schwachstellen und Unterstützungszeitraum

Anhang I Teil II regelt die Verfahren: Komponenten ermitteln und dokumentieren, unverzüglich beheben, regelmäßig prüfen, über behobene Schwachstellen informieren, ein Konzept für die koordinierte Offenlegung von Schwachstellen führen und Aktualisierungen sicher verteilen. Sie laufen über den Unterstützungszeitraum, der in aller Regel mindestens fünf Jahre beträgt.

„unverzüglich Schwachstellen behandeln und beheben, unter anderem durch Bereitstellung von Sicherheitsaktualisierungen; soweit technisch machbar, müssen neue Sicherheitsaktualisierungen getrennt von den Funktionsaktualisierungen bereitgestellt werden“

„beträgt der Unterstützungszeitraum mindestens fünf Jahre“

Die Software-Stückliste

Die erste Nummer des Anhangs I Teil II verlangt eine Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten hervorgehen. Das ist eine Pflicht zur Dokumentation, keine Pflicht zur Veröffentlichung.

„Erstellung einer Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten der Produkte hervorgehen“

Was das in der Praxis bedeutet, welche Formate in Betracht kommen und wer die Datei zu sehen bekommt, behandelt eine eigene Seite: Software-Stückliste (SBOM) nach der Cyberresilienz-Verordnung.

Meldungen nach Artikel 14

Ein Hersteller meldet eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Sicherheitsvorfall an das als Koordinator benannte CSIRT und an die ENISA, mit einer Frühwarnung binnen 24 Stunden, einer Meldung binnen 72 Stunden und einem Abschlussbericht. Diese Pflicht gilt seit dem 11. September 2026 und erfasst auch Produkte, die vorher in Verkehr gebracht wurden.

„Ein Hersteller meldet jede aktiv ausgenutzte Schwachstelle, die in dem Produkt mit digitalen Elementen enthalten ist und von der er Kenntnis erlangt, gleichzeitig dem gemäß Absatz 7 als Koordinator benannten CSIRT und der ENISA.“

„gelten die in Artikel 14 festgelegten Pflichten für alle Produkte mit digitalen Elementen, die in den Anwendungsbereich dieser Verordnung fallen und vor dem 11. Dezember 2027 in den Verkehr gebracht wurden“

Konformitätsbewertung, Erklärung und CE-Kennzeichnung

Der Hersteller führt die Konformitätsbewertung für das Produkt und für die von ihm eingerichteten Verfahren durch, stellt eine EU-Konformitätserklärung aus und bringt die CE-Kennzeichnung an. Bei einem Softwareprodukt ohne körperliche Form steht die Kennzeichnung entweder auf der Erklärung oder auf der Website, die die Software begleitet.

„Der Hersteller führt eine Konformitätsbewertung des Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren durch, um festzustellen, ob die grundlegenden Cybersicherheitsanforderungen in Anhang I erfüllt sind.“

„Die EU-Konformitätserklärung wird vom Hersteller gemäß Artikel 13 Absatz 12 ausgestellt und besagt, dass die Erfüllung der grundlegenden Cybersicherheitsanforderungen in Anhang I nachgewiesen worden ist.“

„Bei Produkten mit digitalen Elementen in Form von Software wird die CE-Kennzeichnung entweder auf der EU-Konformitätserklärung gemäß Artikel 28 oder auf der das Softwareprodukt begleitenden Website angebracht.“

Sanktionen bei Verstößen

Die Sanktionen legen die Mitgliedstaaten fest, innerhalb der Rahmen, die die Verordnung vorgibt. Ein Verstoß gegen die grundlegenden Anforderungen oder gegen die Artikel 13 und 14 liegt im höchsten Rahmen.

„Die Mitgliedstaaten erlassen Vorschriften über Sanktionen, die bei Verstößen gegen diese Verordnung zu verhängen sind, und treffen alle für die Umsetzung der Sanktionen erforderlichen Maßnahmen.“

„werden Geldbußen von bis zu 15 000 000 EUR oder — im Falle von Unternehmen — von bis zu 2,5 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängt, je nachdem, welcher Betrag höher ist.“

Die weiteren Rahmen und ihre Anwendung behandelt der Beitrag zu den Geldbußen der Verordnung.

Der Wortlaut auf EUR-Lex

Das Regelwerk ist die Verordnung (EU) 2024/2847, CELEX-Nummer 32024R2847, veröffentlicht im ABl. L vom 20. November 2024. Der maßgebliche Wortlaut steht auf EUR-Lex: Verordnung (EU) 2024/2847 auf EUR-Lex. Jede Sprachfassung ist unionsrechtlich gleichermaßen verbindlich, weshalb auf dieser Seite die deutsche Fassung zitiert wird und keine Übersetzung der englischen.

Jedes Zitat auf dieser Website wird wöchentlich am veröffentlichten Wortlaut geprüft, über die maschinenlesbare Schnittstelle des Amts für Veröffentlichungen und nicht anhand einer Zusammenfassung. Wie das geschieht, steht auf der Seite zur Methodik, und das Glossar führt jeden definierten Begriff mit eigenem Beleg auf.

Die Meldepflicht in Deutschland

Wer nach der Meldepflicht des CRA sucht, meint die Pflicht aus Artikel 14. Welche Behörde das deutsche Durchführungsrecht benennt und was national hinzukommt, behandelt die Seite zu Deutschland.

Prüfen Sie Ihr Produkt. Starten Sie die kostenlose Prüfung: fünf oder sechs Fragen, ein eindeutiges Ergebnis dazu, ob die Verordnung gilt, welches Konformitätsbewertungsverfahren ansteht und welche Aufgaben an Ihrer Rolle hängen, jede Aussage wortgleich im Amtsblatt belegt. Kostenlose Werkzeuge für die Konformitätserklärung und für die Zuordnung der Meldewege stehen auf der Seite Werkzeuge. Weitere Fragen zum Anwendungsbereich beantwortet das FAQ.