Vergleich

Cyberresilienz-Verordnung und Rechtsakt zur Cybersicherheit: der EU Cybersecurity Act (Verordnung (EU) 2019/881)

Geprüft im September 2026 anhand der Verordnung (EU) 2024/2847, ABl. L vom 20.11.2024, und der Verordnung (EU) 2019/881, ABl. L 151 vom 7.6.2019.

Kurz gesagt: Der Rechtsakt zur Cybersicherheit, englisch Cybersecurity Act, ist die Verordnung (EU) 2019/881. Er regelt das Mandat der ENISA und schafft einen Rahmen für die europäische Cybersicherheitszertifizierung von IKT-Produkten, -Diensten und -Prozessen und verwalteten Sicherheitsdiensten, und diese Zertifizierung ist freiwillig, solange kein anderes Gesetz sie vorschreibt. Die Cyberresilienz-Verordnung legt verbindliche grundlegende Cybersicherheitsanforderungen für jedes Produkt mit digitalen Elementen fest, das in der Union in Verkehr gebracht wird. Beide treffen sich an einer Stelle: Ein Zertifikat nach einem Schema des Rechtsakts zur Cybersicherheit kann als Nachweis der Konformität mit der Cyberresilienz-Verordnung dienen, und für kritische Produkte kann die Cyberresilienz-Verordnung ein solches Zertifikat vorschreiben.

Was der Rechtsakt zur Cybersicherheit regelt

Die Verordnung (EU) 2019/881 vom 17. April 2019 trägt den amtlichen Kurztitel „Rechtsakt zur Cybersicherheit“. Sie regelt zwei Dinge. Erstens legt sie Ziele, Aufgaben und Organisation der ENISA fest, der Agentur der Europäischen Union für Cybersicherheit, und errichtet die ENISA zum 27. Juni 2019 für unbegrenzte Zeit. Die Verordnung (EU) Nr. 526/2013 hatte ihr Mandat zuvor nur bis zum 19. Juni 2020 verlängert. Zweitens schafft sie den europäischen Rahmen für die Cybersicherheitszertifizierung: ein Verfahren, um europäische Schemata für die Cybersicherheitszertifizierung anzunehmen und zu bescheinigen, dass danach bewertete IKT-Produkte, -Dienste und -Prozesse und verwaltete Sicherheitsdienste festgelegte Sicherheitsanforderungen erfüllen.

Volltexte: Verordnung (EU) 2019/881, ABl. L 151 vom 7.6.2019 (Rechtsakt zur Cybersicherheit), Durchführungsverordnung (EU) 2024/482 (EUCC) und Verordnung (EU) 2025/37.

Was die Cyberresilienz-Verordnung regelt

Die Cyberresilienz-Verordnung, Verordnung (EU) 2024/2847, gilt für ein Produkt mit digitalen Elementen, das auf dem Markt bereitgestellt wird und dessen bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt. Sie fragt nicht, ob ein Produkt zertifiziert ist. Sie fragt, ob es die grundlegenden Cybersicherheitsanforderungen in Anhang I erfüllt, und der Hersteller muss das in einer Konformitätsbewertung nachweisen, bevor er die CE-Kennzeichnung anbringt. Den Gesamtüberblick gibt die Seite Was die Verordnung regelt.

„ein Software- oder Hardwareprodukt und dessen Datenfernverarbeitungslösungen, einschließlich Software- oder Hardwarekomponenten, die getrennt in den Verkehr gebracht werden“

Wie beide zusammenhängen

Die Cyberresilienz-Verordnung verweist an drei Stellen auf den Rechtsakt zur Cybersicherheit, die für Hersteller zählen. Die erste ist eine Konformitätsvermutung: Liegt für ein Produkt ein Zertifikat oder eine EU-Konformitätserklärung nach einem Schema des Rechtsakts zur Cybersicherheit vor, wird vermutet, dass es die Anforderungen der Cyberresilienz-Verordnung erfüllt, soweit das Zertifikat sie abdeckt, und nur insoweit.

„Bei Produkten mit digitalen Elementen und vom Hersteller festgelegten Verfahren, für die eine EU-Konformitätserklärung oder ein Cybersicherheitszertifikat im Rahmen eines gemäß der Verordnung (EU) 2019/881 angenommenen europäischen Schemas für die Cybersicherheitszertifizierung ausgestellt wurde, wird eine Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I vermutet, sofern die EU-Konformitätserklärung oder das europäische Cybersicherheitszertifikat oder Teile davon diese Anforderungen abdecken.“

Die zweite ist Artikel 27 Absatz 9. Die Kommission kann durch delegierten Rechtsakt festlegen, welche Schemata des Rechtsakts zur Cybersicherheit zum Nachweis der Konformität verwendet werden können. Ein Zertifikat nach einem solchen Schema mindestens der Stufe „mittel“ macht dann für die abgedeckten Anforderungen die Konformitätsbewertung durch Dritte entbehrlich, was für wichtige Produkte nach Anhang III zählt.

„durch die Ausstellung eines im Rahmen eines solchen Schemas ausgestellten europäischen Cybersicherheitszertifikats mindestens der Vertrauenswürdigkeitsstufe „mittel“ die in Artikel 32 Absatz 2 Buchstaben a und b und Artikel 32 Absatz 3 Buchstaben a und b vorgesehene Pflicht des Herstellers, für die betreffenden Anforderungen eine Konformitätsbewertung durch Dritte durchführen zu lassen, aufgehoben“

Die dritte ist die einzige Stelle, an der die Zertifizierung nicht mehr freiwillig ist. Für kritische Produkte nach Anhang IV kann die Kommission durch delegierte Rechtsakte ein europäisches Cybersicherheitszertifikat vorschreiben, sofern ein Schema für diese Produkte nach dem Rechtsakt zur Cybersicherheit angenommen wurde und den Herstellern zur Verfügung steht.

„um festzulegen, welche Produkte mit digitalen Elementen, die die Kernfunktionen einer in Anhang IV dieser Verordnung aufgeführten Produktkategorie aufweisen, ein europäisches Cybersicherheitszertifikat mindestens der Vertrauenswürdigkeitsstufe „mittel“ im Rahmen eines gemäß der Verordnung (EU) 2019/881 erlassenen europäischen Schemas für die Cybersicherheitszertifizierung erhalten müssen“

Solange kein solcher delegierter Rechtsakt besteht, gelten für ein kritisches Produkt die Verfahren, die auch wichtigen Produkten der Klasse II offenstehen.

„Bei in Anhang IV aufgeführten kritischen Produkten mit digitalen Elementen wird der Nachweis der Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I anhand eines der folgenden Verfahren erbracht: a) ein europäisches Schema für die Cybersicherheitszertifizierung gemäß Artikel 8 Absatz 1 oder b) wenn die Bedingungen des Artikels 8 Absatz 1 nicht erfüllt sind, eines der in Absatz 3 genannten Verfahren.“

Freiwillige Zertifizierung und verbindliche Anforderungen

Rechtsakt zur CybersicherheitCyberresilienz-Verordnung
RechtsaktVerordnung (EU) 2019/881Verordnung (EU) 2024/2847
GegenstandIKT-Produkte, -Dienste und -Prozesse und verwaltete Sicherheitsdienste, die zur Zertifizierung eingereicht werdenJedes Produkt mit digitalen Elementen, das in der Union in Verkehr gebracht wird, sofern nicht ausgenommen
VerbindlichkeitZertifizierung freiwillig, sofern anderes Unions- oder nationales Recht sie nicht vorschreibtDie grundlegenden Anforderungen sind für erfasste Produkte verbindlich
Wer handeltWer ein Zertifikat beantragtHersteller, Einführer und Händler
NachweisEuropäisches Cybersicherheitszertifikat oder EU-Konformitätserklärung nach einem SchemaKonformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung

Der vorgeschlagene Cybersecurity Act 2

Am 20. Januar 2026 hat die Kommission ein Cybersicherheitspaket vorgelegt. Es enthält den Vorschlag COM(2026) 11 für eine neue Verordnung, die die Verordnung (EU) 2019/881 aufheben und durch einen im Vorschlag als Cybersecurity Act 2 bezeichneten Rechtsakt ersetzen würde, sowie einen Vorschlag für eine Richtlinie, die die NIS-2-Richtlinie daran anpasst. Ein Vorschlag ist kein geltendes Recht: Bis Europäisches Parlament und Rat einen Text annehmen, ist die Verordnung (EU) 2019/881 der geltende Rechtsakt zur Cybersicherheit. Text des Vorschlags: COM(2026) 11 auf EUR-Lex.

Die EU-Cybersicherheitsregulierung im Überblick

„EU-Cybersicherheitsrecht“ ist kein einzelnes Gesetz. Jeder der folgenden Rechtsakte regelt etwas anderes, und jede Vergleichsseite zeigt, wie er sich zur Cyberresilienz-Verordnung verhält.

Was das in der Praxis bedeutet

Prüfen Sie Ihr Produkt. Führen Sie die kostenlose Cybiq-Prüfung durch: fünf oder sechs Fragen, ein eindeutiges Ergebnis, und jede Aussage wörtlich im Amtsblatt verankert. Die hier verwendeten Begriffe stehen im Glossar; weitere Fragen zum Anwendungsbereich in der FAQ; die maßgeblichen Daten in den Fristen.

Cybiq prüft ausschließlich die Cyberresilienz-Verordnung: Eine Zertifizierung nach dem Rechtsakt zur Cybersicherheit oder die Einhaltung anderer Regelwerke wird hier nicht bewertet. Orientierung, keine Rechtsberatung. Die zitierten Auszüge stammen aus der Verordnung (EU) 2024/2847 in der im Amtsblatt veröffentlichten Fassung und werden durch automatisierte Tests am Wortlaut nachgeprüft. Angaben zum Rechtsakt zur Cybersicherheit, zur EUCC und zum Vorschlag von 2026 wurden an den Texten im Amtsblatt und der Kommission geprüft und werden nicht zitiert. Prüfen Sie jeden Punkt, bevor Sie sich darauf stützen; für eine verbindliche Bewertung wenden Sie sich an eine qualifizierte Fachkraft.