Vergleich
Cyberresilienz-Verordnung und Rechtsakt zur Cybersicherheit: der EU Cybersecurity Act (Verordnung (EU) 2019/881)
Geprüft im September 2026 anhand der Verordnung (EU) 2024/2847, ABl. L vom 20.11.2024, und der Verordnung (EU) 2019/881, ABl. L 151 vom 7.6.2019.
Kurz gesagt: Der Rechtsakt zur Cybersicherheit, englisch Cybersecurity Act, ist die Verordnung (EU) 2019/881. Er regelt das Mandat der ENISA und schafft einen Rahmen für die europäische Cybersicherheitszertifizierung von IKT-Produkten, -Diensten und -Prozessen und verwalteten Sicherheitsdiensten, und diese Zertifizierung ist freiwillig, solange kein anderes Gesetz sie vorschreibt. Die Cyberresilienz-Verordnung legt verbindliche grundlegende Cybersicherheitsanforderungen für jedes Produkt mit digitalen Elementen fest, das in der Union in Verkehr gebracht wird. Beide treffen sich an einer Stelle: Ein Zertifikat nach einem Schema des Rechtsakts zur Cybersicherheit kann als Nachweis der Konformität mit der Cyberresilienz-Verordnung dienen, und für kritische Produkte kann die Cyberresilienz-Verordnung ein solches Zertifikat vorschreiben.
Was der Rechtsakt zur Cybersicherheit regelt
Die Verordnung (EU) 2019/881 vom 17. April 2019 trägt den amtlichen Kurztitel „Rechtsakt zur Cybersicherheit“. Sie regelt zwei Dinge. Erstens legt sie Ziele, Aufgaben und Organisation der ENISA fest, der Agentur der Europäischen Union für Cybersicherheit, und errichtet die ENISA zum 27. Juni 2019 für unbegrenzte Zeit. Die Verordnung (EU) Nr. 526/2013 hatte ihr Mandat zuvor nur bis zum 19. Juni 2020 verlängert. Zweitens schafft sie den europäischen Rahmen für die Cybersicherheitszertifizierung: ein Verfahren, um europäische Schemata für die Cybersicherheitszertifizierung anzunehmen und zu bescheinigen, dass danach bewertete IKT-Produkte, -Dienste und -Prozesse und verwaltete Sicherheitsdienste festgelegte Sicherheitsanforderungen erfüllen.
- Grundsätzlich freiwillig. Nach Artikel 56 Absatz 2 des Rechtsakts zur Cybersicherheit ist die Zertifizierung freiwillig, sofern im Unionsrecht oder im Recht der Mitgliedstaaten nicht anders bestimmt.
- Drei Vertrauenswürdigkeitsstufen. Für IKT-Produkte, -Dienste und -Prozesse und verwaltete Sicherheitsdienste kann ein Schema die Stufen „niedrig“, „mittel“ und „hoch“ angeben, jeweils angemessen zum Risiko der beabsichtigten Verwendung (Artikel 52 Absatz 1 in der Fassung der Verordnung (EU) 2025/37).
- Die EUCC ist ein angenommenes Schema. Die Durchführungsverordnung (EU) 2024/482 der Kommission vom 31. Januar 2024 hat das auf den Gemeinsamen Kriterien nach ISO/IEC 15408 beruhende europäische Schema für die Cybersicherheitszertifizierung (EUCC) angenommen, das der Titel der Durchführungsverordnung als „System“ bezeichnet. Es gilt seit dem 27. Februar 2025.
- Geändert durch die Verordnung (EU) 2025/37. Die Verordnung (EU) 2025/37 vom 19. Dezember 2024 hat den Rechtsakt zur Cybersicherheit im Hinblick auf verwaltete Sicherheitsdienste geändert.
Volltexte: Verordnung (EU) 2019/881, ABl. L 151 vom 7.6.2019 (Rechtsakt zur Cybersicherheit), Durchführungsverordnung (EU) 2024/482 (EUCC) und Verordnung (EU) 2025/37.
Was die Cyberresilienz-Verordnung regelt
Die Cyberresilienz-Verordnung, Verordnung (EU) 2024/2847, gilt für ein Produkt mit digitalen Elementen, das auf dem Markt bereitgestellt wird und dessen bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt. Sie fragt nicht, ob ein Produkt zertifiziert ist. Sie fragt, ob es die grundlegenden Cybersicherheitsanforderungen in Anhang I erfüllt, und der Hersteller muss das in einer Konformitätsbewertung nachweisen, bevor er die CE-Kennzeichnung anbringt. Den Gesamtüberblick gibt die Seite Was die Verordnung regelt.
„ein Software- oder Hardwareprodukt und dessen Datenfernverarbeitungslösungen, einschließlich Software- oder Hardwarekomponenten, die getrennt in den Verkehr gebracht werden“
Wie beide zusammenhängen
Die Cyberresilienz-Verordnung verweist an drei Stellen auf den Rechtsakt zur Cybersicherheit, die für Hersteller zählen. Die erste ist eine Konformitätsvermutung: Liegt für ein Produkt ein Zertifikat oder eine EU-Konformitätserklärung nach einem Schema des Rechtsakts zur Cybersicherheit vor, wird vermutet, dass es die Anforderungen der Cyberresilienz-Verordnung erfüllt, soweit das Zertifikat sie abdeckt, und nur insoweit.
„Bei Produkten mit digitalen Elementen und vom Hersteller festgelegten Verfahren, für die eine EU-Konformitätserklärung oder ein Cybersicherheitszertifikat im Rahmen eines gemäß der Verordnung (EU) 2019/881 angenommenen europäischen Schemas für die Cybersicherheitszertifizierung ausgestellt wurde, wird eine Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I vermutet, sofern die EU-Konformitätserklärung oder das europäische Cybersicherheitszertifikat oder Teile davon diese Anforderungen abdecken.“
Die zweite ist Artikel 27 Absatz 9. Die Kommission kann durch delegierten Rechtsakt festlegen, welche Schemata des Rechtsakts zur Cybersicherheit zum Nachweis der Konformität verwendet werden können. Ein Zertifikat nach einem solchen Schema mindestens der Stufe „mittel“ macht dann für die abgedeckten Anforderungen die Konformitätsbewertung durch Dritte entbehrlich, was für wichtige Produkte nach Anhang III zählt.
„durch die Ausstellung eines im Rahmen eines solchen Schemas ausgestellten europäischen Cybersicherheitszertifikats mindestens der Vertrauenswürdigkeitsstufe „mittel“ die in Artikel 32 Absatz 2 Buchstaben a und b und Artikel 32 Absatz 3 Buchstaben a und b vorgesehene Pflicht des Herstellers, für die betreffenden Anforderungen eine Konformitätsbewertung durch Dritte durchführen zu lassen, aufgehoben“
Die dritte ist die einzige Stelle, an der die Zertifizierung nicht mehr freiwillig ist. Für kritische Produkte nach Anhang IV kann die Kommission durch delegierte Rechtsakte ein europäisches Cybersicherheitszertifikat vorschreiben, sofern ein Schema für diese Produkte nach dem Rechtsakt zur Cybersicherheit angenommen wurde und den Herstellern zur Verfügung steht.
„um festzulegen, welche Produkte mit digitalen Elementen, die die Kernfunktionen einer in Anhang IV dieser Verordnung aufgeführten Produktkategorie aufweisen, ein europäisches Cybersicherheitszertifikat mindestens der Vertrauenswürdigkeitsstufe „mittel“ im Rahmen eines gemäß der Verordnung (EU) 2019/881 erlassenen europäischen Schemas für die Cybersicherheitszertifizierung erhalten müssen“
Solange kein solcher delegierter Rechtsakt besteht, gelten für ein kritisches Produkt die Verfahren, die auch wichtigen Produkten der Klasse II offenstehen.
„Bei in Anhang IV aufgeführten kritischen Produkten mit digitalen Elementen wird der Nachweis der Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I anhand eines der folgenden Verfahren erbracht: a) ein europäisches Schema für die Cybersicherheitszertifizierung gemäß Artikel 8 Absatz 1 oder b) wenn die Bedingungen des Artikels 8 Absatz 1 nicht erfüllt sind, eines der in Absatz 3 genannten Verfahren.“
Freiwillige Zertifizierung und verbindliche Anforderungen
| Rechtsakt zur Cybersicherheit | Cyberresilienz-Verordnung | |
|---|---|---|
| Rechtsakt | Verordnung (EU) 2019/881 | Verordnung (EU) 2024/2847 |
| Gegenstand | IKT-Produkte, -Dienste und -Prozesse und verwaltete Sicherheitsdienste, die zur Zertifizierung eingereicht werden | Jedes Produkt mit digitalen Elementen, das in der Union in Verkehr gebracht wird, sofern nicht ausgenommen |
| Verbindlichkeit | Zertifizierung freiwillig, sofern anderes Unions- oder nationales Recht sie nicht vorschreibt | Die grundlegenden Anforderungen sind für erfasste Produkte verbindlich |
| Wer handelt | Wer ein Zertifikat beantragt | Hersteller, Einführer und Händler |
| Nachweis | Europäisches Cybersicherheitszertifikat oder EU-Konformitätserklärung nach einem Schema | Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung |
Der vorgeschlagene Cybersecurity Act 2
Am 20. Januar 2026 hat die Kommission ein Cybersicherheitspaket vorgelegt. Es enthält den Vorschlag COM(2026) 11 für eine neue Verordnung, die die Verordnung (EU) 2019/881 aufheben und durch einen im Vorschlag als Cybersecurity Act 2 bezeichneten Rechtsakt ersetzen würde, sowie einen Vorschlag für eine Richtlinie, die die NIS-2-Richtlinie daran anpasst. Ein Vorschlag ist kein geltendes Recht: Bis Europäisches Parlament und Rat einen Text annehmen, ist die Verordnung (EU) 2019/881 der geltende Rechtsakt zur Cybersicherheit. Text des Vorschlags: COM(2026) 11 auf EUR-Lex.
Die EU-Cybersicherheitsregulierung im Überblick
„EU-Cybersicherheitsrecht“ ist kein einzelnes Gesetz. Jeder der folgenden Rechtsakte regelt etwas anderes, und jede Vergleichsseite zeigt, wie er sich zur Cyberresilienz-Verordnung verhält.
- Cyberresilienz-Verordnung, Verordnung (EU) 2024/2847: die Cybersicherheit von Produkten mit digitalen Elementen. Siehe Was die Verordnung regelt.
- Rechtsakt zur Cybersicherheit, Verordnung (EU) 2019/881: die ENISA und freiwillige Zertifizierungsschemata. Diese Seite.
- NIS-2-Richtlinie, Richtlinie (EU) 2022/2555: Risikomanagement und Meldung von Sicherheitsvorfällen wesentlicher und wichtiger Einrichtungen. Siehe Cyberresilienz-Verordnung und NIS-2-Richtlinie.
- DORA-Verordnung, Verordnung (EU) 2022/2554: das Management des IKT-Risikos von Finanzunternehmen. Siehe Cyberresilienz-Verordnung und DORA.
- KI-Verordnung, Verordnung (EU) 2024/1689: Regeln für KI-Systeme, einschließlich Hochrisiko-KI-Systemen. Siehe Cyberresilienz-Verordnung und KI-Verordnung.
- Datenschutz-Grundverordnung, Verordnung (EU) 2016/679: die Verarbeitung personenbezogener Daten. Siehe Cyberresilienz-Verordnung und DSGVO.
- Funkanlagenrichtlinie, Richtlinie 2014/53/EU: Funkanlagen, einschließlich Cybersicherheitsanforderungen für bestimmte vernetzte Funkanlagen bis zum 11. Dezember 2027. Siehe Cyberresilienz-Verordnung und Funkanlagenrichtlinie.
Was das in der Praxis bedeutet
- Ein von der Cyberresilienz-Verordnung erfasstes Produkt braucht deren Konformitätsbewertung, ob es ein Zertifikat nach dem Rechtsakt zur Cybersicherheit hat oder nicht.
- Ein Zertifikat hilft nur, soweit es die Anforderungen des Anhangs I abdeckt. Gleichen Sie ab, was Ihr Zertifikat abdeckt, bevor Sie sich darauf stützen.
- Für wichtige Produkte setzt der Weg ohne notifizierte Stelle nach Artikel 27 Absatz 9 voraus, dass die Kommission das Schema zuvor durch delegierten Rechtsakt festgelegt hat. Prüfen Sie auf EUR-Lex, ob ein solcher Rechtsakt vorliegt, bevor Sie damit planen.
- Für kritische Produkte nach Anhang IV achten Sie auf delegierte Rechtsakte nach Artikel 8 Absatz 1. Solange keiner vorliegt, gelten die Verfahren nach Artikel 32 Absatz 3.
- Cybiq prüft ausschließlich die Cyberresilienz-Verordnung: Ob ein Produkt für ein Zertifikat nach einem Schema des Rechtsakts zur Cybersicherheit in Frage kommt oder eines hat, wird hier nicht bewertet.
Cybiq prüft ausschließlich die Cyberresilienz-Verordnung: Eine Zertifizierung nach dem Rechtsakt zur Cybersicherheit oder die Einhaltung anderer Regelwerke wird hier nicht bewertet. Orientierung, keine Rechtsberatung. Die zitierten Auszüge stammen aus der Verordnung (EU) 2024/2847 in der im Amtsblatt veröffentlichten Fassung und werden durch automatisierte Tests am Wortlaut nachgeprüft. Angaben zum Rechtsakt zur Cybersicherheit, zur EUCC und zum Vorschlag von 2026 wurden an den Texten im Amtsblatt und der Kommission geprüft und werden nicht zitiert. Prüfen Sie jeden Punkt, bevor Sie sich darauf stützen; für eine verbindliche Bewertung wenden Sie sich an eine qualifizierte Fachkraft.