Verordnung (EU) 2024/2847
Der Cyber Resilience Act Sicherheit für Produkte mit digitalen Elementen.
Der CRA verlangt, dass Hardware und Software mit digitalen Elementen über ihren ganzen Lebenszyklus sicher sind. Hersteller müssen Schwachstellen behandeln, Updates liefern und Vorfälle melden. Die ersten Meldepflichten gelten seit September 2026.
Auf einen Blick
- Rechtsgrundlage
- Verordnung (EU) 2024/2847, in Kraft seit dem 10. Dezember 2024
- Meldepflichten
- Seit dem 11. September 2026 (Art. 14)
- Gilt vollständig
- Ab dem 11. Dezember 2027, mit CE-Kennzeichnung nach CRA
- Bußgelder
- Bis 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, was höher ist
Für wen der CRA gilt
- Hersteller von Produkten mit digitalen Elementen, von Software bis zum vernetzten Gerät.
- Importeure und Händler, die solche Produkte in der EU anbieten.
- Nicht erfasst sind Bereiche mit eigenen Regeln, etwa Medizinprodukte, Fahrzeuge oder Luftfahrt.

Was der CRA verlangt
- 01
Sicherheit von Anfang an
Grundlegende Anforderungen aus Anhang I: sichere Voreinstellungen, Schutz vor unbefugtem Zugriff, möglichst kleine Angriffsfläche.
- 02
Schwachstellenmanagement
Schwachstellen erkennen, dokumentieren und zügig mit Sicherheitsupdates beheben, über den gesamten Unterstützungszeitraum.
- 03
Meldepflichten (Art. 14)
Aktiv ausgenutzte Schwachstellen und schwere Vorfälle: Frühwarnung in 24 Stunden, Meldung in 72 Stunden, Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur verfügbar ist (Schwachstelle), bzw. einen Monat nach der Meldung (Vorfall) – an das koordinierende CSIRT und die ENISA.
- 04
Konformität
Technische Dokumentation, Konformitätsbewertung und CE-Kennzeichnung, bevor ein Produkt in Verkehr kommt.
Fristen und Termine
CRA tritt in Kraft
Meldepflichten für Hersteller gelten
Alle Pflichten gelten, CE-Kennzeichnung nach CRA
So hilft UniqSuite
UniqSuite führt Sie durch die Anforderungen des CRA: vom Unterstützungszeitraum über die Software-Stückliste bis zur Konformitätserklärung. Stufen Sie einen Vorfall als aktiv ausgenutzte Schwachstelle oder schweren Vorfall ein, zeigt UniqSuite die fälligen Meldungen und ihre Fristen.
Häufige Fragen
Wir verkaufen nur Software. Gilt der CRA?
In vielen Fällen ja. Reine Software kann ein Produkt mit digitalen Elementen sein. Ausnahmen gibt es etwa für bestimmte Open-Source-Software außerhalb einer Geschäftstätigkeit.
Gelten die Meldepflichten auch für ältere Produkte?
Ja. Die Meldepflichten seit September 2026 gelten auch für Produkte, die bereits vor Dezember 2027 in Verkehr gebracht wurden.
Wie lange müssen wir Sicherheitsupdates liefern?
Während des gesamten Unterstützungszeitraums, und der beträgt mindestens fünf Jahre. Ist ein Produkt voraussichtlich kürzer in Gebrauch, richtet er sich nach dieser Nutzungsdauer (Art. 13 Abs. 8). Jedes bereitgestellte Sicherheitsupdate muss mindestens zehn Jahre lang verfügbar bleiben (Art. 13 Abs. 9).
Brauchen wir eine Prüfung durch Dritte?
Für Produkte ohne besondere Einstufung genügt die interne Kontrolle durch den Hersteller. Wichtige Produkte der Klasse I, etwa Router oder Passwortmanager, brauchen eine Prüfung durch Dritte, wenn Sie harmonisierte Normen nicht vollständig anwenden. Für Klasse II, etwa Firewalls, ist sie immer nötig (Art. 32).
Womit fangen Hersteller an?
Prüfen Sie, welche Ihrer Produkte unter den CRA fallen und ob sie als wichtig oder kritisch eingestuft sind, und richten Sie einen Prozess für die bereits geltenden Meldepflichten ein. Bauen Sie außerdem eine Software-Stückliste (SBOM) in maschinenlesbarer Form auf, wie Anhang I sie verlangt. Wo Sie stehen, zeigt der kostenlose Quick-Check von UniqSuite in etwa zwei Minuten, ohne Anmeldung.
Sehen Sie, was davon bei Ihnen offen ist.
In einer halben Stunde zeigen wir Ihnen, wie UniqSuite die Anforderungen ordnet, Lücken sichtbar macht und Nachweise erzeugt.
