Zum Inhalt springen
ReadinessNavigator

Verordnung (EU) 2024/2847

Der Cyber Resilience Act, reduziert auf die Pflichten des Herstellers

Der CRA macht Cybersicherheit zur Voraussetzung für den Marktzugang von Produkten mit digitalen Elementen. Er gilt horizontal über alle Branchen, erfasst den gesamten Unterstützungszeitraum statt nur den Verkaufszeitpunkt und sieht Bußgelder von bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes vor.

Die Termine, die Ihre Planung bestimmen

Die Meldepflicht greift mehr als ein Jahr vor der vollständigen Anwendung — und sie gilt auch für Produkte, die Sie bereits ausgeliefert haben. Diesen Termin unterschätzen die meisten Teams.

  1. 10. Dezember 2024

    Inkrafttreten

    Die Verordnung (EU) 2024/2847 tritt nach Veröffentlichung im Amtsblatt in Kraft. Die Übergangsfrist beginnt.

  2. 11. Juni 2026

    Regelungen zu notifizierten Stellen

    Die Vorschriften für Konformitätsbewertungsstellen greifen, damit notifizierte Stellen benannt werden können und verfügbar sind, bevor Hersteller sie benötigen.

  3. 11. September 2026

    Meldepflichten gelten

    Die Meldepflicht nach Artikel 14 beginnt. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle an ihr CSIRT und die ENISA melden — auch für Produkte, die bereits im Markt sind.

  4. 11. Dezember 2027

    Vollständige Anwendung

    Alle übrigen Pflichten gelten. Produkte mit digitalen Elementen, die in der EU in Verkehr gebracht werden, müssen die grundlegenden Anforderungen erfüllen und auf dieser Grundlage die CE-Kennzeichnung tragen.

Schritt eins

Die Klassifizierung bestimmt alles Weitere

Die Produktklasse legt das Konformitätsbewertungsverfahren fest, ob eine notifizierte Stelle eingebunden werden muss und wie viel Vorlaufzeit Sie brauchen. Ein Fehler hier untergräbt die gesamte Planung.

CRA-Produktklassen und die zugehörigen Konformitätsbewertungsverfahren
KlasseBewertungsverfahrenWas darunter fällt
StandardSelbstbewertungDie Mehrheit der Produkte mit digitalen Elementen. Der Hersteller führt die Konformitätsbewertung intern durch und stellt die EU-Konformitätserklärung aus.
Wichtig — Klasse INormen oder DritteProdukte der Klasse I nach Anhang III, etwa Passwortmanager, eigenständige Router, VPNs und Betriebssysteme. Selbstbewertung ist nur möglich, wenn harmonisierte Normen, gemeinsame Spezifikationen oder ein europäisches Cybersicherheitszertifizierungsschema vollständig angewendet werden; andernfalls muss eine notifizierte Stelle eingebunden werden.
Wichtig — Klasse IIDritte erforderlichProdukte der Klasse II nach Anhang III, etwa Hypervisoren, Firewalls und manipulationssichere Mikroprozessoren. Eine notifizierte Stelle muss in die Konformitätsbewertung eingebunden werden.
KritischEuropäische ZertifizierungProdukte nach Anhang IV, darunter Hardware mit Sicherheitsboxen, Smart-Meter-Gateways und Chipkarten. Kann eine Zertifizierung nach einem EU-Schema für Cybersicherheit erfordern.
Klassifizierung prüfen

Anhang I

Die grundlegenden Cybersicherheitsanforderungen

Teil I betrifft das Produkt selbst. Teil II betrifft die Prozesse, die Sie über den gesamten Unterstützungszeitraum betreiben. Bei Teil II ist der Weg für die meisten Hersteller am längsten.

Teil I

Produktanforderungen

  • 01Auslieferung ohne bekannte ausnutzbare Schwachstellen
  • 02Sichere Standardkonfiguration mit Rücksetzmöglichkeit
  • 03Verfügbare Sicherheitsupdates, wo angemessen automatisch
  • 04Schutz vor unbefugtem Zugriff durch starke Authentifizierung
  • 05Vertraulichkeit gespeicherter, übertragener und verarbeiteter Daten
  • 06Integritätsschutz für Daten, Befehle und Konfiguration
  • 07Datenminimierung auf das für das Produkt Erforderliche
  • 08Verfügbarkeit wesentlicher Funktionen und Widerstandsfähigkeit gegen Denial-of-Service
  • 09Minimierte Auswirkungen des Produkts oder vernetzter Geräte auf die Verfügbarkeit von Diensten anderer Geräte oder Netze
  • 10Minimierte Angriffsfläche einschließlich exponierter Schnittstellen
  • 11Begrenzung der Auswirkungen von Angriffen durch Härtung und Segmentierung
  • 12Aufzeichnung und Überwachung sicherheitsrelevanter Aktivitäten
  • 13Sicheres und vollständiges Löschen von Daten und Einstellungen auf Verlangen

Teil II

Umgang mit Schwachstellen

  • 01Schwachstellen und Komponenten identifizieren und dokumentieren, einschließlich SBOM
  • 02Schwachstellen unverzüglich durch Sicherheitsupdates beheben
  • 03Regelmäßige Tests und Überprüfungen der Produktsicherheit durchführen
  • 04Behobene Schwachstellen mit Beschreibung und Behebungshinweisen offenlegen
  • 05Eine Politik zur koordinierten Offenlegung von Schwachstellen umsetzen
  • 06Eine Kontaktadresse für die Meldung von Schwachstellen bereitstellen
  • 07Mechanismen zur sicheren Verteilung von Updates bereitstellen
  • 08Sicherheitspatches unverzüglich und kostenlos verbreiten

Harmonisierte Normen

EN 40000 ist der künftige Weg zur Konformitätsvermutung

Die Anhang-I-Anforderungen oben sagen, was zu erfüllen ist, nicht wie Sie die Erfüllung nachweisen. Dieser Nachweis soll aus harmonisierten Normen kommen — der Normenreihe EN 40000, die CEN und CENELEC (Technisches Komitee JTC 13) auf Grundlage des Normungsauftrags M/606 der Kommission erarbeiten. Sobald eine Norm im Amtsblatt zitiert ist, begründet die Erfüllung eine Konformitätsvermutung für die abgedeckten Anforderungen — das erleichtert den Konformitätsnachweis, unabhängig davon, auf welchem Bewertungsweg Sie sich befinden. Diese Vermutung ist nicht dasselbe wie die Zulässigkeit der Selbstbewertung: Standardprodukte nutzen die interne Kontrolle (Selbstbewertung) ohnehin, unabhängig von harmonisierten Normen. Am wichtigsten sind die Normen für die Klasse I nach Anhang III — dort ist die Anwendung harmonisierter Normen (oder gemeinsamer Spezifikationen oder eines europäischen Cybersicherheitszertifizierungsschemas) das, was die Selbstbewertung anstelle einer notifizierten Stelle ermöglicht. Bislang ist keine Norm der Reihe zitiert, also begründet heute keine diese Vermutung; erste Zitierungen werden um 2027 erwartet.

  • EN 40000-1-1

    Begriffe

    StatusEntwurf

    Die gemeinsamen Definitionen, auf denen der Rest der Reihe aufbaut. In der öffentlichen Umfrage; zur Abstimmung hilfreich, für sich genommen aber nichts zum Nachweisen.

    → Gemeinsame Terminologie

  • EN 40000-1-2

    Grundsätze der Cyber-Resilienz

    StatusEntwurf

    Die horizontalen Grundsätze, die den Umgang mit den grundlegenden Anforderungen über Produktarten hinweg rahmen. In der Erarbeitung fortgeschritten, noch nicht zitiert.

    → Anhang I, allgemein

  • EN 40000-1-3

    Umgang mit Schwachstellen

    StatusEntwurf

    Die Prozessseite — koordinierte Offenlegung, SBOM, Behebung, sichere Update-Verteilung. Bildet die Teil-II-Pflichten direkt ab und deckt sich mit dem, was Sie über die Assessments zu Schwachstellenmanagement und SBOM hier schon heute tun können.

    → Anhang I, Teil II

  • EN 40000-1-4

    Allgemeine Sicherheitsanforderungen

    StatusIn Entwicklung

    Die wichtigste: die horizontalen Produktsicherheitsanforderungen, an denen die meisten Hersteller für die Konformitätsvermutung ausrichten werden. Noch früher in der Entwicklung als die übrigen — ihr Inhalt kann sich noch ändern, weshalb eine bewertete Selbsteinschätzung dagegen verfrüht wäre.

    → Anhang I, Teil I

  • Vertikale Produktnormen

    Kategoriespezifische Normen

    StatusHorizont

    Produktfamilien-Normen, die für bestimmte Kategorien auf den horizontalen aufsetzen. Nummerierung und Umfang stehen nicht fest; als Horizontthema zu behandeln, nicht als Planungsgrundlage.

    → Bestimmte Produktklassen

Solange eine Norm nicht im Amtsblatt zitiert ist, begründet ihre Erfüllung keine rechtliche Konformitätsvermutung — daher verfolgen wir die Reihe hier, statt Sie an beweglichen Entwürfen zu messen. Der praktische Schritt heute ist, an den stabilen Anhang-I-Anforderungen oben auszurichten (die die Assessments hier bereits abdecken); ein sauber danach gebautes Produkt lässt sich mit wenig Nacharbeit auf EN 40000 abbilden, sobald die Normen vorliegen. Wir aktualisieren diesen Abschnitt, sobald Teile zitiert sind.

Artikel 14

Die Meldefristen werden in Stunden gemessen

Sobald Sie von einer aktiv ausgenutzten Schwachstelle in Ihrem Produkt oder von einem schwerwiegenden Sicherheitsvorfall Kenntnis erlangen, läuft die Meldung nach einem festen Eskalationsschema über eine einheitliche Meldeplattform.

  1. 24 h

    Frühwarnung

    Eine erste Meldung an das koordinierende CSIRT und die ENISA mit dem Hinweis, dass eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Vorfall festgestellt wurde.

  2. 72 h

    Schwachstellenmeldung

    Ein ausführlicherer Bericht zur Art der Schwachstelle, zu getroffenen oder verfügbaren Korrekturmaßnahmen und zum Status der Ausnutzung.

  3. 14 T / 1 Monat

    Abschlussbericht

    Der abschließende Bericht. Hier unterscheiden sich die beiden Auslöser: Bei einer aktiv ausgenutzten Schwachstelle ist er innerhalb von 14 Tagen fällig, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist. Bei einem schwerwiegenden Vorfall ist er innerhalb eines Monats nach der 72-Stunden-Meldung fällig. Er behandelt die Schwachstelle oder den Vorfall, den Schweregrad, die Auswirkungen und die ausgerollte Behebung. Nutzer sind zu informieren, soweit relevant.

Diese Fristen sind zuerst ein operatives und dann ein rechtliches Problem. Sie brauchen einen definierten Eingangskanal, eine verantwortliche Triage, eine auch außerhalb der Geschäftszeiten erreichbare Entscheidungsinstanz und vorbereitete Meldevorlagen. Das erst nach dem ersten Vorfall aufzubauen, ist zu spät.

Kontakt

Klären, was die CRA konkret von Ihrem Produkt verlangt

Senden Sie uns Produktkategorie und Zielmärkte. Wir ordnen die voraussichtliche CRA-Klasse ein, den daraus folgenden Konformitätsweg und die Stellen, an denen die Anforderungen aus Anhang I für Sie am stärksten greifen.

Wir antworten innerhalb von zwei Werktagen.

Vollständige Kontaktdaten
consulting@readinessnavigator.com
Ein 30-minütiges Gespräch buchen

Öffnet unsere Terminseite in einem neuen Tab — wählen Sie einen passenden Zeitpunkt.

Nützlich in einer ersten Nachricht

  • Was das Produkt ist und ob es Software enthält oder sich mit einem Netzwerk verbindet.
  • In welche Märkte Sie verkaufen und Ihre Rolle — Hersteller, Importeur oder Händler.
  • Ob das Produkt bereits auf dem Markt ist oder noch nicht veröffentlicht wurde.

Bitte verzichten Sie in einer ersten Nachricht auf vertrauliche technische Details und Geschäftsgeheimnisse. Nach unserer Antwort vereinbaren wir für Sensibles einen verschlüsselten Kanal.