Cyber Resilience Act (CRA): Cybersicherheit wird Teil der CE-Kennzeichnung

Seit dem 11. September 2026 müssen Hersteller vernetzter Produkte ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden. Ab Dezember 2027 gilt der CRA vollständig – für Maschinenbauer, Elektronikhersteller und Automobilzulieferer in Südwestfalen, im Sauerland und im Ruhrgebiet eine Frage der Marktfähigkeit. Ich berate Sie zu Produktpflichten, Lieferverträgen und dem Zusammenspiel mit Maschinenverordnung und NIS2.

Kurz erklärt · Stand: 4. Oktober 2026

Der CRA in fünf Punkten

  • Rechtsgrundlage: Verordnung (EU) 2024/2847 („Cyberresilienz-Verordnung“), unmittelbar geltend in allen Mitgliedstaaten.
  • Seit 11.09.2026: Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle (Art. 14) – 24 h Frühwarnung, 72 h Meldung, danach Abschlussbericht.
  • Ab 11.12.2027: volle Geltung: Security by Design, Schwachstellenmanagement, SBOM, technische Dokumentation, Konformitätsbewertung, CE-Kennzeichnung.
  • Betroffen: Hersteller, Einführer und Händler von Produkten mit digitalen Elementen – Software, IoT, vernetzte Steuerungen, Industriekomponenten.
  • Sanktionen: bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes; Marktüberwachung bis zum Rückruf.
Zeitplan Cyber Resilience Act und Maschinenverordnung
DatumWas giltWas jetzt zu tun ist
10.12.2024Inkrafttreten der Verordnung (EU) 2024/2847Produktportfolio auf „Produkte mit digitalen Elementen“ prüfen
11.06.2026Vorschriften zur Notifizierung von Konformitätsbewertungsstellen (Kapitel IV)Für Produkte der Klasse II bzw. kritische Produkte frühzeitig Prüfstellen einplanen
11.09.2026Meldepflichten nach Art. 14 für aktiv ausgenutzte Schwachstellen und schwerwiegende VorfällePSIRT-/Meldeprozess, Zuständigkeiten und Zugang zur ENISA-Meldeplattform einrichten
20.01.2027Neue Maschinenverordnung (EU) 2023/1230 gilt – inkl. Schutz gegen KorrumpierungSecurity-Anforderungen in Konstruktion und Risikobeurteilung der Maschinen aufnehmen
11.12.2027Volle Geltung aller Hersteller-, Einführer- und HändlerpflichtenKonformitätsbewertung, technische Dokumentation, SBOM, Unterstützungszeitraum, CE

Was der CRA von Herstellern verlangt

Die Pflichten treffen den gesamten Lebenszyklus – von der Entwicklung bis zum Ende des Unterstützungszeitraums.

Security by Design

Produkte werden auf Basis einer Cybersicherheits-Risikobewertung entwickelt: sichere Standardkonfiguration, Schutz vor unbefugtem Zugriff, Datenminimierung, Integritäts- und Vertraulichkeitsschutz (Anhang I Teil I).

Schwachstellenmanagement

Software-Stückliste (SBOM), Behandlung von Schwachstellen ohne Verzögerung, kostenlose Sicherheitsupdates, Offenlegungsrichtlinie (CVD) und Kontaktstelle (Anhang I Teil II).

Unterstützungszeitraum

Festlegung nach erwarteter Nutzungsdauer, grundsätzlich mindestens fünf Jahre. Er muss beim Kauf erkennbar sein – mit direkter Wirkung auf Kalkulation und Verträge.

Konformitätsbewertung & CE

Je nach Produktklasse Selbstbewertung, harmonisierte Normen oder Prüfung durch eine notifizierte Stelle. Wichtige Produkte der Klasse II (u. a. Firewalls, manipulationssichere Mikrocontroller) benötigen eine Drittprüfung.

Meldungen an ENISA/BSI

Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht. Nutzer sind zu informieren.

Einführer & Händler

Wer Produkte aus Drittstaaten einführt oder vertreibt, muss die Konformität prüfen und kann bei eigener Marke oder wesentlicher Änderung selbst Herstellerpflichten übernehmen.

CRA, Maschinenverordnung und TISAX: Was Maschinenbauer und Zulieferer jetzt klären müssen

Für die produzierende Industrie in Südwestfalen, im Sauerland, Siegerland und im Ruhrgebiet trifft der CRA selten allein. Typisch ist eine Gemengelage aus drei Regimen: der CRA für vernetzte Produkte und Komponenten, die Maschinenverordnung (EU) 2023/1230 ab dem 20. Januar 2027 für Maschinen mit sicherheitsrelevanter Software und Steuerung sowie TISAX als vertragliche Voraussetzung der Automobilhersteller. Für viele Unternehmen kommen die Betreiberpflichten aus NIS2 und dem BSI-Gesetz hinzu.

Die vier Fragen, die wir zuerst klären

  • Sind Sie Hersteller im Sinne des CRA? Wer ein Produkt unter eigenem Namen in Verkehr bringt oder es wesentlich verändert, trägt die vollen Herstellerpflichten – auch beim Zukauf von Hard- und Software.
  • Greift eine Sonderregel? Für Kraftfahrzeuge mit Typgenehmigung und bestimmte andere Produktgruppen gelten sektorale Regeln. Für Zulieferer kommt es darauf an, wofür die Komponente bestimmt ist und wer sie in Verkehr bringt.
  • Welche Produktklasse liegt vor? Die Einordnung als Standardprodukt, wichtiges Produkt (Klasse I/II) oder kritisches Produkt bestimmt das Konformitätsverfahren – und den Zeitbedarf.
  • Was regeln Ihre Lieferverträge? Unterstützungszeiträume, SBOM-Lieferung, Schwachstellenmeldungen innerhalb der Lieferkette, Update-Kosten und Haftung müssen vertraglich zwischen OEM, Zulieferer und Softwarelieferanten verteilt werden.

Die Pflichten aus dem CRA wirken auch zivilrechtlich: Die neue EU-Produkthaftungsrichtlinie bezieht Software und fehlende Sicherheitsupdates ausdrücklich ein. Eine saubere CRA-Dokumentation ist deshalb zugleich Ihre beste Verteidigung im Haftungsfall – und eine Pflicht, deren Organisation bei der Geschäftsleitung liegt (siehe Managerhaftung für IT-Sicherheit).

So unterstütze ich Sie beim Cyber Resilience Act

  • CRA-Betroffenheitsanalyse für Ihr Produktportfolio – inklusive Abgrenzung zu sektoralen Sonderregeln und Produktklasse
  • Meldeprozess nach Art. 14 CRA – Zuständigkeiten, Fristen, Vorlagen, Abstimmung mit NIS2- und DSGVO-Meldungen
  • Vertragsgestaltung in der Lieferkette – SBOM, Unterstützungszeitraum, Schwachstellen-Informationspflichten, Update-Kosten, Haftung
  • Zusammenspiel mit Maschinenverordnung und TISAX – ein gemeinsames Anforderungsregister statt paralleler Projekte
  • Begleitung der Konformitätsbewertung – rechtliche Prüfung der technischen Dokumentation und EU-Konformitätserklärung
  • Produkthaftung und Gewährleistung – Risiken aus fehlenden Updates und Sicherheitsmängeln, Rückruf- und Kommunikationsstrategie
Praxisbeispiel · Automobilzulieferer

Ein Anforderungsregister für CRA, Maschinenverordnung, TISAX und NIS2

Für Automobilzulieferer aus Südwestfalen klären wir zuerst, welche Produkte unter den CRA fallen, wo sektorale Sonderregeln greifen und welche Fertigungsanlagen ab Januar 2027 nach der neuen Maschinenverordnung zu bewerten sind. Auf dieser Grundlage entsteht ein gemeinsames Anforderungsregister, in dem CRA-, Maschinenverordnungs-, TISAX- und NIS2-Pflichten mit Verantwortlichen und Nachweisen verknüpft sind. Lieferverträge mit OEM und Softwarelieferanten werden um Regelungen zu SBOM, Unterstützungszeitraum und Schwachstellenmeldungen ergänzt.

FAQ zum Cyber Resilience Act

Was Hersteller, Maschinenbauer und Zulieferer zum CRA wissen müssen.

Akuter Rechtsfall? Jetzt sofort melden.

Schnelle Reaktion bei Data Breach, Behördenpost, Abmahnung oder Honorarrückforderung — wir sind erreichbar.

Oder direkt Termin buchen

Marktfähig bleiben – mit CRA-konformen Produkten.

Im 30-minütigen Erstgespräch prüfen wir, welche Ihrer Produkte unter den CRA fallen und welche Fristen für Sie zuerst zählen. Vor Ort in Südwestfalen und im Rheinland oder per Video.

Beratung anfragen Zur Kanzlei-Übersicht
Akutfall melden