Cyber Resilience Act (CRA): Cybersicherheit wird Teil der CE-Kennzeichnung
Seit dem 11. September 2026 müssen Hersteller vernetzter Produkte ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden. Ab Dezember 2027 gilt der CRA vollständig – für Maschinenbauer, Elektronikhersteller und Automobilzulieferer in Südwestfalen, im Sauerland und im Ruhrgebiet eine Frage der Marktfähigkeit. Ich berate Sie zu Produktpflichten, Lieferverträgen und dem Zusammenspiel mit Maschinenverordnung und NIS2.
Der CRA in fünf Punkten
- Rechtsgrundlage: Verordnung (EU) 2024/2847 („Cyberresilienz-Verordnung“), unmittelbar geltend in allen Mitgliedstaaten.
- Seit 11.09.2026: Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle (Art. 14) – 24 h Frühwarnung, 72 h Meldung, danach Abschlussbericht.
- Ab 11.12.2027: volle Geltung: Security by Design, Schwachstellenmanagement, SBOM, technische Dokumentation, Konformitätsbewertung, CE-Kennzeichnung.
- Betroffen: Hersteller, Einführer und Händler von Produkten mit digitalen Elementen – Software, IoT, vernetzte Steuerungen, Industriekomponenten.
- Sanktionen: bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes; Marktüberwachung bis zum Rückruf.
| Datum | Was gilt | Was jetzt zu tun ist |
|---|---|---|
| 10.12.2024 | Inkrafttreten der Verordnung (EU) 2024/2847 | Produktportfolio auf „Produkte mit digitalen Elementen“ prüfen |
| 11.06.2026 | Vorschriften zur Notifizierung von Konformitätsbewertungsstellen (Kapitel IV) | Für Produkte der Klasse II bzw. kritische Produkte frühzeitig Prüfstellen einplanen |
| 11.09.2026 | Meldepflichten nach Art. 14 für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle | PSIRT-/Meldeprozess, Zuständigkeiten und Zugang zur ENISA-Meldeplattform einrichten |
| 20.01.2027 | Neue Maschinenverordnung (EU) 2023/1230 gilt – inkl. Schutz gegen Korrumpierung | Security-Anforderungen in Konstruktion und Risikobeurteilung der Maschinen aufnehmen |
| 11.12.2027 | Volle Geltung aller Hersteller-, Einführer- und Händlerpflichten | Konformitätsbewertung, technische Dokumentation, SBOM, Unterstützungszeitraum, CE |
Was der CRA von Herstellern verlangt
Die Pflichten treffen den gesamten Lebenszyklus – von der Entwicklung bis zum Ende des Unterstützungszeitraums.
Security by Design
Produkte werden auf Basis einer Cybersicherheits-Risikobewertung entwickelt: sichere Standardkonfiguration, Schutz vor unbefugtem Zugriff, Datenminimierung, Integritäts- und Vertraulichkeitsschutz (Anhang I Teil I).
Schwachstellenmanagement
Software-Stückliste (SBOM), Behandlung von Schwachstellen ohne Verzögerung, kostenlose Sicherheitsupdates, Offenlegungsrichtlinie (CVD) und Kontaktstelle (Anhang I Teil II).
Unterstützungszeitraum
Festlegung nach erwarteter Nutzungsdauer, grundsätzlich mindestens fünf Jahre. Er muss beim Kauf erkennbar sein – mit direkter Wirkung auf Kalkulation und Verträge.
Konformitätsbewertung & CE
Je nach Produktklasse Selbstbewertung, harmonisierte Normen oder Prüfung durch eine notifizierte Stelle. Wichtige Produkte der Klasse II (u. a. Firewalls, manipulationssichere Mikrocontroller) benötigen eine Drittprüfung.
Meldungen an ENISA/BSI
Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht. Nutzer sind zu informieren.
Einführer & Händler
Wer Produkte aus Drittstaaten einführt oder vertreibt, muss die Konformität prüfen und kann bei eigener Marke oder wesentlicher Änderung selbst Herstellerpflichten übernehmen.
CRA, Maschinenverordnung und TISAX: Was Maschinenbauer und Zulieferer jetzt klären müssen
Für die produzierende Industrie in Südwestfalen, im Sauerland, Siegerland und im Ruhrgebiet trifft der CRA selten allein. Typisch ist eine Gemengelage aus drei Regimen: der CRA für vernetzte Produkte und Komponenten, die Maschinenverordnung (EU) 2023/1230 ab dem 20. Januar 2027 für Maschinen mit sicherheitsrelevanter Software und Steuerung sowie TISAX als vertragliche Voraussetzung der Automobilhersteller. Für viele Unternehmen kommen die Betreiberpflichten aus NIS2 und dem BSI-Gesetz hinzu.
Die vier Fragen, die wir zuerst klären
- Sind Sie Hersteller im Sinne des CRA? Wer ein Produkt unter eigenem Namen in Verkehr bringt oder es wesentlich verändert, trägt die vollen Herstellerpflichten – auch beim Zukauf von Hard- und Software.
- Greift eine Sonderregel? Für Kraftfahrzeuge mit Typgenehmigung und bestimmte andere Produktgruppen gelten sektorale Regeln. Für Zulieferer kommt es darauf an, wofür die Komponente bestimmt ist und wer sie in Verkehr bringt.
- Welche Produktklasse liegt vor? Die Einordnung als Standardprodukt, wichtiges Produkt (Klasse I/II) oder kritisches Produkt bestimmt das Konformitätsverfahren – und den Zeitbedarf.
- Was regeln Ihre Lieferverträge? Unterstützungszeiträume, SBOM-Lieferung, Schwachstellenmeldungen innerhalb der Lieferkette, Update-Kosten und Haftung müssen vertraglich zwischen OEM, Zulieferer und Softwarelieferanten verteilt werden.
Die Pflichten aus dem CRA wirken auch zivilrechtlich: Die neue EU-Produkthaftungsrichtlinie bezieht Software und fehlende Sicherheitsupdates ausdrücklich ein. Eine saubere CRA-Dokumentation ist deshalb zugleich Ihre beste Verteidigung im Haftungsfall – und eine Pflicht, deren Organisation bei der Geschäftsleitung liegt (siehe Managerhaftung für IT-Sicherheit).
So unterstütze ich Sie beim Cyber Resilience Act
- CRA-Betroffenheitsanalyse für Ihr Produktportfolio – inklusive Abgrenzung zu sektoralen Sonderregeln und Produktklasse
- Meldeprozess nach Art. 14 CRA – Zuständigkeiten, Fristen, Vorlagen, Abstimmung mit NIS2- und DSGVO-Meldungen
- Vertragsgestaltung in der Lieferkette – SBOM, Unterstützungszeitraum, Schwachstellen-Informationspflichten, Update-Kosten, Haftung
- Zusammenspiel mit Maschinenverordnung und TISAX – ein gemeinsames Anforderungsregister statt paralleler Projekte
- Begleitung der Konformitätsbewertung – rechtliche Prüfung der technischen Dokumentation und EU-Konformitätserklärung
- Produkthaftung und Gewährleistung – Risiken aus fehlenden Updates und Sicherheitsmängeln, Rückruf- und Kommunikationsstrategie
Ein Anforderungsregister für CRA, Maschinenverordnung, TISAX und NIS2
Für Automobilzulieferer aus Südwestfalen klären wir zuerst, welche Produkte unter den CRA fallen, wo sektorale Sonderregeln greifen und welche Fertigungsanlagen ab Januar 2027 nach der neuen Maschinenverordnung zu bewerten sind. Auf dieser Grundlage entsteht ein gemeinsames Anforderungsregister, in dem CRA-, Maschinenverordnungs-, TISAX- und NIS2-Pflichten mit Verantwortlichen und Nachweisen verknüpft sind. Lieferverträge mit OEM und Softwarelieferanten werden um Regelungen zu SBOM, Unterstützungszeitraum und Schwachstellenmeldungen ergänzt.
FAQ zum Cyber Resilience Act
Was Hersteller, Maschinenbauer und Zulieferer zum CRA wissen müssen.
Der Cyber Resilience Act (CRA), auf Deutsch auch Cyberresilienz-Verordnung genannt, ist die Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Er verpflichtet Hersteller, Einführer und Händler, nur noch Hard- und Software mit angemessenem Sicherheitsniveau auf den EU-Markt zu bringen, Schwachstellen über den gesamten Unterstützungszeitraum zu behandeln und Sicherheitsvorfälle zu melden. Die CE-Kennzeichnung umfasst künftig auch die Cybersicherheit.
Der CRA ist am 10. Dezember 2024 in Kraft getreten und gilt gestaffelt: Seit dem 11. Juni 2026 gelten die Vorschriften zur Notifizierung von Konformitätsbewertungsstellen, seit dem 11. September 2026 die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle (Art. 14). Ab dem 11. Dezember 2027 gelten alle übrigen Pflichten, insbesondere die grundlegenden Cybersicherheitsanforderungen und die Konformitätsbewertung.
Erfasst sind Produkte mit digitalen Elementen, deren bestimmungsgemäße Verwendung eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netz einschließt – von Software und Apps über IoT-Geräte und Router bis zu vernetzten Steuerungen, Sensoren und Industriekomponenten. Für bestimmte Bereiche wie Medizinprodukte, Kraftfahrzeuge mit Typgenehmigung oder Luftfahrt gelten Sonderregeln. Für Zulieferer kommt es darauf an, ob sie eigene Produkte in Verkehr bringen oder Komponenten für ein bereits sektoral reguliertes Endprodukt liefern.
Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die die Sicherheit ihres Produkts beeinträchtigen, über die zentrale Meldeplattform der ENISA melden: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und einen Abschlussbericht. Die Meldepflicht gilt auch für Produkte, die bereits vor dem 11. Dezember 2027 in Verkehr gebracht wurden.
Die neue Maschinenverordnung (EU) 2023/1230 gilt ab dem 20. Januar 2027 und verlangt erstmals ausdrücklich den Schutz sicherheitsrelevanter Software und Daten gegen Korrumpierung (Anhang III, Nr. 1.1.9) sowie sichere Steuerungen. Wer Maschinen mit vernetzten Steuerungen herstellt, muss beide Regime parallel beachten. Ein gemeinsames Security-Konzept für Konstruktion, technische Dokumentation und Updates vermeidet doppelte Arbeit.
Bei Verstößen gegen die grundlegenden Cybersicherheitsanforderungen und zentrale Herstellerpflichten drohen Geldbußen von bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Hinzu kommen Marktüberwachungsmaßnahmen bis zum Rückruf sowie zivilrechtliche Risiken aus Produkthaftung und Gewährleistung.
Der Hersteller legt einen Unterstützungszeitraum fest, der der erwarteten Nutzungsdauer entspricht und grundsätzlich mindestens fünf Jahre beträgt, sofern das Produkt nicht absehbar kürzer genutzt wird. In dieser Zeit müssen Schwachstellen wirksam behandelt und Sicherheitsupdates bereitgestellt werden. Das hat direkte Auswirkungen auf Preise, Lieferverträge und Ersatzteilstrategien.
Rechtsgrundlagen & Quellen
- Verordnung (EU) 2024/2847 (Cyber Resilience Act) – EUR-Lex
- Europäische Kommission: Cyber Resilience Act – Summary
- Europäische Kommission: CRA Reporting obligations
- BSI: Cyber Resilience Act
- Verordnung (EU) 2023/1230 (Maschinenverordnung) – EUR-Lex
- IHK Dortmund: Maschinenverordnung gilt ab 20. Januar 2027
- VDE: Cyber Resilience Act ab September 2026
Diese Seite gibt einen allgemeinen Überblick (Stand: 4. Oktober 2026) und ersetzt keine Rechtsberatung im Einzelfall.
Marktfähig bleiben – mit CRA-konformen Produkten.
Im 30-minütigen Erstgespräch prüfen wir, welche Ihrer Produkte unter den CRA fallen und welche Fristen für Sie zuerst zählen. Vor Ort in Südwestfalen und im Rheinland oder per Video.