# Cyber Resilience Act (CRA)

> Der Cyber Resilience Act (CRA) ist die Verordnung (EU) 2024/2847. Jedes in der EU verkaufte Produkt mit digitalen Elementen, von der smarten Steckdose über die Industriesteuerung bis zum Softwarepaket, muss grundlegende Cybersicherheitsanforderungen erfüllen, während des Unterstützungszeitraums Sicherheitsupdates erhalten und dafür die CE-Kennzeichnung tragen. Die Meldepflicht für aktiv ausgenutzte Schwachstellen gilt ab dem 11. September 2026, die gesamte Verordnung ab dem 11. Dezember 2027.

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) regelt die Cybersicherheit von Produkten mit digitalen Elementen: Pflichten, Klassen, Fristen 2026 und 2027.

Source: https://zyberum.com/de/glossar/cyber-resilience-act · Updated: 2026-10-07

## Was ist der Cyber Resilience Act?

Der Cyber Resilience Act ist die EU-Verordnung, die Cybersicherheit zur Bedingung macht, um Hardware und Software auf den EU-Markt zu bringen. Die Verordnung (EU) 2024/2847 gilt für "Produkte mit digitalen Elementen": alles mit einer direkten oder indirekten logischen oder physischen Datenverbindung zu einem Gerät oder Netz, also Router, smarte Haushaltsgeräte, Industriesteuerungen, als Ersatzteil verkaufte Steuergeräte, Betriebssysteme, Bibliotheken und Anwendungen, einschließlich ihrer Fernverarbeitung von Daten. Wie die Maschinenverordnung oder die Funkanlagenrichtlinie arbeitet der CRA mit grundlegenden Anforderungen, Konformitätsbewertung und CE-Kennzeichnung. Anders als diese enden die Pflichten nicht mit dem Verkauf: Hersteller müssen Schwachstellen behandeln und während des gesamten Unterstützungszeitraums Sicherheitsupdates liefern.

Nicht erfasst sind Produkte, die bereits unter Sektorregeln mit gleichwertigen Anforderungen fallen, darunter Medizinprodukte nach MDR und IVDR, Fahrzeuge im Typgenehmigungsrahmen (UN R155), zivile Luftfahrt und Schiffsausrüstung, sowie freie und quelloffene Software, die nicht kommerziell vertrieben wird.

## Wo ist es definiert?

Die Verordnung steht auf EUR-Lex. Die Teile, die du am häufigsten lesen wirst: Artikel 13 (Herstellerpflichten, einschließlich des Unterstützungszeitraums von mindestens fünf Jahren), Artikel 14 (Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Sicherheitsvorfälle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen nach einer Abhilfemaßnahme), Anhang I Teil I (grundlegende Cybersicherheitsanforderungen: sichere Standardkonfiguration, keine bekannten ausnutzbaren Schwachstellen bei Auslieferung, Zugriffskontrolle, Vertraulichkeit, Integrität, Datenminimierung, Verfügbarkeit, Verringerung der Angriffsfläche, Protokollierung, sichere Updates), Anhang I Teil II (Schwachstellenbehandlung: SBOM, Richtlinie zur koordinierten Offenlegung, regelmäßige Tests, kostenlose Sicherheitsupdates), Anhänge III und IV (wichtige und kritische Produktklassen), Artikel 32 (Wege der Konformitätsbewertung) und Artikel 64 (Bußgelder bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Umsatzes).

Der Zeitplan steht in Artikel 71: in Kraft seit dem 10. Dezember 2024, die Meldepflichten aus Artikel 14 gelten ab dem 11. September 2026, das Kapitel zu notifizierten Stellen ab dem 11. Juni 2026 und alles Übrige ab dem 11. Dezember 2027.

## Was es in der Praxis bedeutet

Die meisten Produkte fallen in die Standardkategorie und werden vom Hersteller selbst bewertet. Wichtige Produkte aus Anhang III (zum Beispiel Betriebssysteme, Router, Passwortmanager, smarte Türschlösser und Kameras in Klasse I, Firewalls und Hypervisoren in Klasse II) brauchen eine harmonisierte Norm oder eine Bewertung durch Dritte; kritische Produkte aus Anhang IV können ein europäisches Zertifikat brauchen. Was wir in CRA-Gap-Analysen bei Geräteherstellern sehen:

- **Das Produkt ist näher dran als der Prozess.** Viele Geräte haben bereits Secure Boot, verschlüsselte Kommunikation und Zugriffskontrolle. Was fehlt, ist der Schwachstellenprozess: eine überwachte Kontaktadresse, eine SBOM, Sichtung mit Fristen, die Fähigkeit, ein Update an jedes Gerät im Feld auszuliefern, und der 24-Stunden-Meldeweg.
- **Die SBOM legt das eigentliche Problem offen.** Sobald du deine Komponenten auflistest, findest du den Linux-Kernel von 2017 und die TLS-Bibliothek mit zwölf offenen CVEs. Anhang I verlangt, dass Produkte ohne bekannte ausnutzbare Schwachstellen ausgeliefert werden.
- **Testen ist Pflicht, nicht Kür.** Anhang I Teil II Nummer 3 verlangt wirksame und regelmäßige Sicherheitstests und -überprüfungen. Ein Penetrationstest pro größerem Release ist der naheliegende Nachweis.

Zyberum macht Gap-Analysen, baut den Schwachstellenprozess auf und testet das Produkt. Wir sind keine notifizierte Stelle und stellen keine CE-Zertifikate aus.

## Häufige Missverständnisse

Der CRA ist für die meisten Produkte kein Zertifizierungsschema; der Hersteller erklärt die Konformität. Bestandsprodukte sind nicht vollständig ausgenommen: Was vor dem 11. Dezember 2027 in Verkehr gebracht wurde, bleibt nur so lange außen vor, bis es wesentlich verändert wird (Artikel 69 Absatz 2), und die Meldepflicht aus Artikel 14 gilt unabhängig davon (Artikel 69 Absatz 3). Und der 11. September 2026 ist nicht der Start von allem: Ab diesem Datum musst du aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle in deinen Produkten melden.

## FAQ

**Ab wann gilt der Cyber Resilience Act?**

Die Verordnung ist am 10. Dezember 2024 in Kraft getreten. Die Meldepflichten aus Artikel 14 gelten ab dem 11. September 2026, die Vorschriften zu notifizierten Stellen ab dem 11. Juni 2026 und alle übrigen Pflichten ab dem 11. Dezember 2027 (Artikel 71). Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, bleiben außen vor, solange sie nicht wesentlich verändert werden, die Meldepflicht gilt aber auch für sie (Artikel 69).

**Braucht mein Produkt unter dem CRA eine Zertifizierung durch Dritte?**

Die meisten Produkte nicht. Der Standardweg ist die Selbstbewertung durch den Hersteller (Artikel 32). Wichtige Produkte aus Anhang III brauchen entweder eine harmonisierte Norm oder eine Bewertung durch Dritte (Klasse I) oder in jedem Fall eine Bewertung durch Dritte (Klasse II); kritische Produkte aus Anhang IV können ein europäisches Zertifikat erfordern. Zyberum bereitet dich auf diese Wege vor, ist aber keine notifizierte Stelle.

**Wie lange muss ich Sicherheitsupdates liefern?**

Für den Unterstützungszeitraum, der die erwartete Nutzungsdauer des Produkts abbilden muss und mindestens fünf Jahre beträgt, es sei denn, das Produkt wird voraussichtlich kürzer genutzt (Artikel 13 Absatz 8). Updates müssen kostenlos verfügbar sein und, wo machbar, getrennt von Funktionsupdates ausgeliefert werden (Anhang I Teil II).

## Sources

- [Verordnung (EU) 2024/2847 (Cyber Resilience Act) auf EUR-Lex](https://eur-lex.europa.eu/eli/reg/2024/2847/oj)
- [Europäische Kommission: Cyber Resilience Act](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act)

## Related

- [NIS2](https://zyberum.com/de/glossar/nis2)
- [SBOM](https://zyberum.com/de/glossar/sbom)
- [NIS2 vs. Cyber Resilience Act: Was für dich gilt und was beide verlangen](https://zyberum.com/de/vergleich/nis2-vs-cra)
- [Cyber Resilience Act: Was Hersteller bis 2027 umsetzen müssen](https://zyberum.com/de/insights/cyber-resilience-act-leitfaden)
- [Die CRA-Meldepflicht in 24 Stunden: Was Hersteller tun müssen](https://zyberum.com/de/insights/cra-meldepflicht-24-stunden)
- [Mach deine Produkte CRA-konform, ohne die Entwicklung auszubremsen.](https://zyberum.com/de/cyber-resilience-act)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/cyber-resilience-act
