Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
CRACompliance

Cyber Resilience Act: Was Hersteller bis 2027 umsetzen müssen

Praxisleitfaden zum EU Cyber Resilience Act: Geltungsbereich, Produktklassen, Fristen, Meldepflichten und die Schritte, die du als Hersteller jetzt angehen solltest.

Zyberum Security Team · Veröffentlicht am · 8 Min. Lesezeit

Der Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, ist das erste EU-Gesetz, das verbindliche Cybersecurity-Anforderungen für nahezu jedes Produkt mit digitalen Elementen festlegt. Ab dem 11. Dezember 2027 dürfen Produkte, die die Anforderungen nicht erfüllen, keine CE-Kennzeichnung mehr tragen und nicht mehr in der EU verkauft werden. Die Meldepflichten gelten bereits seit dem 11. September 2026.

Dieser Leitfaden fasst zusammen, was der CRA verlangt und was du als Hersteller jetzt tun solltest.

Wer ist betroffen?

Der CRA gilt für Hersteller, Einführer und Händler von Produkten mit digitalen Elementen, also Hard- oder Software, die sich direkt oder indirekt mit einem Gerät oder Netzwerk verbinden kann. Dazu gehören:

  • IoT- und Smart-Home-Geräte, Wearables und Unterhaltungselektronik
  • Industriesteuerungen, Sensoren, Gateways und HMIs
  • Router, Firewalls und Netzwerkkomponenten
  • Desktop- und Mobile-Anwendungen, Betriebssysteme und Firmware

Ausgenommen sind Produkte, für die bereits sektorspezifische Vorschriften mit gleichwertigen Sicherheitsanforderungen gelten, etwa Medizinprodukte, Kraftfahrzeuge (abgedeckt durch die Typgenehmigung nach UN R155), zivile Luftfahrt und Schiffsausrüstung, sowie nicht-kommerzielle Open-Source-Software.

Produktklassen

Der CRA ordnet Produkte nach Risiko ein. Die Klasse bestimmt, wie die Konformität bewertet wird:

Klasse Beispiele Konformitätsbewertung
Standard Die meisten Produkte, z. B. smarte Lautsprecher, Spiele, Bildbearbeitungssoftware Selbstbewertung (Modul A)
Wichtig, Klasse I Browser, Passwortmanager, VPNs, Router, Smart-Home-Sicherheitsgeräte Selbstbewertung nur bei vollständiger Anwendung harmonisierter Normen, sonst Drittprüfung
Wichtig, Klasse II Firewalls, Intrusion Detection, Hypervisoren, manipulationssichere Mikroprozessoren Drittprüfung durch eine notifizierte Stelle
Kritisch Smart-Meter-Gateways, Smartcards, Hardware-Sicherheitsboxen Europäisches Zertifizierungsschema (sofern verfügbar) oder notifizierte Stelle

Die wichtigsten Fristen

  1. 10. Dezember 2024: Der CRA ist in Kraft getreten.
  2. 11. Juni 2026: Die Bestimmungen zu notifizierten Stellen gelten.
  3. 11. September 2026: Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und später einen Abschlussbericht, über die zentrale Meldeplattform der ENISA.
  4. 11. Dezember 2027: Alle grundlegenden Anforderungen gelten.

Was die grundlegenden Anforderungen in der Praxis bedeuten

Anhang I des CRA enthält zwei Gruppen von Anforderungen.

Sicherheitseigenschaften des Produkts, zum Beispiel:

  • Keine bekannten ausnutzbaren Schwachstellen beim Inverkehrbringen
  • Sichere Standardkonfiguration (Secure by Default), einschließlich der Möglichkeit, das Produkt in den Ursprungszustand zurückzusetzen
  • Schutz vor unbefugtem Zugriff (Authentifizierung, Zugriffskontrolle)
  • Vertraulichkeit und Integrität gespeicherter und übertragener Daten
  • Minimale Angriffsfläche und Datenminimierung
  • Sicherheitsupdates, möglichst automatisch und getrennt von Funktionsupdates

Umgang mit Schwachstellen über den gesamten Supportzeitraum:

  • Eine Software-Stückliste (SBOM), die mindestens die Abhängigkeiten der obersten Ebene umfasst
  • Regelmäßige Sicherheitstests und Überprüfungen
  • Eine Richtlinie zur koordinierten Offenlegung von Schwachstellen und eine Kontaktstelle
  • Zeitnahe, kostenlose Sicherheitsupdates mit Sicherheitshinweisen

Sanktionen

Verstöße gegen die grundlegenden Anforderungen können mit Geldbußen von bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Die Marktüberwachungsbehörden können zudem die Rücknahme oder den Rückruf von Produkten anordnen.

Eine pragmatische Roadmap

Aus unseren Projekten wissen wir: Diese Schritte funktionieren für die meisten Hersteller.

  1. Portfolio erfassen und klassifizieren: Welche Produkte fallen unter den CRA, und in welche Klasse?
  2. Meldeprozess jetzt aufsetzen. Die 24-Stunden-Pflicht gilt bereits. Leg ein PSIRT, einen Eingangskanal (z. B. security.txt) und einen Eskalationsweg zur ENISA fest.
  3. Gap-Analyse durchführen: gegen Anhang I, für jede Produktfamilie.
  4. Security in die Entwicklung integrieren: Threat Modeling, Secure-Coding-Richtlinien, Code-Reviews und Abhängigkeitsmanagement mit SBOM-Erzeugung.
  5. Unabhängig testen. Penetrationstests und Fuzzing belegen, dass keine bekannten ausnutzbaren Schwachstellen vorhanden sind, und sind der stärkste Nachweis in deiner technischen Dokumentation.
  6. Technische Dokumentation vorbereiten, ebenso die EU-Konformitätserklärung.

Wie Zyberum unterstützt

Wir begleiten Hersteller von der Gap-Analyse über Penetrationstests bis zum Aufbau eines PSIRT. Schau dir unsere Leistungen zum Cyber Resilience Act an oder buch ein kostenloses Gespräch mit einem CRA-Experten.

FAQ

Häufig gestellte Fragen

Gilt der CRA auch für reine Softwareprodukte?

Ja. Der CRA erfasst Hard- und Softwareprodukte mit digitalen Elementen, einschließlich eigenständiger Software wie Apps und Desktop-Anwendungen, sofern sie im Rahmen einer Geschäftstätigkeit auf dem EU-Markt bereitgestellt werden. Reines SaaS fällt in der Regel unter NIS2, nicht-kommerzielle Open-Source-Software ist ausgenommen.

Was gilt für Produkte, die schon vor Dezember 2027 auf dem Markt sind?

Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, müssen die CRA-Anforderungen nur erfüllen, wenn sie danach wesentlich verändert werden. Die Meldepflichten für aktiv ausgenutzte Schwachstellen gelten jedoch ab dem 11. September 2026 für alle erfassten Produkte, auch für solche, die bereits auf dem Markt sind.

Wie lange muss ich Sicherheitsupdates bereitstellen?

Für die Dauer des Supportzeitraums. Dieser muss der erwarteten Nutzungsdauer des Produkts entsprechen und sollte mindestens fünf Jahre betragen, sofern das Produkt nicht voraussichtlich kürzer genutzt wird.

AnrufenErstgespräch buchen

Such dir einen Termin aus

In neuem Tab öffnen