Zum Inhalt springen

Cyber Resilience Act (CRA): Pflichten, Fristen und Umsetzung für Softwarehersteller

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest, die in der EU auf den Markt kommen – also für Hardware und Software. Seit dem 11. September 2026 gelten die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, ab dem 11. Dezember 2027 gilt die Verordnung vollständig.

Zuletzt aktualisiert:

Was ist der Cyber Resilience Act?

Der CRA ist eine EU-Verordnung und gilt damit unmittelbar in allen Mitgliedstaaten. Er ist am 10. Dezember 2024 in Kraft getreten und verpflichtet Hersteller, Sicherheit über den gesamten Lebenszyklus eines Produkts sicherzustellen: vom Design über die Entwicklung bis zur Behandlung von Schwachstellen während des Supportzeitraums. Produkte, die die Anforderungen erfüllen, tragen künftig die CE-Kennzeichnung auch für Cybersicherheit.

Wer ist betroffen?

Der CRA erfasst Produkte mit digitalen Elementen: Software und Hardware, deren bestimmungsgemäße Verwendung eine Datenverbindung zu einem Gerät oder Netz einschließt. Dazu gehören Desktop- und Mobile-Apps, Firmware, Embedded-Software, Bibliotheken und Komponenten, die kommerziell bereitgestellt werden.

  • Hersteller – wer ein Produkt entwickelt oder entwickeln lässt und unter eigenem Namen oder eigener Marke in Verkehr bringt. Hersteller tragen die Hauptpflichten.
  • Importeure – bringen Produkte von Herstellern außerhalb der EU in Verkehr und müssen prüfen, dass diese konform sind.
  • Händler – stellen Produkte bereit und müssen u. a. auf CE-Kennzeichnung und Dokumentation achten.

Abgrenzung SaaS: Reine Software-as-a-Service fällt grundsätzlich nicht unter den CRA, sondern eher unter NIS2. Anders ist es, wenn eine Cloud-Komponente als Datenfernverarbeitungslösung zu einem Produkt mit digitalen Elementen gehört – etwa das Backend, ohne das eine App oder ein Gerät eine seiner Funktionen nicht erfüllen kann. Dann ist sie Teil des Produkts. Nicht-kommerzielle Open-Source-Software ist ausgenommen; für Open-Source-Stewards gilt ein leichteres Regime.

Die Fristen im Überblick

DatumWas gilt
10. Dezember 2024Inkrafttreten der Verordnung
11. Juni 2026Vorschriften zu Konformitätsbewertungsstellen (Kapitel IV) gelten
11. September 2026Meldepflichten nach Art. 14 gelten – auch für bereits in Verkehr gebrachte Produkte
11. Dezember 2027Vollständige Anwendung aller Pflichten, inkl. wesentlicher Anforderungen und CE-Kennzeichnung

Wesentliche Anforderungen (Anhang I)

Anhang I gliedert sich in zwei Teile: Anforderungen an die Eigenschaften des Produkts (Teil I) und an die Behandlung von Schwachstellen (Teil II). Zu den zentralen Punkten gehören:

  • Security by Design und by Default: keine bekannten ausnutzbaren Schwachstellen bei Inverkehrbringen, sichere Standardkonfiguration, Schutz von Daten und Schnittstellen, minimale Angriffsfläche.
  • Risikobewertung: Hersteller bewerten die Cybersicherheitsrisiken ihres Produkts und dokumentieren sie in der technischen Dokumentation.
  • Schwachstellenbehandlung: Schwachstellen identifizieren, dokumentieren und unverzüglich beheben – siehe Schwachstellenmanagement nach CRA.
  • SBOM: eine maschinenlesbare Software-Stückliste mindestens der Top-Level-Abhängigkeiten – siehe SBOM nach CRA.
  • Sicherheitsupdates: sicher verteilt, möglichst automatisch und grundsätzlich kostenlos.
  • Supportzeitraum: mindestens fünf Jahre, sofern die erwartete Nutzungsdauer nicht kürzer ist.

Produktkategorien und Konformitätsbewertung

Die meisten Produkte sind Standardprodukte. Für sie genügt eine interne Konformitätsbewertung durch den Hersteller (Modul A). Wichtige Produkte der Klasse I (Anhang III, z. B. Passwortmanager oder VPN-Software) können Modul A nur nutzen, wenn harmonisierte Normen vollständig angewendet werden; sonst ist eine Drittstelle nötig. Für Klasse II ist eine Konformitätsbewertung durch eine benannte Stelle vorgeschrieben. Kritische Produkte (Anhang IV) können einer europäischen Zertifizierung unterworfen werden. Harmonisierte Normen zum CRA sind (Stand September 2026) noch nicht im Amtsblatt der EU zitiert.

Sanktionen

Verstoß (Art. 64)Höchstbetrag
Wesentliche Anforderungen (Anhang I), Herstellerpflichten nach Art. 13 und 1415 Mio. € oder 2,5 % des weltweiten Jahresumsatzes
Sonstige Pflichten nach der Verordnung10 Mio. € oder 2 % des weltweiten Jahresumsatzes
Falsche, unvollständige oder irreführende Angaben gegenüber Behörden5 Mio. € oder 1 % des weltweiten Jahresumsatzes

Maßgeblich ist jeweils der höhere Betrag. Kleinst- und Kleinunternehmen erhalten keine Bußgelder für das Versäumen der 24-Stunden-Frist zur Frühwarnung. In Deutschland befindet sich das Durchführungsgesetz, das das BSI als Marktüberwachungsbehörde vorsieht, noch im parlamentarischen Verfahren.

Erste Schritte

  1. Meldeprozess aufsetzen – die Pflichten gelten bereits: CRA-Meldepflichten.
  2. Produkte inventarisieren und Einstufung prüfen: CRA-Checkliste.
  3. Abhängigkeiten sichtbar machen: SBOM nach CRA.
  4. Schwachstellenprozess und Offenlegungsrichtlinie etablieren: Schwachstellenmanagement.

Häufige Fragen

Die wesentlichen Anforderungen gelten für Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Die Meldepflichten nach Art. 14 gelten dagegen seit dem 11. September 2026 auch für Produkte, die vorher in Verkehr gebracht wurden (Art. 69 Abs. 3).

Reine SaaS grundsätzlich nicht. Ist der Cloud-Dienst aber die Datenfernverarbeitungslösung einer App, eines Geräts oder anderer Software, die Sie in Verkehr bringen, gehört er zum Produkt und ist mit zu betrachten.

Für Standardprodukte nicht: Sie führen die Konformitätsbewertung selbst durch (Modul A), erstellen die EU-Konformitätserklärung und bringen die CE-Kennzeichnung an. Eine Drittstelle ist nur für bestimmte wichtige und kritische Produkte erforderlich.

Während des Supportzeitraums, der mindestens fünf Jahre betragen muss – es sei denn, das Produkt wird erwartungsgemäß kürzer genutzt.

Auf die Warteliste

Wir starten im November. Sichern Sie sich frühen Zugang.