IT-Sicherheit · CRA · EU-Verordnung

Cyber Resilience Act – verständlich, praxisorientiert, schnell umgesetzt

Der Cyber Resilience Act (CRA) macht Cybersicherheit für vernetzte Produkte zur Pflicht. Wer Hardware oder Software mit digitalen Elementen in der EU anbietet, muss ab dem 11. September 2026 Schwachstellen und Sicherheitsvorfälle melden können – und ab Dezember 2027 die volle Konformität nachweisen. Wir helfen dir, deine Betroffenheit zu klären, die Meldeprozesse rechtzeitig aufzubauen und dein Unternehmen Schritt für Schritt CRA-ready zu machen.

CRA: Betroffenheitsprüfung

Wir prüfen, welche deiner Produkte unter den CRA fallen und welche Rolle dich trifft.

CRA: Gap-Analyse

Wir zeigen dir, wo du heute stehst und welche Lücken zu schließen sind.

CRA: Roadmap & Umsetzung

Vom Meldeprozess bis zur Konformitätsbewertung: dein priorisierter Fahrplan zur CRA-Konformität.

CRA: Begleitung im Prozess

Wir begleiten dich bei CVD-Kontaktstelle, Risikobewertung, SBOM und Dokumentation.

CRA: Audits & Reviews

Wir prüfen deine Meldeprozesse, Produkte und Nachweise auf CRA-Konformität.

CRA: Schulungen & Awareness

Wir machen deine Mitarbeitenden fit für Meldewege, Fristen und die neuen Herstellerpflichten.

Webinar
Aufgezeichnet am 15.07.2026

Der Cyber Resilience Act - Sicherheit in vernetzten Produkten

CRA in 60 Minuten - was er regelt, ob er dich betrifft und was du jetzt tun musst.

Checkliste

Cyber Resilience Act

Der Cyber Resilience Act trifft mehr Unternehmen als gedacht – oft reicht schon eine Software, Firmware oder eine Datenverbindung im Produkt. Mit diesem Schnellcheck prüfst du strukturiert, ob der CRA für dich gilt, welche Pflichten ab wann greifen und was du konkret tun musst. 7 Abschnitte, 25 Prüfpunkte, sofort einsetzbar.

Jetzt kostenlos herunterladen

Vorlage

Richtlinie CRA zur koordinierten Offenlegung von Schwachstellen (CVD)

Der Cyber Resilience Act verlangt von Herstellern eine öffentliche Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD). Dieses Muster liefert dir genau die – als kommentierte Fassung: Du siehst unter jedem Abschnitt, woher die Regelung stammt und was Pflicht oder verhandelbar ist. Platzhalter ausfüllen, Fristen anpassen, Safe-Harbor-Klausel prüfen lassen - fertig.

Jetzt kostenlos herunterladen

Häufige Fragen zum Cyber Resilience Act

Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die erstmals ein verbindliches Mindestniveau an Cybersicherheit für vernetzte Produkte im EU-Markt festlegt. Bisher war Produktsicherheit weitgehend freiwillig – mit bekannten Folgen wie Geräten, die mit Standard-Kennwörtern ausgeliefert werden und nie einen Patch sehen. Der CRA verpflichtet vor allem die Hersteller: Produkte müssen sicher entwickelt, ohne bekannte ausnutzbare Schwachstellen ausgeliefert und über ihren gesamten Lebenszyklus mit kostenlosen Sicherheitsupdates versorgt werden. Sichtbar wird das künftig über das CE-Kennzeichen. Als Verordnung gilt der CRA unmittelbar in allen Mitgliedstaaten.

Die drei Regelwerke haben unterschiedliche Schutzobjekte: Der CRA schützt das Produkt, NIS-2 die Organisation und die DSGVO die personenbezogenen Daten. In der Denkweise ähneln sie sich stark – risikobasierter Ansatz, Security by Design, Meldepflichten, Bußgelder. Verkürzt gesagt ist der CRA für das Produkt das, was die DSGVO für die Datenverarbeitung ist. Wichtig für die Praxis: Aus einer Schwachstelle im Produkt kann ein IT-Sicherheitsvorfall und daraus eine Datenschutzpanne werden. Einen integrierten Meldeprozess für alle drei Bereiche gibt es bislang nicht.

Betroffen sind Produkte mit digitalen Elementen, die sich direkt oder indirekt mit einem Gerät oder Netzwerk verbinden lassen:

  • Apps und installierbare Software aller Art, auch rein digital vertriebene
  • Geräte mit Firmware und Datenverbindung, etwa IoT, Sensorik, Maschinensteuerungen
  • Standalone-Hardware wie Chips, Boards, Router und Netzwerkkomponenten
  • Hardware samt zugehöriger Software – beides gilt zusammen als ein Produkt

Nicht betroffen: Produkte ohne Verbindungsmöglichkeit, reine Dienste wie Webseiten und SaaS, sektoral regulierte Produkte sowie Open-Source-Software ohne jede Monetarisierung.

Der CRA kennt im wesentlichen drei Rollen: Hersteller, Importeur und Händler. Rund 90 Prozent der Pflichten treffen den Hersteller. Importeure müssen die Konformität des Herstellers überprüfen, Händler tragen Sorgfaltspflichten wie die Kontrolle der CE-Kennzeichnung. Vorsicht bei White Label: Wer ein fremdes Produkt unter eigenem Namen vertreibt oder wesentlich verändert, wird rechtlich selbst zum Hersteller. Ausnahmen nach Unternehmensgröße gibt es nicht.

Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden – auch für Bestandsprodukte. Die Fristen: Frühmeldung binnen 24 Stunden, ausführliche Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen (Schwachstelle) bzw. eines Monats (Vorfall). Gemeldet wird über die Single Reporting Platform (SRP) der ENISA an das BSI. Zusätzlich brauchst du eine öffentlich erreichbare CVD-Kontaktstelle.

Ja. Die Marktüberwachung – in Deutschland voraussichtlich das BSI – kann prüfen, Maßnahmen anordnen, den Verkauf stoppen und Bußgelder verhängen. Der Bußgeldrahmen reicht gestaffelt von 1 bis 2,5 Prozent des Umsatzes. In der Praxis oft gravierender: Ein Vertriebsverbot oder Rückruf wirkt sofort und kann in kurzer Zeit ein Vielfaches kosten.

Der CRA ist seit dem 10. Dezember 2024 in Kraft. Die Pflichten greifen in zwei Wellen: ab dem 11. September 2026 die Meldepflichten nach Artikel 14 samt CVD-Kontaktstelle, ab dem 11. Dezember 2027 die volle Anwendung für neu auf den Markt gebrachte Produkte. Für unverändert weiterlaufende Bestandsprodukte gilt ein Bestandsschutz.

So gehst du vor

CRA: 10-Punkte-Leitfaden

Der CRA wirkt auf den ersten Blick erschlagend. In der richtigen Reihenfolge wird daraus ein machbarer Fahrplan – erst die Meldepflichten für September 2026, dann die Herstellerpflichten für Dezember 2027.

  1. Betroffenheit prüfen
    Inventar aller Produkte mit digitalen, vernetzten Elementen erstellen und je Produkt prüfen, ob es unter den CRA fällt.
  2. Rollen klären
    Hersteller, Importeur oder Händler? Achtung bei White-Label-Konstellationen: volle Herstellerpflichten.
  3. Produkte kategorisieren
    Einordnung anhand Anhang III/IV und EU-Durchführungsverordnung: Standard, wichtig (Klasse 1/2) oder kritisch.
  4. CVD-Kontaktstelle einrichten
    Bis 11.09.2026 eine veröffentlichte, laufend überwachte Kontaktstelle für Schwachstellenmeldungen – auch für Bestandsprodukte.
  5. Meldeprozess zur Behörde aufsetzen
    Wer meldet, wie, binnen welcher Frist? 24h-Frühmeldung, 72h-Folgemeldung, Abschlussbericht – über die SRP der ENISA.
  6. CVD-Richtlinie erstellen
    Schriftlich regeln: annehmen, bewerten, beheben, koordiniert veröffentlichen. Verpflichtend ab 2027, sinnvoll ab sofort.
  7. Mitarbeitende sensibilisieren
    Fristen beginnen ab Kenntnis – ohne geschulte Teams läuft jeder Meldeprozess ins Leere.
  8. Neue Produkte sicher bauen
    Security by Design und by Default: sichere Konfiguration als Auslieferungszustand, Update-Mechanismen von Anfang an.
  9. SBOM und Update-Prozesse aufbauen
    Alle Komponenten dokumentieren, kostenlose Sicherheitsupdates über den Support-Zeitraum inkl. kommuniziertem Enddatum.
  10. Konformität für 2027 vorbereiten
    Risikobewertung, technische Dokumentation, Konformitätserklärung, CE-Kennzeichen – mit zehn Jahren Aufbewahrungspflicht.

Aktuelle Artikel zum Cyber Resilience Act

16.07.2026
IT-Sicherheit

CRA-Meldepflichten: Was ab dem 11. September 2026 für dich gilt

Zwei Pflichten, dreieinhalb Fristen: der Meldeprozess nach Artikel 14 CRA im Detail

 

CRA ready?

Die Meldepflichten kommen am 11. September 2026 – mit oder ohne dich. Lass uns gemeinsam klären, was für dein Unternehmen zu tun ist.

Inhalt wird geladen ...