Zum Inhalt springen
EU-Flagge mit Schloss in der Mitte und digitalen Zahlen
© PX Media | stock.adobe.com

Cyber Resilience Act

Neue Sicherheitsanforderungen an Produkte mit digitalen Komponenten

Lesedauer: 8 Minuten

23.09.2026

Aktuelles


Schwachstellen in Produkten mit digitalen Elementen stellen eine große Bedrohung für Wirtschaft und Gesellschaft dar.  

Mit dem Cyber Resilience Act werden EU-weite Cybersicherheitsanforderungen für Konzeption, Entwicklung, Herstellung und Inverkehrbringen von Hardware- und Softwareprodukten eingeführt. Ziel ist die Erhöhung der Cyberresilienz und Schaffung eines EU-weit einheitlichen Rechtsrahmens für Cybersicherheitsanforderungen von Produkten mit digitalen Elementen. Die Produktpalette reicht dabei von Babymonitoren, intelligenten Uhren und Computerspielen bis hin zu Firewalls und Routern.

Hinweis
Video Cyber Resilience Act – Cybersicherheit in der Lieferkette
Vortrag Recht im Cyberspace – NIS-2, CRA und Co (E-Day 2025)

Die Verordnung gilt für Produkte, die direkt oder indirekt mit einem anderen Gerät oder einem Netz verbunden sind. Der Anwendungsbereich ist sehr weit, auch reine Softwareprodukte sind erfasst. Software- und Hardwareprodukte müssen künftig mit der CE-Kennzeichnung versehen sein, die darauf hinweist, dass sie den Anforderungen der Verordnung entsprechen. So soll es Verbrauchern und Unternehmen erleichtert werden, Hardware- und Softwareprodukte mit den entsprechenden Cybersicherheitsmerkmalen zu erkennen.

Produkte mit digitalen Elementen, die ab 11.12.2027 in der EU in Verkehr gebracht werden, müssen die Anforderungen vollumfänglich erfüllen.

Hinweis
Weiterbildung zu CRA, NIS-2 und Co – Webinare, Lehrgänge und Workshops

Ziel

Die Verordnung soll

  • sicherstellen, dass Produkte mit digitalen Elementen, die in der EU in Verkehr gebracht werden, weniger Schwachstellen aufweisen
  • sicherstellen, dass die Hersteller während des gesamten Lebenszyklus eines Produkts für die Cybersicherheit verantwortlich bleiben
  • die Transparenz in Bezug auf die Sicherheit von Hardware- und Softwareprodukten verbessern
  • besseren Schutz für gewerbliche Nutzer und Verbraucher gewährleisten

Der Cyber Resilience Act ergänzt die NIS2-Gesetzgebung, die Cybersicherheitsanforderungen einschließlich Sicherheitsmaßnahmen in der Lieferkette, und Pflichten zur Meldung von Sicherheitsvorfällen für wesentliche und wichtige Einrichtungen festgelegt, um die Resilienz der von ihnen erbrachten Dienste zu erhöhen.

Zeitplan

  • 11. Dezember 2024: Geltungsbeginn CRA
  • 11. Juni 2026: Konformitätsbewertungsstellen können die Erfüllung der Anforderungen bewerten
  • 11. September 2026: Meldepflicht bei aktiv ausgenutzten Schwachstellen und schwerwiegenden Sicherheitsvorfällen
    Folgende Fristen müssen eingehalten werden:
    • Innerhalb von 24 Stunden nach Bekanntwerden einer aktiv ausgenutzten Schwachstelle oder eines schwerwiegenden Sicherheitsvorfalls ist eine Frühwarnung zu übermitteln.
    • Innerhalb von 72 Stunden sind weitere Informationen zur Schwachstelle bzw. zum Sicherheitsvorfall nachzureichen.
    • Ein Abschlussbericht ist bei Schwachstellen spätestens 14 Tage nach einem Sicherheitsupdate oder einem Workaround zu erstellen, bei Sicherheitsvorfällen einen Monat nach der initialen Meldung.

      Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind künftig über die zentrale europäische CRA Single Reporting Platform zu melden. Unternehmen wählen: „I am an assigned representative“ und das passende CSIRT Austria aus. 

      Die Meldung wird automatisch in Österreich an CERT.at und an die ENISA weitergeleitet.
      Bitte beachten Sie, dass ein EU Login Portal Account benötigt wird, um auf die Meldeplattform zugreifen zu können, was beim ersten Mal Zeit kostet. Für mehr Infos zu der einheitlichen Meldeplattform gibt es ein Factsheet und FAQs.

      Hinweis
      Es sollte immer der Firmenname eingegeben werden (GmbH, AG etc. Bei EPUs bitte im Kommentarfeld erklären, dass der persönliche Name auch der Name der Firma ist)
      Bei einem schwerwiegenden Sicherheitsvorfall ist zusätzlich u.a. anzugeben,
      • ob der Verdacht besteht, dass der Sicherheitsvorfall auf rechtswidrige oder böswillige Handlungen zurückzuführen ist,
      • die ergriffenen Korrektur- oder Risikominderungsmaßnahmen,
      • die Korrektur- oder Abhilfemaßnahmen, die Nutzer ergreifen können, sowie
      • abschließend die laufenden Abhilfemaßnahmen.

      Schwerwiegend ist ein Vorfall, wenn er
      • sensible oder wichtige Daten gefährdet oder
      • zur Implementierung von Schadsoftware führt („Virus“).

      Schließlich sind auch die Nutzer zu informieren - insbesondere über Risikominderungsmaßnahmen und Korrekturmaßnahmen, die die Nutzer ergreifen können, um die Auswirkungen dieser Schwachstellen oder Sicherheitsvorfälle zu mindern. Optimalerweise erfolgt dies in strukturiertem, maschinenlesbarem Format, das leicht automatisch zu verarbeiten ist.
    Hinweis
    Muss ich nach dem CRA jede bekannte Schwachstelle in einer verwendeten Softwarekomponente melden?

    Nach den Erläuterungen der Europäischen Kommission besteht die Meldepflicht grundsätzlich für aktiv ausgenutzte Schwachstellen, die im jeweiligen Produkt mit digitalen Elementen enthalten sind. Enthält ein Produkt eine Schwachstelle aus einer integrierten Drittkomponente und wird diese Schwachstelle im Produkt aktiv ausgenutzt, ist sie grundsätzlich meldepflichtig.
    Ist dem Hersteller lediglich bekannt, dass eine verwendete Drittkomponente eine Schwachstelle enthält, spricht die Kommission in ihren Erläuterungen dagegen von keiner verpflichtenden Meldung, wenn die Schwachstelle im konkreten Produkt nicht ausnutzbar ist oder nicht im Zusammenhang mit diesem Produkt aktiv ausgenutzt wurde. Die Beurteilung ist jedoch stets anhand der konkreten technischen Gegebenheiten des Einzelfalls vorzunehmen.
    Unabhängig von einer etwaigen Meldepflicht bleiben die Anforderungen des CRA zum Schwachstellenmanagement, zur Behandlung von Sicherheitslücken sowie gegebenenfalls zur Weitergabe relevanter Informationen an den Hersteller der betroffenen Komponente bestehen (vgl. hierzu auch C(2026) 5252 - Annex - Commission guidance on the application of the Cyber Resilience Act, Punkt 218).
  • 11. Dezember 2027: Für Produkte, die ab dem 11. Dezember 2027 in der EU in Verkehr gebracht werden, gelten alle Anforderungen des CRA (auch wenn das Produktmodell oder die Produktart bereits davor bereitgestellt wurden).

Wer ist betroffen?

Die Verordnung gilt für auf dem Markt bereitgestellte Produkte mit digitalen Elementen, deren bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt. Produkte mit digitalen Elementen sind Software- oder Hardwareprodukte und deren Datenfernverarbeitungslösungen, einschließlich Software- oder Hardwarekomponenten, die getrennt in den Verkehr gebracht werden.

Die Regelungen betreffen Unternehmen, die diese Produkte herstellen. Darüber hinaus gibt es Verpflichtungen für Händler und Einführer.

Gibt es Ausnahmen?

Es gibt keine größenabhängigen Ausnahmen. Der CRA ist grundsätzlich für alle Branchen relevant.

Ausgenommen sind

  • nicht kommerzielle Produkte
  • reine Dienstleistungen
  • medizinische Geräte und In-vitro-Diagnostika mit bereits bestehenden Regelungen
  • Fahrzeuge, Flugsysteme, Schiffsausrüstung und Bereiche für die bereits Regelungen mit gleichwertigen Anforderungen bestehen
  • Produkte mit digitalen Elementen, die ausschließlich für nationale Sicherheit oder Verteidigung eingesetzt werden

Pflichten

Der CRA sieht in Abhängigkeit von der Klassifizierung der Produkte ab unterschiedliche Anforderungen bzw. Cybersecuritymaßnahmen vor.

» Information des deutschen BSI: Wie werden Produkte klassifiziert und welche Arten von Konformitätsnachweisen gibt es?

Pflichten der Hersteller

  • Regelungen für das Inverkehrbringen von Hard- und Software
  • Sicherheitsanforderungen während Produktlebenszyklus
  • Anforderungen an Umgang mit Schwachstellen
  • Konformitätsbewertung und CE-Kennzeichnung (abhängig von der Risikoklassifikation des Produkts)
  • Meldepflichten
  • Transparenz

» Information des deutschen BSI: Wie mache ich meine Produkte ft für eine (cyber-) sichere Zukunft?

Der CRA verpflichtet Hersteller Cybersicherheit von Produkten über den gesamten Lebenszyklus hinweg zu berücksichtigen.

Cybersicherheit von Anfang an mitdenken

Cybersicherheit muss bereits während der Produktentwicklung mitberücksichtigt werden um potenzielle Cybersicherheitsrisiken zu identifizieren und zu minimieren. Es ist eine Risikobewertung durchzuführen. Zentrale Grundsätze wie „Security by Design“ und „Security by Default“ sind zu beachten, d.h. Sicherheitsmaßnahmen wie Verschlüsselung bei Datenübertragung, keine schwachen Standardpasswörter oder automatische Sicherheitsupdates sind vorzusehen.

Transparenz und Meldepflichten

Es muss eine technische Dokumentation mit Risikobewertung und einer Software Bill of Materials (SBOM) mit Angaben, welche Bibliotheken und weitere Softwarekomponenten im Produkt benutzt werden, erstellt werden.

Weiters gibt es Meldepflichten bei aktiv ausgenutzten Schwachstellen und schwerwiegenden Sicherheitsvorfällen, Informationspflichten gegenüber Nutzern und Behörde.

Nachweis der Anforderungen

Als Nachweis der Anforderungen, dass das Produkt alle Anforderungen des CRA erfüllt, muss eine Konformitätserklärung erstellt werden. Je nach Klassifikation des Produkts (Standard, wichtiges Produkt Klasse I oder II bzw. kritisches Produkt) gelten für das Konformitätsbewertungsverfahren unterschiedliche Anforderungen. Beim Großteil der Produkte ist eine Selbstbewertung des Herstellers ausreichend. Es ist ein CE-Kennzeichen zu vergeben.

Cybersicherheit während des gesamten Supportzeitraums

Während des gesamten Supportzeitraums (in der Regel 5 Jahre) müssen Security-Updates zur Verfügung gestellt und Schwachstellen behandelt werden.

Pflichten der Händler

Bevor sie ein Produkt mit digitalen Elementen auf dem Markt bereitstellen, überprüfen die Händler, ob

  • das Produkt mit digitalen Elementen mit der CE-Kennzeichnung versehen ist
  • der Hersteller und der Einführer die Informationspflichten erfüllt und dem Händler alle erforderlichen Dokumente zur Verfügung gestellt haben
  • Sobald die Händler von einer Schwachstelle in dem Produkt mit digitalen Elementen Kenntnis erhalten, informieren sie den Hersteller unverzüglich über diese Schwachstelle. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichten die Händler zudem unverzüglich die Marktüberwachungsbehörden der Mitgliedstaaten

Klassifizierung der Produkte

  • Standardprodukte mit digitalen Elementen (zum Beispiel Festplatten, PC-Spiele),
  • wichtige Produkte mit digitalen Elementen Klasse I (zum Beispiel Browser, Passwort-Manager) und Klasse II (zum Beispiel Firewalls für den industriellen Einsatz, Router, Chipkarten und Chipkartenleser),
  • kritische Produkte mit digitalen Elementen

Ein Großteil (circa 90 Prozent der Erzeugnisse) sind Standardprodukte.

Hersteller und Vertreiber von wichtigen und kritischen Produkten müssen strengere Anforderungen erfüllen, beispielsweise bei der Konformitätsbewertung, die auf Basis harmonisierter EU-Standards erfolgen soll. Die Konformität wird am Produkt mit dem "CE-Kennzeichen" dokumentiert.

Sanktionen

Fast jeder Verstoß kann mit Bußgeld geahndet werden.

Die Maximalstrafen betragen bis zu EUR 15 Mio. oder bis zu 2,5 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres

Aus- und Weiterbildung

Nachlese