Europäische Union
EU-Cyberresilienz-Verordnung: Was jetzt gilt und wie Sie sich auf 2027 vorbereiten
Die CRA-Meldepflichten gelten seit dem 11. September 2026. Erfahren Sie, was Hersteller jetzt melden müssen und wie sie sich auf die zentralen Anforderungen ab dem 11. Dezember 2027 vorbereiten.
Die EU-Cyberresilienz-Verordnung (CRA), Verordnung (EU) 2024/2847, verpflichtet Hersteller bereits, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle bei erfassten Produkten zu melden. Diese Pflichten gelten seit dem 11. September 2026. Die zentralen Anforderungen an Produkte und ihren Lebenszyklus gelten ab dem 11. Dezember 2027. Prüfen Sie zunächst den Anwendungsbereich für Ihr Produkt und Ihren Meldeprozess. Planen Sie anschließend die notwendigen Änderungen für kommende Produktfreigaben.
Prüfen Sie zuerst das Produkt und Ihre Rolle
Die CRA erfasst Hardware und Software, die auf dem EU-Markt bereitgestellt wird und deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte Datenverbindung mit einem Gerät oder Netz umfasst. Auch separat bereitgestellte Komponenten und für eine Produktfunktion erforderliche Datenfernverarbeitung können darunterfallen. Ein Softwareentwickler kann Hersteller sein: Prüfen Sie, wer das Produkt entwickelt oder entwickeln lässt und es unter eigenem Namen oder eigener Marke vermarktet.
Prüfen Sie Ausnahmen, bevor Sie Pflichten zuordnen. Freie und quelloffene Software, die außerhalb einer Geschäftstätigkeit bereitgestellt wird, ist ausgenommen. Für bestimmte sektorspezifisch regulierte Produkte, darunter Medizinprodukte, gelten besondere Ausnahmen. Einführer, Händler und Verwalter quelloffener Software haben jeweils eigene Rollen. Diese Checkliste richtet sich an Hersteller.
Meldepflichten gelten bereits
Prüfen Sie zwei Auslöser getrennt: eine aktiv ausgenutzte Schwachstelle in Ihrem Produkt und einen schwerwiegenden Vorfall, der dessen Sicherheit beeinträchtigt. Das Entdecken einer Schwachstelle belegt allein noch keine aktive Ausnutzung; dafür sind zuverlässige Hinweise auf eine böswillige Ausnutzung erforderlich. Ein Vorfall kann unabhängig davon eine Meldepflicht auslösen. Wenden Sie die Kriterien für schwerwiegende Vorfälle aus Artikel 14 Absatz 5 an.
Melden Sie über die zentrale Meldeplattform der ENISA an das benannte koordinierende CSIRT und die ENISA. Legen Sie geeignete Vertretungen und den Meldeweg fest, bevor ein Vorfall eintritt. Die Plattform bietet Hinweise zur Registrierung und ein Benutzerhandbuch.
Handeln Sie unverzüglich. Für die einzelnen Meldestufen gelten unterschiedliche Fristen:
- Innerhalb von 24 Stunden nach Kenntniserlangung: übermitteln Sie die Frühwarnung. Warten Sie nicht auf den Abschluss einer vollständigen Untersuchung.
- Innerhalb von 72 Stunden nach Kenntniserlangung: übermitteln Sie die Schwachstellen- oder Vorfallmeldung mit den verfügbaren Angaben und Abhilfe- oder Minderungsmaßnahmen, sofern diese Informationen nicht bereits vorgelegt wurden.
- Abschlussbericht: bei einer aktiv ausgenutzten Schwachstelle spätestens 14 Tage, nachdem eine Abhilfe- oder Minderungsmaßnahme verfügbar ist; bei einem schwerwiegenden Vorfall innerhalb eines Monats nach der Vorfallmeldung. Die Fristen haben unterschiedliche Ausgangspunkte.
Beziehen Sie bestehende Produkte in die Prüfung der Meldepflichten ein
Artikel 69 Absatz 3 erstreckt die Meldepflichten auf erfasste Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Beziehen Sie ältere Versionen in Ihre Bewertung ein. Hersteller müssen auch betroffene Nutzer und gegebenenfalls alle Nutzer über die Schwachstelle oder den Vorfall und erforderliche Schutzmaßnahmen informieren.
Dadurch werden nicht alle Anforderungen für 2027 vorgezogen. Frühere Produkte unterliegen den weitergehenden Anforderungen grundsätzlich dann, wenn sie ab dem 11. Dezember 2027 wesentlich verändert werden. Neue Einheiten, die ab diesem Datum in Verkehr gebracht werden, benötigen eine eigene Bewertung, auch wenn das Modell früher eingeführt wurde. Die Meldepflichten für Verwalter quelloffener Software nach Artikel 24 Absatz 3 beginnen ebenfalls am 11. Dezember 2027.
Bereiten Sie Ihre Produkte auf Dezember 2027 vor
Überführen Sie die CRA-Anforderungen für erfasste Produktfreigaben in einen produktbezogenen Arbeitsplan. Beginnen Sie mit einem repräsentativen Produkt und benennen Sie für jede Lücke eine verantwortliche Person.
- Prüfen Sie Sicherheitsrisiken und Produktgestaltung. Erfassen Sie das Produkt, seine Komponenten und die unterstützende Datenfernverarbeitung. Bewerten Sie Cybersicherheitsrisiken und prüfen Sie die einschlägigen Anforderungen aus Anhang I, darunter sichere Standardeinstellungen, Zugangskontrollen und sichere Aktualisierungen.
- Bereiten Sie den Umgang mit Schwachstellen vor. Dokumentieren Sie Komponenten und Schwachstellen, einschließlich einer maschinenlesbaren Software-Stückliste, die mindestens die Abhängigkeiten der obersten Ebene abdeckt. Richten Sie eine Kontaktstelle für die Offenlegung von Schwachstellen, einen Behebungsprozess und eine sichere Bereitstellung von Aktualisierungen ein.
- Legen Sie einen nachvollziehbaren Unterstützungszeitraum fest. Berücksichtigen Sie die erwartete Nutzungsdauer und berechtigte Nutzererwartungen. Fünf Jahre sind in der Regel die Mindestdauer, keine automatische Obergrenze; bei kürzerer erwarteter Nutzung ist ein kürzerer Zeitraum zulässig. Dokumentieren Sie Ihre Begründung und teilen Sie das Enddatum der Unterstützung mit.
- Bestätigen Sie das Konformitätsbewertungsverfahren. Prüfen Sie, ob das Produkt zur Standardkategorie oder zu den wichtigen oder kritischen Produkten gehört. Berücksichtigen Sie die technischen Beschreibungen in der Durchführungsverordnung (EU) 2025/2392. Für viele Produkte ist eine Selbstbewertung möglich; andere erfordern eine notifizierte Stelle, vorbehaltlich der geltenden Bedingungen und Ausnahmen.
- Stellen Sie die Nachweise für die Produktfreigabe zusammen. Führen Sie Risikobewertung, technische Unterlagen, Prüfergebnisse, Nutzeranleitungen und Angaben zur Unterstützung zusammen. Schließen Sie die einschlägige Konformitätsbewertung ab, bevor Sie die EU-Konformitätserklärung ausstellen und die CE-Kennzeichnung anbringen.
Sorgen Sie für ein konkretes Ergebnis der ersten Prüfung
Wählen Sie ein Produkt aus und dokumentieren Sie die Entscheidung zum Anwendungsbereich, die Verantwortung für Meldungen, die Annahmen zur Unterstützung und das Konformitätsbewertungsverfahren. Erproben Sie, wie eine glaubwürdige Schwachstellenmeldung das zuständige Team erreicht und wie die Meldefristen überwacht werden. Bewahren Sie Nachweise und offene Fragen gemeinsam auf, damit die nächste Freigabeprüfung einen klaren Ausgangspunkt hat.
Planen Sie Ihre CRA-Prüfung mit Regunow
Nutzen Sie Regunow, um Anwendungsbereich, Meldepflichten und Produktanforderungen der CRA zu recherchieren, die zugrunde liegenden Vorschriften zu prüfen und Ihre Dokumentation zu analysieren. Fassen Sie die Ergebnisse in einem Bericht zur Prüfung durch Ihr Team zusammen.
CRA-Prüfung startenOffizielle Quellen
- Cyberresilienz-Verordnung (EU) 2024/2847 · konsolidierte Fassung vom 20. November 2024, einschließlich englischer Berichtigungen bis zum 17. Oktober 2025
- Europäische Kommission · Zusammenfassung des CRA-Rechtstextes
- Dienststellen der Europäischen Kommission · CRA-FAQ, Version 1.4 vom 4. September 2026
- Europäische Kommission · CRA-Meldepflichten
- ENISA · zentrale CRA-Meldeplattform und Benutzerhinweise
- Europäische Kommission · CRA-Pflichten für Hersteller
- Europäische Kommission · CRA-Konformitätsbewertung und Produktkategorien



