Ab wann gilt der Cyber Resilience Act?
Der CRA (Verordnung (EU) 2024/2847) ist seit dem 10. Dezember 2024 in Kraft. Die Regeln zu Konformitätsbewertungsstellen gelten seit dem 11. Juni 2026, die Meldepflichten für Hersteller seit dem 11. September 2026. Alle übrigen Pflichten, inklusive Konformitätsbewertung und CE-Kennzeichnung, gelten ab dem 11. Dezember 2027.
Was muss ich seit dem 11. September 2026 melden?
Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle in ihren Produkten melden: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und ein Abschlussbericht – bei Schwachstellen spätestens 14 Tage nach Verfügbarkeit einer Korrektur, bei Vorfällen innerhalb eines Monats. Gemeldet wird über die zentrale Meldeplattform der ENISA an das zuständige CSIRT, in Deutschland das BSI. Das gilt auch für Produkte, die schon vor 2027 auf dem Markt waren.
Gilt der CRA auch für Software?
Ja. Der CRA erfasst Hardware und Software, ausdrücklich auch eigenständige Software wie Desktop-Programme, Apps oder Firmware. Ausgenommen ist Open-Source-Software, die nicht im Rahmen einer Geschäftstätigkeit bereitgestellt wird. Reine SaaS-Angebote fallen weitgehend nicht unter den CRA, sondern unter NIS2 – außer sie sind als Datenverarbeitung aus der Ferne für die Funktion eines Produkts erforderlich.
Bin ich als kleines Unternehmen auch betroffen?
Ja. Der CRA kennt keine pauschale Ausnahme nach Unternehmensgröße. Für Kleinst- und Kleinunternehmen gibt es Erleichterungen, etwa bei der Form der technischen Dokumentation, aber keine Befreiung von den Kernpflichten.
Was ist der Unterschied zwischen CRA und NIS2?
Der CRA ist Produktrecht: Er regelt, wie sicher ein Produkt mit digitalen Elementen sein muss, wenn es in der EU verkauft wird. NIS2 regelt die Cybersicherheit von Einrichtungen, also den sicheren Betrieb eines Unternehmens. Ein Maschinenbauer kann unter beide fallen: mit seinen Produkten unter den CRA und als Betrieb unter NIS2.
In welche Produktklasse fällt mein Produkt?
Die meisten Produkte sind Standardprodukte und können selbst bewertet werden. Wichtige Produkte der Klasse I und II sowie kritische Produkte sind in den Anhängen III und IV aufgelistet, zum Beispiel Router, Passwortmanager, Firewalls oder Smartcards. Ab Klasse II ist eine Prüfung durch eine benannte Stelle Pflicht. Im CRA-Check ordnen wir jedes Produkt einzeln ein.
Wie hoch sind die Bußgelder nach dem CRA?
Bei Verstößen gegen die grundlegenden Cybersicherheitsanforderungen oder die Herstellerpflichten drohen Bußgelder bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Außerdem können Behörden Produkte vom Markt nehmen lassen.
Was kostet eine CRA-Beratung?
Der Aufwand hängt vor allem von der Anzahl und Produktklasse Ihrer Produkte, dem Stand Ihres Entwicklungs- und Schwachstellenprozesses und der vorhandenen Dokumentation ab. Sie können mit dem CRA-Check starten und weitere Bausteine nach Bedarf ergänzen. Nach dem kostenlosen Erstgespräch erhalten Sie ein Festpreisangebot.