Cyber Resilience Act (CRA) Beratung für Hersteller in Norddeutschland

Seit dem 11. September 2026 gilt die CRA-Meldepflicht, ab Dezember 2027 der gesamte Cyber Resilience Act. Wir klären, welche Ihrer Produkte betroffen sind, in welche Klasse sie fallen und bauen Ihren Schwachstellen- und Meldeprozess auf.

CRA-Check anfragenAusführlicher Ratgeber

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) schreibt verbindliche Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen vor, die in der EU verkauft werden. Dazu zählen vernetzte Geräte, Maschinen mit Steuerung, Embedded-Systeme, Firmware und Software.

Verpflichtet sind Hersteller, Importeure und Händler. Der Hersteller trägt die Hauptlast: sichere Entwicklung, Schwachstellenmanagement, Updates und Dokumentation über den gesamten Lebenszyklus.

Der Text der Verordnung ist auf EUR-Lex abrufbar. Hintergründe und Beispiele finden Sie in unserem ausführlichen CRA-Ratgeber.

Rechtsgrundlage
VO (EU) 2024/2847
Gilt direkt in allen EU-Staaten
Meldepflicht seit
11.09.2026
Auch für Produkte im Bestand
Volle Anwendung
11.12.2027
Konformität und CE-Kennzeichnung
Bußgelder bis
15 Mio. € / 2,5 %
des weltweiten Jahresumsatzes

Ab wann gilt der CRA?

Der CRA gilt gestaffelt. Die Meldepflicht ist bereits scharf. Bis zur vollen Anwendung im Dezember 2027 müssen Entwicklung, Dokumentation und Konformitätsbewertung stehen.

  1. 10. Dez. 2024gilt bereits

    Inkrafttreten

    Die Verordnung (EU) 2024/2847 tritt in Kraft.

  2. 11. Juni 2026gilt bereits

    Konformitätsbewertungsstellen

    Regeln zur Notifizierung der Prüfstellen gelten.

  3. 11. Sep. 2026gilt bereits

    Meldepflichten

    Aktiv ausgenutzte Schwachstellen und schwere Vorfälle sind meldepflichtig.

  4. 11. Dez. 2027kommt

    Volle Anwendung

    Alle Pflichten inklusive Konformitätsbewertung und CE-Kennzeichnung.

Was Sie seit dem 11. September 2026 melden müssen

Meldepflichtig sind aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die die Sicherheit Ihres Produkts betreffen.

Gemeldet wird über die zentrale Meldeplattform der ENISA an das CSIRT des zuständigen Mitgliedstaats – in Deutschland das BSI. Zusätzlich sind betroffene Nutzer zu informieren.

Die Pflicht gilt für alle Produkte auf dem EU-Markt, auch für solche, die vor 2027 verkauft wurden. Ohne festen Prozess ist die 24-Stunden-Frist kaum zu halten.

  1. Stufe 124 h

    Frühwarnung

    Kurze Erstmeldung, sobald Sie Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schweren Vorfall haben.

  2. Stufe 272 h

    Meldung

    Allgemeine Informationen zum Produkt, zur Art der Ausnutzung und zu ergriffenen oder empfohlenen Maßnahmen.

  3. Stufe 314 Tage / 1 Monat

    Abschlussbericht

    Bei Schwachstellen spätestens 14 Tage nach Verfügbarkeit einer Korrektur, bei Vorfällen innerhalb eines Monats nach der Meldung.

Welche Klasse hat Ihr Produkt?

Die Produktklasse entscheidet, ob Sie selbst bewerten dürfen oder eine benannte Stelle brauchen. Die Einordnung richtet sich nach der Kernfunktion des Produkts.

Standardprodukte

Großteil der Produkte

z. B. Drucker, smarte Lautsprecher, Spiele, viele Industriegeräte und Anwendungssoftware

Selbstbewertung durch den Hersteller (interne Kontrolle)

Wichtig – Klasse I

Anhang III

z. B. Router, Switches, Betriebssysteme, Passwortmanager, VPN-Software, Smart-Home-Kameras und -Schlösser

Selbstbewertung nur bei vollständiger Anwendung harmonisierter Normen, sonst benannte Stelle

Wichtig – Klasse II

Anhang III

z. B. Firewalls, Intrusion-Detection-Systeme, Hypervisoren, manipulationssichere Mikrocontroller

Prüfung durch eine benannte Stelle verpflichtend

Kritische Produkte

Anhang IV

z. B. Smartcards und Secure Elements, Smart-Meter-Gateways, Hardware-Sicherheitsboxen

Europäische Cybersicherheitszertifizierung, soweit vorgeschrieben – sonst wie Klasse II

Was der CRA von Herstellern verlangt

Security by Design

Sicher entwickelt, ohne bekannte ausnutzbare Schwachstellen ausgeliefert, mit sicherer Standardkonfiguration.

Schwachstellenbehandlung

Ein dokumentierter Prozess, um Schwachstellen anzunehmen, zu bewerten, zu beheben und offenzulegen.

SBOM

Eine Software-Stückliste in maschinenlesbarem Format, mindestens für die obersten Abhängigkeiten.

Supportzeitraum & Updates

Sicherheitsupdates über einen festgelegten Zeitraum – in der Regel mindestens fünf Jahre, kürzer nur bei kürzerer Nutzungsdauer.

Technische Dokumentation

Risikobewertung, angewandte Normen, Nachweise und Nutzerinformationen – zehn Jahre aufzubewahren.

Konformität & CE

Konformitätsbewertung je Produktklasse, EU-Konformitätserklärung und CE-Kennzeichnung ab Dezember 2027.

Bußgelder: Verstöße gegen die grundlegenden Anforderungen oder Herstellerpflichten können mit bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes geahndet werden – je nachdem, welcher Betrag höher ist.

Für wen der CRA gilt

  • Hersteller von IoT-Geräten, Embedded-Systemen und vernetzten Maschinen
  • Anbieter von Software, Apps und Firmware – auch eigenständiger Software
  • Importeure, die Produkte aus Drittstaaten in die EU bringen
  • Händler, die Produkte mit digitalen Elementen verkaufen
  • Unternehmen, die fremde Produkte wesentlich verändern und dadurch zum Hersteller werden

Ausnahmen und Abgrenzungen

  • Open-Source-Software, die nicht im Rahmen einer Geschäftstätigkeit bereitgestellt wird
  • Reine SaaS-Angebote – sie fallen weitgehend unter NIS2, nicht unter den CRA
  • Produkte mit eigenem Sektorrecht, etwa Medizinprodukte, Kraftfahrzeuge und Luftfahrt
  • Ausschließlich für nationale Sicherheit oder Verteidigung entwickelte Produkte

CRA oder NIS2 – was gilt für wen?

Der CRA ist Produktrecht, NIS2 regelt Einrichtungen. Viele Hersteller fallen unter beide: mit ihren Produkten unter den CRA und als Unternehmen unter NIS2.

Vergleich Cyber Resilience Act und NIS2
AspektCyber Resilience ActNIS2
RechtsnaturProduktrecht (Verordnung, direkt anwendbar)Richtlinie, umgesetzt in nationales Recht
Wer ist verpflichtet?Hersteller, Importeure, Händler von ProduktenEinrichtungen in bestimmten Sektoren ab einer Größe
Worum geht es?Sicherheit des Produkts über den LebenszyklusSicherheit des eigenen Betriebs und der Dienste
GrößenschwelleKeine – auch KleinunternehmenIn der Regel ab 50 Beschäftigten oder 10 Mio. € Umsatz
Meldung anENISA-Plattform → CSIRT (BSI)BSI als zuständige Behörde

CRA-Beratung in drei Bausteinen

Der Umfang ist immer individuell. Das Erstgespräch ist kostenlos, danach erhalten Sie ein Festpreisangebot. Sie können mit dem CRA-Check starten und die weiteren Bausteine nach Bedarf ergänzen.

CRA-Check für Hersteller

Festpreis nach kostenlosem Erstgespräch

Betroffenheit und Produktklasse klären, Pflichten und Fristen je Produkt, Lückenliste mit Fahrplan.

  • Betroffenheit und Rolle (Hersteller, Importeur, Händler)
  • Produktklasse je Produkt
  • Pflichten und Fristen je Produkt
  • Lückenliste mit Fahrplan

Schwachstellen- und Meldeprozess nach CRA

Festpreis nach kostenlosem Erstgespräch

Coordinated Vulnerability Disclosure, Meldeweg an ENISA/BSI, SBOM-Prozess und Vorlagen.

  • CVD-Policy (Coordinated Vulnerability Disclosure)
  • security.txt und Kontaktkanal
  • SBOM-Prozess für Ihre Produkte
  • Meldeweg an ENISA/BSI mit Vorlagen

Begleitung technische Dokumentation

Festpreis nach kostenlosem Erstgespräch

Wir begleiten Sie auf dem Weg zur Konformitätsbewertung bis Dezember 2027 – von der Risikobewertung bis zur EU-Konformitätserklärung.

  • Cybersicherheits-Risikobewertung je Produkt
  • Abgleich mit Anhang I des CRA
  • Supportzeitraum und Update-Konzept
  • Vorbereitung auf die benannte Stelle

CRA für Maschinen, Steuerungen und Geräte

Viele Hersteller in Norddeutschland bauen Maschinen, Steuerungen oder vernetzte Geräte. Für sie verbindet sich der CRA mit der OT-Welt.

IEC 62443-4-1 und -4-2 gelten als wichtige Grundlage für die CRA-Umsetzung bei Industrieprodukten. Wer Maschinen baut, sollte zusätzlich die Maschinenverordnung (EU) 2023/1230 im Blick haben, die ab dem 20. Januar 2027 gilt.

IEC 62443 Beratung & Assessment
Sichere Entwicklung und Komponentenanforderungen für Industrieprodukte
Embedded-Geräte absichern
Standardpasswörter und typische Schwachstellen in Embedded-Systemen

Verwandte Leistungen

IEC 62443 Beratung
IEC 62443-4-1/-4-2 als Grundlage für Industrieprodukte
NIS2 Beratung
Wenn Ihr Unternehmen auch als Betreiber betroffen ist
OT-Security
Sicherheit für Produktionsanlagen, SPS und SCADA
Penetrationstests
Prüfung von Webanwendungen und Schnittstellen Ihrer Produkte
Ausführlicher Ratgeber: Cyber Resilience Act – Pflichten, Fristen und erste SchritteVerordnung (EU) 2024/2847 im Volltext auf EUR-Lex (öffnet in neuem Tab)

Wir beraten technisch und organisatorisch zur Umsetzung des CRA. Für eine verbindliche rechtliche Bewertung im Einzelfall arbeiten wir mit Ihrer Rechtsberatung zusammen.

Häufige Fragen

Ab wann gilt der Cyber Resilience Act?

Der CRA (Verordnung (EU) 2024/2847) ist seit dem 10. Dezember 2024 in Kraft. Die Regeln zu Konformitätsbewertungsstellen gelten seit dem 11. Juni 2026, die Meldepflichten für Hersteller seit dem 11. September 2026. Alle übrigen Pflichten, inklusive Konformitätsbewertung und CE-Kennzeichnung, gelten ab dem 11. Dezember 2027.

Was muss ich seit dem 11. September 2026 melden?

Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle in ihren Produkten melden: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und ein Abschlussbericht – bei Schwachstellen spätestens 14 Tage nach Verfügbarkeit einer Korrektur, bei Vorfällen innerhalb eines Monats. Gemeldet wird über die zentrale Meldeplattform der ENISA an das zuständige CSIRT, in Deutschland das BSI. Das gilt auch für Produkte, die schon vor 2027 auf dem Markt waren.

Gilt der CRA auch für Software?

Ja. Der CRA erfasst Hardware und Software, ausdrücklich auch eigenständige Software wie Desktop-Programme, Apps oder Firmware. Ausgenommen ist Open-Source-Software, die nicht im Rahmen einer Geschäftstätigkeit bereitgestellt wird. Reine SaaS-Angebote fallen weitgehend nicht unter den CRA, sondern unter NIS2 – außer sie sind als Datenverarbeitung aus der Ferne für die Funktion eines Produkts erforderlich.

Bin ich als kleines Unternehmen auch betroffen?

Ja. Der CRA kennt keine pauschale Ausnahme nach Unternehmensgröße. Für Kleinst- und Kleinunternehmen gibt es Erleichterungen, etwa bei der Form der technischen Dokumentation, aber keine Befreiung von den Kernpflichten.

Was ist der Unterschied zwischen CRA und NIS2?

Der CRA ist Produktrecht: Er regelt, wie sicher ein Produkt mit digitalen Elementen sein muss, wenn es in der EU verkauft wird. NIS2 regelt die Cybersicherheit von Einrichtungen, also den sicheren Betrieb eines Unternehmens. Ein Maschinenbauer kann unter beide fallen: mit seinen Produkten unter den CRA und als Betrieb unter NIS2.

In welche Produktklasse fällt mein Produkt?

Die meisten Produkte sind Standardprodukte und können selbst bewertet werden. Wichtige Produkte der Klasse I und II sowie kritische Produkte sind in den Anhängen III und IV aufgelistet, zum Beispiel Router, Passwortmanager, Firewalls oder Smartcards. Ab Klasse II ist eine Prüfung durch eine benannte Stelle Pflicht. Im CRA-Check ordnen wir jedes Produkt einzeln ein.

Wie hoch sind die Bußgelder nach dem CRA?

Bei Verstößen gegen die grundlegenden Cybersicherheitsanforderungen oder die Herstellerpflichten drohen Bußgelder bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Außerdem können Behörden Produkte vom Markt nehmen lassen.

Was kostet eine CRA-Beratung?

Der Aufwand hängt vor allem von der Anzahl und Produktklasse Ihrer Produkte, dem Stand Ihres Entwicklungs- und Schwachstellenprozesses und der vorhandenen Dokumentation ab. Sie können mit dem CRA-Check starten und weitere Bausteine nach Bedarf ergänzen. Nach dem kostenlosen Erstgespräch erhalten Sie ein Festpreisangebot.

Welche Ihrer Produkte fallen unter den CRA?

Im kostenlosen Erstgespräch klären wir Betroffenheit, Produktklassen und die nächsten Schritte. Telefon: 040 – 24869530, E-Mail: info@keep-it-fair.de.

Datenschutz & Cookies

Wir respektieren Ihre Privatsphäre

Wir nutzen Cookies und Google Analytics, um unsere Website zu verbessern und den Datenverkehr zu analysieren. Notwendige Cookies sind immer aktiv. Mehr in unserer Datenschutzerklärung.

Notwendige Cookies
Session-Verwaltung, Sicherheit. Immer aktiv.
Immer aktiv
Google Analytics (GA4)
Nutzungsstatistiken zur Website-Verbesserung. Wird erst nach Ihrer Zustimmung geladen, ohne Werbe-Tracking.
Optional