Ein gemeinsamer Rahmen für digitale Produkte

Die Cyberresilienz-Verordnung (CRA, nach der englischen Abkürzung) legt horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest, die auf dem Markt der Europäischen Union bereitgestellt werden. Ziel ist, dass Sicherheit nicht allein von freiwilligen Maßnahmen oder der Reaktion auf Vorfälle abhängt, nachdem ein Produkt auf den Markt gelangt ist: Der Rahmen legt auch Pflichten für Entwicklung, Support und Schwachstellenmanagement fest. Rechtsgrundlage ist die Verordnung (EU) 2024/2847, veröffentlicht im Amtsblatt der EU.

Der Anwendungsbereich ist weit: Er kann sowohl vernetzte Hardware als auch Software umfassen, sofern das Produkt unter die rechtliche Definition fällt. Das bedeutet nicht, dass jedes technologiebezogene Produkt oder jede entsprechende Dienstleistung automatisch erfasst ist. Die Verordnung sieht Ausnahmen und besondere Regeln vor; ob sie auf einen konkreten Fall anwendbar ist, hängt von Merkmalen wie der Funktion des Produkts, seiner Beziehung zu anderen Produkten und den im Text vorgesehenen Ausnahmen ab. Die Kategorie „digitales Produkt“ ist ein Ausgangspunkt und keine abschließende Aussage zur Konformität.

Für Hersteller und Unternehmen, die Produkte auf dem europäischen Markt bereitstellen, lautet die praktische Frage nicht nur, ob ein Gerät eine Internetverbindung hat. Zu bestimmen ist, welches Produkt vermarktet wird, welche Rolle jedes Unternehmen in der Lieferkette einnimmt und welche Pflichten zu dieser Rolle gehören. Die rechtliche Bewertung muss anhand der Verordnung und gegebenenfalls mit fachlicher Beratung erfolgen; ein allgemeiner Leitfaden ersetzt nicht die Prüfung des konkreten Produkts.

Der Zeitplan umfasst unterschiedliche Meilensteine

Zum 10. Oktober 2026 gelten nicht alle Bestimmungen der CRA ab demselben Zeitpunkt. Die Europäische Kommission gibt an, dass die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die Produkte mit digitalen Elementen betreffen, seit dem 11. September 2026 gelten. Am Stichtag dieses Leitfadens waren diese Pflichten daher bereits wirksam.

Die allgemeinen Anforderungen der Verordnung an Produkte gelten dagegen erst ab dem 11. Dezember 2027. Diese Unterscheidung ist wichtig: Dass ein Teil der Verordnung bereits angewendet wird, bedeutet nicht, dass im Oktober 2026 sämtliche Anforderungen an Entwicklung, Dokumentation oder Konformität gelten. Umgekehrt entfallen Pflichten, deren Stichtag bereits erreicht ist, nicht dadurch, dass die allgemeine Anwendung noch bevorsteht.

Meilenstein Datum Von der EU angegebener Umfang
Anwendung der Meldepflichten 11. September 2026 Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle
Allgemeine Anwendung der CRA-Anforderungen 11. Dezember 2027 Produktanforderungen der Verordnung, vorbehaltlich der geltenden Bestimmungen und Ausnahmen

Die Tabelle fasst Anwendungsdaten zusammen; sie ist weder ein vollständiger Zeitplan für jeden Artikel noch eine Konformitätsbewertung. Bei der Planung empfiehlt es sich, die für die jeweilige Tätigkeit relevante Bestimmung der Verordnung zu prüfen und zwischen Inkrafttreten, Anwendungsdatum und Übergangsfristen zu unterscheiden. Insbesondere ist es nicht zutreffend, den gesamten Pflichtenkatalog so darzustellen, als wäre er gleichzeitig in Kraft getreten.

Was die bereits geltende Meldepflicht verlangt

Die derzeit geltende Pflicht betrifft Hersteller und zwei Arten von Ereignissen: aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die sich auf die Produktsicherheit auswirken. Laut der offiziellen Meldeseite der Kommission muss ein Hersteller innerhalb von 24 Stunden nach Kenntniserlangung eine erste Warnmeldung abgeben; innerhalb von 72 Stunden folgt eine Meldung. Diese Abfolge setzt voraus, dass Unternehmen relevante Informationen erkennen, bewerten und eskalieren können, und nicht lediglich über einen Kontaktkanal verfügen.

Die Kommission beschreibt außerdem einen Abschlussbericht: Bei aktiv ausgenutzten Schwachstellen muss er spätestens 14 Tage nach Verfügbarkeit einer Abhilfemaßnahme eingereicht werden; bei schwerwiegenden Vorfällen innerhalb eines Monats nach der 72-Stunden-Meldung. Diese Fristen beziehen sich auf unterschiedliche Umstände. Sie dürfen nicht mit der ersten Frist verwechselt oder als Erlaubnis verstanden werden, die ersten Mitteilungen bis zum Abschluss der technischen Untersuchung aufzuschieben.

Nach Angaben der Kommission wird das Verfahren über die einheitliche CRA-Meldeplattform abgewickelt. In der Praxis benötigt ein betroffenes Unternehmen Prozesse, mit denen es den Zeitpunkt der Kenntniserlangung dokumentiert, Belege zum Vorfall sichert, technische und regulatorische Teams koordiniert und aufeinanderfolgende Mitteilungen vorbereitet. Der Zeitpunkt der Kenntniserlangung kann für die Berechnung der Fristen entscheidend sein; Dokumentation und interne Eskalation sind daher ebenso wichtig wie die technische Reaktion.

Verantwortlichkeiten in der Lieferkette

Die Verordnung verteilt Verantwortlichkeiten auf Akteure wie Hersteller, Importeure und Händler. Der Hersteller nimmt bei Pflichten für das Produkt und dessen Sicherheit eine zentrale Rolle ein; auch für diejenigen, die es importieren oder vertreiben, bestehen Pflichten entsprechend ihrer Funktion in der Lieferkette. Der genaue Inhalt der jeweiligen Pflicht hängt von der rechtlichen Rolle des Unternehmens und den in der Verordnung genannten Umständen ab: Die übliche geschäftliche Bezeichnung einer Tätigkeit reicht nicht aus, um die verantwortliche Stelle zu bestimmen.

Die Vorbereitung sollte mit einer Bestandsaufnahme der für den EU-Markt vorgesehenen Produkte mit digitalen Elementen und einer Übersicht der Unternehmen beginnen, die sie herstellen, importieren oder vertreiben. Anschließend empfiehlt es sich, jedes Produkt mit seiner Dokumentation, den internen Verantwortlichen, den Aktualisierungsprozessen und den Kanälen für Schwachstellenmeldungen zu verknüpfen. Dies sind Vorbereitungsempfehlungen auf Grundlage der beschriebenen Pflichten und Termine; sie stellen für sich genommen weder eine vollständige Rechts-Checkliste noch einen Nachweis der Konformität dar.

Eine erste Prüfung kann folgendermaßen aussehen:

  • Das Produkt abgrenzen und prüfen, ob es in den Anwendungsbereich oder unter eine Ausnahme fällt.
  • Die Rolle jedes beteiligten Unternehmens bestimmen und feststellen, wer die Herstellerfunktion ausübt.
  • Prüfen, ob ein Verfahren zur Erkennung und Eskalation von Schwachstellen und Vorfällen besteht.
  • Die geltenden Meldefristen überprüfen und Nachweise zu den Entscheidungen aufbewahren.
  • Die Bewertung der allgemeinen Anforderungen vor deren Anwendungsdatum vorbereiten.

Die Liste hilft bei der Organisation der Arbeit, klärt jedoch keine Auslegungsfragen zu einem bestimmten Produkt. Ohne Unterlagen und Analyse lässt sich damit auch nicht feststellen, ob ein bestimmtes Unternehmen bereits konform oder nicht konform ist.

Was sich sagen lässt und was noch zu prüfen ist

Die zum 10. Oktober 2026 überprüfbare Schlussfolgerung ist begrenzt: Die von der Kommission genannten Meldepflichten gelten seit dem 11. September 2026, während die allgemeine Anwendung der CRA-Anforderungen für den 11. Dezember 2027 vorgesehen ist. Diese Trennung der Meilensteine hilft, zwei gegensätzliche Fehler zu vermeiden: alle Pflichten als noch zukünftig zu behandeln oder das gesamte Regelwerk als seit September 2026 vollständig anwendbar darzustellen.

Der Gesetzestext und die institutionellen Unterlagen ermöglichen eine Beschreibung des Rahmens und seiner Termine, reichen jedoch nicht aus, um die Konformität eines bestimmten Herstellers zu bewerten, ein Produkt mit unklarem Status einzustufen oder die wirtschaftlichen Auswirkungen der Verordnung zu bestimmen. Ebenso wenig lässt sich daraus ableiten, dass jeder Sicherheitsvorfall automatisch eine CRA-Meldung auslöst: Die genannte Pflicht ist auf die im Rahmen definierten Kategorien von Schwachstellen und Vorfällen begrenzt. Grenzfälle erfordern eine Prüfung der Bestimmungen und der technischen Fakten.

Für Hersteller und Händler besteht die praktische Entscheidung darin, zwei Wege parallel zu verfolgen: die Vorbereitung auf Meldungen, soweit relevant, als aktuelle Aufgabe zu behandeln und die allgemeine Konformität getrennt davon vor Dezember 2027 zu planen. Für Nutzer schafft die CRA einen regulatorischen Rahmen, garantiert aber nicht, dass ein einzelnes Produkt keine Schwachstellen aufweist, und ersetzt weder Aktualisierungen noch sichere Praktiken. Diese Unterscheidung zwischen Regel, Vorbereitung und tatsächlichem Ergebnis ist entscheidend, damit der Verordnung nicht mehr zugeschrieben wird, als sie belegen kann.