Aktuelles zum Cyber Resilience Act
Der CRA ist in Kraft, aber vieles ist noch in Bewegung: Durchführungsgesetz, harmonisierte Normen, notifizierte Stellen, die Plattform der ENISA. Hier steht, was sich ändert und was es für Hersteller bedeutet.
Rechtsstand 7. Oktober 2026. Keine Rechtsberatung.
- Bußgelder nach dem CRA greifen erst ab dem 11. Dezember 2027Meldepflicht seit September 2026, Bußgeldrahmen erst ab Dezember 2027. Die Fristen gelten trotzdem.
- Das deutsche CRA-Durchführungsgesetz steckt im InnenausschussBundesrat ohne Einwendungen, seit Juni im Innenausschuss, im Oktober nicht auf der Tagesordnung. Was fehlt.
- EN 40000-1-1 und EN 40000-1-2 haben den Formal Vote bestanden, aber noch keine Norm steht im AmtsblattDie ersten beiden CRA-Normen sind laut Sekundärquellen angenommen. Konformitätsvermutung gibt es noch keine.
- ENISA-FAQ vom 3. Oktober 2026: Der 72-Stunden-Zähler im Portal zeigt 48 StundenDas Portal rechnet die 72-Stunden-Frist ab der Frühwarnung. Das Feld für den Kenntniszeitpunkt fehlt noch.
- ENISA veröffentlicht die Liste der koordinierenden CSIRTs: CERT-Bund für Deutschland, CERT.at für ÖsterreichDie Liste für alle 27 Mitgliedstaaten ist da. Was bei der Registrierung im Meldeportal zu wählen ist.
- Schweizer Bundesrat beauftragt ein Cybersicherheitsgesetz nach Vorbild des CRAVernehmlassung bis Juni 2027. Für Schweizer Hersteller, die in die EU liefern, gilt der CRA schon jetzt.
Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?
CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.