EN 40000-1-1 und EN 40000-1-2 haben den Formal Vote bestanden, aber noch keine Norm steht im Amtsblatt
Nach übereinstimmenden Berichten vom 2. und 4. Oktober 2026 haben die beiden ersten Normen der Reihe EN 40000 die Abstimmung bei CEN und CENELEC bestanden; die Ratifizierung ist für den 2. November 2026 angekündigt. Eine Bestätigung aus dem offiziellen Normenkatalog fehlt. Für Hersteller ändert sich vorerst nichts.
Zwei Fachquellen berichten, dass die Normen EN 40000-1-1 (Vokabular) und EN 40000-1-2 (Grundsätze der Cyber-Resilienz) den Formal Vote bestanden haben, also die abschließende Abstimmung der nationalen Normungsorganisationen bei CEN und CENELEC. Die Ratifizierung, der formale Beschluss zur Veröffentlichung als europäische Norm, sei für den 2. November 2026 vorgesehen. Die Angabe stammt vom Normen-Tracker craevidence.com (Stand 2. Oktober 2026) und vom Wochenbriefing von aktriva.com (4. Oktober 2026). Beide berufen sich auf einen Beitrag des Leiters der zuständigen Arbeitsgruppe in einem sozialen Netzwerk vom 2. Oktober 2026. Das sind Sekundärquellen. Der offizielle Katalog von CEN war bei unserer Prüfung nicht erreichbar, eine Bestätigung von CEN oder der Kommission liegt uns nicht vor.
Zum Hintergrund: Die Kommission hat die europäischen Normungsorganisationen mit dem Normungsauftrag M/606 beauftragt, rund 41 Normen zum Cyber Resilience Act zu erarbeiten. Die Reihe EN 40000 enthält die horizontalen Grundlagen, die für alle Produkte gelten. Von den vier Teilen sind damit zwei angenommen. EN 40000-1-3 zur Schwachstellenbehandlung hat die öffentliche Umfrage abgeschlossen und befindet sich in der Freigabephase, EN 40000-1-4 zu den allgemeinen Sicherheitsanforderungen ist noch in Entwicklung mit Liefertermin 30. Oktober 2027.
Was es für Hersteller bedeutet
Kurz: noch nichts. Drei Dinge trennen eine angenommene Norm von einer Norm, auf die sich ein Hersteller stützen kann.
- Keine Norm im Amtsblatt. Eine harmonisierte Norm entfaltet ihre Wirkung erst, wenn die Kommission ihre Fundstelle im Amtsblatt der EU veröffentlicht. Für den Cyber Resilience Act ist das bis zum 7. Oktober 2026 für keine einzige Norm geschehen. Die Konformitätsvermutung nach Artikel 27 der Verordnung (EU) 2024/2847 steht damit weiterhin für kein Produkt zur Verfügung. Gemeint ist die Annahme, dass ein Produkt die Anforderungen aus Anhang I erfüllt, wenn es der Norm entspricht.
- Die beiden Normen vermitteln womöglich gar keine Vermutung. Der Tracker craevidence.com vermerkt für EN 40000-1-1 und -1-2 unter Verweis auf Angaben von CEN und CENELEC, dass keine Zitierung im Amtsblatt erwartet wird. Die Herkunft dieses Vermerks konnten wir nicht prüfen.
- Null notifizierte Stellen. Hersteller wichtiger und kritischer Produkte brauchen für die Konformitätsbewertung eine notifizierte Stelle. Kapitel IV der Verordnung gilt seit dem 11. Juni 2026, in der Datenbank NANDO ist aber bis zur letzten belegten Prüfung am 11. September 2026 keine Stelle für den Cyber Resilience Act eingetragen. Die ausgewerteten Quellen nennen den 11. Dezember 2026 als Termin, bis zu dem eine ausreichende Zahl zur Verfügung stehen soll; die Fundstelle dafür in der Verordnung konnten wir nicht prüfen.
Auch die Fristen des Normungsauftrags sind in Bewegung: Ein Entwurf der Kommission vom Juli 2026 verschiebt die Termine um zwei Monate, für die horizontalen Kernnormen auf den 31. Oktober 2026, für die vertikalen Produktnormen auf den 31. Dezember 2026. Der zugehörige Beschluss ist noch nicht im Amtsblatt veröffentlicht, die neuen Termine sind also vorgeschlagen, nicht festgelegt. Welche Produkte welches Verfahren brauchen, erklärt der Leitfaden Produktklassen und Konformitätsbewertung. Bis die Normen greifen, bleibt für die Schwachstellenbehandlung in Deutschland die Technische Richtlinie BSI TR-03183 der einzige behördliche Maßstab; sie ist freiwillig.
Für die Bereitschaft heißt das: Die Meldepflicht nach Artikel 14 wartet nicht auf die Normen. Sie gilt seit dem 11. September 2026 und hängt nicht davon ab, ob ein Produkt nach einer harmonisierten Norm entwickelt wurde. CRA Response Center deckt genau diesen Teil ab, Meldeadresse, Rufkette, Fristen und Protokoll, unabhängig vom Stand der Normung.
Was offen bleibt
Das Ergebnis des Formal Vote ist nicht aus dem offiziellen CEN-Katalog belegt; wir stützen uns auf zwei Sekundärquellen mit derselben Primärquelle. Ob die Ratifizierung am 2. November 2026 stattfindet und ob die Kommission die beiden Normen überhaupt im Amtsblatt zitieren will, ist offen. Für EN 40000-1-3, die für die Meldeadresse und die Schwachstellenbehandlung wichtigste Norm, gibt es keinen Termin für den Formal Vote. Wann die erste notifizierte Stelle in NANDO erscheint, ist ebenfalls nicht absehbar.
Quellen
- Harmonised standards status, craevidence.com, Stand 2. Oktober 2026 (Sekundärquelle)
- Weekly Briefing, aktriva.com, 4. Oktober 2026 (Sekundärquelle)
- CRA standardisation deadlines pushed back two months, cyberresilienceact.eu, 11. September 2026
- State of play, cyberresilienceact.eu, Stand September 2026
- CRA notified bodies: rules apply from 11 June 2026, cyberresilienceact.eu, Stand 11. September 2026
- CRA conformity assessment, Europäische Kommission, Stand 31. Juli 2026
- EU Cyber Resilience Act standardisation activities update, Adherent, 27. März 2026