Betroffenheitscheck: Fällt Ihr Produkt unter den Cyber Resilience Act?
Neun Fragen, etwa drei Minuten. Sie erfahren, ob die Verordnung für Sie gilt, welche Produktklasse wahrscheinlich ist, ob die Meldepflicht für Sie schon läuft und was als Nächstes zu tun ist. Ohne Anmeldung, das Ergebnis bleibt in Ihrem Browser.
Grundlage: Verordnung (EU) 2024/2847, Stand Oktober 2026. Keine Rechtsberatung.
Was der Check prüft
Die Fragen folgen dem Aufbau der Verordnung (EU) 2024/2847. Wer die Prüfung lieber selbst nachvollzieht, findet hier die Schritte mit den jeweiligen Artikeln.
1. Produkt mit digitalen Elementen
Betroffen sind Hardware und Software, die eine Datenverbindung haben können (Artikel 2 Absatz 1, Artikel 3 Nummer 1): die Maschine mit Steuerung, das Gerät mit App, die verkaufte Software. Ein Cloud-Dienst gehört dazu, wenn ohne ihn eine Produktfunktion entfällt (Artikel 3 Nummer 2). Reine Online-Dienste ohne Produkt beim Kunden sind kein Produkt im Sinne der Verordnung; für sie kann NIS2 gelten.
2. EU-Markt und Rolle
Die Verordnung gilt für Produkte, die in der EU in Verkehr gebracht werden. Hersteller tragen die Hauptpflichten (Artikel 13), auch wer unter eigener Marke fertigen lässt (Artikel 21). Importeure (Artikel 19) und Händler (Artikel 20) prüfen, Verwalter quelloffener Software haben erleichterte Pflichten (Artikel 24).
3. Ausnahmen
Für Medizinprodukte, Kraftfahrzeuge, zivile Luftfahrt, Schiffsausrüstung, Verteidigung und identische Ersatzteile gelten eigene Vorschriften (Artikel 2 Absätze 2 bis 8).
4. Produktklasse
Die meisten Produkte sind Standardprodukte mit Konformitätsbewertung in Eigenverantwortung (Artikel 32). Wichtige Produkte nach Anhang III (Klasse I und II, Artikel 7) und kritische Produkte nach Anhang IV (Artikel 8) brauchen teils eine notifizierte Stelle oder eine Zertifizierung. Die Kommission präzisiert die Kategorien per Durchführungsrechtsakt.
5. Meldepflicht seit dem 11. September 2026
Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden (Artikel 14): Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht innerhalb von 14 Tagen nach verfügbarer Abhilfe. Gemeldet wird über die Single Reporting Platform der ENISA (Artikel 16). Diese Pflicht gilt auch für Produkte, die schon im Markt sind.
6. Alles Übrige ab dem 11. Dezember 2027
Grundlegende Anforderungen nach Anhang I, technische Dokumentation, Konformitätserklärung, CE-Kennzeichnung, Softwarestückliste und ein Unterstützungszeitraum von mindestens fünf Jahren. Ab dann gilt auch der Bußgeldrahmen des Artikels 64 mit Geldbußen bis 15 Millionen Euro oder 2,5 Prozent des Jahresumsatzes.
Diese Seite ist eine Orientierung auf Basis des Verordnungstextes und ersetzt keine Rechtsberatung. Mehr zur Meldepflicht: Die Meldepflicht des Cyber Resilience Act erklärt.
Betroffen? Dann ist die Meldepflicht Ihr erster Schritt.
Wir richten Meldeadresse, Rufkette und Fristen-Uhren ein und halten die Bereitschaft rund um die Uhr. Sie entscheiden, wir halten den Ablauf und den Nachweis.