Glossar zum Cyber Resilience Act
Die Verordnung (EU) 2024/2847 definiert ihre Begriffe in Artikel 3, und viele Pflichten hängen an genau diesen Definitionen. Hier steht jeder Begriff kurz erklärt, mit dem Artikel, aus dem er stammt, und dem Leitfaden, der ihn vertieft.
Rechtsstand 7. Oktober 2026. Keine Rechtsberatung.
A
- AbschlussberichtDritte Meldestufe: 14 Tage nach verfügbarer Abhilfe (Schwachstelle) oder ein Monat nach 72h-Meldung (Vorfall).
- Aktiv ausgenutzte SchwachstelleSchwachstelle mit verlässlichen Nachweisen einer Ausnutzung durch einen Angreifer; löst die Meldepflicht aus.
- Anhang I (grundlegende Cybersicherheitsanforderungen)Der Pflichtenkatalog des CRA: Teil I Produkteigenschaften, Teil II Schwachstellenbehandlung.
- Assigned RepresentativeKontorolle auf der ENISA-Plattform, die für den Hersteller Meldungen einreicht; nicht der Bevollmächtigte.
B
- Bereitstellung auf dem MarktJede entgeltliche oder unentgeltliche Abgabe eines Produkts im Rahmen einer Geschäftstätigkeit.
- Bestandsprodukte (Übergangsbestimmung)Produkte vor dem 11. Dezember 2027 im Markt; Anforderungen nur bei wesentlicher Änderung, Meldepflicht sofort.
- BevollmächtigterIn der EU niedergelassene Person, die ein Hersteller schriftlich mit Aufgaben betraut (Artikel 18).
- BSIBundesamt für Sicherheit in der Informationstechnik; nach Gesetzentwurf zentrale CRA-Behörde.
- BSI TR-03183Technische Richtlinie des BSI zum CRA in vier Teilen; freiwillig, ohne Konformitätsvermutung, maßgeblich.
- BußgeldSanktion nach Artikel 64: bis 15 Millionen Euro oder 2,5 Prozent des Umsatzes; gilt ab 11. Dezember 2027.
C
- CE-KennzeichnungSichtbares Zeichen der Konformität, nach erfolgreicher Bewertung angebracht; künftig auch für Software.
- CERT-BundDas Computer-Notfallteam des Bundes im BSI; koordinierendes CSIRT für deutsche Hersteller.
- Coordinated Vulnerability Disclosure (CVD)Geordnetes Verfahren zur Annahme, Behebung und Offenlegung von Schwachstellen; der CRA verlangt eine Policy.
- CRA-DurchführungsgesetzDeutsches Gesetz, das Behörden und Bußgeldverfahren zum CRA regelt; Stand Oktober 2026 nicht verkündet.
- CSIRTNationales Computer-Notfallteam nach NIS2; empfängt und verteilt CRA-Meldungen der Hersteller.
- CSIRT-KoordinatorDas CSIRT des Staates der Hauptniederlassung; empfängt die Meldung und verteilt sie weiter.
- CVEWeltweite Kennung für bekannte Schwachstellen; ein Eintrag allein löst keine CRA-Meldepflicht aus.
- CVSSBewertungsskala für die Schwere von Schwachstellen; Hilfe bei der Triage, kein Meldekriterium im CRA.
- Cyber Resilience Act (CRA)EU-Verordnung 2024/2847 mit Cybersicherheitsanforderungen für Produkte mit digitalen Elementen.
- Cybersicherheits-RisikobewertungDokumentierte Bewertung der Produktrisiken; steuert Planung, Entwicklung und Wartung (Artikel 13 Absatz 2).
E
- ENISAAgentur der EU für Cybersicherheit; betreibt die Meldeplattform und erhält jede CRA-Meldung.
- EU-KonformitätserklärungVom Hersteller unterzeichnete Erklärung, dass das Produkt die Anforderungen erfüllt; Inhalt nach Anhang V.
- EU-LoginAnmeldedienst der EU-Institutionen; mit Multi-Faktor-Authentifizierung Pflicht für die Meldeplattform.
F
- FernverarbeitungVom Hersteller entwickelte Verarbeitung außerhalb des Produkts, ohne die eine Funktion entfällt.
- Freie und quelloffene SoftwareSoftware mit offenem Quellcode und freier Lizenz; außerhalb des CRA ohne gewerbliche Bereitstellung.
- FrühwarnungErste Meldestufe binnen 24 Stunden ab Kenntnis, mit bewusst begrenzten Angaben.
- Funkanlagenrichtlinie (RED)EU-Produktrecht für Funkanlagen; die Cybersicherheitsvorgaben der DVO 2022/30 enden am 11. Dezember 2027.
G
H
- Harmonisierte NormEuropäische Norm im Auftrag der Kommission; nach Listung im Amtsblatt gilt die Konformitätsvermutung.
- HerstellerWer ein Produkt entwickelt oder entwickeln lässt und unter eigenem Namen vermarktet; trägt die Hauptpflichten.
- HändlerWer ein Produkt weitergibt, ohne Hersteller oder Importeur zu sein; prüft CE und Unterlagen (Artikel 20).
I
- IEC 62443Internationale Normenreihe für industrielle Automatisierungssicherheit; Orientierung ohne Vermutungswirkung.
- ImporteurIn der EU ansässige Person, die ein Produkt eines Drittland-Herstellers in Verkehr bringt (Artikel 19).
- Informationen und Anleitung für Nutzer (Anhang II)Pflichtangaben an Nutzer: Kontaktstelle, Zweckbestimmung, Supportende, Updates, sichere Konfiguration.
- InverkehrbringenErstmalige Bereitstellung eines Produkts auf dem Unionsmarkt; Stichtag für die Pflichten je Exemplar.
K
- Kenntnis (Fristbeginn)Zeitpunkt, ab dem die Fristen laufen: Abschluss einer Erstbewertung mit hinreichender Gewissheit.
- KonformitätsbewertungNachweisverfahren: Modul A (intern), B plus C (Baumusterprüfung) oder H (Qualitätssicherung), je nach Klasse.
- KonformitätsvermutungWer harmonisierte Normen anwendet, gilt nach Artikel 27 als konform; derzeit für kein Produkt verfügbar.
- Kritisches ProduktProdukt aus einer der drei Kategorien in Anhang IV; Zertifizierung möglich, sonst Prüfung wie Klasse II.
L
M
- MarktüberwachungAufsicht nach Artikel 52 bis 60: Prüfung, Unterlagen anfordern, Korrektur, Rücknahme, Rückruf, Sweeps.
- MarktüberwachungsbehördeBehörde, die Produkte am Markt prüft, Maßnahmen anordnet und Bußgelder verhängt; in Deutschland das BSI.
- Maschinenverordnung (EU) 2023/1230Produktrecht für Maschinen mit eigenen Cybersicherheitsanforderungen; gilt ab 20. Januar 2027 neben dem CRA.
N
- NIS2 (Richtlinie (EU) 2022/2555)EU-Richtlinie zur Cybersicherheit von Einrichtungen; in Deutschland seit 6. Dezember 2025 umgesetzt.
- Notifizierte StelleVon einem Mitgliedstaat benannte Prüfstelle für die Konformitätsbewertung; noch keine für den CRA gelistet.
- Nutzerinformation bei Schwachstellen und VorfällenPflicht nach Artikel 14 Absatz 8, betroffene Nutzer über Schwachstelle, Vorfall und Abhilfe zu unterrichten.
P
R
S
- SchwachstelleSchwäche, Anfälligkeit oder Fehlfunktion eines Produkts, die bei einer Cyberbedrohung ausgenutzt werden kann.
- Schwachstellenmeldung (72-Stunden-Meldung)Zweite Meldestufe binnen 72 Stunden ab Kenntnis, mit Produktangaben, Art der Ausnutzung und Abhilfe.
- Schwerwiegender SicherheitsvorfallVorfall, der den Schutz sensibler Daten oder Funktionen des Produkts beeinträchtigt oder zu Schadcode führt.
- Secure by Design und Secure by DefaultSicherheit ab dem Entwurf und sichere Standardkonfiguration bei Auslieferung; Kern von Anhang I Teil I.
- security.txtStandardisierte Textdatei unter /.well-known/security.txt mit der Kontaktadresse für Schwachstellenmeldungen.
- Sektorale AusnahmenProdukte, die Artikel 2 Absatz 2 bis 8 vom CRA ausnimmt, weil eigenes EU-Recht ihre Sicherheit regelt.
- Sicherheitshinweis (Security Advisory)Veröffentlichung zu einer behobenen Schwachstelle mit Auswirkung, Schwere und Abhilfe (Anhang I Teil II).
- SicherheitsupdateUpdate zur Behebung von Schwachstellen; kostenlos, unverzüglich, möglichst getrennt von Funktionsupdates.
- Single Point of Contact für SchwachstellenZentrale Anlaufstelle nach Artikel 13 Absatz 17, über die Nutzer Kontakt aufnehmen und Schwachstellen melden.
- Single Reporting Platform (SRP)Zentrale Meldeplattform der ENISA nach Artikel 16; Webformular in Englisch, seit 11. September 2026 live.
- Software Bill of Materials (SBOM)Maschinenlesbare Stückliste der Softwarekomponenten eines Produkts; Pflicht nach Anhang I Teil II Nummer 1.
- Sorgfaltspflicht für DrittkomponentenHersteller müssen zugekaufte und Open-Source-Komponenten prüfen, damit sie das Produkt nicht gefährden.
- StandardproduktProdukt, das weder wichtig noch kritisch ist; Konformitätsbewertung durch interne Kontrolle (Modul A).
T
U
V
W
- Wesentliche ÄnderungÄnderung nach dem Inverkehrbringen, die Konformität oder Zweckbestimmung berührt; löst neue Bewertung aus.
- Wichtiges Produkt Klasse IProdukt aus einer der 19 Kategorien in Anhang III Klasse I; Selbstbewertung nur mit harmonisierter Norm.
- Wichtiges Produkt Klasse IIProdukt aus einer der vier Kategorien in Anhang III Klasse II; Prüfung immer durch notifizierte Stelle.
Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?
CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.