Cyber Resilience Act (CRA)
Die Verordnung gilt unmittelbar in allen Mitgliedstaaten, ohne nationales Umsetzungsgesetz. Ihre Pflichten treten in drei Stufen in Kraft; die Meldepflicht läuft seit dem 11. September 2026.
Cyber Resilience Act ist die Verordnung (EU) 2024/2847, die EU-weit Cybersicherheitsanforderungen für Produkte mit digitalen Elementen festlegt, von der Entwicklung bis zum Ende des Unterstützungszeitraums. Im deutschen Amtsdeutsch heißt sie Cyberresilienz-Verordnung, kurz CRA.
Definition in der Verordnung
Die Verordnung wurde am 20. November 2024 im Amtsblatt der EU veröffentlicht und ist nach Artikel 71 Absatz 1 am 10. Dezember 2024 in Kraft getreten. Artikel 1 beschreibt ihren Gegenstand: horizontale Cybersicherheitsanforderungen für Hardware und Software, die auf dem EU-Markt bereitgestellt werden. Artikel 71 Absatz 2 staffelt die Anwendung in drei Stufen: Kapitel IV zur Notifizierung von Prüfstellen gilt seit dem 11. Juni 2026, die Meldepflicht nach Artikel 14 seit dem 11. September 2026, alle übrigen Vorschriften ab dem 11. Dezember 2027.
Anders als eine Richtlinie braucht die Verordnung kein nationales Umsetzungsgesetz. Deutschland regelt mit dem CRA-Durchführungsgesetz nur, welche Behörde zuständig ist; an den Pflichten der Hersteller ändert das nichts.
Was das für Hersteller bedeutet
Wer Produkte mit Software oder Firmware in der EU in Verkehr bringt, muss ab dem 11. Dezember 2027 die grundlegenden Anforderungen aus Anhang I erfüllen, eine technische Dokumentation führen, die Konformität bewerten und das CE-Kennzeichen anbringen. Schon heute gilt die Meldepflicht: Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind innerhalb von 24 Stunden über die ENISA-Plattform zu melden. Das gilt nach Artikel 69 Absatz 3 auch für Produkte, die schon lange im Markt sind. Der Bußgeldrahmen aus Artikel 64 (bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes) greift erst ab dem 11. Dezember 2027.
Verwandte Begriffe
- Produkt mit digitalen Elementen
- Anhang I (grundlegende Cybersicherheitsanforderungen)
- Hersteller
- CRA-Durchführungsgesetz
- Bestandsprodukte (Übergangsbestimmung)