Kritisches Produkt
Die kritische Kategorie ist die kleinste und betrifft Hardware mit höchstem Schutzbedarf. Ob dafür ein europäisches Zertifikat Pflicht wird, entscheidet die Kommission per delegiertem Rechtsakt.
Kritisches Produkt ist ein Produkt mit digitalen Elementen aus einer der drei Kategorien in Anhang IV des CRA: Hardwaregeräte mit Sicherheitsboxen, Smart-Meter-Gateways und Chipkarten mit Sicherheitselementen. Für sie kann die Kommission eine europäische Cybersicherheitszertifizierung vorschreiben.
Definition in der Verordnung
Artikel 8 Absatz 1 ermächtigt die Kommission, per delegiertem Rechtsakt für Anhang-IV-Produkte ein europäisches Cybersicherheitszertifikat mindestens der Vertrauenswürdigkeitsstufe "mittel" vorzuschreiben, sofern ein passendes Schema verfügbar ist. Solange kein solcher Rechtsakt vorliegt, gilt nach Artikel 32 Absatz 4 das Verfahren für Klasse II: Module B und C, Modul H oder ein Zertifizierungsschema. Nach Artikel 8 Absatz 2 kann die Kommission Anhang IV mit mindestens sechs Monaten Übergang ändern.
Die Durchführungsverordnung (EU) 2025/2392 beschreibt die drei Kategorien: physische Zahlungsterminals, Hardware-Sicherheitsmodule und manipulationsgeschützte Fahrtenschreiber; Smart-Meter-Gateways und andere Geräte für fortgeschrittene Sicherheitszwecke mit sicherer Kryptoverarbeitung; Chipkarten und ähnliche Geräte mit Sicherheitselementen wie TPMs, eUICC, Ausweis- und Reisedokumente, Signatur-, Zahlungs- und Zugangskarten.
Was das für Hersteller bedeutet
Im Oktober 2026 hat die Kommission keinen delegierten Rechtsakt nach Artikel 8 Absatz 1 erlassen. Auf ihrer Umsetzungsseite kündigt sie einen Rechtsakt zur Konformitätsvermutung durch EUCC-Zertifikate für das vierte Quartal 2026 an. Bis dahin gilt für kritische Produkte der Prüfweg der Klasse II mit notifizierter Stelle. Hersteller von Zahlungsterminals, Sicherheitsmodulen oder Chipkarten sollten die Entwicklung der Zertifizierungsschemata beobachten und ihre Konformitätsbewertung so planen, dass ein Wechsel auf ein Zertifikat möglich bleibt. Für den Mittelstand im Maschinenbau ist die Kategorie selten relevant; Steuerungen, Sensoren und Geräte mit Verschlüsselung fallen nicht darunter, solange sie keine Sicherheitsbox oder kein Sicherheitselement im Sinne von Anhang IV sind.