Leitlinien der Kommission
Die Verordnung lässt viele Fragen offen: Wer ist Hersteller, was ist eine wesentliche Änderung, wann gehört ein Cloud-Dienst zum Produkt. Die Leitlinie der Kommission gibt darauf Antworten, ohne rechtlich zu binden.
Leitlinien der Kommission sind unverbindliche Erläuterungen der EU-Kommission zur Anwendung des Cyber Resilience Act, die Artikel 26 der Verordnung ausdrücklich vorsieht. Die wichtigste ist die Leitlinie C(2026) 5252 vom 27. Juli 2026.
Definition in der Verordnung
Artikel 26 sieht vor, dass die Kommission Leitlinien zur Anwendung der Verordnung herausgibt. Die Leitlinie C(2026) 5252 wurde am 27. Juli 2026 inhaltlich gebilligt und richtet sich ausdrücklich auch an Kleinst-, kleine und mittlere Unternehmen; die formelle Annahme steht aus, bis alle Sprachfassungen vorliegen. Sie umfasst einen Anhang mit 67 Praxisbeispielen und Entscheidungsdiagrammen zu Anwendungsbereich, Herstellerrolle, Fernverarbeitung, wesentlicher Änderung, Unterstützungszeitraum und Meldepflicht. Eine deutsche Fassung war am 7. Oktober 2026 nicht auffindbar. Daneben führt die Kommission seit dem 3. Dezember 2025 eine laufend aktualisierte FAQ zur CRA-Umsetzung.
Was das für Hersteller bedeutet
Die Leitlinie bindet weder Gerichte noch Marktüberwachungsbehörden, aber sie zeigt, wie die Kommission die Verordnung versteht. Wer sich an ihr orientiert, hat im Streitfall ein starkes Argument. Praktisch wichtig sind drei Aussagen. Hersteller ist laut Sekundärquellen zur Leitlinie, wer die Kontrolle über Entwicklung, Releases und Vertrieb hat. "Kenntnis" einer aktiv ausgenutzten Schwachstelle liegt vor, sobald eine erste Bewertung mit hinreichender Gewissheit abgeschlossen ist. Und ein Cloud-Backend gehört zum Produkt, wenn das Produkt ohne es eine Funktion verliert. Da der deutsche Text fehlt, sollten Hersteller Aussagen aus der Leitlinie als "laut Kommissionsleitlinie" kennzeichnen und nicht mit dem Verordnungstext gleichsetzen.