Notifizierte Stelle
Wichtige und kritische Produkte dürfen Hersteller nicht allein bewerten. Dafür braucht es notifizierte Stellen, die ein Mitgliedstaat benannt und der Kommission gemeldet hat. Für den Cyber Resilience Act gibt es sie am 7. Oktober 2026 noch nicht.
Notifizierte Stelle (Notified Body) ist eine Konformitätsbewertungsstelle, die ein Mitgliedstaat nach dem Cyber Resilience Act benannt und der Kommission gemeldet hat. Sie prüft Produkte in den Verfahren, die der Hersteller nicht allein durchführen darf.
Definition in der Verordnung
Die Regeln für notifizierte Stellen stehen in Kapitel IV der Verordnung (EU) 2024/2847, Artikel 35 und folgende. Jeder Mitgliedstaat benennt eine notifizierende Behörde, die Prüfstellen bewertet und notifiziert. Die notifizierten Stellen führen die Module B und C (EU-Baumusterprüfung plus Konformität mit dem Baumuster) und das Modul H (umfassende Qualitätssicherung) nach Anhang VIII durch. Wichtige Produkte der Klasse II brauchen immer eine notifizierte Stelle; wichtige Produkte der Klasse I dürfen nur dann in eigener Verantwortung bewertet werden, wenn harmonisierte Normen vollständig angewendet werden. Kapitel IV gilt nach Artikel 71 Absatz 2 seit dem 11. Juni 2026. Falsche oder irreführende Angaben gegenüber einer notifizierten Stelle sind nach Artikel 64 Absatz 4 ein eigener Bußgeldtatbestand.
Was das für Hersteller bedeutet
Am 7. Oktober 2026 ist in der Datenbank NANDO der Kommission keine einzige notifizierte Stelle für den Cyber Resilience Act eingetragen (letzte belegte Prüfung am 11. September 2026). In Deutschland läuft ein zweistufiges Verfahren: Erst akkreditiert die DAkkS die Prüfstelle (Anträge seit dem 28. Juli 2026), dann notifiziert das BSI. Wer ein Produkt der Klasse II herstellt, sollte den Zeitplan bis zum 11. Dezember 2027 eng beobachten, denn ohne notifizierte Stelle ist die Konformitätsbewertung nicht abschließbar. Für Standardprodukte, also den weitaus größten Teil aller Produkte, reicht die interne Kontrolle nach Modul A.