Wissen zum Cyber Resilience Act
Leitfäden auf Deutsch, geschrieben für die Geschäftsführung und die Menschen, die den CRA im Unternehmen umsetzen. Jeder Text nennt die Artikel der Verordnung, auf die er sich stützt, und die Quellen.
Rechtsstand 7. Oktober 2026. Keine Rechtsberatung. Was sich ändert, steht unter Aktuelles, Begriffe erklärt das Glossar.
Die Meldepflicht erklärtSeit dem 11. September 2026: 24 Stunden, 72 Stunden, 14 Tage. Mit Fristen-Rechner.Lesen
BetroffenheitscheckNeun Fragen, drei Minuten: Fällt Ihr Produkt unter die Verordnung, und welche Klasse ist wahrscheinlich?Check starten
GlossarDie Begriffe der Verordnung kurz erklärt, von aktiv ausgenutzter Schwachstelle bis wesentliche Änderung.Zum Glossar
Meldepflicht
- ENISA Single Reporting Platform: Registrierung und Meldung Schritt für SchrittKonto anlegen, CSIRT wählen, Vertretung einrichten, alle drei Meldestufen ausfüllen. Mit Feldtabelle.
- Ab wann läuft die 24-Stunden-Frist? Kenntnis nach Artikel 14 CRAKenntnis heißt Erstbewertung mit hinreichender Gewissheit, nicht Eingang der Meldung. Mit Wochenend-Beispiel.
- Aktiv ausgenutzte Schwachstelle: Was meldepflichtig ist und was nichtDefinition nach Artikel 3 Nummer 42, was kein Auslöser ist, Drittkomponenten, Entscheidungsbaum.
- Schwerwiegender Sicherheitsvorfall nach CRA: Abgrenzung mit BeispielenArtikel 14 Absatz 3 und 5 erklärt, Abgrenzung zur Schwachstelle, Fristen, Beispiele, NIS2.
- Frühwarnung, Meldung, Abschlussbericht: Was in den drei Meldestufen stehtInhalt und Frist jeder Stufe für Schwachstelle und Vorfall, mit Feldliste der Plattform und Beispielen.
- CERT-Bund, BSI, ENISA: Wer CRA-Meldungen entgegennimmtRollen von ENISA, koordinierendem CSIRT, CERT-Bund und BSI beim Empfang einer Meldung nach Artikel 14.
- Nutzer informieren nach Artikel 14 Absatz 8: Was Hersteller mitteilen müssenWer, wann, in welcher Form; Leitlinie der Kommission; Updates und Supportzeitraum; Muster-Gliederung.
- Die ersten 24 Stunden nach einer Schwachstellenmeldung: Ablaufplan für HerstellerStundenplan von der Annahme bis zur Frühwarnung, Rollen, typische Fehler und ein Wochenend-Szenario.
Meldeadresse und Prozess
- security.txt nach RFC 9116 und BSI TR-03183-3: Anleitung für HerstellerPflichtfelder, Rollen psirt@ und csirt@, Signatur, Prüfschritte und die häufigsten Fehler, mit Beispieldatei.
- Richtlinie zur koordinierten Offenlegung (CVD-Policy): Was hinein mussRechtsgrundlage, Mindestinhalte nach TR-03183-3, eine Gliederung in zwölf Punkten und die typischen Fehler.
- PSIRT im Mittelstand: Schwachstellenmeldungen annehmen, bewerten, beantwortenRollen nach TR-03183-3, der Prozess von der Annahme bis zum Sicherheitshinweis und die Mindestausstattung.
- CRA-Meldepflicht auslagern: Was ein Dienstleister übernehmen kann und was nichtWas sich rechtlich auslagern lässt, was beim Hersteller bleibt und woran man einen brauchbaren Dienst erkennt.
Grundlagen
- Der Zeitplan des Cyber Resilience Act: Was wann giltAlle Stichtage von 2024 bis 2030, was heute schon gilt und was für Bestandsprodukte zählt.
- Wer ist Hersteller nach dem CRA? Agentur, Auftraggeber, Eigenmarke, ImporteurWer die Herstellerpflichten trägt, wer nur Importeur oder Händler ist und wann die Rolle wechselt.
- Die Pflichten der Hersteller nach Artikel 13 CRA im ÜberblickArtikel 13 Absatz für Absatz, Anhang I als Liste, Aufbewahrung, Anlaufstelle, und was wann gilt.
- Produktklassen und Konformitätsbewertung: Standard, wichtig, kritischWelche Produkte wichtig oder kritisch sind, welches Verfahren je Klasse gilt und was fehlende Normen bedeuten.
- Bußgelder und Marktüberwachung nach dem CRA: Höhe, Zuständigkeit, AblaufDrei Bußgeldstufen bis 15 Millionen Euro, gültig ab 11. Dezember 2027, und was die Marktüberwachung dann kann.
- Das deutsche CRA-Durchführungsgesetz: Stand, Inhalt, Rolle des BSIVerfahrensstand, Inhalt des Entwurfs, Kritik der Verbände und was ohne das Gesetz schon gilt.
- CRA in Österreich und der Schweiz: Zuständigkeiten, Stand, Export in die EUCERT.at als Koordinator, Bundeskanzleramt, NISG 2026; Schweizer Exporteure, Bevollmächtigter, Bundesrat.
Pflichten der Hersteller
- SBOM nach CRA: Pflicht, Inhalt, Format und BSI TR-03183-2Was die Verordnung zur Software-Stückliste verlangt, was das BSI empfiehlt und wer die Liste sehen darf.
- Unterstützungszeitraum: Wie lange Sicherheitsupdates Pflicht sindMindestens fünf Jahre, Maßstab ist die Nutzungsdauer. Enddatum, Kostenfreiheit, alte Versionen, Maschinenbau.
- Wesentliche Änderung: Wann ein Update ein neues Produkt istSicherheitsfix nein, neue Funktion meist ja. Folgen, Beispiele und ein Prüfraster je Release.
Rollen und Abgrenzung
- Importeure, Händler und Bevollmächtigte: Pflichten nach Artikel 18 bis 22 CRAPrüflisten je Rolle, Weitergabe von Schwachstellen an den Hersteller, Rollenwechsel bei Eigenmarke.
- CRA und NIS2 im Vergleich: Produkt oder Einrichtung, zwei MeldepflichtenVergleichstabelle, Doppelbetroffenheit mit Beispiel, keine Meldung ersetzt die andere, Nachbarregelwerke.
- Open Source und CRA: Steward, gewerbliche Nutzung, MeldepflichtenGeschäftstätigkeit als Grenze, Steward mit leichten Pflichten ab Dezember 2027, Sorgfalt für Komponenten.
- SaaS, Cloud und Fernverarbeitung: Wann ein Online-Dienst zum Produkt gehörtDrei Kriterien, Beispiele aus der Leitlinie, Tabelle "gehört zum Produkt ja/nein", Meldepflicht.
- CRA im Maschinen- und Anlagenbau: Was auf Hersteller zukommtMaschine als Produkt mit digitalen Elementen, zugekaufte Steuerung, Maschinenverordnung, Bestandsmaschinen.
- CRA für Agenturen und Individualsoftware: Wer Hersteller ist und wer nichtAuftragsentwicklung, eigenes Plugin, Website, Open Source: wann Agentur oder Auftraggeber Hersteller sind.
Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?
CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.