CRA Response Center Demo anfragen

Leitfaden Stand Lesezeit 9 Min.

CRA für Agenturen und Individualsoftware: Wer Hersteller ist und wer nicht

Eine Agentur, die nach Vorgaben eines Auftraggebers entwickelt, ist Dienstleister. Hersteller wird sie, sobald sie ein eigenes Plugin, Theme oder Produkt unter eigenem Namen verkauft. Diese Seite ordnet die typischen Fälle ein, von der Kunden-Website bis zur Standardsoftware, und zeigt, was in Verträge gehört.

Hersteller nach Artikel 3 Nummer 13 der Verordnung (EU) 2024/2847 ist, wer ein Produkt mit digitalen Elementen entwickelt oder entwickeln lässt und es unter eigenem Namen oder eigener Marke vermarktet. Eine Agentur, die nach Vorgaben eines Auftraggebers entwickelt, ist nach der Kommissionsleitlinie Dienstleister; Hersteller ist der Auftraggeber, der das Produkt vermarktet. Hersteller wird die Agentur selbst, sobald sie ein eigenes Plugin, Theme oder Produkt verkauft. Websites und reine Online-Dienste sind keine Produkte (Erwägungsgrund 12). Software, die ein Auftraggeber nur intern nutzt, gilt nach herrschender Lesart nicht als in Verkehr gebracht.

Das Wichtigste

  • Hersteller ist, wer entwickelt oder entwickeln lässt und unter eigenem Namen vermarktet (Artikel 3 Nummer 13).
  • Agentur nach Vorgaben des Auftraggebers: Dienstleister. Auftraggeber, der das Produkt vermarktet: Hersteller (Kommissionsleitlinie, primäre Kontrolle).
  • Eigenes Plugin, Theme oder eigene App, mehrfach verkauft: Die Agentur ist Hersteller mit allen Pflichten; die Meldepflicht gilt seit dem 11. September 2026.
  • Websites und reine Online-Dienste sind keine Produkte (Erwägungsgrund 12); für sie gilt gegebenenfalls NIS2.
  • Ein Open-Source-Plugin ohne Geschäftstätigkeit bleibt außerhalb. Preis, bezahlte Stufe oder Datenverarbeitung als Bedingung ziehen es hinein (Artikel 3 Nummer 22, Erwägungsgründe 15 und 18).

Wer ist Hersteller nach Artikel 3 Nummer 13?

Die Verordnung kennt zwei Wege zur Herstellerrolle: selbst entwickeln und unter eigenem Namen vermarkten, oder konzipieren, entwickeln oder herstellen lassen und unter eigenem Namen vermarkten. Der zweite Weg ist die Auftragsentwicklung: Wer beauftragt und das Ergebnis als eigenes Produkt anbietet, ist Hersteller, ohne eine Zeile selbst geschrieben zu haben. Beide Wege setzen voraus, dass das Produkt auf dem Markt bereitgestellt wird, nach Artikel 3 Nummer 22 also im Rahmen einer Geschäftstätigkeit, entgeltlich oder unentgeltlich. Erwägungsgrund 15 nennt die Indizien: Preis, Entgelt für Support über die Kostendeckung hinaus, Gewinnerzielungsabsicht, Verarbeitung personenbezogener Daten als Nutzungsbedingung.

Die Kommissionsleitlinie C(2026) 5252 vom 27. Juli 2026, rechtlich unverbindlich und hier über übereinstimmende Fachquellen ausgewertet, ergänzt das um die primäre Kontrolle: Hersteller ist, wer Entwicklung, Releases und Vertrieb kontrolliert.

Auftragsentwicklung: Agentur als Dienstleister, Auftraggeber als Hersteller

Entwickelt eine Agentur nach Vorgaben des Auftraggebers, und bringt dieser das Ergebnis unter seinem Namen auf den Markt, ist der Auftraggeber Hersteller. Die Agentur ist Zulieferer ohne eigene Pflichten aus Artikel 13 und 14, aber der Hersteller braucht sie für Softwarestückliste und Schwachstellenbehebung. Nach Sekundärquellen stellt die Leitlinie auf die tatsächliche Kontrolle ab, nicht auf den Vertrag. Ein Vertrag, der die Herstellerrolle der Agentur zuschiebt, während der Kunde unter seiner Marke verkauft, ändert gegenüber der Marktüberwachung nichts.

Wenn der Auftraggeber die Software nur selbst nutzt

Hier ist die Rechtslage offen. Nach herrschender Lesart ist Software, die ein Unternehmen für den eigenen Betrieb entwickeln lässt und nicht weitergibt, nicht in Verkehr gebracht. Die Verordnung nennt den Eigenbedarf in Erwägungsgrund 16 nur für die öffentliche Verwaltung ausdrücklich. Das BSI vertritt nach Sekundärquellen die Lesart, dass kommerziell gelieferte Individualsoftware unabhängig von der Stückzahl erfasst ist. Eine Behörden- oder Gerichtsentscheidung gibt es nicht. Wer Individualsoftware liefert, sollte deshalb im Vertrag festhalten, wer die Herstellerrolle trägt und wer Schwachstellen behandelt und meldet. Wird sie später weitergegeben oder Teil eines Produkts, ist sie in jedem Fall erfasst.

Für maßgeschneiderte Produkte an gewerbliche Nutzer erlaubt die Verordnung Abweichungen bei der sicheren Standardkonfiguration (Anhang I Teil I Nummer 2 Buchstabe b) und bei den kostenlosen Sicherheitsupdates (Anhang I Teil II Nummer 8, Erwägungsgrund 64). Die Schwachstellenbehandlung selbst bleibt Pflicht.

Wann ist die Agentur selbst Hersteller?

Sobald sie ein Produkt unter eigenem Namen vermarktet: ein Plugin für ein Content-Management-System, ein Theme, eine App oder eine Bibliothek, mehrfach verkauft oder im Rahmen des Geschäfts kostenlos angeboten. Artikel 3 Nummer 1 nimmt separat in Verkehr gebrachte Softwarekomponenten ausdrücklich in den Produktbegriff auf; ein Plugin wird beim Kunden installiert, anders als eine Website. Auf die Stückzahl kommt es nicht an. Hersteller ist auch, wer fremde Software unter eigener Marke verkauft (Artikel 21) oder ein fremdes Produkt wesentlich ändert und bereitstellt (Artikel 22).

Als Hersteller trägt die Agentur alle Pflichten aus Artikel 13 und Anhang I ab dem 11. Dezember 2027: Risikobewertung, Softwarestückliste, Unterstützungszeitraum von mindestens fünf Jahren, Kontaktadresse für Schwachstellen, Dokumentation, CE-Kennzeichnung. Die Meldepflicht nach Artikel 14 gilt seit dem 11. September 2026 und erfasst nach Artikel 69 Absatz 3 auch Plugins, die seit Jahren im Umlauf sind. Die meisten Plugins sind Standardprodukte; eines mit Anmeldung, Single Sign-on oder Passwortverwaltung als Kernfunktion kann unter Anhang III Klasse I fallen und braucht dann ohne harmonisierte Norm eine notifizierte Stelle (Artikel 32 Absatz 2). Übersicht unter Die Pflichten der Hersteller.

Websites und reine Online-Dienste

Eine Website, die eine Agentur für einen Kunden baut, ist kein Produkt mit digitalen Elementen. Erwägungsgrund 12 nimmt Websites, die keine Produktfunktion unterstützen, aus und verweist Software-as-a-Service auf die NIS2-Richtlinie. Eine Anwendung, die nur im Browser läuft, ist nach der Leitlinie (Sekundärquelle) ebenfalls kein Produkt. Produkt ist, was beim Nutzer heruntergeladen oder installiert wird: App, Desktop-Client, Browser-Erweiterung, Plugin.

Eine Ausnahme: Baut die Agentur für den Kunden eine App mit Backend, ohne das die App eine Funktion verliert, ist das Backend Fernverarbeitung nach Artikel 3 Nummer 2. Es gehört dann zum Produkt des Kunden; die Agentur, die es betreibt, ist Dienstleister. Details unter SaaS, Cloud und Fernverarbeitung.

Open-Source-Plugins und Monetarisierung

Viele Agenturen veröffentlichen Plugins als freie und quelloffene Software nach Artikel 3 Nummer 48. Nach Erwägungsgrund 18 fällt sie nur in den Anwendungsbereich, wenn sie im Rahmen einer Geschäftstätigkeit bereitgestellt wird. Ein Plugin ohne Preis, bezahlte Stufe oder Datenverarbeitung als Bedingung bleibt außerhalb; Spenden bis zur Kostendeckung ändern daran nichts (Erwägungsgrund 15). Das vereinfachte Regime für Verwalter quelloffener Software (Erwägungsgrund 19) gilt nur für juristische Personen, die Projekte dauerhaft tragen.

Nach der Leitlinie (Sekundärquellen) liegt eine Bereitstellung auf dem Markt in drei Fällen vor: wenn eine kostenpflichtige Version Funktionen oder Support freischaltet, wenn das Plugin als Plattform für den Verkauf anderer Dienste dient oder wenn personenbezogene Daten als Nutzungsbedingung verarbeitet werden. Getrennt angebotene Beratung, Schulung oder Support machen es nicht kommerziell. Beim Modell "kostenlose Version plus Pro-Version" ist die Pro-Version damit ein Produkt. Wie die kostenlose Version mit derselben Codebasis zu bewerten ist, ist nicht verifiziert. Mehr unter Open Source und CRA.

Was in Verträgen geregelt gehört

Die Herstellerrolle lässt sich nicht wegverhandeln, die Arbeit dahinter schon. Fünf Punkte gehören in jeden Entwicklungs- und Wartungsvertrag:

  • Rolle. Wer ist Hersteller nach Artikel 3 Nummer 13, wer Zulieferer? Begründet aus der Vermarktung.
  • Schwachstellenbehandlung. Wer behebt Schwachstellen während des Unterstützungszeitraums nach Artikel 13 Absatz 8, in welcher Zeit, zu welchen Kosten? Sicherheitsupdates müssen getrennt von Funktionsupdates möglich (Anhang I Teil II Nummer 2) und für Nutzer kostenlos sein (Nummer 8). Ein endender Wartungsvertrag beendet den Unterstützungszeitraum nicht.
  • Komponenten. Wer führt die Softwarestückliste (Anhang I Teil II Nummer 1), wer prüft Bibliotheken nach Artikel 13 Absatz 5, wer meldet Funde an deren Hersteller (Absatz 6)?
  • Meldeweg. Wer betreibt die Kontaktadresse für Schwachstellen (Artikel 13 Absatz 17)? Erfährt die Agentur von einer Ausnutzung beim Produkt des Kunden, muss der Hersteller das sofort wissen, weil seine 24-Stunden-Frist mit der Kenntnis beginnt. Die Meldung reicht der Hersteller ein; was ein Dienstleister übernehmen kann, steht unter CRA-Meldepflicht auslagern.
  • Dokumentation und Quellcode. Technische Dokumentation zehn Jahre aufbewahren (Artikel 13 Absatz 13), jedes Sicherheitsupdate zehn Jahre verfügbar halten (Absatz 9). Beides braucht Zugriff auf Quellcode und Build-Umgebung, auch nach Ende der Zusammenarbeit.

Vier Fälle im Überblick

FallRollePflichten
Agentur baut eine Website für einen KundenKein Produkt (Erwägungsgrund 12). Agentur ist Dienstleister, Kunde ist Betreiber.Keine Pflichten aus dem CRA. Für den Betreiber kann NIS2 gelten.
Agentur verkauft ein eigenes Plugin oder ThemeAgentur ist Hersteller (Artikel 3 Nummer 13), Kunden sind Nutzer.Artikel 13 und Anhang I ab dem 11. Dezember 2027; Meldepflicht nach Artikel 14 seit dem 11. September 2026.
Softwarehaus liefert Individualsoftware an einen KundenVermarktet der Kunde die Software, ist er Hersteller und das Softwarehaus Zulieferer. Nutzt er sie nur intern, liegt nach herrschender Lesart kein Inverkehrbringen vor; das BSI liest kommerziell gelieferte Individualsoftware als erfasst.Beim vermarktenden Kunden alle Herstellerpflichten. Bei interner Nutzung Rolle und Schwachstellenbehandlung vorsorglich im Vertrag festlegen.
Softwarehaus verkauft StandardsoftwareHersteller.Alle Pflichten aus Artikel 13, 14 und Anhang I; Produktklasse nach Anhang III prüfen.

Für Agenturen und Softwarehäuser, die Hersteller sind oder diese Rolle für Kunden operativ tragen, bietet CRA Response Center die Bereitschaft für Artikel 14 als Dienst. Dazu gehören Meldeadresse mit Prüfung jeder Meldung, Rufkette, Fristen-Uhren, Entwurf der ENISA-Meldung und Protokoll als Nachweis. Entscheidung und Einreichung bleiben beim Hersteller.

Checkliste für Agenturen und Softwarehäuser

  • Eigene Produkte erfassen. Plugins, Themes, Apps, Bibliotheken unter eigenem Namen, mit Versionen und Verbreitung; für sie gilt die Meldepflicht seit dem 11. September 2026.
  • Monetarisierung prüfen. Bei Open-Source-Plugins: Pro-Version, bezahlte Stufe, Datenverarbeitung als Bedingung? Dann liegt eine Geschäftstätigkeit vor.
  • Klasse prüfen. Hat ein eigenes Produkt eine Funktion aus Anhang III als Kernfunktion?
  • Verträge nachziehen. Rolle, Schwachstellenbehandlung, Stückliste, Meldeweg, Dokumentation und Quellcodezugang regeln.
  • Meldeadresse einrichten. Für eigene Produkte Postfach und security.txt; für Kundenprodukte den Weg zum Hersteller festlegen.
  • Kenntnis dokumentieren. Zeitpunkt und Quelle jedes Hinweises festhalten, Hersteller sofort informieren.

Häufige Fragen

Wir entwickeln ausschließlich im Auftrag. Sind wir Hersteller?

In der Regel nicht. Hersteller ist, wer das Produkt unter eigenem Namen vermarktet (Artikel 3 Nummer 13) und nach der Leitlinie Entwicklung, Releases und Vertrieb kontrolliert. Vermarktet Ihr Auftraggeber das Ergebnis, ist er Hersteller und Sie Zulieferer.

Wir haben ein Plugin, das 2.000 Kunden gekauft haben. Was gilt?

Sie sind Hersteller. Die Meldepflicht nach Artikel 14 gilt seit dem 11. September 2026 für alle Versionen im Umlauf (Artikel 69 Absatz 3); Anhang I, Dokumentation und CE-Kennzeichnung für Versionen ab dem 11. Dezember 2027.

Ist eine Kunden-Website ein Produkt mit digitalen Elementen?

Nein. Erwägungsgrund 12 nimmt Websites aus, die keine Produktfunktion unterstützen. Anders liegt es bei einem Backend, ohne das eine App des Kunden nicht funktioniert; das ist Fernverarbeitung nach Artikel 3 Nummer 2 und gehört zum Produkt.

Unser Open-Source-Plugin ist kostenlos, aber wir verkaufen Support. Sind wir drin?

Nach der Leitlinie nicht allein deshalb. Getrennt angebotener Support macht ein Plugin nicht kommerziell. Anders bei einer bezahlten Version, die Funktionen freischaltet, oder wenn Support über die Kostendeckung hinaus Bedingung der Nutzung ist (Erwägungsgrund 15).

Kann der Vertrag festlegen, dass die Agentur Hersteller ist?

Der Vertrag kann die Arbeit verteilen, nicht die Rolle gegenüber der Marktüberwachung. Die Leitlinie stellt nach Sekundärquellen auf die tatsächliche Kontrolle ab.

Weiterlesen

Quellen

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen