Die Pflichten der Hersteller nach Artikel 13 CRA im Überblick
Artikel 13 ist das Pflichtenheft des Cyber Resilience Act für Hersteller: 25 Absätze, dazu die Anforderungen in Anhang I und die Unterlagen nach Anhang II, V und VII. Diese Seite übersetzt jeden Absatz in einen Satz und sagt, ab wann er gilt.
Artikel 13 der Verordnung (EU) 2024/2847 bündelt die Pflichten der Hersteller in 25 Absätzen. Grob sind es vier Blöcke. Erstens: sicher entwickeln und das nachweisbar begründen (Absatz 1 bis 7 mit Anhang I Teil I). Zweitens: nach dem Verkauf Schwachstellen behandeln und Updates liefern (Absatz 8 bis 11 und 19 mit Anhang I Teil II). Drittens: die Unterlagen erstellen, von der technischen Dokumentation bis zur CE-Kennzeichnung (Absatz 12 bis 18 und 20). Viertens: mit Behörden zusammenarbeiten (Absatz 21 bis 23). Diese Pflichten gelten ab dem 11. Dezember 2027 für jedes Produkt, das ab diesem Tag in Verkehr gebracht wird. Die Meldepflicht steht gesondert in Artikel 14 und gilt bereits seit dem 11. September 2026.
Das Wichtigste
- Vor dem Inverkehrbringen: Risikobewertung, Produkt nach Anhang I Teil I, technische Dokumentation, Konformitätsbewertung, EU-Konformitätserklärung, CE-Kennzeichnung (Artikel 13 Absatz 1 bis 4 und 12).
- Nach dem Verkauf: Schwachstellen behandeln und Sicherheitsupdates liefern, mindestens fünf Jahre lang, mit Enddatum beim Kauf (Artikel 13 Absatz 8 und 19, Anhang I Teil II).
- Dokumentation und Konformitätserklärung zehn Jahre nach Inverkehrbringen oder für den Unterstützungszeitraum aufbewahren, je nachdem, was länger ist (Artikel 13 Absatz 13).
- Eine zentrale Anlaufstelle für Nutzer, über die auch Schwachstellen gemeldet werden können, und zwar nicht nur über automatisierte Werkzeuge (Artikel 13 Absatz 17).
- Seit dem 11. September 2026 gilt nur Artikel 14 (Meldepflicht); Artikel 13 gilt ab dem 11. Dezember 2027 (Artikel 71 Absatz 2).
Was gilt seit dem 11. September 2026 und was ab dem 11. Dezember 2027?
Artikel 71 Absatz 2 teilt die Geltung auf. Seit dem 11. September 2026 gilt Artikel 14. Der Hersteller meldet aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle binnen 24 Stunden nach Kenntnis über die Single Reporting Platform der ENISA. Binnen 72 Stunden folgt die Schwachstellenmeldung, spätestens 14 Tage nach Verfügbarkeit einer Abhilfe der Abschlussbericht. Außerdem informiert er betroffene Nutzer (Artikel 14 Absatz 8). Das gilt auch für Bestandsprodukte (Artikel 69 Absatz 3). Alles dazu auf der Seite Die Meldepflicht erklärt.
Alle Absätze des Artikels 13 gelten ab dem 11. Dezember 2027 für Produkte, die ab diesem Tag erstmals in Verkehr gebracht werden. Bestandsprodukte fallen nur bei einer wesentlichen Änderung darunter (Artikel 69 Absatz 2). Wer heute beginnt, hat gut ein Jahr für Risikobewertung, Dokumentation und Konformitätsbewertung. Den vollständigen Zeitplan zeigt der Leitfaden Der Zeitplan des CRA.
Artikel 13 Absatz für Absatz
Die Spalte "ab wann" nennt das Geltungsdatum nach Artikel 71 Absatz 2; Artikel 14 ist zur Einordnung mit aufgeführt.
| Absatz | Pflicht in Klartext | Ab wann |
|---|---|---|
| 1 | Das Produkt ist beim Inverkehrbringen nach den Anforderungen in Anhang I Teil I konzipiert, entwickelt und hergestellt. | 11. Dezember 2027 |
| 2 | Dafür führt der Hersteller eine Cybersicherheits-Risikobewertung durch und berücksichtigt sie in Planung, Entwicklung, Herstellung, Lieferung und Wartung. | 11. Dezember 2027 |
| 3 | Die Risikobewertung wird dokumentiert und während des Unterstützungszeitraums aktualisiert. Sie berücksichtigt Zweckbestimmung, vorhersehbare Verwendung, Betriebsumgebung und Nutzungsdauer. | 11. Dezember 2027 |
| 4 | Die Risikobewertung wird Teil der technischen Dokumentation. Anforderungen, die nicht anwendbar sind, werden dort begründet, nicht stillschweigend weggelassen. | 11. Dezember 2027 |
| 5 | Sorgfaltspflicht für Fremdkomponenten, auch für nicht-kommerzielle Open-Source-Software: Sie dürfen die Sicherheit des Produkts nicht beeinträchtigen. | 11. Dezember 2027 |
| 6 | Wer eine Schwachstelle in einer eingebauten Komponente entdeckt, meldet sie dem Komponentenhersteller oder dem Open-Source-Projekt, behebt sie selbst und teilt den eigenen Fix mit, möglichst maschinenlesbar. | 11. Dezember 2027 |
| 7 | Alle relevanten Cybersicherheitsaspekte werden systematisch dokumentiert, einschließlich bekannt gewordener Schwachstellen und Hinweise Dritter; die Risikobewertung wird bei Bedarf aktualisiert. | 11. Dezember 2027 |
| 8 | Schwachstellen werden während des Unterstützungszeitraums nach Anhang I Teil II behandelt. Der Zeitraum richtet sich nach der erwarteten Nutzungsdauer, mindestens fünf Jahre; kürzer nur bei kürzerer Nutzungsdauer. Dazu gehören eine CVD-Richtlinie und Prozesse für gemeldete Schwachstellen. | 11. Dezember 2027 |
| 9 | Jede Sicherheitsaktualisierung bleibt nach Bereitstellung mindestens zehn Jahre oder für den Rest des Unterstützungszeitraums verfügbar, je nachdem, was länger ist. | 11. Dezember 2027 |
| 10 | Bei wesentlich geänderten Softwareversionen darf die Schwachstellenbehebung auf die neueste Version beschränkt werden, wenn Nutzer kostenlos und ohne neue Hard- oder Software wechseln können. | 11. Dezember 2027 |
| 11 | Öffentliche Archive mit alten Versionen sind erlaubt; Nutzer sind klar über die Risiken nicht unterstützter Versionen zu informieren. | 11. Dezember 2027 |
| 12 | Vor dem Inverkehrbringen: technische Dokumentation erstellen (Artikel 31), Konformitätsbewertung durchführen (Artikel 32), EU-Konformitätserklärung ausstellen (Artikel 28) und CE-Kennzeichnung anbringen (Artikel 30). | 11. Dezember 2027 |
| 13 | Technische Dokumentation und Konformitätserklärung mindestens zehn Jahre nach dem Inverkehrbringen oder für den Unterstützungszeitraum aufbewahren, je nachdem, was länger ist. | 11. Dezember 2027 |
| 14 | Serienkonformität sicherstellen: Änderungen an Prozessen, am Produkt, an Normen oder Spezifikationen werden berücksichtigt. | 11. Dezember 2027 |
| 15 | Typen-, Chargen- oder Seriennummer oder ein anderes Kennzeichen auf dem Produkt, sonst auf Verpackung oder Unterlagen. | 11. Dezember 2027 |
| 16 | Name, Handelsname oder Marke, Postanschrift, E-Mail oder andere digitale Kontaktangabe und gegebenenfalls Website auf dem Produkt, der Verpackung oder den Unterlagen und in den Nutzerinformationen. | 11. Dezember 2027 |
| 17 | Eine zentrale Anlaufstelle für Nutzer, auch für Schwachstellenmeldungen, leicht auffindbar und in den Nutzerinformationen genannt. Nutzer wählen das Kommunikationsmittel; automatisierte Werkzeuge allein reichen nicht. | 11. Dezember 2027 |
| 18 | Nutzerinformationen nach Anhang II beifügen, auf Papier oder elektronisch, verständlich und in geeigneter Sprache; mindestens zehn Jahre oder für den Unterstützungszeitraum verfügbar halten. | 11. Dezember 2027 |
| 19 | Das Enddatum des Unterstützungszeitraums (mindestens Monat und Jahr) zum Kaufzeitpunkt leicht zugänglich angeben; wo technisch machbar, Nutzer beim Erreichen des Endes benachrichtigen. | 11. Dezember 2027 |
| 20 | Eine Kopie der EU-Konformitätserklärung oder eine vereinfachte Erklärung mit der Internetadresse der Vollversion beifügen. | 11. Dezember 2027 |
| 21 | Bei Kenntnis oder Grund zur Annahme einer Nichtkonformität: unverzüglich Korrekturmaßnahmen, gegebenenfalls Rücknahme oder Rückruf. | 11. Dezember 2027 |
| 22 | Der Marktüberwachungsbehörde auf begründetes Verlangen alle Nachweise liefern und bei der Abwehr von Risiken kooperieren. | 11. Dezember 2027 |
| 23 | Bei Einstellung des Geschäftsbetriebs vorab die Marktüberwachungsbehörden und, soweit möglich, die Nutzer informieren. | 11. Dezember 2027 |
| 24 | Ermächtigung der Kommission, Format und Elemente der Software-Stückliste (SBOM) per Durchführungsrechtsakt festzulegen. Keine Pflicht des Herstellers; ein solcher Rechtsakt ist im Oktober 2026 nicht belegt. | Keine Herstellerpflicht |
| 25 | Die Marktüberwachungsbehörden können SBOMs anfordern und anonymisiert oder aggregiert weitergeben, etwa für unionsweite Abhängigkeitsbewertungen. | 11. Dezember 2027 |
| Artikel 14 | Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Sicherheitsvorfälle, Information der Nutzer. | Seit 11. September 2026 |
Was verlangt Anhang I Teil I vom Produkt?
Nummer 1 ist der Grundsatz: ein angemessenes Cybersicherheitsniveau angesichts der Risiken. Nummer 2 zählt 13 Anforderungen auf, die "soweit zutreffend" auf Basis der Risikobewertung gelten; was nicht zutrifft, wird begründet (Artikel 13 Absatz 4).
- a) Keine bekannten ausnutzbaren SchwachstellenDas Produkt wird ohne bekannte Lücken ausgeliefert, die ein Angreifer nutzen könnte.
- b) Sichere StandardkonfigurationAb Werk sicher eingestellt, mit der Möglichkeit, in den Urzustand zurückzusetzen. Bei maßgeschneiderten Produkten für gewerbliche Nutzer ist eine abweichende Vereinbarung möglich.
- c) Behebbar durch SicherheitsupdatesSchwachstellen lassen sich per Update schließen; wo passend, automatische Updates als Standard mit Opt-out und Aufschub.
- d) Schutz vor unbefugtem ZugriffMindestens Authentifizierung, Identitäts- oder Zugangsverwaltung, und Hinweise auf mögliche unbefugte Zugriffe.
- e) VertraulichkeitGespeicherte, übermittelte oder verarbeitete Daten sind geschützt, etwa durch Verschlüsselung.
- f) IntegritätDaten, Befehle, Programme und Konfigurationen sind vor Manipulation geschützt; Beschädigungen werden gemeldet.
- g) DatenminimierungNur die Daten verarbeiten, die für den Zweck nötig sind.
- h) VerfügbarkeitWesentliche Funktionen bleiben auch nach einem Vorfall verfügbar, einschließlich Abwehr von Überlastungsangriffen.
- i) Rücksicht auf andere Geräte und NetzeNegative Auswirkungen auf andere Systeme sind minimiert.
- j) Geringe AngriffsflächeAuch an externen Schnittstellen so wenig Angriffsmöglichkeiten wie möglich.
- k) SchadensbegrenzungDie Auswirkungen eines Vorfalls sind durch geeignete Techniken verringert.
- l) Protokollierung und ÜberwachungSicherheitsrelevante interne Vorgänge werden aufgezeichnet, mit Opt-out für Nutzer.
- m) Sicheres Löschen und ÜbertragenNutzer können alle Daten und Einstellungen dauerhaft löschen und sicher auf ein anderes Produkt übertragen.
Was verlangt Anhang I Teil II zur Schwachstellenbehandlung?
Teil II beschreibt die Prozesse nach dem Verkauf, acht Punkte:
- 1. Schwachstellen und Komponenten ermitteln und dokumentierenEinschließlich einer Software-Stückliste (SBOM) in einem gängigen maschinenlesbaren Format, mindestens mit den obersten Abhängigkeiten. Mehr im Leitfaden SBOM nach CRA.
- 2. Schwachstellen unverzüglich behebenDurch Sicherheitsaktualisierungen, soweit technisch machbar getrennt von Funktionsupdates.
- 3. Regelmäßig testenDie Sicherheit des Produkts wird regelmäßig und wirksam geprüft.
- 4. Behobene Schwachstellen veröffentlichenNach Bereitstellung eines Updates: Beschreibung, betroffenes Produkt, Auswirkung, Schwere, Abhilfe. Die Veröffentlichung darf warten, bis Nutzer patchen konnten.
- 5. CVD-RichtlinieEine Strategie für die koordinierte Offenlegung von Schwachstellen aufstellen und umsetzen. Anleitung im Leitfaden Richtlinie zur koordinierten Offenlegung.
- 6. Informationsaustausch erleichternEinschließlich einer Kontaktadresse, über die Dritte Schwachstellen melden können. In Deutschland empfiehlt BSI TR-03183-3 dafür eine security.txt; Anleitung unter security.txt nach RFC 9116.
- 7. Sichere Verteilung von UpdatesMechanismen, die Updates sicher und gegebenenfalls automatisch ausliefern.
- 8. Updates unverzüglich und kostenlosSicherheitsaktualisierungen werden ohne Verzögerung und ohne Entgelt verteilt, mit Hinweisen für Nutzer. Ausnahme nur per Vereinbarung mit gewerblichen Nutzern bei maßgeschneiderten Produkten.
Welche Unterlagen gehören dazu?
Anhang VII: technische Dokumentation
Die technische Dokumentation ist die Akte, mit der der Hersteller gegenüber der Marktüberwachung belegt, dass er die Anforderungen erfüllt. Sie wird vor dem Inverkehrbringen erstellt und mindestens während des Unterstützungszeitraums aktualisiert (Artikel 31 Absatz 2). Mindestinhalt nach Anhang VII: allgemeine Beschreibung des Produkts; Beschreibung von Konzeption, Entwicklung, Herstellung und Schwachstellenbehandlung einschließlich Systemarchitektur, SBOM, CVD-Strategie, Kontaktadresse und Update-Mechanismus; die Risikobewertung; die Angaben zum Unterstützungszeitraum; die angewandten harmonisierten Normen oder, wenn keine, eine Beschreibung der gewählten Lösungen; Test- und Prüfberichte; eine Kopie der Konformitätserklärung. Für Kleinst- und Kleinunternehmen sieht Artikel 33 ein vereinfachtes Formular vor; ob es erlassen ist, ist nicht belegt.
Anhang V: EU-Konformitätserklärung
Mit der Konformitätserklärung übernimmt der Hersteller die alleinige Verantwortung dafür, dass das Produkt die Verordnung erfüllt. Sie enthält nach Anhang V die Identifikation des Produkts, Name und Anschrift des Herstellers oder Bevollmächtigten, die Erklärung der Übereinstimmung, Verweise auf Normen oder Spezifikationen, gegebenenfalls die notifizierte Stelle mit Bescheinigungsnummer sowie Unterschrift, Ort, Datum, Name und Funktion. Fällt ein Produkt unter mehrere EU-Rechtsakte, etwa CRA und Maschinenverordnung, verlangt Artikel 28 Absatz 3 eine einzige Erklärung für alle.
Anhang II: Informationen und Anleitung für Nutzer
Die Nutzerinformationen liegen dem Produkt bei (Artikel 13 Absatz 18). Mindestinhalt: Hersteller mit Kontaktangaben; die zentrale Kontaktstelle für Schwachstellenmeldungen und der Fundort der CVD-Strategie; Identifikation, Zweckbestimmung, Hauptfunktionen und Sicherheitseigenschaften; bekannte Umstände mit erheblichen Risiken, einschließlich vorhersehbarer Fehlanwendung; Art der Sicherheitsunterstützung und das Enddatum des Unterstützungszeitraums; Anleitungen zu Inbetriebnahme, Updates, sicherer Außerbetriebnahme und Datenlöschung; der Zugriffsort der SBOM, falls der Hersteller sie Nutzern bereitstellt.
Wie lange muss ich Unterlagen aufbewahren?
Artikel 13 Absatz 13 nennt zwei Fristen und lässt die längere gelten: mindestens zehn Jahre nach dem Inverkehrbringen oder bis zum Ende des Unterstützungszeitraums. Dieselbe Logik gilt für Sicherheitsupdates (Absatz 9) und Nutzerinformationen (Absatz 18). Wer einen Bevollmächtigten benannt hat, kann ihm das Bereithalten übertragen (Artikel 18 Absatz 3). Zusätzlich müssen alle Wirtschaftsakteure nach Artikel 23 zehn Jahre lang angeben können, von wem sie Produkte bezogen und an wen sie geliefert haben.
Was bedeutet die zentrale Anlaufstelle in Absatz 17?
Artikel 13 Absatz 17 verlangt eine zentrale Anlaufstelle, über die Nutzer den Hersteller erreichen und Schwachstellen melden können, leicht auffindbar und in den Nutzerinformationen genannt. Entscheidend ist der letzte Satz: Der Hersteller lässt die Nutzer das Kommunikationsmittel wählen und beschränkt sich nicht auf automatisierte Werkzeuge. Ein Webformular allein genügt also nicht. BSI TR-03183-3 konkretisiert das für Deutschland: security.txt nach RFC 9116, E-Mail und Telefon als Kontaktwege, anonyme Meldungen und eine nicht-automatisierte Erstantwort binnen 5 Werktagen. Die Richtlinie ist freiwillig, aber die einzige behördliche Konkretisierung. Wie ein kleiner Hersteller die Anlaufstelle betreibt, beschreibt der Leitfaden PSIRT im Mittelstand.
Typische Fehler
- Risikobewertung einmalig statt fortlaufend. Absatz 3 verlangt die Aktualisierung während des Unterstützungszeitraums, Absatz 7 bei neuen Erkenntnissen.
- Nicht anwendbare Anforderungen stillschweigend weglassen. Absatz 4 verlangt eine Begründung in der Dokumentation.
- Kontaktstelle nur als Webformular. Absatz 17 verlangt die Wahl des Kommunikationsmittels durch den Nutzer.
- Enddatum des Supports fehlt beim Kauf. Absatz 19 verlangt es zum Kaufzeitpunkt, mindestens mit Monat und Jahr.
- Artikel 14 auf Dezember 2027 vertagen. Die Meldepflicht gilt seit dem 11. September 2026 und ist die einzige Herstellerpflicht, die heute schon greift.
Für diese eine Pflicht mit der kürzesten Frist hält CRA Response Center die Bereitschaft: Meldeadresse, Prüfung jeder Meldung, Rufkette und Fristen-Uhren ab Kenntnis, mit Protokoll als Nachweis. Die Einreichung bei der ENISA bleibt beim Hersteller.
Häufige Fragen
Was muss vor dem Verkauf fertig sein?
Risikobewertung, technische Dokumentation, Konformitätsbewertung, EU-Konformitätserklärung, CE-Kennzeichnung und die Nutzerinformationen nach Anhang II (Artikel 13 Absatz 12, 18 und 20). Das gilt für Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden.
Wie lange muss ich die Dokumentation aufheben?
Mindestens zehn Jahre nach dem Inverkehrbringen oder bis zum Ende des Unterstützungszeitraums, je nachdem, was länger ist (Artikel 13 Absatz 13).
Muss ich die SBOM veröffentlichen?
Nein. Sie gehört in die technische Dokumentation und ist der Marktüberwachung auf begründetes Verlangen vorzulegen (Anhang VII Nummer 8).
Muss ich Open-Source-Komponenten prüfen?
Ja. Artikel 13 Absatz 5 verlangt Sorgfalt auch bei nicht-kommerzieller Open-Source-Software. Gefundene Schwachstellen meldet der Hersteller dem Projekt (Absatz 6).
Darf ich für Sicherheitsupdates Geld verlangen?
Grundsätzlich nein (Anhang I Teil II Nummer 8). Eine Ausnahme ist nur bei maßgeschneiderten Produkten für gewerbliche Nutzer per Vereinbarung möglich.
Welche Pflichten kann ich an einen Bevollmächtigten abgeben?
Nur das Bereithalten von Unterlagen, die Übermittlung von Nachweisen und die Kooperation mit Behörden (Artikel 18 Absatz 3). Artikel 13 Absatz 1 bis 11, die technische Dokumentation und die Serienkonformität sind nicht übertragbar (Artikel 18 Absatz 2).
Weiterlesen
- UnterstützungszeitraumWie lange Sicherheitsupdates Pflicht sind und wie das Enddatum anzugeben ist.
- SBOM nach CRAPflicht, Inhalt, Format und die Vorgaben der BSI TR-03183-2.
- Produktklassen und KonformitätsbewertungWelches Verfahren nach Artikel 32 für welches Produkt gilt.
- Glossar: Anhang IDie grundlegenden Cybersicherheitsanforderungen in zwei Sätzen.
Quellen
- Verordnung (EU) 2024/2847, Artikel 13, 14, 18, 23, 28, 31, 33, 69, 71, Anhänge I, II, V, VI, VII, Erwägungsgrund 77, EUR-Lex, abgerufen am 7. Oktober 2026.
- BSI TR-03183-3 Vulnerability Reports and Notifications, Version 1.0.0, BSI, 20. August 2025.
- TR-03183-1 als Einstiegshilfe zum CRA, BSI, 5. August 2026.