CRA Response Center Demo anfragen

Leitfaden Stand Lesezeit 10 Min.

Importeure, Händler und Bevollmächtigte: Pflichten nach Artikel 18 bis 22 CRA

Der Cyber Resilience Act verpflichtet nicht nur Hersteller. Wer Produkte aus Drittländern in die EU holt oder sie weiterverkauft, prüft, bewahrt auf und gibt Schwachstellen weiter. Wer sein eigenes Logo aufbringt oder das Produkt wesentlich ändert, wird selbst Hersteller.

Der Cyber Resilience Act kennt neben dem Hersteller drei weitere Rollen: Bevollmächtigter (Artikel 18), Importeur (Artikel 19, in der deutschen Fassung "Einführer") und Händler (Artikel 20). Importeure und Händler prüfen, ob der Hersteller seine Pflichten erfüllt hat, bewahren Nachweise auf und geben Schwachstellen unverzüglich an den Hersteller weiter. Wer ein Produkt unter eigener Marke verkauft oder wesentlich ändert, gilt nach Artikel 21 und 22 selbst als Hersteller, mit allen Pflichten einschließlich der Meldepflicht.

Das Wichtigste

  • Importeur ist, wer ein Produkt eines Drittlandsherstellers in der EU in Verkehr bringt (Artikel 3 Nummer 16). Händler ist, wer es in der Lieferkette bereitstellt, ohne Hersteller oder Importeur zu sein (Artikel 3 Nummer 17).
  • Importeure prüfen Konformitätsbewertung, Dokumentation, CE-Kennzeichnung, Unterlagen und Supportdatum (Artikel 19 Absatz 2). Händler prüfen das Sichtbare (Artikel 20 Absatz 2).
  • Schwachstellen gehen unverzüglich an den Hersteller, bei erheblichem Cybersicherheitsrisiko zusätzlich an die Marktüberwachung (Artikel 19 Absatz 5, Artikel 20 Absatz 4).
  • Eigenmarke oder wesentliche Änderung machen Importeur und Händler zum Hersteller (Artikel 21), sonstige Dritte bei wesentlicher Änderung ebenfalls (Artikel 22).
  • Verstöße gegen Artikel 18 bis 23 kosten ab dem 11. Dezember 2027 bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes (Artikel 64 Absatz 3).

Wer ist Importeur, wer Händler, wer Bevollmächtigter?

Die Verordnung fasst alle Beteiligten als Wirtschaftsakteure zusammen (Artikel 3 Nummer 12). Die Rolle hängt nicht vom Vertrag ab, sondern davon, was ein Unternehmen mit dem Produkt tatsächlich tut.

  • Importeur ist eine in der Union ansässige Person, die ein Produkt mit digitalen Elementen unter dem Namen oder der Marke einer außerhalb der Union ansässigen Person in Verkehr bringt (Artikel 3 Nummer 16). Beispiel: ein deutscher Distributor, der Industrie-Router eines asiatischen Herstellers einführt.
  • Händler ist, wer in der Lieferkette ein Produkt auf dem Markt bereitstellt, ohne Hersteller oder Importeur zu sein (Artikel 3 Nummer 17). Beispiel: ein Fachhändler, der die Router an Betriebe weiterverkauft.
  • Bevollmächtigter ist eine in der EU niedergelassene Person oder Firma, die ein Hersteller schriftlich beauftragt, bestimmte Pflichten für ihn wahrzunehmen (Artikel 18 Absatz 1). Die Benennung ist eine Option, keine Pflicht.

Wer eine zugekaufte Steuerung in die eigene Maschine einbaut, ist keiner dieser drei, sondern Hersteller der Maschine (Sorgfaltspflicht für die Steuerung nach Artikel 13 Absatz 5). Zur Abgrenzung: Wer ist Hersteller nach dem CRA?

Was darf ein Bevollmächtigter übernehmen und was nicht?

Artikel 18 Absatz 2 zieht eine klare Grenze. Nicht übertragbar sind die Kernpflichten aus Artikel 13 Absatz 1 bis 11, die Erstellung der technischen Dokumentation (Absatz 12 Unterabsatz 1) und die Serienkonformität (Absatz 14). Risikobewertung und Konformitätsbewertung bleiben also beim Hersteller. Was der Bevollmächtigte mindestens übernimmt, steht in Artikel 18 Absatz 3:

  • Konformitätserklärung und technische Dokumentation für die Marktüberwachung bereithalten, zehn Jahre oder für den Unterstützungszeitraum.
  • Nachweise auf begründetes Verlangen einer Behörde übermitteln.
  • Mit den Behörden zusammenarbeiten, wenn Risiken des Produkts abgewendet werden sollen.

Die Behörde kann eine Kopie des schriftlichen Auftrags verlangen; ein Bevollmächtigter ohne Urkunde ist keiner. Für Hersteller außerhalb der EU ist er oft der einzige Ansprechpartner in der Union, siehe CRA in Österreich und der Schweiz.

Was muss ein Importeur prüfen?

Artikel 19 Absatz 1 verpflichtet Importeure, nur konforme Produkte in Verkehr zu bringen: Produkte, die Anhang I Teil I erfüllen und deren Hersteller die Schwachstellenbehandlung nach Anhang I Teil II eingerichtet hat. Vorher stellt der Importeur nach Artikel 19 Absatz 2 sicher:

  • Der Hersteller hat die Konformitätsbewertung nach Artikel 32 durchgeführt.
  • Die technische Dokumentation liegt vor.
  • CE-Kennzeichnung, EU-Konformitätserklärung und die Informationen für Nutzer nach Anhang II sind beigefügt, in einer Sprache, die die Nutzer verstehen.
  • Der Hersteller hat Kennzeichen (Artikel 13 Absatz 15), Kontaktangaben (Absatz 16) und das Ende des Unterstützungszeitraums (Absatz 19) angegeben.
  • Die Nachweise dafür liegen vor.

Bei Zweifeln an der Konformität bringt der Importeur das Produkt nicht in Verkehr (Artikel 19 Absatz 3); bei erheblichem Cybersicherheitsrisiko informiert er Hersteller und Marktüberwachung, bei nichttechnischen Risikofaktoren nach Artikel 54 Absatz 2 die Marktüberwachung. Dazu kommen laufende Pflichten:

  • Eigene Kontaktangaben auf Produkt, Verpackung oder Unterlagen (Absatz 4).
  • Konformitätserklärung zehn Jahre oder für den Unterstützungszeitraum aufbewahren, technische Dokumentation auf Verlangen beschaffen können (Absatz 6).
  • Nachweise auf begründetes Verlangen liefern (Absatz 7).
  • Bei Betriebseinstellung des Herstellers Marktüberwachung und Nutzer informieren (Absatz 8).

Was muss ein Händler prüfen?

Der Händler schuldet nach Artikel 20 Absatz 1 gebührende Sorgfalt. Er prüft nicht die Dokumentation, sondern das Sichtbare. Vor der Bereitstellung stellt er nach Artikel 20 Absatz 2 fest:

  • Das Produkt trägt die CE-Kennzeichnung.
  • Hersteller und Importeur haben ihre Kennzeichen und Kontaktangaben angebracht (Artikel 13 Absatz 15 und 16, Artikel 19 Absatz 4).
  • Die Nutzerinformationen liegen bei (Artikel 13 Absatz 18) und das Ende des Unterstützungszeitraums ist angegeben (Artikel 13 Absatz 19).
  • Die EU-Konformitätserklärung ist beigefügt (Artikel 13 Absatz 20).
  • Alle geschuldeten Unterlagen sind mitgeliefert.

Bei Zweifeln stellt der Händler das Produkt nicht bereit; bei erheblichem Risiko informiert er Hersteller und Marktüberwachung (Absatz 3). Er liefert Nachweise auf Verlangen (Absatz 5) und informiert Behörden und Nutzer, wenn der Hersteller den Betrieb einstellt (Absatz 6). Wer sich allein auf das CE-Zeichen verlässt, erfüllt Absatz 2 nicht.

Was passiert, wenn ein Importeur oder Händler von einer Schwachstelle erfährt?

Diese Pflicht wird im Alltag am ehesten übersehen. Artikel 19 Absatz 5 und Artikel 20 Absatz 4 verpflichten Importeure und Händler, den Hersteller unverzüglich zu informieren, wenn sie von einer Schwachstelle im Produkt Kenntnis erlangen. Bei erheblichem Cybersicherheitsrisiko informieren sie zusätzlich die Marktüberwachungsbehörden der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde, mit Angaben zur Nichtkonformität und zu den Korrekturmaßnahmen. Bei Nichtkonformität sorgen beide für Korrekturmaßnahmen bis hin zu Rücknahme oder Rückruf.

Praktisch heißt das: Ein Fachhändler, dem ein Kunde eine Lücke meldet, darf sie nicht im eigenen Ticketsystem liegen lassen. Sie gehört sofort an den Hersteller, denn bei ihm läuft ab Kenntnis die 24-Stunden-Frist nach Artikel 14. Was "erheblich" ist, lässt die Verordnung offen; die Leitlinie der Kommission enthält laut Sekundärquellen keine Beispiele für Importeure und Händler. Die Meldung an die ENISA-Plattform bleibt Sache des Herstellers; den Ablauf dort beschreibt Die ersten 24 Stunden nach einer Schwachstellenmeldung.

Wann wird ein Importeur oder Händler zum Hersteller?

Artikel 21 nennt zwei Fälle. Ein Importeur oder Händler gilt als Hersteller und unterliegt Artikel 13 und 14, wenn er ein Produkt unter eigenem Namen oder eigener Marke in Verkehr bringt. Dasselbe gilt, wenn er an einem bereits in Verkehr gebrachten Produkt eine wesentliche Änderung vornimmt. Verkauft ein Systemhaus eine fremde Firewall unter eigener Marke, trägt es damit alle Herstellerpflichten: eigene Konformitätsbewertung, bei einer Firewall als Produkt der Klasse II mit notifizierter Stelle, und die Meldepflicht nach Artikel 14.

Artikel 22 erweitert das auf jede andere Person, etwa Integratoren oder Dienstleister. Wer eine wesentliche Änderung vornimmt und das Produkt bereitstellt, gilt als Hersteller (Absatz 1). Die Pflichten gelten für den geänderten Teil oder, wenn die Cybersicherheit insgesamt berührt ist, für das ganze Produkt (Absatz 2). Was als wesentlich zählt, erklärt Wesentliche Änderung: Wann ein Update ein neues Produkt ist. Wer so Hersteller wird, fällt in die höhere Bußgeldstufe bis 15 Millionen Euro oder 2,5 Prozent (Artikel 64 Absatz 2).

Welche Aufzeichnungen verlangt Artikel 23?

Alle Wirtschaftsakteure müssen den Marktüberwachungsbehörden auf Verlangen nennen können, von wem sie ein Produkt bezogen und an wen sie es abgegeben haben, zehn Jahre lang, also auch nach einem Systemwechsel.

Konzern, Marktplatz, Fulfilment: die Sonderfälle

Die EU-Tochter importiert von der Mutter

Der CRA kennt keine Konzernprivilegien. Importiert eine deutsche Tochter Produkte ihrer Mutter aus einem Drittland unter deren Marke, ist sie Importeur mit allen Pflichten aus Artikel 19. Gehört die Marke der Tochter, wird sie nach Artikel 21 Hersteller. Eine verbreitete Lösung: Die Mutter bleibt Hersteller, die Tochter wird schriftlich Bevollmächtigte nach Artikel 18 und ist zugleich Importeur; Konformitätserklärung und technische Dokumentation liegen dann in der EU.

Online-Marktplätze

Ein reiner Vermittlungsdienst im Sinne der Verordnung (EU) 2023/988 ist nach Erwägungsgrund 78 kein Wirtschaftsakteur des CRA. Verkauft der Marktplatz selbst, ist er Händler; verkauft er Eigenmarken, ist er Hersteller. Plattformpflichten laufen über den Digital Services Act und die Produktsicherheitsverordnung.

Paketverwaltungen und Repositories

Die Bereitstellung von Software in offenen Archiven ist nach Erwägungsgrund 20 kein Inverkehrbringen; Betreiber sind nur Händler, wenn sie im Rahmen einer Geschäftstätigkeit liefern. Mehr unter Open Source und CRA.

Fulfilment-Dienstleister

Der CRA nennt Fulfilment-Dienstleister nicht als eigene Rolle. Artikel 52 Absatz 1 erklärt die Marktüberwachungsverordnung (EU) 2019/1020 für anwendbar, Artikel 66 nimmt den CRA in deren Anhang I auf. Ob damit auch Artikel 4 jener Verordnung greift, der einen in der EU ansässigen Verantwortlichen verlangt und hilfsweise den Fulfilment-Dienstleister nennt, ist nach den vorliegenden Quellen nicht geklärt.

Was das praktisch heißt

  • Rolle je Produkt festlegen. Dasselbe Unternehmen kann für ein Produkt Händler, für ein anderes Importeur und für die Eigenmarke Hersteller sein.
  • Eine Prüfliste im Wareneingang mit den Punkten aus Artikel 19 Absatz 2 oder Artikel 20 Absatz 2, abgehakt je Produkttyp.
  • Einen Weg für Schwachstellen. Wer im Vertrieb oder Service eine Meldung entgegennimmt, muss wissen, an welche Adresse beim Hersteller sie geht.
  • Lieferkette und Konformitätserklärungen zehn Jahre aufbewahren (Artikel 23, Artikel 19 Absatz 6).
  • Verträge anpassen. Mit Drittlandsherstellern regeln, wer die Dokumentation beschafft und wie schnell Schwachstellen weitergegeben werden.

Für Importeure und Händler, die nach Artikel 21 Hersteller geworden sind, gilt die Meldepflicht nach Artikel 14 seit dem 11. September 2026. CRA Response Center richtet für sie Meldeadresse, Rufkette und Nachweisprotokoll ein; die Meldung an die ENISA-Plattform reicht der Hersteller selbst ein.

Häufige Fragen

Bin ich Importeur oder Händler?

Importeur, wenn Sie ein Produkt eines Herstellers außerhalb der EU unter dessen Marke in der Union in Verkehr bringen (Artikel 3 Nummer 16). Händler, wenn Sie in der Lieferkette Produkte bereitstellen, ohne Hersteller oder Importeur zu sein (Artikel 3 Nummer 17).

Was muss ich als Händler prüfen?

CE-Kennzeichnung, Kennzeichen und Kontaktangaben von Hersteller und Importeur, Nutzerinformationen, Ende des Unterstützungszeitraums und die beigefügte Konformitätserklärung (Artikel 20 Absatz 2). Das CE-Zeichen allein genügt nicht.

Was tue ich, wenn ich von einer Schwachstelle erfahre?

Unverzüglich den Hersteller informieren. Bei erheblichem Cybersicherheitsrisiko zusätzlich die Marktüberwachungsbehörden der Mitgliedstaaten, in denen Sie das Produkt bereitgestellt haben (Artikel 19 Absatz 5, Artikel 20 Absatz 4). Die Meldung an die ENISA-Plattform bleibt Sache des Herstellers.

Werde ich Hersteller, wenn ich mein Logo aufbringe?

Ja. Wer ein Produkt unter eigenem Namen oder eigener Marke in Verkehr bringt, gilt nach Artikel 21 als Hersteller mit allen Pflichten aus Artikel 13 und 14.

Muss ich als Hersteller einen Bevollmächtigten benennen?

Nein. Artikel 18 Absatz 1 formuliert eine Möglichkeit, keine Pflicht. Für Hersteller ohne Niederlassung in der EU ist er aber oft der praktische Weg, Dokumentation in der Union bereitzuhalten.

Haftet ein Online-Marktplatz nach dem CRA?

Nur, wenn er selbst verkauft (Händler) oder Eigenmarken führt (Hersteller). Reine Vermittlung ist nach Erwägungsgrund 78 außerhalb des CRA.

Wie lange muss ich Lieferanten und Abnehmer nennen können?

Zehn Jahre, nach Artikel 23. Das gilt für alle Wirtschaftsakteure, also auch für Händler.

Weiterlesen

Quellen

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen