CRA Response Center Demo anfragen

Leitfaden Stand Lesezeit 11 Min.

Produktklassen und Konformitätsbewertung: Standard, wichtig, kritisch

Die Klasse eines Produkts entscheidet darüber, wer die Konformität prüft: der Hersteller selbst oder eine notifizierte Stelle. Diese Seite listet alle Kategorien aus Anhang III und IV mit den Beispielen der Durchführungsverordnung und erklärt, was die fehlenden Normen und Prüfstellen im Oktober 2026 bedeuten.

Der Cyber Resilience Act teilt Produkte mit digitalen Elementen in drei Klassen. Der weitaus größte Teil, von der Maschinensteuerung über Sensoren bis zur ERP-Software, ist Standard: Der Hersteller bewertet die Konformität selbst (Artikel 32 Absatz 1, Modul A). Wichtige Produkte nach Anhang III, deren Kernfunktion Sicherheit oder Netzsteuerung ist, brauchen in Klasse I eine notifizierte Stelle, solange keine harmonisierte Norm im Amtsblatt steht, und in Klasse II immer (Artikel 32 Absatz 2 und 3). Kritische Produkte nach Anhang IV können per delegiertem Rechtsakt zu einem europäischen Zertifikat verpflichtet werden (Artikel 8 Absatz 1). Maßgeblich ist die Kernfunktion des Produkts, nicht eine enthaltene Komponente (Artikel 7 Absatz 1 Satz 2).

Das Wichtigste

  • Drei Klassen: Standard (Regelfall), wichtig Klasse I und II (Anhang III), kritisch (Anhang IV). Die technischen Beschreibungen stehen in der Durchführungsverordnung (EU) 2025/2392.
  • Eine eingebaute Komponente aus Anhang III macht das Gesamtprodukt nicht zum wichtigen Produkt (Artikel 7 Absatz 1 Satz 2). Eine Maschine mit eingebautem Betriebssystem ist kein Betriebssystem.
  • Standard: Modul A in Eigenverantwortung. Klasse I: Modul A nur bei vollständiger Anwendung harmonisierter Normen, sonst Prüfstelle. Klasse II und kritisch: immer Prüfstelle (Artikel 32).
  • Stand 7. Oktober 2026: keine CRA-Norm im Amtsblatt, keine notifizierte Stelle in NANDO. Für Klasse I heißt das faktisch Prüfstelle, für Standard Selbstbewertung mit eigener Begründung.
  • Die Klasse ändert nichts an der Meldepflicht: Artikel 14 gilt seit dem 11. September 2026 für alle drei Klassen.

Wie entscheidet sich die Klasse?

Artikel 7 Absatz 1 bestimmt: Ein Produkt, das die Kernfunktion einer in Anhang III genannten Kategorie hat, ist ein wichtiges Produkt und unterliegt dem Verfahren nach Artikel 32 Absatz 2 und 3. Der zweite Satz desselben Absatzes ist die wichtigste Regel für den Mittelstand: Die Integration eines solchen Produkts in ein anderes macht das Gesamtprodukt nicht automatisch zum wichtigen Produkt. Erwägungsgrund 3 der Durchführungsverordnung nennt als Beispiel einen eingebetteten Browser in einer Messaging-App; die App wird dadurch nicht zum Klasse-I-Produkt. Der Hersteller muss die Komponente aber im Rahmen seiner Sorgfaltspflicht nach Artikel 13 Absatz 5 berücksichtigen.

Die Kriterien für die Listen stehen in Artikel 7 Absatz 2: Entweder erfüllt das Produkt eine Sicherheitsfunktion für andere Produkte oder Netze, oder seine Funktion birgt ein erhebliches Schadensrisiko, etwa als zentrale Systemfunktion, Netzmanagement oder Virtualisierung. Die Kommission kann die Listen per delegiertem Rechtsakt ändern (Artikel 7 Absatz 3, Artikel 8 Absatz 2). Die technischen Beschreibungen hat sie mit der Durchführungsverordnung (EU) 2025/2392 vom 28. November 2025 erlassen (Artikel 7 Absatz 4); die Beispiele in den Tabellen stammen daraus.

Welche Produkte sind wichtige Produkte der Klasse I?

Anhang III Klasse I umfasst 19 Kategorien. Die Beispiele zeigen, was die Durchführungsverordnung jeweils darunter versteht.

Nr.KategorieBeispiele aus der Durchführungsverordnung
1Identitätsmanagementsysteme, Software und Hardware für privilegierte Zugänge, Lesegeräte einschließlich biometrischerZugangsverwaltungssysteme, Single Sign-on, föderiertes Identitätsmanagement, Einmalpasswort-Software, TAN-Generatoren, Software für Multi-Faktor-Authentifizierung
2Eigenständige und eingebettete BrowserAuch eingebettete Browser zur Integration und Browser mit integrierten KI-Agenten
3Passwort-ManagerLokal, als Browser-Erweiterung, für Unternehmen, hardwarebasiert
4Software zur Suche, Entfernung und Quarantäne von SchadsoftwareAntivirus, Anti-Malware, Rootkit-Erkennung, Notfall-CD-Software
5Produkte mit VPN-FunktionVPN-Clients, VPN-Server, VPN-Gateways
6NetzmanagementsystemeEnde-zu-Ende-Management, Konfigurationsmanagement, SDN-Controller
7SIEM-SystemeSysteme für Sicherheitsinformations- und Ereignismanagement
8BootmanagerUEFI-Firmware, ein- und mehrstufige Bootloader
9PKI und Software zur Ausstellung digitaler ZertifikateSchlüsselmanagement, Zertifikatsmanagement, OCSP-Responder, PKI-Gesamtlösungen
10Physische und virtuelle NetzschnittstellenNetzwerkkarten, Controller und Adapter für WLAN, Ethernet, USB, Bluetooth, Zigbee, Feldbus; virtuelle Netzwerkkarten, Container-Netzschnittstellen, VPN-Schnittstellen
11BetriebssystemeEchtzeit-, allgemeine und spezielle Betriebssysteme
12Router, Internet-Modems, SwitchesDrahtgebundene, drahtlose und virtuelle Router; DSL-, Kabel-, Glasfaser-, Satelliten- und Mobilfunkmodems; Managed, Smart und Multilayer Switches, SDN-Switches, WLAN-Access-Points
13Mikroprozessoren mit sicherheitsrelevanten FunktionenVerschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlen, vertrauenswürdige Ausführungsumgebung, Secure Boot
14Mikrocontroller mit sicherheitsrelevanten FunktionenWie Nummer 13, mit integriertem Speicher
15ASIC und FPGA mit sicherheitsrelevanten FunktionenAnwendungsspezifische Schaltungen und programmierbare Logikbausteine mit Sicherheitsfunktionen
16Virtuelle Assistenten für das Smart Home mit allgemeinem ZweckIntelligente Lautsprecher, eigenständige Assistenten
17Smart-Home-Produkte mit SicherheitsfunktionenTürschlösser, Babyphone, Alarmanlagen, Heimüberwachungskameras und ihre zentralen Steuerungen
18Internetverbundenes Spielzeug mit sozialer Interaktion oder OrtungSpielzeug nach Richtlinie 2009/48/EG; reine Näherungserkennung zählt nicht als Ortung
19Wearables zur Gesundheitsüberwachung außerhalb der Medizinprodukteregeln und Wearables für Kinder unter 14Fitness-Tracker, Smartwatches, smarter Schmuck, smarte Kleidung

Welche Produkte sind Klasse II oder kritisch?

Klasse II (Anhang III) umfasst vier Kategorien, kritische Produkte (Anhang IV) drei. Für beide gilt: Die Konformitätsbewertung läuft immer über eine notifizierte Stelle oder ein Zertifizierungsschema.

KlasseKategorieBeispiele aus der Durchführungsverordnung
II, Nr. 1Hypervisoren und Container-Runtime-SystemeHypervisoren Typ 1, Typ 2 und hybrid; Container-Laufzeitumgebungen
II, Nr. 2Firewalls, Intrusion-Detection- und Intrusion-Prevention-SystemeNetzwerk- und Web-Application-Firewalls, Filter, Anti-Spam-Gateways, netz- und hostbasierte IDS und IPS
II, Nr. 3Manipulationssichere MikroprozessorenProdukte der Klasse I Nummer 13 mit Schutz nach AVA_VAN Stufe 2 oder 3 nach Common Criteria
II, Nr. 4Manipulationssichere MikrocontrollerEntsprechend Nummer 3, AVA_VAN Stufe 2 oder 3
Kritisch, Nr. 1Hardwaregeräte mit SicherheitsboxenPhysische Zahlungsterminals, Hardware-Sicherheitsmodule, Fahrtenschreiber mit Manipulationsschutz
Kritisch, Nr. 2Smart-Meter-Gateways und andere Geräte für fortgeschrittene Sicherheitszwecke einschließlich sicherer KryptoverarbeitungGateways nach Richtlinie (EU) 2019/944, auch Gateways für Gas und Wärme, wenn sie der Beschreibung entsprechen
Kritisch, Nr. 3Chipkarten und ähnliche Geräte einschließlich Sicherheitselemente (AVA_VAN mindestens 4)TPM, eUICC, Ausweis- und Reisedokumente, Signaturkarten, UICC, Zahlungs- und Zugangskarten, Fahrtenschreiberkarten, Zahlungsarmbänder

Welches Verfahren gilt für welche Klasse?

Artikel 32 Absatz 1 nennt vier Verfahren. Die Module stammen aus dem allgemeinen EU-Produktrecht und sind in Anhang VIII für den CRA ausgestaltet:

  • Modul A, interne Kontrolle (Anhang VIII Teil I): Der Hersteller erstellt die technische Dokumentation, prüft selbst, stellt die Konformitätserklärung aus und bringt das CE-Zeichen an. Keine Prüfstelle beteiligt.
  • Modul B plus C, EU-Baumusterprüfung (Anhang VIII Teil II und III): Eine notifizierte Stelle prüft das Baumuster und die Prozesse der Schwachstellenbehandlung, stellt eine Bescheinigung aus und auditiert die Schwachstellenbehandlung regelmäßig. Der Hersteller sichert anschließend, dass die Serie dem Baumuster entspricht.
  • Modul H, umfassende Qualitätssicherung (Anhang VIII Teil IV): Eine notifizierte Stelle bewertet und überwacht das Qualitätssicherungssystem für Entwicklung, Herstellung und Schwachstellenbehandlung, statt jedes Baumuster einzeln zu prüfen.
  • Europäisches Zertifizierungsschema nach dem Cybersecurity Act, sofern eines für das Produkt verfügbar ist.
KlasseVerfahrenNotifizierte Stelle nötig?
StandardModul A (Artikel 32 Absatz 1 Buchstabe a); freiwillig auch B plus C, H oder SchemaNein
Wichtig, Klasse IModul A nur, wenn harmonisierte Normen, gemeinsame Spezifikationen oder ein Zertifizierungsschema mindestens der Stufe "mittel" vollständig angewandt werden; sonst B plus C oder H (Artikel 32 Absatz 2)Im Oktober 2026 faktisch ja, weil keine Norm im Amtsblatt steht
Wichtig, Klasse IIB plus C, H oder Zertifizierungsschema mindestens der Stufe "mittel" (Artikel 32 Absatz 3)Ja
KritischZertifizierungsschema, wenn die Kommission es per delegiertem Rechtsakt vorschreibt (Artikel 8 Absatz 1); sonst wie Klasse II (Artikel 32 Absatz 4)Ja

Zwei Erleichterungen: Quelloffene Software in einer Anhang-III-Kategorie darf jedes Verfahren nutzen, wenn die technische Dokumentation öffentlich ist (Artikel 32 Absatz 5); Gebühren sind für kleine und mittlere Unternehmen proportional zu senken (Artikel 32 Absatz 6).

Was bedeuten fehlende Normen und Prüfstellen?

Die Verordnung geht davon aus, dass bis Dezember 2027 harmonisierte Normen im Amtsblatt stehen und notifizierte Stellen arbeiten. Am 7. Oktober 2026 ist beides nicht der Fall.

Keine Norm im Amtsblatt

Eine harmonisierte Norm, die im Amtsblatt der EU zitiert ist, löst die Konformitätsvermutung nach Artikel 27 Absatz 1 aus: Wer sie anwendet, gilt insoweit als konform. Die ersten CRA-Normen, EN 40000-1-1 (Vokabular) und EN 40000-1-2 (Prinzipien), haben laut Sekundärquellen Anfang Oktober 2026 die formelle Abstimmung bestanden; EN 40000-1-3 (Schwachstellenbehandlung) ist in der Freigabephase, EN 40000-1-4 in Entwicklung. Zitiert ist keine davon. Gemeinsame Spezifikationen der Kommission (Artikel 27 Absatz 2) sind nur zulässig, wenn die Normung scheitert; ein solcher Rechtsakt ist nicht bekannt.

Folgen: Hersteller von Standardprodukten können Modul A nutzen, müssen ihre Lösungen aber selbst beschreiben und begründen (Anhang VII Nummer 5). Als Orientierung ohne Vermutungswirkung dienen BSI TR-03183-1 oder die Normenreihe IEC 62443. Hersteller von Klasse-I-Produkten können Modul A derzeit nicht nutzen und brauchen eine notifizierte Stelle.

Keine notifizierte Stelle in NANDO

In der EU-Datenbank NANDO ist für den CRA keine notifizierte Stelle eingetragen (letzte belegte Prüfung 11. September 2026). Die Notifizierung ist seit dem 11. Juni 2026 möglich. In Deutschland läuft ein zweistufiges Verfahren: Die DAkkS akkreditiert seit dem 28. Juli 2026 für Modul B nach ISO/IEC 17065 und Modul H nach ISO/IEC 17021-1, anschließend notifiziert das BSI. Namen von Antragstellern sind nicht bekannt. Bitkom warnt vor Engpässen bei den Prüfstellen. Für Hersteller der Klassen I und II heißt das: früh Kontakt zu Prüfstellen aufnehmen, die sich in der Akkreditierung befinden, und die Bewertung nicht auf 2027 vertagen.

Altzertifikate

EU-Baumusterprüfbescheinigungen zu Cybersicherheitsanforderungen aus anderen Rechtsakten, etwa aus der Funkanlagenrichtlinie, bleiben bis zum 11. Juni 2028 gültig (Artikel 69 Absatz 1). Laut Kommissionsleitlinie (Sekundärquelle) deckt das nur die dort bewerteten Risiken ab.

Was Hersteller jetzt tun können

  1. Klasse bestimmen, nach KernfunktionJedes Produkt gegen Anhang III und IV und die Durchführungsverordnung halten. Eine erste Einordnung gibt der Betroffenheitscheck; bei wichtigen und kritischen Produkten die Zuordnung juristisch oder mit einer Prüfstelle prüfen lassen.
  2. Verfahren festlegenStandard: Modul A mit eigener Begründung je Anforderung aus Anhang I. Klasse I: Prüfstelle einplanen, bis Normen zitiert sind. Klasse II und kritisch: Prüfstelle oder Schema, in jedem Fall.
  3. Risikobewertung und Dokumentation beginnenBeides braucht der Hersteller in jedem Verfahren (Artikel 13 Absatz 2 bis 4, Anhang VII). Ohne Normen ist die Beschreibung der gewählten Lösungen der Kern der Dokumentation.
  4. Prüfstelle ansprechenFür Klasse I und II: Kontakt zu Stellen aufnehmen, die bei der DAkkS im Verfahren sind, und Kapazität für 2027 sichern.
  5. Meldepflicht nicht vergessenSie gilt unabhängig von der Klasse seit dem 11. September 2026. Meldeadresse, Rufkette und Zugang zur ENISA-Plattform gehören vor die Konformitätsbewertung, nicht dahinter.

Für den letzten Punkt hält CRA Response Center die Bereitschaft: Meldeadresse, Prüfung jeder Meldung, Rufkette, Fristen-Uhren ab Kenntnis und Protokoll als Nachweis, unabhängig von der Klasse. Die Einreichung bei der ENISA bleibt beim Hersteller.

Typische Fehler

  • Einordnung nach enthaltenen Komponenten. Ein Industrie-PC mit Echtzeit-Betriebssystem ist Standard; das Betriebssystem, separat vertrieben, ist Klasse I Nummer 11. Eine Maschine mit VPN-Client ist nicht deshalb Klasse I.
  • Annahme, Modul A sei für Klasse I immer möglich. Ohne harmonisierte Norm im Amtsblatt nicht (Artikel 32 Absatz 2).
  • Erwartung freier Prüfkapazität Ende 2027. Stand Oktober 2026 gibt es keine notifizierte Stelle; wer eine braucht, sollte jetzt Kontakt aufnehmen.
  • Eigenmarke übersehen. Wer eine fremde Firewall unter eigener Marke verkauft, ist Hersteller eines Klasse-II-Produkts (Artikel 21) und braucht eine eigene Konformitätsbewertung mit Prüfstelle.

Häufige Fragen

Woher weiß ich die Klasse meines Produkts?

Aus Anhang III und IV der Verordnung und den technischen Beschreibungen der Durchführungsverordnung (EU) 2025/2392. Entscheidend ist die Kernfunktion des Produkts (Artikel 7 Absatz 1). Steht die Kernfunktion in keiner Liste, ist das Produkt Standard.

Mein Produkt enthält einen VPN-Client. Ist es Klasse I?

Nicht allein deshalb. Nur wenn VPN die Kernfunktion des Produkts ist (Artikel 7 Absatz 1 Satz 2, Erwägungsgrund 3 der Durchführungsverordnung). Die Komponente fällt aber unter die Sorgfaltspflicht nach Artikel 13 Absatz 5.

Brauche ich als Hersteller eines Standardprodukts eine Prüfstelle?

Nein. Modul A genügt (Artikel 32 Absatz 1 Buchstabe a). Sie dürfen freiwillig ein strengeres Verfahren wählen.

Was bedeutet "keine harmonisierten Normen" für mich?

Standard: Selbstbewertung mit eigener Begründung der gewählten Lösungen nach Anhang VII Nummer 5. Klasse I: Prüfstelle zwingend, solange keine Norm im Amtsblatt steht (Artikel 32 Absatz 2).

Gibt es schon notifizierte Stellen für den CRA?

Nein, in NANDO ist keine eingetragen (Stand der letzten belegten Prüfung 11. September 2026). In Deutschland laufen DAkkS-Akkreditierung und BSI-Notifizierung; Namen von Antragstellern sind nicht bekannt.

Kann die Kommission die Listen ändern?

Ja, per delegiertem Rechtsakt, mit mindestens zwölf Monaten Übergang bei Anhang III (Artikel 7 Absatz 3) und sechs Monaten bei Anhang IV (Artikel 8 Absatz 2). Bisher ist keine Änderung erfolgt.

Ändert die Klasse etwas an der Meldepflicht?

Nein. Artikel 14 gilt seit dem 11. September 2026 für alle Produkte im Anwendungsbereich, unabhängig von der Klasse.

Weiterlesen

Quellen

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen