Produktklassen und Konformitätsbewertung: Standard, wichtig, kritisch
Die Klasse eines Produkts entscheidet darüber, wer die Konformität prüft: der Hersteller selbst oder eine notifizierte Stelle. Diese Seite listet alle Kategorien aus Anhang III und IV mit den Beispielen der Durchführungsverordnung und erklärt, was die fehlenden Normen und Prüfstellen im Oktober 2026 bedeuten.
Der Cyber Resilience Act teilt Produkte mit digitalen Elementen in drei Klassen. Der weitaus größte Teil, von der Maschinensteuerung über Sensoren bis zur ERP-Software, ist Standard: Der Hersteller bewertet die Konformität selbst (Artikel 32 Absatz 1, Modul A). Wichtige Produkte nach Anhang III, deren Kernfunktion Sicherheit oder Netzsteuerung ist, brauchen in Klasse I eine notifizierte Stelle, solange keine harmonisierte Norm im Amtsblatt steht, und in Klasse II immer (Artikel 32 Absatz 2 und 3). Kritische Produkte nach Anhang IV können per delegiertem Rechtsakt zu einem europäischen Zertifikat verpflichtet werden (Artikel 8 Absatz 1). Maßgeblich ist die Kernfunktion des Produkts, nicht eine enthaltene Komponente (Artikel 7 Absatz 1 Satz 2).
Das Wichtigste
- Drei Klassen: Standard (Regelfall), wichtig Klasse I und II (Anhang III), kritisch (Anhang IV). Die technischen Beschreibungen stehen in der Durchführungsverordnung (EU) 2025/2392.
- Eine eingebaute Komponente aus Anhang III macht das Gesamtprodukt nicht zum wichtigen Produkt (Artikel 7 Absatz 1 Satz 2). Eine Maschine mit eingebautem Betriebssystem ist kein Betriebssystem.
- Standard: Modul A in Eigenverantwortung. Klasse I: Modul A nur bei vollständiger Anwendung harmonisierter Normen, sonst Prüfstelle. Klasse II und kritisch: immer Prüfstelle (Artikel 32).
- Stand 7. Oktober 2026: keine CRA-Norm im Amtsblatt, keine notifizierte Stelle in NANDO. Für Klasse I heißt das faktisch Prüfstelle, für Standard Selbstbewertung mit eigener Begründung.
- Die Klasse ändert nichts an der Meldepflicht: Artikel 14 gilt seit dem 11. September 2026 für alle drei Klassen.
Wie entscheidet sich die Klasse?
Artikel 7 Absatz 1 bestimmt: Ein Produkt, das die Kernfunktion einer in Anhang III genannten Kategorie hat, ist ein wichtiges Produkt und unterliegt dem Verfahren nach Artikel 32 Absatz 2 und 3. Der zweite Satz desselben Absatzes ist die wichtigste Regel für den Mittelstand: Die Integration eines solchen Produkts in ein anderes macht das Gesamtprodukt nicht automatisch zum wichtigen Produkt. Erwägungsgrund 3 der Durchführungsverordnung nennt als Beispiel einen eingebetteten Browser in einer Messaging-App; die App wird dadurch nicht zum Klasse-I-Produkt. Der Hersteller muss die Komponente aber im Rahmen seiner Sorgfaltspflicht nach Artikel 13 Absatz 5 berücksichtigen.
Die Kriterien für die Listen stehen in Artikel 7 Absatz 2: Entweder erfüllt das Produkt eine Sicherheitsfunktion für andere Produkte oder Netze, oder seine Funktion birgt ein erhebliches Schadensrisiko, etwa als zentrale Systemfunktion, Netzmanagement oder Virtualisierung. Die Kommission kann die Listen per delegiertem Rechtsakt ändern (Artikel 7 Absatz 3, Artikel 8 Absatz 2). Die technischen Beschreibungen hat sie mit der Durchführungsverordnung (EU) 2025/2392 vom 28. November 2025 erlassen (Artikel 7 Absatz 4); die Beispiele in den Tabellen stammen daraus.
Welche Produkte sind wichtige Produkte der Klasse I?
Anhang III Klasse I umfasst 19 Kategorien. Die Beispiele zeigen, was die Durchführungsverordnung jeweils darunter versteht.
| Nr. | Kategorie | Beispiele aus der Durchführungsverordnung |
|---|---|---|
| 1 | Identitätsmanagementsysteme, Software und Hardware für privilegierte Zugänge, Lesegeräte einschließlich biometrischer | Zugangsverwaltungssysteme, Single Sign-on, föderiertes Identitätsmanagement, Einmalpasswort-Software, TAN-Generatoren, Software für Multi-Faktor-Authentifizierung |
| 2 | Eigenständige und eingebettete Browser | Auch eingebettete Browser zur Integration und Browser mit integrierten KI-Agenten |
| 3 | Passwort-Manager | Lokal, als Browser-Erweiterung, für Unternehmen, hardwarebasiert |
| 4 | Software zur Suche, Entfernung und Quarantäne von Schadsoftware | Antivirus, Anti-Malware, Rootkit-Erkennung, Notfall-CD-Software |
| 5 | Produkte mit VPN-Funktion | VPN-Clients, VPN-Server, VPN-Gateways |
| 6 | Netzmanagementsysteme | Ende-zu-Ende-Management, Konfigurationsmanagement, SDN-Controller |
| 7 | SIEM-Systeme | Systeme für Sicherheitsinformations- und Ereignismanagement |
| 8 | Bootmanager | UEFI-Firmware, ein- und mehrstufige Bootloader |
| 9 | PKI und Software zur Ausstellung digitaler Zertifikate | Schlüsselmanagement, Zertifikatsmanagement, OCSP-Responder, PKI-Gesamtlösungen |
| 10 | Physische und virtuelle Netzschnittstellen | Netzwerkkarten, Controller und Adapter für WLAN, Ethernet, USB, Bluetooth, Zigbee, Feldbus; virtuelle Netzwerkkarten, Container-Netzschnittstellen, VPN-Schnittstellen |
| 11 | Betriebssysteme | Echtzeit-, allgemeine und spezielle Betriebssysteme |
| 12 | Router, Internet-Modems, Switches | Drahtgebundene, drahtlose und virtuelle Router; DSL-, Kabel-, Glasfaser-, Satelliten- und Mobilfunkmodems; Managed, Smart und Multilayer Switches, SDN-Switches, WLAN-Access-Points |
| 13 | Mikroprozessoren mit sicherheitsrelevanten Funktionen | Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlen, vertrauenswürdige Ausführungsumgebung, Secure Boot |
| 14 | Mikrocontroller mit sicherheitsrelevanten Funktionen | Wie Nummer 13, mit integriertem Speicher |
| 15 | ASIC und FPGA mit sicherheitsrelevanten Funktionen | Anwendungsspezifische Schaltungen und programmierbare Logikbausteine mit Sicherheitsfunktionen |
| 16 | Virtuelle Assistenten für das Smart Home mit allgemeinem Zweck | Intelligente Lautsprecher, eigenständige Assistenten |
| 17 | Smart-Home-Produkte mit Sicherheitsfunktionen | Türschlösser, Babyphone, Alarmanlagen, Heimüberwachungskameras und ihre zentralen Steuerungen |
| 18 | Internetverbundenes Spielzeug mit sozialer Interaktion oder Ortung | Spielzeug nach Richtlinie 2009/48/EG; reine Näherungserkennung zählt nicht als Ortung |
| 19 | Wearables zur Gesundheitsüberwachung außerhalb der Medizinprodukteregeln und Wearables für Kinder unter 14 | Fitness-Tracker, Smartwatches, smarter Schmuck, smarte Kleidung |
Welche Produkte sind Klasse II oder kritisch?
Klasse II (Anhang III) umfasst vier Kategorien, kritische Produkte (Anhang IV) drei. Für beide gilt: Die Konformitätsbewertung läuft immer über eine notifizierte Stelle oder ein Zertifizierungsschema.
| Klasse | Kategorie | Beispiele aus der Durchführungsverordnung |
|---|---|---|
| II, Nr. 1 | Hypervisoren und Container-Runtime-Systeme | Hypervisoren Typ 1, Typ 2 und hybrid; Container-Laufzeitumgebungen |
| II, Nr. 2 | Firewalls, Intrusion-Detection- und Intrusion-Prevention-Systeme | Netzwerk- und Web-Application-Firewalls, Filter, Anti-Spam-Gateways, netz- und hostbasierte IDS und IPS |
| II, Nr. 3 | Manipulationssichere Mikroprozessoren | Produkte der Klasse I Nummer 13 mit Schutz nach AVA_VAN Stufe 2 oder 3 nach Common Criteria |
| II, Nr. 4 | Manipulationssichere Mikrocontroller | Entsprechend Nummer 3, AVA_VAN Stufe 2 oder 3 |
| Kritisch, Nr. 1 | Hardwaregeräte mit Sicherheitsboxen | Physische Zahlungsterminals, Hardware-Sicherheitsmodule, Fahrtenschreiber mit Manipulationsschutz |
| Kritisch, Nr. 2 | Smart-Meter-Gateways und andere Geräte für fortgeschrittene Sicherheitszwecke einschließlich sicherer Kryptoverarbeitung | Gateways nach Richtlinie (EU) 2019/944, auch Gateways für Gas und Wärme, wenn sie der Beschreibung entsprechen |
| Kritisch, Nr. 3 | Chipkarten und ähnliche Geräte einschließlich Sicherheitselemente (AVA_VAN mindestens 4) | TPM, eUICC, Ausweis- und Reisedokumente, Signaturkarten, UICC, Zahlungs- und Zugangskarten, Fahrtenschreiberkarten, Zahlungsarmbänder |
Welches Verfahren gilt für welche Klasse?
Artikel 32 Absatz 1 nennt vier Verfahren. Die Module stammen aus dem allgemeinen EU-Produktrecht und sind in Anhang VIII für den CRA ausgestaltet:
- Modul A, interne Kontrolle (Anhang VIII Teil I): Der Hersteller erstellt die technische Dokumentation, prüft selbst, stellt die Konformitätserklärung aus und bringt das CE-Zeichen an. Keine Prüfstelle beteiligt.
- Modul B plus C, EU-Baumusterprüfung (Anhang VIII Teil II und III): Eine notifizierte Stelle prüft das Baumuster und die Prozesse der Schwachstellenbehandlung, stellt eine Bescheinigung aus und auditiert die Schwachstellenbehandlung regelmäßig. Der Hersteller sichert anschließend, dass die Serie dem Baumuster entspricht.
- Modul H, umfassende Qualitätssicherung (Anhang VIII Teil IV): Eine notifizierte Stelle bewertet und überwacht das Qualitätssicherungssystem für Entwicklung, Herstellung und Schwachstellenbehandlung, statt jedes Baumuster einzeln zu prüfen.
- Europäisches Zertifizierungsschema nach dem Cybersecurity Act, sofern eines für das Produkt verfügbar ist.
| Klasse | Verfahren | Notifizierte Stelle nötig? |
|---|---|---|
| Standard | Modul A (Artikel 32 Absatz 1 Buchstabe a); freiwillig auch B plus C, H oder Schema | Nein |
| Wichtig, Klasse I | Modul A nur, wenn harmonisierte Normen, gemeinsame Spezifikationen oder ein Zertifizierungsschema mindestens der Stufe "mittel" vollständig angewandt werden; sonst B plus C oder H (Artikel 32 Absatz 2) | Im Oktober 2026 faktisch ja, weil keine Norm im Amtsblatt steht |
| Wichtig, Klasse II | B plus C, H oder Zertifizierungsschema mindestens der Stufe "mittel" (Artikel 32 Absatz 3) | Ja |
| Kritisch | Zertifizierungsschema, wenn die Kommission es per delegiertem Rechtsakt vorschreibt (Artikel 8 Absatz 1); sonst wie Klasse II (Artikel 32 Absatz 4) | Ja |
Zwei Erleichterungen: Quelloffene Software in einer Anhang-III-Kategorie darf jedes Verfahren nutzen, wenn die technische Dokumentation öffentlich ist (Artikel 32 Absatz 5); Gebühren sind für kleine und mittlere Unternehmen proportional zu senken (Artikel 32 Absatz 6).
Was bedeuten fehlende Normen und Prüfstellen?
Die Verordnung geht davon aus, dass bis Dezember 2027 harmonisierte Normen im Amtsblatt stehen und notifizierte Stellen arbeiten. Am 7. Oktober 2026 ist beides nicht der Fall.
Keine Norm im Amtsblatt
Eine harmonisierte Norm, die im Amtsblatt der EU zitiert ist, löst die Konformitätsvermutung nach Artikel 27 Absatz 1 aus: Wer sie anwendet, gilt insoweit als konform. Die ersten CRA-Normen, EN 40000-1-1 (Vokabular) und EN 40000-1-2 (Prinzipien), haben laut Sekundärquellen Anfang Oktober 2026 die formelle Abstimmung bestanden; EN 40000-1-3 (Schwachstellenbehandlung) ist in der Freigabephase, EN 40000-1-4 in Entwicklung. Zitiert ist keine davon. Gemeinsame Spezifikationen der Kommission (Artikel 27 Absatz 2) sind nur zulässig, wenn die Normung scheitert; ein solcher Rechtsakt ist nicht bekannt.
Folgen: Hersteller von Standardprodukten können Modul A nutzen, müssen ihre Lösungen aber selbst beschreiben und begründen (Anhang VII Nummer 5). Als Orientierung ohne Vermutungswirkung dienen BSI TR-03183-1 oder die Normenreihe IEC 62443. Hersteller von Klasse-I-Produkten können Modul A derzeit nicht nutzen und brauchen eine notifizierte Stelle.
Keine notifizierte Stelle in NANDO
In der EU-Datenbank NANDO ist für den CRA keine notifizierte Stelle eingetragen (letzte belegte Prüfung 11. September 2026). Die Notifizierung ist seit dem 11. Juni 2026 möglich. In Deutschland läuft ein zweistufiges Verfahren: Die DAkkS akkreditiert seit dem 28. Juli 2026 für Modul B nach ISO/IEC 17065 und Modul H nach ISO/IEC 17021-1, anschließend notifiziert das BSI. Namen von Antragstellern sind nicht bekannt. Bitkom warnt vor Engpässen bei den Prüfstellen. Für Hersteller der Klassen I und II heißt das: früh Kontakt zu Prüfstellen aufnehmen, die sich in der Akkreditierung befinden, und die Bewertung nicht auf 2027 vertagen.
Altzertifikate
EU-Baumusterprüfbescheinigungen zu Cybersicherheitsanforderungen aus anderen Rechtsakten, etwa aus der Funkanlagenrichtlinie, bleiben bis zum 11. Juni 2028 gültig (Artikel 69 Absatz 1). Laut Kommissionsleitlinie (Sekundärquelle) deckt das nur die dort bewerteten Risiken ab.
Was Hersteller jetzt tun können
- Klasse bestimmen, nach KernfunktionJedes Produkt gegen Anhang III und IV und die Durchführungsverordnung halten. Eine erste Einordnung gibt der Betroffenheitscheck; bei wichtigen und kritischen Produkten die Zuordnung juristisch oder mit einer Prüfstelle prüfen lassen.
- Verfahren festlegenStandard: Modul A mit eigener Begründung je Anforderung aus Anhang I. Klasse I: Prüfstelle einplanen, bis Normen zitiert sind. Klasse II und kritisch: Prüfstelle oder Schema, in jedem Fall.
- Risikobewertung und Dokumentation beginnenBeides braucht der Hersteller in jedem Verfahren (Artikel 13 Absatz 2 bis 4, Anhang VII). Ohne Normen ist die Beschreibung der gewählten Lösungen der Kern der Dokumentation.
- Prüfstelle ansprechenFür Klasse I und II: Kontakt zu Stellen aufnehmen, die bei der DAkkS im Verfahren sind, und Kapazität für 2027 sichern.
- Meldepflicht nicht vergessenSie gilt unabhängig von der Klasse seit dem 11. September 2026. Meldeadresse, Rufkette und Zugang zur ENISA-Plattform gehören vor die Konformitätsbewertung, nicht dahinter.
Für den letzten Punkt hält CRA Response Center die Bereitschaft: Meldeadresse, Prüfung jeder Meldung, Rufkette, Fristen-Uhren ab Kenntnis und Protokoll als Nachweis, unabhängig von der Klasse. Die Einreichung bei der ENISA bleibt beim Hersteller.
Typische Fehler
- Einordnung nach enthaltenen Komponenten. Ein Industrie-PC mit Echtzeit-Betriebssystem ist Standard; das Betriebssystem, separat vertrieben, ist Klasse I Nummer 11. Eine Maschine mit VPN-Client ist nicht deshalb Klasse I.
- Annahme, Modul A sei für Klasse I immer möglich. Ohne harmonisierte Norm im Amtsblatt nicht (Artikel 32 Absatz 2).
- Erwartung freier Prüfkapazität Ende 2027. Stand Oktober 2026 gibt es keine notifizierte Stelle; wer eine braucht, sollte jetzt Kontakt aufnehmen.
- Eigenmarke übersehen. Wer eine fremde Firewall unter eigener Marke verkauft, ist Hersteller eines Klasse-II-Produkts (Artikel 21) und braucht eine eigene Konformitätsbewertung mit Prüfstelle.
Häufige Fragen
Woher weiß ich die Klasse meines Produkts?
Aus Anhang III und IV der Verordnung und den technischen Beschreibungen der Durchführungsverordnung (EU) 2025/2392. Entscheidend ist die Kernfunktion des Produkts (Artikel 7 Absatz 1). Steht die Kernfunktion in keiner Liste, ist das Produkt Standard.
Mein Produkt enthält einen VPN-Client. Ist es Klasse I?
Nicht allein deshalb. Nur wenn VPN die Kernfunktion des Produkts ist (Artikel 7 Absatz 1 Satz 2, Erwägungsgrund 3 der Durchführungsverordnung). Die Komponente fällt aber unter die Sorgfaltspflicht nach Artikel 13 Absatz 5.
Brauche ich als Hersteller eines Standardprodukts eine Prüfstelle?
Nein. Modul A genügt (Artikel 32 Absatz 1 Buchstabe a). Sie dürfen freiwillig ein strengeres Verfahren wählen.
Was bedeutet "keine harmonisierten Normen" für mich?
Standard: Selbstbewertung mit eigener Begründung der gewählten Lösungen nach Anhang VII Nummer 5. Klasse I: Prüfstelle zwingend, solange keine Norm im Amtsblatt steht (Artikel 32 Absatz 2).
Gibt es schon notifizierte Stellen für den CRA?
Nein, in NANDO ist keine eingetragen (Stand der letzten belegten Prüfung 11. September 2026). In Deutschland laufen DAkkS-Akkreditierung und BSI-Notifizierung; Namen von Antragstellern sind nicht bekannt.
Kann die Kommission die Listen ändern?
Ja, per delegiertem Rechtsakt, mit mindestens zwölf Monaten Übergang bei Anhang III (Artikel 7 Absatz 3) und sechs Monaten bei Anhang IV (Artikel 8 Absatz 2). Bisher ist keine Änderung erfolgt.
Ändert die Klasse etwas an der Meldepflicht?
Nein. Artikel 14 gilt seit dem 11. September 2026 für alle Produkte im Anwendungsbereich, unabhängig von der Klasse.
Weiterlesen
- Die Pflichten der Hersteller nach Artikel 13Risikobewertung, Anhang I, Dokumentation und CE-Kennzeichnung im Überblick.
- Der Zeitplan des CRAWas seit September 2026 gilt und was ab Dezember 2027 hinzukommt.
- CRA im Maschinen- und AnlagenbauWarum die Maschine meist Standard ist und was für die Steuerung gilt.
- Glossar: Notifizierte StelleDer Begriff in zwei Sätzen.
Quellen
- Verordnung (EU) 2024/2847, Artikel 7, 8, 13, 21, 27, 32, 69, Anhänge III, IV, VII, VIII, EUR-Lex, abgerufen am 7. Oktober 2026.
- Durchführungsverordnung (EU) 2025/2392, Anhänge I und II, Erwägungsgrund 3, EUR-Lex, Amtsblatt vom 1. Dezember 2025.
- CRA notified bodies rules apply 11 June 2026, cyberresilienceact.eu, 11. September 2026.
- DAkkS startet Akkreditierung für den Cyber Resilience Act, DAkkS, 28. Juli 2026.
- CRA-Konformität: BSI und DAkkS schaffen Prüfkompetenz, BSI, 25. September 2026.
- Harmonised Standards Status, craevidence.com, 2. Oktober 2026.
- EN 40000 CRA Harmonised Standards Guide, cvdportal.com, Oktober 2026.
- Stellungnahme zur CRA-Umsetzung, Bitkom, März 2026.