Wer ist Hersteller nach dem CRA? Agentur, Auftraggeber, Eigenmarke, Importeur
Die meisten Pflichten des Cyber Resilience Act hängen an einer Rolle: der des Herstellers. Wer sie trägt, ist nicht immer der, der den Code geschrieben hat. Diese Seite erklärt den Herstellerbegriff, den Rollenwechsel bei Eigenmarke und wesentlicher Änderung und die typischen Zweifelsfälle.
Hersteller nach dem Cyber Resilience Act ist, wer ein Produkt mit digitalen Elementen entwickelt oder herstellt, oder es entwickeln oder herstellen lässt, und es unter eigenem Namen oder eigener Marke vermarktet (Artikel 3 Nummer 13). Entscheidend ist also nicht, wer den Code schreibt, sondern unter wessen Namen das Produkt auf den Markt kommt. Eine Agentur, die nach Vorgaben eines Auftraggebers entwickelt, ist Dienstleister; der Auftraggeber ist Hersteller, wenn er die Software vermarktet. Importeure und Händler werden selbst Hersteller, sobald sie ein Produkt unter eigener Marke in Verkehr bringen oder wesentlich ändern (Artikel 21). Der Hersteller trägt die Pflichten aus Artikel 13 und die Meldepflicht aus Artikel 14.
Das Wichtigste
- Hersteller ist, wer ein Produkt unter eigenem Namen oder eigener Marke vermarktet, auch wenn ein anderer es entwickelt hat (Artikel 3 Nummer 13).
- Eigenmarke oder wesentliche Änderung machen einen Importeur oder Händler zum Hersteller mit allen Pflichten (Artikel 21). Für sonstige Dritte gilt Artikel 22.
- Auftragsentwicklung für den reinen Eigenbedarf eines Kunden ist nach herrschender Lesart kein Inverkehrbringen; kommerziell gelieferte Individualsoftware fällt unabhängig von der Stückzahl unter den CRA.
- Der Bevollmächtigte nach Artikel 18 ist kein Hersteller; die Kernpflichten bleiben beim Hersteller.
- Die Meldepflicht nach Artikel 14 trifft seit dem 11. September 2026 den Hersteller; Importeure und Händler geben Schwachstellen an ihn weiter.
Wie definiert die Verordnung den Hersteller?
Die Definition in Artikel 3 Nummer 13 hat zwei Hälften: die Tätigkeit (ein Produkt konzipieren, entwickeln oder herstellen, oder das tun lassen) und den Marktauftritt (es unter eigenem Namen oder eigener Marke vermarkten). Beide zusammen ergeben den Hersteller.
Die Formulierung "entwickeln lassen" ist der Schlüssel für viele Zweifelsfälle. Wer die Entwicklung einkauft und das Ergebnis unter seinem Namen verkauft, ist Hersteller. Wer entwickelt, aber unter dem Namen eines anderen vermarkten lässt, ist es nicht. Der Hersteller trägt die Pflichten aus Artikel 13 und die Meldepflicht aus Artikel 14; eine Übersicht gibt der Leitfaden Die Pflichten der Hersteller nach Artikel 13. Voraussetzung ist immer, dass das Produkt im Rahmen einer Geschäftstätigkeit auf dem EU-Markt bereitgestellt wird (Artikel 3 Nummer 22). Ob das zutrifft, klärt der Betroffenheitscheck.
Agentur oder Auftraggeber: Wer ist Hersteller bei Individualsoftware?
Artikel 3 Nummer 13 gibt die Richtung vor: Wer entwickeln lässt und unter eigenem Namen vermarktet, ist Hersteller. Die Kommissionsleitlinie C(2026) 5252 vom 27. Juli 2026 konkretisiert das laut Sekundärquellen mit dem Begriff der primären Kontrolle ("primary control"): Hersteller ist, wer Entwicklung, Releases und Vertrieb kontrolliert. Entwickelt eine Agentur nach Vorgaben des Auftraggebers, ist der Auftraggeber Hersteller, wenn er die Software vermarktet; die Agentur ist Dienstleister. Der Originaltext der Leitlinie lag für diese Seite nicht vor; sie ist zudem rechtlich unverbindlich.
Drei Fälle lassen sich unterscheiden:
- Der Auftraggeber nutzt die Software nur intern. Eine Agentur baut ein Planungswerkzeug für einen Kunden, der es ausschließlich selbst einsetzt. Nach herrschender Lesart ist das kein Inverkehrbringen, der CRA greift nicht. Erwägungsgrund 16 nennt den Eigenbedarf ausdrücklich nur für die öffentliche Verwaltung; für Unternehmen ist die Lesart verbreitet, aber nicht im Verordnungstext festgeschrieben.
- Der Auftraggeber vermarktet die Software. Ein Maschinenbauer lässt eine Bedien-App entwickeln und liefert sie mit seinen Maschinen aus. Er ist Hersteller der App, die Agentur Dienstleister.
- Die Agentur vermarktet selbst. Verkauft die Agentur ihr Produkt unter eigenem Namen, etwa ein Shop-System oder ein Plugin, ist sie Hersteller. Nach der Lesart des BSI gilt das unabhängig von der Stückzahl: Auch kommerziell gelieferte Individualsoftware für einen einzigen Kunden ist ein Produkt.
Ein Vertrag kann Aufgaben verteilen, aber die Leitlinie stellt laut Sekundärquellen auf die tatsächliche Kontrolle ab. Agentur und Auftraggeber sollten deshalb vorab klären, wer Releases freigibt, wer Schwachstellen behandelt und wer meldet. Mehr dazu im Leitfaden CRA für Agenturen und Individualsoftware.
Eigenmarke und White Label: Wann wird ein Händler zum Hersteller?
Nach Artikel 21 gilt ein Importeur oder Händler in zwei Fällen als Hersteller mit den Pflichten aus Artikel 13 und 14. Erstens, wenn er ein Produkt unter eigenem Namen oder eigener Marke in Verkehr bringt. Zweitens, wenn er an einem bereits in Verkehr gebrachten Produkt eine wesentliche Änderung vornimmt. Das ist der klassische White-Label-Fall: Ein Systemhaus kauft eine Firewall zu, klebt sein Logo darauf und vertreibt sie als eigenes Produkt. Es ist damit Hersteller eines wichtigen Produkts der Klasse II mit Prüfung durch eine notifizierte Stelle. Dass es den Code nie gesehen hat, spielt keine Rolle.
Wer nur weiterverkauft, ohne den Namen zu ändern, bleibt Händler mit den Prüfpflichten aus Artikel 20 und gibt Schwachstellen, von denen er erfährt, unverzüglich an den Hersteller (Artikel 20 Absatz 4). Wer aus einem Drittland in die EU holt, ist Importeur nach Artikel 19. Beide Rollen beschreibt der Leitfaden Importeure, Händler und Bevollmächtigte.
Wesentliche Änderung durch Dritte: Artikel 22
Artikel 21 betrifft Importeure und Händler. Für alle anderen gilt Artikel 22 Absatz 1: Jede Person, die an einem bereits in Verkehr gebrachten Produkt eine wesentliche Änderung vornimmt und es dann bereitstellt, gilt als Hersteller, etwa ein Systemhaus, das Firmware anpasst. Artikel 22 Absatz 2 begrenzt die Folge: Die Pflichten aus Artikel 13 und 14 gelten für den geänderten Teil oder, wenn die Cybersicherheit insgesamt berührt ist, für das ganze Produkt. Wesentlich ist nach Artikel 3 Nummer 30 eine Änderung, die sich auf die Konformität mit Anhang I Teil I auswirkt oder die Zweckbestimmung ändert. Ein Sicherheitsupdate ist das nicht, eine neue Fernverbindung in der Regel schon; Beispiele im Leitfaden Wesentliche Änderung.
Konzern, Bevollmächtigter, Open-Source-Steward: Die Sonderfälle
Tochter importiert von der Mutter aus einem Drittland
Der CRA kennt keine Konzernprivilegien. Bringt eine EU-Tochter Produkte in Verkehr, die die Mutter außerhalb der EU unter deren Namen herstellt, ist die Tochter Importeur (Artikel 3 Nummer 16, Pflichten Artikel 19). Vertreibt sie unter eigener Marke, wird sie nach Artikel 21 Hersteller. Verbreitete Lösung: Die Mutter bleibt Hersteller, die Tochter wird schriftlich Bevollmächtigte nach Artikel 18 und ist zugleich Importeur; die Dokumentation muss dann in der EU vorliegen.
Der Bevollmächtigte ist kein Hersteller
Ein Hersteller kann nach Artikel 18 Absatz 1 schriftlich einen Bevollmächtigten in der EU benennen; das ist eine Option, keine Pflicht. Der Bevollmächtigte hält Konformitätserklärung und technische Dokumentation für die Marktüberwachung bereit, übermittelt Nachweise und kooperiert bei der Abwehr von Risiken (Artikel 18 Absatz 3). Die Kernpflichten bleiben beim Hersteller: Artikel 18 Absatz 2 schließt die Übertragung von Artikel 13 Absatz 1 bis 11, der technischen Dokumentation und der Serienkonformität aus. Nicht zu verwechseln ist der Bevollmächtigte mit dem Assigned Representative, der Rolle, die auf der ENISA-Plattform Meldungen absetzt.
Open-Source-Steward
Ein Verwalter quelloffener Software ist nach Artikel 3 Nummer 14 eine juristische Person, die kein Hersteller ist und die Entwicklung freier und quelloffener Software für kommerzielle Tätigkeiten dauerhaft unterstützt, typischerweise eine Stiftung oder ein Verein. Nach Artikel 24 gilt ein leichteres Regime: Cybersicherheitsstrategie, Kooperation mit der Marktüberwachung, ab dem 11. Dezember 2027 Meldung aktiv ausgenutzter Schwachstellen; kein CE-Zeichen, keine Bußgelder (Artikel 64 Absatz 10). Wer Open Source verkauft, ist Hersteller wie jeder andere. Details im Leitfaden Open Source und CRA.
Entscheidungsbaum: Welche Rolle habe ich?
- Wird das Produkt im Rahmen einer Geschäftstätigkeit auf dem EU-Markt bereitgestellt?Nein: Der CRA greift nicht (Artikel 3 Nummer 22), etwa bei internen Werkzeugen oder Open Source ohne Monetarisierung. Ja: weiter.
- Steht Ihr Name oder Ihre Marke auf dem Produkt?Ja: Sie sind Hersteller (Artikel 3 Nummer 13), auch wenn ein anderer entwickelt hat. Nein: weiter.
- Haben Sie das Produkt wesentlich geändert und stellen es bereit?Ja: Sie gelten als Hersteller, als Importeur oder Händler nach Artikel 21, sonst nach Artikel 22. Dort beschränkt Absatz 2 die Pflichten auf den geänderten Teil oder, wenn die Cybersicherheit insgesamt berührt ist, auf das ganze Produkt. Nein: weiter.
- Holen Sie das Produkt aus einem Drittland in die EU?Ja: Importeur (Artikel 3 Nummer 16, Pflichten Artikel 19). Nein: weiter.
- Verkaufen Sie Produkte anderer weiter?Ja: Händler (Artikel 3 Nummer 17, Pflichten Artikel 20). Nein: weiter.
- Tragen Sie als juristische Person ein Open-Source-Projekt ohne eigenen Verkauf?Ja: möglicherweise Verwalter quelloffener Software (Artikel 3 Nummer 14, Pflichten Artikel 24). Nein: Dienstleister ohne eigene Rolle, etwa als Agentur, oder Nutzer.
Beispiele
Alle Beispiele sind erfunden; im Einzelfall entscheidet die tatsächliche Kontrolle über Entwicklung, Releases und Vertrieb.
| Fall | Rolle | Begründung |
|---|---|---|
| Ein Hersteller von Verpackungsmaschinen kauft eine Steuerung zu, baut sie ein und verkauft die Maschine unter eigenem Namen. | Hersteller der Maschine | Die Maschine mit Steuerung ist sein Produkt (Artikel 3 Nummer 13). Für die zugekaufte Steuerung gilt die Sorgfaltspflicht nach Artikel 13 Absatz 5; Hersteller der Steuerung bleibt der Zulieferer. |
| Ein Fachhändler für Netzwerktechnik verkauft Router eines EU-Herstellers unverändert weiter. | Händler | Kein eigener Name, keine Änderung (Artikel 3 Nummer 17, Pflichten Artikel 20). |
| Derselbe Fachhändler lässt die Router mit eigenem Logo und eigener Typenbezeichnung fertigen. | Hersteller | Inverkehrbringen unter eigener Marke (Artikel 21). Router sind wichtige Produkte der Klasse I. |
| Eine Agentur entwickelt eine App, die ein Gerätehersteller unter seinem Namen mit seinen Geräten ausliefert. | Gerätehersteller ist Hersteller, Agentur ist Dienstleister | Der Gerätehersteller lässt entwickeln und vermarktet unter eigenem Namen (Artikel 3 Nummer 13; Leitlinie: primäre Kontrolle, Sekundärquelle). |
| Ein Softwarehaus bietet seine Anwendung ausschließlich im Browser an, ohne Installation beim Kunden. | Kein Hersteller nach CRA | Reine SaaS-Anwendungen sind kein Produkt mit digitalen Elementen (Erwägungsgrund 12); je nach Größe gilt NIS2. Eine App oder ein Backend, ohne das eine Produktfunktion ausfällt, wäre dagegen erfasst; siehe SaaS, Cloud und Fernverarbeitung. |
Was das praktisch heißt
Die Rolle entscheidet über die Meldepflicht. Seit dem 11. September 2026 muss der Hersteller aktiv ausgenutzte Schwachstellen binnen 24 Stunden nach Kenntnis an die ENISA-Plattform melden. Importeure und Händler melden nicht selbst, sie informieren den Hersteller unverzüglich (Artikel 19 Absatz 5, Artikel 20 Absatz 4). Wer sich für einen Händler hält, aber ein Produkt unter eigener Marke führt, hat die Meldepflicht und weiß es nicht. Wer als Auftraggeber Software vermarkten lässt, trägt sie, auch wenn die Agentur den Code pflegt.
Die Geschäftsführung sollte deshalb klären, für welche Produkte das Unternehmen Hersteller ist, einschließlich Eigenmarken und vermarkteter Auftragsentwicklungen, und wer intern die Kenntnis bewertet und die Frist auslöst. Für den zweiten Punkt hält CRA Response Center die Bereitschaft: Meldeadresse, Prüfung jeder Meldung, Rufkette und Fristen-Uhren, mit Protokoll als Nachweis. Die Rolle klärt der Hersteller, im Zweifel anwaltlich.
Häufige Fragen
Bin ich Hersteller, wenn ich die Software nicht selbst programmiert habe?
Ja, wenn Sie sie entwickeln lassen und unter eigenem Namen oder eigener Marke vermarkten (Artikel 3 Nummer 13). Der Entwickler ist dann Ihr Dienstleister oder Zulieferer.
Werde ich Hersteller, wenn ich nur mein Logo auf ein fremdes Produkt klebe?
Ja. Artikel 21 macht Importeure und Händler zum Hersteller, sobald sie ein Produkt unter eigenem Namen oder eigener Marke in Verkehr bringen. Alle Pflichten aus Artikel 13 und 14 gehen auf Sie über.
Wer ist Hersteller, wenn eine Agentur für einen Auftraggeber entwickelt?
Laut Kommissionsleitlinie (Sekundärquelle) der, der die primäre Kontrolle über Entwicklung, Releases und Vertrieb hat und die Software unter eigenem Namen vermarktet. In der Regel ist das der Auftraggeber; die Agentur ist Dienstleister.
Gilt der CRA für Individualsoftware, die nur ein Kunde nutzt?
Entwickelt der Kunde intern oder lässt er für den reinen Eigenbedarf entwickeln, liegt nach herrschender Lesart kein Inverkehrbringen vor. Liefert ein Anbieter Individualsoftware kommerziell, gilt der CRA nach der Lesart des BSI unabhängig von der Stückzahl.
Muss ein Importeur oder Händler selbst an die ENISA melden?
Nein. Die Meldepflicht nach Artikel 14 trifft den Hersteller. Importeure und Händler informieren den Hersteller unverzüglich und bei erheblichem Risiko zusätzlich die Marktüberwachungsbehörden (Artikel 19 Absatz 5, Artikel 20 Absatz 4).
Weiterlesen
- Importeure, Händler und BevollmächtigteDie Pflichten nach Artikel 18 bis 22 im Einzelnen.
- CRA für Agenturen und IndividualsoftwareWer Hersteller ist und wer nicht, mit Vertragsfragen.
- Wesentliche ÄnderungWann ein Update ein neues Produkt ist und die Rolle wechselt.
- Glossar: HerstellerDer Begriff in zwei Sätzen.
Quellen
- Verordnung (EU) 2024/2847, Artikel 3 Nummer 13, 14, 16, 17, 22, 30, Artikel 13, 14, 18 bis 24, 64, Anhang I, Erwägungsgründe 12, 16, 78, EUR-Lex, abgerufen am 7. Oktober 2026.
- Cyber Resilience Act guidance: products and obligations, Gamingtechlaw, 5. August 2026.
- EU Cyber Resilience Act: New Guidance Clarifies Scope, Orrick, September 2026.
- CRA-Leitfaden für Einführer, Händler und Wiederverkäufer, cyberresilienceact.eu, 2026.
- CRA: the fine line between SaaS and digital products, DLA Piper, 16. Februar 2026.
- CRA Commission guidance, Noze, 28. Juli 2026.