CRA Response Center Demo anfragen

Leitfaden Stand Lesezeit 9 Min.

Der Zeitplan des Cyber Resilience Act: Was wann gilt

Der Cyber Resilience Act tritt in Stufen in Kraft. Die wichtigste Stufe liegt hinter uns: Seit dem 11. September 2026 gilt die Meldepflicht, auch für Produkte, die schon lange im Markt sind. Diese Seite ordnet alle Stichtage ein und erklärt, was für Bestandsprodukte und Lagerware zählt.

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) ist seit dem 10. Dezember 2024 in Kraft und gilt in drei Stufen. Seit dem 11. Juni 2026 dürfen Prüfstellen notifiziert werden. Seit dem 11. September 2026 verpflichtet Artikel 14 jeden Hersteller, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle zu melden, auch für Produkte, die vor Jahren ausgeliefert wurden. Ab dem 11. Dezember 2027 gilt der Rest: Produktanforderungen, Dokumentation, Konformitätsbewertung, CE-Kennzeichnung, Pflichten für Importeure und Händler und der Bußgeldrahmen (Artikel 71 Absatz 2).

Das Wichtigste

  • Die Meldepflicht nach Artikel 14 gilt seit dem 11. September 2026, auch für Bestandsprodukte (Artikel 69 Absatz 3).
  • Alle übrigen Pflichten, darunter Anhang I, CE-Kennzeichnung und Artikel 64 (Bußgelder), gelten ab dem 11. Dezember 2027 (Artikel 71 Absatz 2).
  • Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, fallen nur bei einer wesentlichen Änderung unter die Produktanforderungen (Artikel 69 Absatz 2).
  • Es zählt das Datum, an dem das einzelne Exemplar oder die Softwareversion erstmals auf dem EU-Markt bereitgestellt wird, nicht der Lagerbestand.
  • Harmonisierte Normen und notifizierte Stellen fehlen im Oktober 2026 noch; die Konformität ist auch ohne Normen nachzuweisen.

Welche Stichtage gibt es?

Die Daten stehen in Artikel 71 (Geltung), Artikel 69 (Übergang) und Artikel 70 (Überprüfung). Dazu kommen Normenfristen, die nicht in der Verordnung stehen und sich verschieben können.

  1. 10. Dezember 2024Die Verordnung tritt in Kraft, am zwanzigsten Tag nach der Veröffentlichung im Amtsblatt vom 20. November 2024 (Artikel 71 Absatz 1). Pflichten für Hersteller entstehen an diesem Tag noch keine.
  2. 11. Juni 2026Kapitel IV (Artikel 35 bis 51) gilt: Mitgliedstaaten dürfen Prüfstellen für den CRA notifizieren (Artikel 71 Absatz 2). Das BSI hat sein Notifizierungsverfahren an diesem Tag gestartet.
  3. 11. September 2026Artikel 14 gilt: Hersteller melden aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die Single Reporting Platform der ENISA, die an diesem Tag in Betrieb ging. Betroffen sind auch Bestandsprodukte (Artikel 69 Absatz 3).
  4. 31. Oktober und 31. Dezember 2026Fristen für die ersten harmonisierten Normen nach dem geänderten Normungsauftrag M/606: horizontale Kernnormen bis 31. Oktober 2026, vertikale Produktnormen bis 31. Dezember 2026 (Entwurf der Kommission vom Juli 2026, Sekundärquelle, formelle Annahme nicht belegt). Im Oktober 2026 steht keine CRA-Norm im Amtsblatt.
  5. 11. Dezember 2027Volle Geltung (Artikel 71 Absatz 2): Anhang I, Artikel 13, technische Dokumentation, Konformitätsbewertung, CE-Kennzeichnung, Unterstützungszeitraum, Pflichten für Importeure und Händler. Ab diesem Tag gilt auch Artikel 64 mit dem Bußgeldrahmen. Die Meldepflicht erfasst ab jetzt zusätzlich Verwalter quelloffener Software (Open-Source-Stewards) nach Artikel 24 Absatz 3.
  6. 11. Juni 2028Bis zu diesem Tag bleiben EU-Baumusterprüfbescheinigungen und Zulassungen zu Cybersicherheitsanforderungen aus anderen Harmonisierungsrechtsvorschriften gültig, sofern sie nicht früher ablaufen (Artikel 69 Absatz 1).
  7. 11. September 2028Die Kommission legt ihren Bericht zur Wirksamkeit der Meldeplattform vor (Artikel 70 Absatz 2).
  8. 11. Dezember 2030Erste Gesamtbewertung der Verordnung, danach alle vier Jahre (Artikel 70 Absatz 1).

Was gilt heute, was ab Dezember 2027?

PflichtWas gilt heuteWas gilt ab dem 11. Dezember 2027
Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Vorfälle (Artikel 14)Gilt seit dem 11. September 2026, für alle Produkte im MarktGilt weiter, zusätzlich für Open-Source-Stewards
Nutzer über Schwachstellen informieren (Artikel 14 Absatz 8)Gilt seit dem 11. September 2026Gilt weiter
Produktanforderungen (Anhang I Teil I)Noch nicht verpflichtendFür jedes Exemplar und jede Version, die ab diesem Tag erstmals in Verkehr gebracht wird
Schwachstellenbehandlung, SBOM, Sicherheitsupdates (Anhang I Teil II)Noch nicht verpflichtendVerpflichtend
Technische Dokumentation, Konformitätsbewertung, EU-Konformitätserklärung, CE-Kennzeichnung (Artikel 13 Absatz 12)Noch nicht verpflichtendVerpflichtend vor dem Inverkehrbringen
Unterstützungszeitraum und Enddatum angeben (Artikel 13 Absatz 8 und 19)Noch nicht verpflichtendVerpflichtend
Pflichten für Importeure und Händler (Artikel 19 und 20)Noch nicht verpflichtendVerpflichtend
Bußgelder (Artikel 64)Noch nicht anwendbarBis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes bei Verstößen gegen Anhang I, Artikel 13 und 14

Zum Bußgeldrahmen: Einige Fachbeiträge behaupten, Verstöße gegen die Meldepflicht seien seit dem 11. September 2026 bußgeldbewehrt. Artikel 71 Absatz 2 nimmt aber nur Artikel 14 und Kapitel IV von der Geltung ab dem 11. Dezember 2027 aus; Artikel 64 gehört zum Rest. Die Meldefristen gelten unabhängig davon, und ihre Einhaltung ist später nachzuweisen. Mehr im Leitfaden Bußgelder und Marktüberwachung.

Was gilt für Bestandsprodukte?

Bestandsprodukte sind Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Für sie gilt eine Übergangsregel mit einer wichtigen Ausnahme.

Artikel 69 Absatz 2 legt fest: Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, unterliegen den Anforderungen der Verordnung nur, wenn sie nach diesem Datum einer wesentlichen Änderung unterzogen werden.

Solange ein Bestandsprodukt nicht wesentlich geändert wird, muss der Hersteller es also nicht nachträglich an Anhang I anpassen, keine technische Dokumentation erstellen, keine Konformitätsbewertung durchführen und kein CE-Zeichen nach CRA anbringen. Was eine wesentliche Änderung ist, erklärt der Leitfaden Wesentliche Änderung.

Die Ausnahme steht in Artikel 69 Absatz 3: Die Meldepflicht nach Artikel 14 gilt für alle Produkte im Anwendungsbereich, auch für die vor dem 11. Dezember 2027 in Verkehr gebrachten. Wer eine Steuerung seit 2019 ausliefert, muss seit dem 11. September 2026 melden, wenn darin eine Schwachstelle aktiv ausgenutzt wird. Laut Kommissionsleitlinie (Sekundärquelle) gilt das auch, wenn die Entwicklungsumgebung des Altprodukts nicht mehr existiert. Wird ein Bestandsprodukt nach dem 11. Dezember 2027 wesentlich geändert, gelten die Anforderungen laut Leitlinie für den geänderten Teil oder, wenn die Cybersicherheit insgesamt berührt ist, für das ganze Produkt.

Wann ist ein Produkt "in Verkehr gebracht"?

Inverkehrbringen heißt nach Artikel 3 Nummer 21: die erstmalige Bereitstellung eines Produkts auf dem EU-Markt. Gezählt wird je nach Produktart unterschiedlich.

Hardware: jedes Exemplar zählt

Bei Hardware ist das einzelne Stück maßgeblich. Ein Gerät, das im November 2027 an den Händler geht, ist ein Bestandsprodukt. Das baugleiche Gerät aus der Fertigung vom Januar 2028 ist neu und muss konform sein. Ein Lagerbestand im eigenen Haus ist noch nicht in Verkehr gebracht; erst die Abgabe an Händler oder Kunden im Rahmen der Geschäftstätigkeit zählt.

Software: jede Version zählt

Bei Software zählt laut Kommissionsleitlinie (Sekundärquelle) die Version. Version 1.0.0, die am 1. Januar 2028 erstmals verfügbar wird, ist an diesem Tag in Verkehr gebracht; spätere Downloads derselben Version sind nur Bereitstellungen. Ein Softwarehaus, das Version 7.0 im Oktober 2027 veröffentlicht und Version 7.1 mit Korrekturen im Februar 2028, hat zwei Bestandsversionen. Version 8.0 mit neuer Cloud-Anbindung im März 2028 wäre dagegen ein neues Inverkehrbringen mit allen Pflichten. Produkte, die vor Dezember 2027 entwickelt und erst danach in Verkehr gebracht werden, müssen konform sein; laut Leitlinie ist dafür kein Redesign nötig, wenn eine aktuelle Risikobewertung die bestehenden Maßnahmen als angemessen belegt.

Wann kommen Normen und Prüfstellen?

Zwei Bausteine, die die Verordnung voraussetzt, fehlen im Oktober 2026 noch. Das ist kein Grund zu warten, verändert aber den Weg zur Konformität.

  • Harmonisierte Normen. Nach dem Änderungsentwurf zum Normungsauftrag M/606 vom Juli 2026 sollen die horizontalen Kernnormen bis 31. Oktober 2026, die vertikalen Produktnormen bis 31. Dezember 2026 und die übrigen horizontalen Normen bis 30. Oktober 2027 vorliegen; der Entwurf ist nicht formell angenommen. EN 40000-1-1 und EN 40000-1-2 haben laut Sekundärquellen Anfang Oktober 2026 die formelle Abstimmung bestanden. Im Amtsblatt steht keine CRA-Norm; ohne Zitierung gibt es keine Konformitätsvermutung nach Artikel 27 Absatz 1.
  • Notifizierte Stellen. In der EU-Datenbank NANDO ist für den CRA keine notifizierte Stelle eingetragen (letzte belegte Prüfung 11. September 2026). In Deutschland läuft das Verfahren aus DAkkS-Akkreditierung und BSI-Notifizierung. Details im Leitfaden Produktklassen und Konformitätsbewertung.
  • Deutsches Durchführungsgesetz. Nicht verkündet, seit dem 11. Juni 2026 im Innenausschuss; Stand im Leitfaden CRA-Durchführungsgesetz.

Typische Fehler

  • "Wir sind erst ab Dezember 2027 betroffen." Die Meldepflicht läuft seit dem 11. September 2026, auch für Altprodukte. Wer heute keine Meldeadresse, keine Rufkette und keinen Zugang zur ENISA-Plattform hat, erfüllt eine Pflicht nicht, die bereits gilt.
  • Lagerware als Bestandsprodukt zählen. Nur Exemplare, die vor dem 11. Dezember 2027 an Händler oder Kunden abgegeben wurden, sind Bestandsprodukte.
  • Auf harmonisierte Normen warten. Die Konformität lässt sich auch ohne Normen nachweisen: Anhang VII Nummer 5 verlangt dann eine Beschreibung der gewählten Lösungen.

Für die Meldepflicht, die seit September 2026 gilt, hält CRA Response Center die Bereitschaft: eine Meldeadresse, die jemand liest, eine Rufkette, die Fristen-Uhren ab Kenntnis und ein Protokoll als Nachweis. Die Meldung selbst reicht der Hersteller ein.

Häufige Fragen

Seit wann gilt der CRA?

In Kraft ist die Verordnung seit dem 10. Dezember 2024. Die Meldepflicht nach Artikel 14 gilt seit dem 11. September 2026, alle übrigen Pflichten ab dem 11. Dezember 2027 (Artikel 71 Absatz 2).

Gilt die Meldepflicht auch für Produkte, die schon lange im Markt sind?

Ja. Artikel 69 Absatz 3 nimmt Artikel 14 ausdrücklich von der Bestandsschutzregel aus. Jedes Produkt im Anwendungsbereich, das heute bei Kunden in der EU im Einsatz ist, fällt unter die Meldepflicht.

Muss ich Altprodukte nachträglich mit CE nach CRA kennzeichnen?

Nein, solange sie nach dem 11. Dezember 2027 nicht wesentlich geändert werden (Artikel 69 Absatz 2). Ein Sicherheitsupdate, das das Risiko senkt und die Zweckbestimmung nicht ändert, ist keine wesentliche Änderung.

Was passiert mit meinem Lagerbestand am 11. Dezember 2027?

Exemplare, die bis dahin an Händler oder Kunden abgegeben wurden, sind Bestandsprodukte. Exemplare, die erstmals danach abgegeben werden, müssen konform sein, auch wenn sie vorher produziert wurden.

Was ist mit Zertifikaten aus der Funkanlagenrichtlinie?

Bescheinigungen zu Cybersicherheitsanforderungen aus anderen Rechtsakten gelten bis zum 11. Juni 2028 weiter, sofern sie nicht früher ablaufen (Artikel 69 Absatz 1). Laut Leitlinie (Sekundärquelle) deckt das nur die dort bewerteten Risiken ab.

Wann greift die Meldepflicht für Open-Source-Stewards?

Ab dem 11. Dezember 2027. Die spätere Geltung ergibt sich aus Artikel 24 Absatz 3 in Verbindung mit Artikel 71 Absatz 2 und ist von ENISA und Kommission so bestätigt.

Weiterlesen

Quellen

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen