Was regelt der Cyber Resilience Act der EU?
Der Cyber Resilience Act verpflichtet Hersteller digitaler Produkte zu Security-by-Design, Schwachstellenmanagement über den gesamten Lebenszyklus und Security-Updates über mindestens fünf Jahre. Die Fristen sind gestaffelt: Die Meldepflichten für aktiv ausgenutzte Schwachstellen gelten seit dem 11. September 2026, die SBOM-Pflicht und die übrigen Hauptpflichten ab der vollen Geltung am 11. Dezember 2027.
Auch bekannt als: CRA · EU Cyber Resilience Act · Verordnung (EU) 2024/2847
Ist Cyber Resilience Act (CRA) bei Ihnen gerade ein Thema?
Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.
Der CRA ordnet jedes Produkt mit digitalen Elementen, also Hard- oder Software mit Daten- oder Netzwerkverbindung, einer Kategorie zu, und diese Kategorie legt den Prüfweg fest. Für Standardprodukte bewertet der Hersteller die Konformität selbst. Wichtige Produkte der Klasse I nach Anhang III dürfen selbst bewertet werden, wenn der Hersteller harmonisierte Normen anwendet, sonst prüft eine notifizierte Stelle. Bei Klasse II ist die notifizierte Stelle Pflicht, für kritische Produkte nach Anhang IV gelten die strengsten Anforderungen bis hin zur europäischen Zertifizierung. Am Ende steht die CE-Kennzeichnung, die ab dem 11. Dezember 2027 auch die Cybersecurity-Anforderungen abdeckt. Nach dem Inverkehrbringen enden die Pflichten nicht, der Hersteller muss Schwachstellen über den gesamten Unterstützungszeitraum behandeln.
Seit dem 11. September 2026 gilt die Meldepflicht aus Artikel 14. Erfährt ein Hersteller von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall in seinem Produkt, muss er innerhalb von 24 Stunden eine Frühwarnung abgeben. Nach 72 Stunden folgt eine Meldung mit weiteren Informationen. Den Abschlussbericht schickt er bei Schwachstellen spätestens 14 Tage nach Bereitstellung einer Korrektur, bei Vorfällen spätestens einen Monat nach der Meldung. Alle Meldungen laufen über die zentrale Meldeplattform der EU-Agentur ENISA an das zuständige nationale CSIRT. Für ein Team heißt das, dass jemand am Wochenende erkennen muss, ob eine Lücke ausgenutzt wird, und die betroffenen Produktversionen schnell benennen kann.
Rund um die SBOM kursiert ein Missverständnis. Verbindlich wird die Software Bill of Materials erst mit der vollen Geltung am 11. Dezember 2027, nicht schon im September 2026. Das frühere Datum betrifft nur die Meldepflichten. Inhaltlich verlangt der CRA eine maschinenlesbare SBOM, die mindestens die obersten Abhängigkeitsebenen abdeckt und der Marktüberwachung auf Verlangen vorgelegt wird. Ein Format schreibt er nicht vor. Die BSI-Richtlinie TR-03183-2 konkretisiert die Pflichtangaben, CycloneDX und SPDX erfüllen sie beide.
Als Verordnung gilt der CRA unmittelbar in allen EU-Mitgliedstaaten, ein nationales Umsetzungsgesetz wie bei NIS2 braucht er nicht. Er richtet sich an Hersteller, Importeure und Händler von Produkten, NIS2 dagegen an Unternehmen als Betreiber. Ausgenommen sind Produkte, für die schon eigenes EU-Recht mit Cybersecurity-Anforderungen gilt, etwa Medizinprodukte, typgenehmigte Kraftfahrzeuge, zivile Luftfahrt und Schiffsausrüstung. Für Maschinenbauer greift der CRA also voll, parallel zur Maschinenverordnung, die ab dem 20. Januar 2027 gilt.
Die meisten Hersteller planen die Erstauslieferung und vergessen den Betrieb danach. Das Gerät steht zehn Jahre im Feld, der Update-Prozess dafür wurde aber nie budgetiert. Die Pflicht läuft weiter, das Budget nicht. Ein zweiter Stolperstein ist die SBOM als Formular, das man vor dem Audit ausfüllt, obwohl sie bei jeder Meldung die schnellste Antwort auf die Frage nach betroffenen Versionen liefert. Und die Einordnung in die Produktkategorien fällt oft zu spät, obwohl davon abhängt, ob eine notifizierte Stelle eingebunden werden muss und wie viel Vorlauf die Prüfung braucht.
Security-Updates für Geräte mit zehn Jahren Feldlaufzeit
Ein Hersteller industrieller Geräte spielte Updates bisher per Servicetechniker vor Ort ein, einmal pro Jahr. Für den vom CRA geforderten Unterstützungszeitraum richtete er einen signierten OTA-Update-Kanal mit Staging-Rollout und Rollback ein. Security-Updates erreichen die Flotte jetzt in Tagen, auch Geräte, die seit zehn Jahren im Feld stehen.
Meldung am Samstag, betroffene Versionen in einer Stunde
An einem Samstag wird eine ausgenutzte Lücke in einer Open-Source-Bibliothek bekannt, die ein Anbieter in mehreren Produkten nutzt. Weil jeder Build eine SBOM erzeugt und archiviert, hat die Bereitschaft in einer Stunde die Liste der betroffenen Produktversionen. Die Frühwarnung an die ENISA-Plattform geht innerhalb der 24-Stunden-Frist raus, und dieselben SBOMs dienen ab Dezember 2027 als Nachweis der SBOM-Pflicht.
Betrifft Sie der Cyber Resilience Act?
Der CRA betrifft fast jedes Produkt mit digitalen Elementen — wie stark, hängt von seiner Funktion ab. Diese Einordnung ist unverbindlich, zeigt Ihnen aber in zwei Klicks die wahrscheinliche Richtung.
Bringen Sie Produkte mit digitalen Elementen in den EU-Markt?
- Welche Produkte fallen unter den CRA, und gibt es Ausnahmen?
- Grundsätzlich alle Produkte mit digitalen Elementen, die in der EU in Verkehr gebracht werden, von vernetzten Industriegeräten über eigenständige Software bis zu Komponenten. Ausgenommen sind Bereiche mit eigenem EU-Recht, etwa Medizinprodukte, typgenehmigte Kraftfahrzeuge, zivile Luftfahrt und Schiffsausrüstung, außerdem Produkte ausschließlich für die nationale Sicherheit. Open-Source-Software, die ohne Gewinnerzielungsabsicht bereitgestellt wird, fällt ebenfalls nicht darunter. Innerhalb des Anwendungsbereichs entscheidet die Produktkategorie über den Konformitätsweg.
- Bis wann muss der CRA umgesetzt werden?
- Vollständig bis zum 11. Dezember 2027, ab dann gelten alle Hersteller-Pflichten einschließlich SBOM und CE-Kennzeichnung. In Kraft ist der CRA seit dem 10. Dezember 2024. Seit dem 11. Juni 2026 gelten die Regeln zur Benennung von Konformitätsbewertungsstellen, seit dem 11. September 2026 die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle. Wer ein Produkt der Klasse II herstellt, muss zusätzlich den Vorlauf für die Prüfung durch eine notifizierte Stelle einplanen.
- Was ist der Unterschied zwischen CRA und NIS2?
- Der CRA reguliert Produkte, NIS2 reguliert Organisationen. Der CRA stellt Cybersecurity-Anforderungen an Hard- und Software, die in der EU in Verkehr gebracht wird. NIS2 verpflichtet Unternehmen ab bestimmten Größen in bestimmten Sektoren zu Risikomanagement und Meldewesen. Ein Maschinenbauer kann beides zugleich betreffen, als Hersteller nach dem CRA und als Unternehmen nach NIS2.
- Welche Strafen drohen bei Verstößen gegen den CRA?
- Für Verstöße gegen die grundlegenden Cybersecurity-Anforderungen und die Herstellerpflichten drohen Bußgelder bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Zusätzlich können die Marktüberwachungsbehörden nicht konforme Produkte vom Markt nehmen lassen. Für einen CTO ist das der eigentliche Risikoposten: das Produkt, das seinen EU-Marktzugang verliert, samt der Umsätze und Kundenbeziehungen, die daran hängen.
- Ab wann ist die SBOM Pflicht nach dem CRA?
- Die SBOM-Pflicht greift mit der vollen Geltung des CRA am 11. Dezember 2027. Hersteller müssen dann für Produkte mit digitalen Elementen eine SBOM erstellen und pflegen, die mindestens die obersten Abhängigkeitsebenen abdeckt. Im Alltag kommt die Anforderung oft früher, weil OEMs und Konzerne SBOMs schon heute in Lieferantenverträgen verlangen. Und für die seit September 2026 geltenden Meldepflichten ist sie der schnellste Weg zu der Frage, ob eine gemeldete CVE das eigene Produkt betrifft.
- Welches SBOM-Format schreibt der CRA vor?
- Keines, der CRA verlangt eine maschinenlesbare SBOM, die mindestens die obersten Abhängigkeitsebenen abdeckt. Durchgesetzt haben sich CycloneDX (OWASP) und SPDX (Linux Foundation), und die BSI-Richtlinie TR-03183-2 legt fest, welche Angaben eine SBOM enthalten soll. Wer eines dieser Formate direkt aus der CI/CD-Pipeline erzeugt, muss vor dem Stichtag nichts nachträglich zusammensuchen.
Wo steht Ihr Team bei Cyber Resilience Act (CRA)?
Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.
Weiterführende Primärquellen zu Cyber Resilience Act (CRA): Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.
- /01EUR-Lex, Amtsblatt der EUVerordnung (EU) 2024/2847(externe Seite, öffnet in neuem Tab)
Der amtliche Verordnungstext mit Pflichten, Anhängen und Übergangsfristen.
- /02Europäische KommissionCyber Resilience Act(externe Seite, öffnet in neuem Tab)
Offizielle Übersicht zu Geltungsbereich, Produktklassen und Zeitplan der Anwendung.
- /03BSICyber Resilience Act(externe Seite, öffnet in neuem Tab)
Deutsche Einordnung der Marktüberwachung und Verweis auf die Technische Richtlinie TR-03183.
Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.
Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.
Industrie · Automotive · Finance

