EU-Verordnung
Cyber Resilience Act: was die Cyberresilienz-Verordnung verlangt und ab wann
Der Cyber Resilience Act – amtlich Cyberresilienz-Verordnung, Verordnung (EU) 2024/2847 – legt verbindliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen fest, die in der EU verkauft werden. Er ist am 10. Dezember 2024 in Kraft getreten; ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen melden, und ab dem 11. Dezember 2027 gelten sämtliche Pflichten.
Free-Tarif, keine Kreditkarte erforderlich.
Was ist der Cyber Resilience Act?
Der Cyber Resilience Act, meist kurz CRA, ist das erste EU-Gesetz, das verbindliche Cybersicherheitsanforderungen an die Produkte selbst stellt statt an die Organisationen, die sie betreiben. Ein Produkt mit digitalen Elementen ist im Sinne der Verordnung ein Software- oder Hardwareprodukt samt seinen Datenfernverarbeitungslösungen. Darunter fallen vernetzte Geräte, Industrieanlagen, Desktop- und Mobilanwendungen, Betriebssysteme und die Komponenten, auf denen andere Hersteller aufbauen.
Die Verordnung besteht aus zwei Hälften. Anhang I Teil I listet die Sicherheitseigenschaften auf, die ein Produkt beim Inverkehrbringen haben muss, etwa eine sichere Standardkonfiguration, Schutz vor unbefugtem Zugriff und eine möglichst kleine Angriffsfläche. Anhang I Teil II legt fest, wie der Hersteller mit Schwachstellen umgehen muss, solange das Produkt unterstützt wird. Der Großteil der täglichen Arbeit steckt in der zweiten Hälfte.
Wer muss die Anforderungen erfüllen?
Die Hauptpflichten liegen beim Hersteller: bei demjenigen, der ein Produkt mit digitalen Elementen entwickelt oder herstellt oder entwickeln bzw. herstellen lässt und es unter eigenem Namen oder eigener Marke vermarktet – ob es verkauft, anderweitig monetarisiert oder kostenlos abgegeben wird. Einführer und Händler haben eigene Pflichten, und ein Unternehmen, das ein Produkt wesentlich ändert, kann zu dessen Hersteller werden. Ein Sitz außerhalb der EU ändert daran nichts; entscheidend ist, dass das Produkt auf dem EU-Markt bereitgestellt wird.
Einige Produkte sind ausgenommen, weil sektorspezifische Vorschriften sie bereits abdecken, darunter Medizinprodukte, Kraftfahrzeuge und die zivile Luftfahrt. Software, die ausschließlich als Dienst angeboten wird, fällt stattdessen unter die NIS-2-Richtlinie (NIS2), es sei denn, sie ist die Datenfernverarbeitungslösung eines Produkts.
- Hersteller: sämtliche Pflichten aus Artikel 13 und Anhang I.
- Einführer und Händler: Prüfung, ob Produkte die CE-Kennzeichnung tragen und die vorgeschriebene Dokumentation vorliegt.
- Verwalter quelloffener Software: eine leichtere Regelung und keine Geldbußen.
- Wichtige und kritische Produkte (Anhänge III und IV): eine strengere Konformitätsbewertung.
Die wichtigsten Termine des CRA
Artikel 71 staffelt die Verordnung. Die Meldepflicht greift mehr als ein Jahr vor allem anderen und erfasst auch Produkte, die vor Dezember 2027 in Verkehr gebracht wurden.
| Datum | Was gilt |
|---|---|
| 10. Dezember 2024 | Inkrafttreten |
| 11. Juni 2026 | Kapitel IV: Notifizierung von Konformitätsbewertungsstellen |
| 11. September 2026 | Artikel 14: Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Sicherheitsvorfälle |
| 11. Dezember 2027 | Alle übrigen Pflichten, einschließlich der grundlegenden Anforderungen und der CE-Kennzeichnung |
Was Hersteller nachweisen können müssen
Aus den Anforderungen an die Behandlung von Schwachstellen entstehen Nachweise, deren Vorlage eine Marktüberwachungsbehörde verlangen kann. Die technische Dokumentation muss beschreiben, wie Schwachstellen behandelt werden, einschließlich der Software-Stückliste (SBOM), der Strategie für die koordinierte Offenlegung von Schwachstellen und einer Kontaktadresse.
Der Unterstützungszeitraum muss der erwarteten Nutzungsdauer des Produkts entsprechen und mindestens fünf Jahre betragen, es sei denn, das Produkt wird voraussichtlich kürzer genutzt. Jede Sicherheitsaktualisierung muss mindestens zehn Jahre lang oder für den Rest des Unterstützungszeitraums verfügbar bleiben, je nachdem, welcher Zeitraum länger ist.
- Eine SBOM in einem gängigen, maschinenlesbaren Format, die mindestens die obersten Abhängigkeiten abdeckt.
- Schwachstellen ermittelt, dokumentiert und unverzüglich behoben, auch durch Sicherheitsaktualisierungen.
- Regelmäßige Sicherheitstests und -überprüfungen des Produkts.
- Eine Strategie für die koordinierte Offenlegung von Schwachstellen und eine Kontaktadresse für Meldungen.
- Sicherheitsaktualisierungen, sicher verteilt, kostenlos und unverzüglich, zusammen mit Hinweisen für die Nutzer.
- Technische Dokumentation, eine Konformitätsbewertung, eine EU-Konformitätserklärung und die CE-Kennzeichnung.
Meldepflichten nach Artikel 14
Ab dem 11. September 2026 muss ein Hersteller, der von einer aktiv ausgenutzten Schwachstelle in seinem Produkt Kenntnis erlangt, innerhalb von 24 Stunden eine Frühwarnung übermitteln, innerhalb von 72 Stunden eine Meldung der Schwachstelle und spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist, einen Abschlussbericht. Für schwerwiegende Sicherheitsvorfälle gilt ein paralleler Ablauf mit einem Abschlussbericht innerhalb eines Monats. Die Meldungen gehen gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA, und zwar über die einheitliche Meldeplattform, die die ENISA am 11. September 2026 in Betrieb genommen hat.
Bußgelder nach Artikel 64
Die Mitgliedstaaten legen die Sanktionen innerhalb der folgenden Obergrenzen fest; in jeder Stufe gilt der jeweils höhere der beiden Beträge. Gegen Kleinstunternehmen und kleine Unternehmen dürfen keine Geldbußen verhängt werden, wenn sie die 24-Stunden-Frist für die Frühwarnung versäumen, und gegen Verwalter quelloffener Software überhaupt keine.
| Verstoß | Bis zu |
|---|---|
| Grundlegende Anforderungen in Anhang I oder Pflichten aus den Artikeln 13 und 14 | 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes |
| Sonstige in Artikel 64 Absatz 3 genannte Pflichten der Wirtschaftsakteure | 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes |
| Unrichtige, unvollständige oder irreführende Angaben gegenüber Behörden | 5 Mio. EUR oder 1 % des weltweiten Jahresumsatzes |
Heute in KROMSE verfügbar
KROMSE deckt für Hersteller die Nachweisseite des CRA ab; die Entscheidungen bleiben bei Ihrem Team.
- Scans von Repositories, Container-Images und Linux-basierten Firmware-Images auf bekannte Schwachstellen, Secrets und Fehlkonfigurationen.
- Eine CycloneDX- und eine SPDX-SBOM für jeden Scan, bereit zum Download.
- Jeder Befund verständlich erklärt, mit Kontext aus CISA KEV, EPSS, NVD und der EUVD der ENISA.
- CRA-Reaktionsvorgänge mit Fristen und dokumentierten menschlichen Entscheidungen.
- In kostenpflichtigen Tarifen: interne Entwürfe nach Artikel 14 für alle sechs Meldestufen, die eine Person vervollständigt, freigibt und übermittelt.
- Ein CRA-Nachweispaket und ein signierter Export des Audit-Logs.
Als Nächstes geplant
Auf der Roadmap, noch nicht verfügbar. Die Termine sind Zielmarken, keine Zusagen; diese Seite wird an dem Tag aktualisiert, an dem eine Funktion live geht.
- Geplant · Q4 2026CRA-Konformitätsbewertung. Ein geführter Ablauf wird Ihre Nachweise den Anforderungen aus Anhang I zuordnen, damit eine Person sie prüft und vervollständigt.
- Geplant · Q4 2026Generator für die EU-Konformitätserklärung. KROMSE wird die EU-Konformitätserklärung aus Ihren Produktdaten entwerfen, damit Ihre zeichnungsberechtigte Person sie prüft und unterschreibt.
- Geplant · Q1 2027Übermittlung an die einheitliche Meldeplattform der ENISA. Nachdem eine Person einen Bericht nach Artikel 14 freigegeben hat, wird KROMSE ihn an die einheitliche Meldeplattform der ENISA übermitteln.
- Geplant · Q1 2027Nachweise zur Maschinenverordnung. KROMSE wird Nachweise für die cybersicherheitsbezogenen Anforderungen der EU-Maschinenverordnung (EU) 2023/1230 sammeln, direkt neben Ihrer CRA-Dokumentation.
Häufige Fragen
Gilt der Cyber Resilience Act für Software?
Ja. Ein Produkt mit digitalen Elementen kann reine Software sein, etwa eine Desktop- oder Mobilanwendung, ein Betriebssystem oder eine separat in Verkehr gebrachte Softwarekomponente. Software, die ausschließlich als Dienst angeboten wird, fällt unter die NIS-2-Richtlinie statt unter den CRA, es sei denn, sie ist die Datenfernverarbeitungslösung eines Produkts.
Gilt der CRA für Produkte, die bereits auf dem Markt sind?
Teilweise. Produkte, die vor dem 11. Dezember 2027 auf dem EU-Markt in Verkehr gebracht wurden, fallen nur dann unter die Verordnung, wenn sie ab diesem Zeitpunkt wesentlich geändert werden. Die Meldepflichten nach Artikel 14 sind die Ausnahme: Sie gelten für alle Produkte im Anwendungsbereich, auch für solche, die vor Dezember 2027 in Verkehr gebracht wurden.
Ab wann gelten die Meldepflichten des CRA?
Ab dem 11. September 2026. Ab diesem Tag muss ein Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die seine Produkte betreffen, über die einheitliche Meldeplattform der ENISA melden: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und später einen Abschlussbericht.
Welche Bußgelder sieht der Cyber Resilience Act vor?
Bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, bei Verstößen gegen die grundlegenden Anforderungen oder die Pflichten aus den Artikeln 13 und 14. Niedrigere Obergrenzen von 10 Mio. EUR oder 2 % und von 5 Mio. EUR oder 1 % gelten für andere Verstöße und für irreführende Angaben gegenüber Behörden.
Macht KROMSE mein Produkt CRA-konform?
Kein Tool kann das allein, und KROMSE zertifiziert keine Konformität. Es findet bekannte Schwachstellen in dem, was Sie ausliefern, erstellt SBOMs und hält die Nachweise und Entscheidungen fest, die eine CRA-Akte braucht. Ob die Verordnung anwendbar ist und ob das Produkt konform ist, entscheidet Ihre Organisation.