Cyber Resilience Act
CRA-Konformitätsbewertung: das passende Verfahren wählen
Eine CRA-Konformitätsbewertung zeigt, dass ein Produkt mit digitalen Elementen die grundlegenden Anforderungen aus Anhang I erfüllt, bevor es die CE-Kennzeichnung trägt. Die meisten Produkte können das interne Kontrollverfahren nutzen, während wichtige Produkte nach Anhang III und kritische Produkte nach Anhang IV harmonisierte Normen, eine notifizierte Stelle oder ein Zertifizierungsschema benötigen.
Free-Tarif, keine Kreditkarte erforderlich.
Wann die Konformitätsbewertung gilt
Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung gelten für Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Kapitel IV der Verordnung, nach dem die Mitgliedstaaten die Stellen notifizieren, die Produkte bewerten werden, gilt bereits seit dem 11. Juni 2026, damit diese Stellen rechtzeitig bereitstehen.
Produkte, die vor Dezember 2027 in Verkehr gebracht werden, brauchen keine CRA-Konformitätsbewertung, sofern sie danach nicht wesentlich geändert werden; ihre Hersteller müssen aber bereits nach Artikel 14 melden.
Welches Verfahren für welches Produkt
Artikel 32 legt die Wege fest. Die Kategorie des Produkts entscheidet, wie viel unabhängige Prüfung nötig ist. Die Kommission hat die wichtigen und kritischen Kategorien in der Durchführungsverordnung (EU) 2025/2392 technisch beschrieben.
| Produktkategorie | Mögliche Verfahren |
|---|---|
| Standardprodukte | Internes Kontrollverfahren (Modul A); EU-Baumusterprüfung mit Konformität mit dem Baumuster (Module B und C); umfassende Qualitätssicherung (Modul H); oder ein europäisches Schema für die Cybersicherheitszertifizierung |
| Wichtig, Klasse I (Anhang III) | Modul A nur, wenn harmonisierte Normen, gemeinsame Spezifikationen oder ein Zertifizierungsschema der Vertrauenswürdigkeitsstufe „mittel“ vollständig angewandt werden; andernfalls Module B und C oder Modul H |
| Wichtig, Klasse II (Anhang III) | Module B und C, Modul H oder ein Zertifizierungsschema mindestens der Vertrauenswürdigkeitsstufe „mittel“ |
| Kritisch (Anhang IV) | Ein europäisches Schema für die Cybersicherheitszertifizierung, wo ein delegierter Rechtsakt es vorschreibt; andernfalls die Wege für Klasse II |
Wichtige und kritische Produktkategorien
Anhang III listet 19 Kategorien der Klasse I auf, darunter Identitätsmanagement und die Verwaltung privilegierter Zugänge, Browser, Passwort-Manager, VPNs, Betriebssysteme, Router, Modems und Switches, Sicherheitsprodukte für das intelligente Zuhause und vernetztes Spielzeug. Hinzu kommen vier Kategorien der Klasse II: Hypervisoren und Container-Runtime-Systeme, Firewalls, Intrusion-Detection- und Intrusion-Prevention-Systeme sowie manipulationssichere Mikroprozessoren und Mikrocontroller. Anhang IV nennt drei kritische Kategorien, darunter Smart-Meter-Gateways und Chipkarten.
Freie und quelloffene Produkte nach Anhang III dürfen das interne Kontrollverfahren nutzen, wenn ihre technische Dokumentation öffentlich zugänglich gemacht wird.
Harmonisierte Normen
Die Anwendung einer harmonisierten Norm begründet eine Konformitätsvermutung und öffnet Produkten der Klasse I den Weg über das interne Kontrollverfahren. Der Normungsauftrag M/606 der Kommission vom 3. Februar 2025 fordert von CEN, CENELEC und ETSI 41 europäische Normen an, mit Fristen zwischen August 2026 und Oktober 2027. Bis ihre Fundstellen im Amtsblatt veröffentlicht sind, arbeiten Hersteller direkt mit den Anforderungen aus Anhang I und mit bestehenden Normen, die sie für einschlägig halten.
EU-Konformitätserklärung und CE-Kennzeichnung
Nach Abschluss der Bewertung stellt der Hersteller die EU-Konformitätserklärung nach Anhang V aus, übernimmt mit seiner Unterschrift die Verantwortung für die Konformität des Produkts und bringt die CE-Kennzeichnung an. Die Erklärung und die technische Dokumentation werden mindestens zehn Jahre nach dem Inverkehrbringen des Produkts oder für den Unterstützungszeitraum aufbewahrt, je nachdem, welcher Zeitraum länger ist.
- Technische Dokumentation nach Anhang VII, einschließlich der SBOM und des Prozesses zur Behandlung von Schwachstellen.
- Test- und Prüfaufzeichnungen, die zeigen, wie jede Anforderung aus Anhang I erfüllt wird.
- Das gewählte Konformitätsbewertungsverfahren und, wo nötig, die Bescheinigung der notifizierten Stelle.
- Die unterzeichnete EU-Konformitätserklärung.
Häufige Fehler, die Sie vermeiden sollten
Die meisten Verzögerungen bei der Konformitätsarbeit entstehen durch Nachweise, die nie festgehalten wurden, nicht durch die Bewertung selbst.
- Das Produkt erst spät einstufen, wenn das Design ein strengeres Verfahren bereits teuer macht.
- Die SBOM als einmaligen Export behandeln statt als Aufzeichnung, die für jedes Release geführt wird.
- Den Unterstützungszeitraum offenlassen, obwohl er die gesamte Verpflichtung zur Behandlung von Schwachstellen prägt.
- Das Gerät bewerten, aber nicht die Datenfernverarbeitungslösungen, von denen es abhängt.
- Testergebnisse und Entscheidungen in E-Mails aufbewahren statt in der technischen Dokumentation.
Heute in KROMSE verfügbar
KROMSE führt heute keine Konformitätsbewertungen durch; es liefert Nachweise, die in die technische Dokumentation einfließen.
- SBOMs in CycloneDX und SPDX für jeden Scan.
- Befunde zu bekannten Schwachstellen, Secrets und Fehlkonfigurationen, mit den Nachweisen und Abdeckungsgrenzen jedes Scans.
- Dokumentierte menschliche Entscheidungen und ein signierter Export des Audit-Logs.
- Ein CRA-Nachweispaket als JSON und PDF.
Als Nächstes geplant
Auf der Roadmap, noch nicht verfügbar. Die Termine sind Zielmarken, keine Zusagen; diese Seite wird an dem Tag aktualisiert, an dem eine Funktion live geht.
- Geplant · Q4 2026CRA-Konformitätsbewertung. Ein geführter Ablauf wird Ihre Nachweise den Anforderungen aus Anhang I zuordnen, damit eine Person sie prüft und vervollständigt.
- Geplant · Q4 2026Generator für die EU-Konformitätserklärung. KROMSE wird die EU-Konformitätserklärung aus Ihren Produktdaten entwerfen, damit Ihre zeichnungsberechtigte Person sie prüft und unterschreibt.
- Geplant · Q1 2027Nachweise zur Maschinenverordnung. KROMSE wird Nachweise für die cybersicherheitsbezogenen Anforderungen der EU-Maschinenverordnung (EU) 2023/1230 sammeln, direkt neben Ihrer CRA-Dokumentation.
Häufige Fragen
Brauchen alle Produkte nach dem CRA eine notifizierte Stelle?
Nein. Die meisten Produkte mit digitalen Elementen können das interne Kontrollverfahren nutzen, bei dem der Hersteller die Konformität selbst bewertet. Eine notifizierte Stelle oder eine Zertifizierung ist für wichtige Produkte der Klasse II und für kritische Produkte nötig sowie für Produkte der Klasse I, wenn harmonisierte Normen oder gleichwertige Spezifikationen nicht vollständig angewandt werden.
Ab wann ist die CE-Kennzeichnung nach dem CRA erforderlich?
Für Produkte, die ab dem 11. Dezember 2027 auf dem EU-Markt in Verkehr gebracht werden. Davor, und für früher in Verkehr gebrachte Produkte, die nicht wesentlich geändert werden, gelten die Konformitätsanforderungen des CRA nicht, die Meldepflichten nach Artikel 14 dagegen schon.
Ist IEC 62443 eine harmonisierte Norm für den CRA?
Nach dem Stand dieser Prüfung nicht. Der Normungsauftrag M/606 der Kommission fordert von den europäischen Normungsorganisationen neue CRA-Normen an und verweist nicht auf IEC 62443. Die Normenreihe IEC 62443 bleibt ein nützlicher Nachweis, besonders für Industrieprodukte, ihre Anwendung begründet aber für sich allein keine Konformitätsvermutung.
Was ist Modul A im Cyber Resilience Act?
Modul A ist das interne Kontrollverfahren: Der Hersteller prüft, ob das Produkt die grundlegenden Anforderungen erfüllt, erstellt die technische Dokumentation und erklärt die Konformität in alleiniger Verantwortung, ohne notifizierte Stelle. Es steht Standardprodukten offen und unter Bedingungen auch wichtigen Produkten der Klasse I.
Wer unterzeichnet die EU-Konformitätserklärung?
Der Hersteller. Indem er die Erklärung ausstellt und unterzeichnet, übernimmt er die Verantwortung für die Konformität des Produkts. Die Erklärung folgt dem Muster in Anhang V und muss zusammen mit der technischen Dokumentation für den vorgeschriebenen Zeitraum aufbewahrt werden.