Übersicht rechtliche Rahmenbedingungen des Green Deals

Cyber Resilience Act

zurück

Cyber Resilience Act

Der CRA verbessert die Cybersicherheitsstandards von allen Produkten, die eine digitale Komponente enthalten. Es werden verbindliche Cybersicherheitsanforderungen für Hersteller und Einzelhändler eingeführt, die die Planung, Entwicklung und Wartung dieser Produkte regeln. Die Cybersicherheit der Produkte soll über den gesamten Lebenszyklus gewährleistet werden. 

Die Produkte werden klassifiziert und anhand dessen werden Cybersecuritymaßnahmen vorgenommen (siehe: Wie werden Produkte klassifiziert und welche Arten von Konformitätsnachweisen gibt es?)

Die Verordnung gilt für alle Produkte, die direkt oder indirekt mit anderen Geräten oder Netzwerken verbunden sind. Die Produkte sollen künftig mit der CE-Kennzeichnung versehen werden, die darauf hinweist, dass die Anforderungen der VO entsprechen.

Für KMU gelten einige Erleichterungen sowie Unterstützungsangebote.
Der CRA ist grundsätzlich für alle Branchen relevant mit Ausnahme von: Nicht-kommerziellen Produkten, reinen Dienstleistungen, medizinischen Geräten, Fahrzeugen, Flugsystemen, Schiffsausrüstungen und Produkte mit digitalen Elementen, die ausschließlich für nationale Sicherheit/Verteidigung eingesetzt werden.

Verstöße gegen den CRA sind mit hohen Sanktionen (bis 2.5% des Jahresumsatzes) belegt.

Ziele

Verbesserung der Cyberresilienz (Sicherheit von Hardware- und Softwareprodukten). In der EU in Verkehr gebrachte Produkte mit digitalen Elementen sollen weniger Schwachstellen aufweisen.

Betroffen sind folgende Produkte


Softwareprodukte

Physische Produkte, die digitale Elemente enthalten

Zeitplan
Seit Dezember 2024
11.06.2026
Konformitätsbewertungsstellen können die Erfüllung der Anforderungen bewerten
11.09.2026
Meldepflicht bei aktiv ausgenutzten Schwachstellen und schwerwiegenden Sicherheitsvorfällen
Ab 11.12.2026
Meldepflichten der Hersteller sind umzusetzen
Ab 11.12.2027
Produkte mit digitalen Elementen, die ab diesem Datum in der EU in Verkehr gebracht werden, müssen die Anforderungen vollumfänglich erfüllen.