Formell die Verordnung (EU) 2024/2847, gilt sie, wo der bestimmungsgemäße Zweck oder die vernünftigerweise vorhersehbare Verwendung des Produkts eine direkte oder indirekte logische oder physische Datenverbindung zu einem Gerät oder Netzwerk einschließt. Ein Produkt umfasst eine Remote-Datenverarbeitungslösung nur, wenn diese Software vom Hersteller oder unter dessen Verantwortung entworfen und entwickelt wurde und das Produkt ohne sie eine seiner Funktionen nicht erfüllen könnte. Dieser allgemeine Scope unterliegt den Ausschlüssen des Artikels 2 und möglichen sektorspezifischen Begrenzungen, darunter bestimmte Medizinprodukte und In-vitro-Diagnostika, regulierte Kraftfahrzeuge, zertifizierte Zivilluftfahrt-Produkte, Marineausrüstung, qualifizierende gleichwertige Ersatzteile sowie Produkte, die ausschließlich für Zwecke der nationalen Sicherheit oder Verteidigung entwickelt wurden oder speziell für die Verarbeitung eingestufter Informationen.
Der CRA trat am 10. Dezember 2024 in Kraft. Seine zentralen Pflichten gelten ab dem 11. Dezember 2027. Bestimmungen zur Benachrichtigung von Konformitätsbewertungsstellen gelten seit dem 11. Juni 2026, und die Meldepflichten für Schwachstellen und Vorfälle in Artikel 14 gelten ab dem 11. September 2026. Artikel 14 gilt auch für Produkte im Scope, die vor dem Hauptanwendungsdatum in Verkehr gebracht wurden; andere Anforderungen betreffen ältere Produkte im Allgemeinen, wenn sie ab dem 11. Dezember 2027 wesentlich geändert werden. Übergangsfälle erfordern weiterhin produktspezifische Analyse.
Wichtigste Punkte
HerstellerpflichtenEine Cybersicherheits-Risikobewertung durchführen und dokumentieren; das Produkt so entwerfen, entwickeln und produzieren, dass es die grundlegenden Anforderungen erfüllt; Schwachstellen managen; Sicherheitsupdates und Nutzerinformationen bereitstellen; technische Dokumentation pflegen; die erforderliche Konformitätsbewertung durchführen und Marktüberwachungspflichten unterstützen.
Sicherer LebenszyklusDie Anforderungen adressieren Secure-by-Design- und Secure-by-Default-Eigenschaften, Schutz vor unbefugtem Zugriff, Vertraulichkeit und Integrität, Reduktion der Angriffsfläche, Resilienz, wo angemessen Sicherheits-Logging, Schwachstellenbehandlung, koordinierte Offenlegung und Behebung über die gesamte Supportdauer.
SupportzeitraumHersteller müssen einen Supportzeitraum festlegen und kommunizieren, der die erwartete Nutzung des Produkts und die in der Verordnung genannten Faktoren widerspiegelt. Der Zeitraum muss grundsätzlich mindestens fünf Jahre betragen; wird das Produkt voraussichtlich weniger als fünf Jahre genutzt, kann er diesem kürzeren erwarteten Nutzungszeitraum entsprechen. Jedes während des Supportzeitraums bereitgestellte Sicherheitsupdate muss nach Ausgabe mindestens zehn Jahre oder für den Rest des Supportzeitraums verfügbar bleiben — je nachdem, was länger ist.
KonformitätViele Produkte können interne Kontrollverfahren nutzen, während als wichtig oder kritisch eingestufte Produkte je nach Kategorie, Standards, Zertifizierung und anwendbarem Konformitätsweg strengere Verfahren oder eine Drittbewertung erfordern können. Die CE-Kennzeichnung kommuniziert Konformität mit anwendbaren EU-Anforderungen; sie ist kein Versprechen, dass niemals Schwachstellen existieren werden.
LieferkettenrollenImporteure und Händler haben eigene Pflichten, einschließlich Prüfungen vor dem Inverkehrbringen oder Bereitstellen von Produkten und Maßnahmen, wenn sie ein Produkt für nicht konform halten. Ein Importeur oder Händler, der ein Produkt unter eigenem Namen oder eigener Marke vermarktet oder eine wesentliche Änderung vornimmt, gilt als Hersteller und unterliegt den Herstellerpflichten.
Meldung ab dem 11. September 2026Hersteller müssen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle über die CRA Single Reporting Platform melden. Beide Verfahren beginnen mit einer Frühwarnung innerhalb von 24 Stunden und einer umfassenderen Meldung innerhalb von 72 Stunden. Der Abschlussbericht ist spätestens 14 Tage fällig, nachdem eine Korrektur- oder Minderungsmaßnahme für eine aktiv ausgenutzte Schwachstelle verfügbar wird, bzw. innerhalb eines Monats nach der 72-Stunden-Meldung bei einem schweren Vorfall.
Wichtige EinschränkungCRA-Scope, Einstufung, Konformitätswege, Meldung und Übergangsfristen hängen vom Produkt, der Wirtschaftsakteursrolle und den Fakten ab. CE-Kennzeichnung und Konformitätsbewertung beweisen nicht, dass ein Produkt schwachstellenfrei ist, und Veröffentlichungsentscheidungen erfordern qualifizierte rechtliche Prüfung.