# Was ist der Cyber Resilience Act (CRA)?

> Der Cyber Resilience Act (CRA) ist die Verordnung der Europäischen Union, die horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen festlegt, die auf dem EU-Markt bereitgestellt werden.

- Kanonische URL: https://yellowcube.eu/de/glossary/cyber-resilience-act/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Formell die Verordnung (EU) 2024/2847, gilt sie, wo der bestimmungsgemäße Zweck oder die vernünftigerweise vorhersehbare Verwendung des Produkts eine direkte oder indirekte logische oder physische Datenverbindung zu einem Gerät oder Netzwerk einschließt. Ein Produkt umfasst eine Remote-Datenverarbeitungslösung nur, wenn diese Software vom Hersteller oder unter dessen Verantwortung entworfen und entwickelt wurde und das Produkt ohne sie eine seiner Funktionen nicht erfüllen könnte. Dieser allgemeine Scope unterliegt den Ausschlüssen des Artikels 2 und möglichen sektorspezifischen Begrenzungen, darunter bestimmte Medizinprodukte und In-vitro-Diagnostika, regulierte Kraftfahrzeuge, zertifizierte Zivilluftfahrt-Produkte, Marineausrüstung, qualifizierende gleichwertige Ersatzteile sowie Produkte, die ausschließlich für Zwecke der nationalen Sicherheit oder Verteidigung entwickelt wurden oder speziell für die Verarbeitung eingestufter Informationen.

Der CRA trat am 10. Dezember 2024 in Kraft. Seine zentralen Pflichten gelten ab dem **11\. Dezember 2027**. Bestimmungen zur Benachrichtigung von Konformitätsbewertungsstellen gelten seit dem 11. Juni 2026, und die Meldepflichten für Schwachstellen und Vorfälle in Artikel 14 gelten ab dem **11\. September 2026**. Artikel 14 gilt auch für Produkte im Scope, die vor dem Hauptanwendungsdatum in Verkehr gebracht wurden; andere Anforderungen betreffen ältere Produkte im Allgemeinen, wenn sie ab dem 11. Dezember 2027 wesentlich geändert werden. Übergangsfälle erfordern weiterhin produktspezifische Analyse.

### Wichtigste Punkte

- **Herstellerpflichten:** Eine Cybersicherheits-Risikobewertung durchführen und dokumentieren; das Produkt so entwerfen, entwickeln und produzieren, dass es die grundlegenden Anforderungen erfüllt; Schwachstellen managen; Sicherheitsupdates und Nutzerinformationen bereitstellen; technische Dokumentation pflegen; die erforderliche Konformitätsbewertung durchführen und Marktüberwachungspflichten unterstützen.
- **Sicherer Lebenszyklus:** Die Anforderungen adressieren Secure-by-Design- und Secure-by-Default-Eigenschaften, Schutz vor unbefugtem Zugriff, Vertraulichkeit und Integrität, Reduktion der Angriffsfläche, Resilienz, wo angemessen Sicherheits-Logging, Schwachstellenbehandlung, koordinierte Offenlegung und Behebung über die gesamte Supportdauer.
- **Supportzeitraum:** Hersteller müssen einen Supportzeitraum festlegen und kommunizieren, der die erwartete Nutzung des Produkts und die in der Verordnung genannten Faktoren widerspiegelt. Der Zeitraum muss grundsätzlich mindestens fünf Jahre betragen; wird das Produkt voraussichtlich weniger als fünf Jahre genutzt, kann er diesem kürzeren erwarteten Nutzungszeitraum entsprechen. Jedes während des Supportzeitraums bereitgestellte Sicherheitsupdate muss nach Ausgabe mindestens zehn Jahre oder für den Rest des Supportzeitraums verfügbar bleiben — je nachdem, was länger ist.
- **Konformität:** Viele Produkte können interne Kontrollverfahren nutzen, während als wichtig oder kritisch eingestufte Produkte je nach Kategorie, Standards, Zertifizierung und anwendbarem Konformitätsweg strengere Verfahren oder eine Drittbewertung erfordern können. Die CE-Kennzeichnung kommuniziert Konformität mit anwendbaren EU-Anforderungen; sie ist kein Versprechen, dass niemals Schwachstellen existieren werden.
- **Lieferkettenrollen:** Importeure und Händler haben eigene Pflichten, einschließlich Prüfungen vor dem Inverkehrbringen oder Bereitstellen von Produkten und Maßnahmen, wenn sie ein Produkt für nicht konform halten. Ein Importeur oder Händler, der ein Produkt unter eigenem Namen oder eigener Marke vermarktet oder eine wesentliche Änderung vornimmt, gilt als Hersteller und unterliegt den Herstellerpflichten.
- **Meldung ab dem 11. September 2026:** Hersteller müssen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle über die CRA Single Reporting Platform melden. Beide Verfahren beginnen mit einer Frühwarnung innerhalb von 24 Stunden und einer umfassenderen Meldung innerhalb von 72 Stunden. Der Abschlussbericht ist spätestens 14 Tage fällig, nachdem eine Korrektur- oder Minderungsmaßnahme für eine aktiv ausgenutzte Schwachstelle verfügbar wird, bzw. innerhalb eines Monats nach der 72-Stunden-Meldung bei einem schweren Vorfall.
- **Wichtige Einschränkung:** CRA-Scope, Einstufung, Konformitätswege, Meldung und Übergangsfristen hängen vom Produkt, der Wirtschaftsakteursrolle und den Fakten ab. CE-Kennzeichnung und Konformitätsbewertung beweisen nicht, dass ein Produkt schwachstellenfrei ist, und Veröffentlichungsentscheidungen erfordern qualifizierte rechtliche Prüfung.

### Verwandte Begriffe

[Secure by Design](<https://yellowcube.eu/de/glossary/secure-by-design/>) · [Coordinated Vulnerability Disclosure (CVD)](<https://yellowcube.eu/de/glossary/coordinated-vulnerability-disclosure/>) · [Software Bill of Materials (SBOM)](<https://yellowcube.eu/de/glossary/software-bill-of-materials/>) · [NIS2-Richtlinie](<https://yellowcube.eu/de/glossary/nis2-directive/>)

### Quellen

[EUR-Lex: Verordnung (EU) 2024/2847, insbesondere Artikel 2, 13–16, 43 und 68–71](https://eur-lex.europa.eu/eli/reg/2024/2847/oj) · [Europäische Kommission: Verordnung über Cyberresilienz](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act) · [Europäische Kommission: Meldepflichten nach der Cyberresilienz-Verordnung](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

