CRA beim Import aus China: Welche Angaben Sie vom Werk brauchen

Der Cyber Resilience Act verlangt Angaben, die in einer klassischen Elektronik-Beschaffung nicht vorkommen: einen benannten Sicherheitskontakt, einen dokumentierten Update-Weg, einen zugesagten Unterstützungszeitraum und eine Risikobewertung. Viele Werke in China haben das bisher nicht erzeugt — nicht aus Unwillen, sondern weil es nie verlangt wurde. Diese Seite beschreibt, was Sie anfordern und wie Sie es vertraglich absichern.

9 Min. Lesezeit · Für Einkauf und Eigenmarken · Stand: 24.08.2026

Zuerst die Rollenfrage klären

Ob Sie Hersteller oder Einführer sind, entscheidet über den Umfang Ihrer Pflichten — und diese Frage beantwortet sich nicht danach, wo produziert wird, sondern unter welcher Marke verkauft wird. Wer die Ware unter eigener Marke in Verkehr bringt, ist rechtlich Hersteller und trägt die vollen Pflichten einschließlich der Meldepflicht nach Artikel 14.

Für Eigenmarken- und OEM-Geschäft heißt das: Die Verantwortung lässt sich nicht an das Werk zurückreichen. Was Sie beim Lieferanten einholen, sind Daten und Zusagen, die Sie in die Lage versetzen, Ihre eigenen Pflichten zu erfüllen.

Der teuerste Irrtum„Der Hersteller in China ist doch der Hersteller“ — rechtlich nicht, sobald Ihre Marke auf dem Produkt steht. Diese Verwechslung führt regelmäßig dazu, dass niemand meldefähig ist, wenn es darauf ankommt.

Die vier Datenblöcke, die Sie anfordern sollten

Sinnvoll ist eine Gliederung nach Zweck statt nach Dokumententyp. So erkennt das Werk, welche Angaben zusammengehören, und Sie sehen sofort, welcher Block fehlt.

Anforderungsblöcke und ihr Zweck
BlockInhaltWozu Sie es brauchenRechtlich gefordert?
Kontakt und ProzessBenannter Sicherheitskontakt, zugesagte Reaktionszeit, beschriebener SchwachstellenprozessOhne diesen Block ist die 24-Stunden-Frühwarnung praktisch nicht einzuhaltenDer Prozess ja; die konkrete Reaktionszeit ist eine Beschaffungsanforderung
Produkt und SoftwareArchitektur, Firmware-Version und Versionierung, Drittkomponenten, bekannte SchwachstellenGrundlage für Risikobewertung und technische DokumentationInhalte der technischen Dokumentation ja; das Format ist Ihre Wahl
Updates und UnterstützungUpdate-Mechanismus, zugesagter Unterstützungszeitraum, Vorlaufzeit für einen FixSie können Ihren Kunden nur zusagen, was das Werk Ihnen zusagtUnterstützungszeitraum und Update-Bereitstellung ja
DokumentationRisikobewertung, technische Dokumentation, vorhandene Berichte und ZertifikateNachweisführung gegenüber MarktüberwachungJa, in dem vom CRA verlangten Umfang

Anfragevorlage für das Werk

Die folgende englische Vorlage können Sie direkt an den Lieferanten senden. Sie ist bewusst nach den vier Blöcken gegliedert und benennt am Ende, welche Punkte Voraussetzung für weitere Bestellungen sind — das erhöht die Rücklaufquote deutlich gegenüber einer allgemein gehaltenen Bitte um „cybersecurity documents“.

Subject: Cybersecurity documentation required for EU market (Cyber Resilience Act) Dear supplier, products with digital elements placed on the EU market are subject to Regulation (EU) 2024/2847 (Cyber Resilience Act). Reporting duties for actively exploited vulnerabilities apply from 11 September 2026. To keep supplying us, please provide the following per article: A. Contact and process 1. Named security contact (person, e-mail, phone) and committed response time within 24 hours 2. Written description of your vulnerability handling process 3. Commitment to inform us without delay of any vulnerability that is being exploited B. Product and software 4. Product architecture overview, including connectivity and remote services 5. Firmware version currently shipped and versioning scheme 6. List of third-party software components and their versions 7. Known vulnerabilities in the shipped version and their status C. Updates and support 8. Security update mechanism: how updates reach a device already in the field 9. Support period you commit to, counted from the last unit delivered to us 10. Procedure and lead time for issuing a security fix D. Documentation 11. Cybersecurity risk assessment for the product 12. Technical documentation covering the cybersecurity requirements 13. Existing test reports or certificates, with issuing body and date Items 1 to 3 and 8 to 9 are contractual prerequisites for further orders. Please reply with one row per article variant. Thank you.

Für die Abstimmung mit der Fertigung hilft eine chinesische Kurzfassung der Kernforderung: 请为每个型号提供网络安全联系人(姓名、邮箱、电话)及 24 小时内响应承诺、固件版本与第三方软件组件清单、安全更新的下发方式、以及自最后一批交货起的支持期限。以上第 1–3 项与更新、支持期限为后续下单的前提条件。

Praxishinweis von China SendEin Sammelpostfach als Sicherheitskontakt ist wertlos, wenn die Frist 24 Stunden beträgt. Wir bestehen auf einer namentlich benannten Person mit Telefonnummer und prüfen die Erreichbarkeit einmal aktiv, bevor die erste Serienbestellung ausgelöst wird.

Was in den Liefervertrag gehört

Datenanforderungen ohne vertragliche Verankerung verlieren nach dem zweiten Lieferantenwechsel ihre Wirkung. Die folgenden Punkte gehören deshalb in die Rahmenvereinbarung, nicht in eine E-Mail.

  • Benannter Sicherheitskontakt mit Reaktionszeit, die zur 24-Stunden-Frist passt.
  • Pflicht des Lieferanten, Sie unverzüglich über ausgenutzte Schwachstellen zu informieren.
  • Zugesagter Unterstützungszeitraum, gerechnet ab der letzten gelieferten Einheit.
  • Verpflichtung zur Bereitstellung von Sicherheitsupdates innerhalb einer vereinbarten Frist.
  • Änderungskontrolle für Firmware, Software-Komponenten und sicherheitsrelevante Bauteile.
  • Anspruch auf die technische Dokumentation und die Risikobewertung, auch bei Lieferantenwechsel.
  • Regelung, wem die Update-Infrastruktur gehört und was bei Ende der Geschäftsbeziehung geschieht.

Der Unterstützungszeitraum ist ein Einkaufsthema

Der Unterstützungszeitraum ist der Zeitraum, in dem der Hersteller Schwachstellen wirksam behandelt und Sicherheitsupdates bereitstellt. Die Kommissionsleitlinien vom 27.07.2026 behandeln die Kriterien für seine Festlegung ausdrücklich.

Für die Beschaffung ergibt sich daraus eine einfache Regel: Was Sie Ihren Kunden zusagen, muss durch eine mindestens gleich lange Zusage Ihres Lieferanten gedeckt sein. Wer einen mehrjährigen Zeitraum kommuniziert, aber nur eine Charge ohne Update-Zusage eingekauft hat, hat ein Problem, das sich später nicht mehr reparieren lässt — die Geräte sind dann bereits im Feld.

Häufige Fragen zum CRA in der China-Beschaffung

Kann mein chinesischer Lieferant die CRA-Pflichten für mich übernehmen?

Nicht, wenn Sie unter eigener Marke verkaufen — dann sind Sie rechtlich Hersteller. Der Lieferant kann Ihnen die nötigen Daten und Zusagen liefern, aber die Pflichten gegenüber Behörden und Nutzern bleiben bei Ihnen.

Was mache ich, wenn das Werk keine Risikobewertung hat?

Das ist der Regelfall bei Werken, die bisher nur EMV- und Funkprüfungen kannten. Praktikabel ist, die Bewertung auf Basis der technischen Angaben des Werks selbst zu erstellen oder erstellen zu lassen und dem Werk im Gegenzug einen klaren Datenkatalog vorzugeben. Ohne die Architektur- und Komponentenangaben aus der Fabrik ist eine belastbare Bewertung allerdings nicht möglich.

Wie lange muss ein Unterstützungszeitraum sein?

Die Verordnung nennt keine feste Jahreszahl für alle Produkte; maßgeblich sind die Kriterien, die die Kommissionsleitlinien vom 27.07.2026 behandeln, insbesondere die erwartete Nutzungsdauer des Produkts. Für die Beschaffung zählt vor allem, dass Ihre Zusage gegenüber Kunden durch die Zusage des Lieferanten gedeckt ist.

Reicht ein bestehender RED-Prüfbericht?

Nein. Die Cybersicherheitsanforderungen der Funkanlagenrichtlinie nach EN 18031 decken einen anderen Ausschnitt ab als der CRA. Unterstützungszeitraum, Schwachstellenbehandlung, Update-Bereitstellung und Meldepflichten sind dort nicht geregelt. Beide Ebenen sind getrennt zu prüfen.

Was passiert bei einem Werkswechsel?

Ein Wechsel des Werks oder eine geänderte Firmware kann eine wesentliche Veränderung darstellen und die Konformitätsbewertung neu auslösen. Deshalb gehören Firmware und sicherheitsrelevante Komponenten unter Änderungskontrolle — und der Anspruch auf die Dokumentation sollte den Lieferantenwechsel überdauern.

Passende Themen

Redaktioneller HinweisDieser Leitfaden wurde anhand der im Amtsblatt veröffentlichten Verordnung (EU) 2024/2847 und der Informationen der Europäischen Kommission erstellt und wird bei relevanten Änderungen aktualisiert. Er dient der allgemeinen Orientierung und ersetzt keine individuelle Rechts- oder Zertifizierungsberatung. China Send ist keine Konformitätsbewertungsstelle und stellt keine CRA-Bescheinigungen aus. Maßgeblich ist stets der veröffentlichte Wortlaut der Rechtsakte sowie der jeweils aktuelle Stand der harmonisierten Normen.Aktualisierungen dieses Leitfadens24.08.2026 — Ersterstellung und fachliche Prüfung anhand der Verordnung (EU) 2024/2847 (deutsche Amtsblattfassung), der Kommissionsleitlinien C(2026) 5252 vom 27.07.2026 sowie der Kommissionsangaben zur Umsetzung. Nächster Prüfpunkt: Beginn der Meldepflichten am 11.09.2026.

Lieferantendaten strukturiert einholen

Wir übernehmen die Abfrage beim Werk in der Landessprache, prüfen die Rückläufe auf Vollständigkeit und Plausibilität und übergeben das Ergebnis als Datensatz je Artikel — einschließlich der Punkte, die vertraglich verankert gehören.