Cyber Resilience Act: Anforderungen für Hersteller und Importeure ab 2026/2027
Der Cyber Resilience Act gilt für nahezu jedes Produkt, das sich mit einem Gerät oder Netz verbindet — von der WLAN-Steckdose bis zum Industrie-Gateway. Die erste harte Frist ist der 11. September 2026: ab dann müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle binnen 24 Stunden erstmals melden. Dieser Leitfaden ordnet ein, wen das trifft, was bis wann gilt und welche Angaben Sie jetzt bei Ihrem Lieferanten in China anfordern sollten.
13 Min. Lesezeit · Für Importeure, Eigenmarken und Einkauf · Stand: 24.08.2026
Was jetzt gilt — und was erst 2027
Die Verordnung (EU) 2024/2847 ist am 10. Dezember 2024 in Kraft getreten, entfaltet ihre Pflichten aber gestaffelt. Artikel 71 legt das wörtlich fest: die Verordnung gilt ab dem 11. Dezember 2027, Artikel 14 jedoch bereits ab dem 11. September 2026, und Kapitel IV ab dem 11. Juni 2026.
Diese drei Daten werden im deutschsprachigen Raum häufig vermischt. Wichtig ist die Unterscheidung: nur eines davon begründet eine Pflicht für Ihr Unternehmen.
Der 11. Juni 2026 war keine Unternehmenspflicht
Kapitel IV trägt die Überschrift „Notifizierung von Konformitätsbewertungsstellen“ und umfasst die Artikel 35 bis 51. Es richtet sich an die Mitgliedstaaten, nicht an Hersteller oder Einführer: seit dem 11. Juni 2026 können Stellen benannt werden, die später Konformitätsbewertungen nach dem CRA durchführen dürfen.
Artikel 35 Absatz 2 verpflichtet die Mitgliedstaaten, bis zum 11. Dezember 2026 für eine ausreichende Zahl notifizierter Stellen zu sorgen, damit es beim Marktzugang keine Engpässe gibt. Für Sie ist das mittelbar relevant: wenn Ihr Produkt in Anhang III steht und eine Stelle eingebunden werden muss, hängt Ihre Planung an dieser Kapazität.
Ab 11. September 2026: die Meldepflichten nach Artikel 14
Ab diesem Tag muss ein Hersteller jede aktiv ausgenutzte Schwachstelle in seinem Produkt melden — gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA, über die einheitliche Meldeplattform nach Artikel 16. Für schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit des Produkts auswirken, gilt eine Parallelpflicht.
Die Verordnung sieht drei Stufen vor, die aufeinander aufbauen. Entscheidend ist der Zeitpunkt der Kenntniserlangung, nicht der Zeitpunkt, an dem eine Lösung fertig ist.
| Stufe | Frist | Inhalt |
|---|---|---|
| Frühwarnung | innerhalb von 24 Stunden ab Kenntnis | Hinweis auf die aktiv ausgenutzte Schwachstelle mit Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde |
| Meldung der Schwachstelle | innerhalb von 72 Stunden ab Kenntnis | Allgemeine Informationen zum Produkt, zur Art der Ausnutzung und zu bereits ergriffenen Korrektur- oder Risikominderungsmaßnahmen |
| Abschlussbericht | spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht | Abschließende Darstellung der Schwachstelle und der Behebung |
Fällt mein Produkt unter den CRA?
Artikel 2 Absatz 1 erfasst Produkte mit digitalen Elementen, deren bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt. Das ist bewusst weit gefasst: auch ein Sensor, der nur über eine Bridge spricht, ist erfasst.
Ausgenommen sind unter anderem Medizinprodukte und In-vitro-Diagnostika, Kraftfahrzeuge nach der Verordnung (EU) 2019/2144, nach der Verordnung (EU) 2018/1139 zertifizierte Luftfahrtprodukte, Schiffsausrüstung nach der Richtlinie 2014/90/EU, spezifikationsgleiche Ersatzteile sowie Produkte, die ausschließlich für Zwecke der nationalen Sicherheit oder der Verteidigung entwickelt wurden.
Voraussichtliche Einordnung
- Beantworten Sie die vier Fragen, um eine erste Einordnung zu sehen.
CRA, RED und CE — drei Dinge, die oft verwechselt werden
Der CRA ersetzt keine bestehende Kennzeichnung und ist kein Zertifikat, das eine Stelle „vergibt“. Er tritt als eigener Rechtsakt neben die Vorschriften, die Sie für Ihr Produkt ohnehin beachten — und bringt eigene grundlegende Anforderungen mit, die in die technische Dokumentation und in die EU-Konformitätserklärung einfließen.
| Ebene | Rechtsgrundlage | Worum es geht |
|---|---|---|
| CE-Kennzeichnung | je nach Produkt: Niederspannung, EMV, RED, Maschinen und weitere | Sammelbegriff für die Erklärung des Herstellers, dass alle einschlägigen Rechtsakte erfüllt sind |
| RED-Cybersicherheit | Richtlinie 2014/53/EU, Artikel 3 Absatz 3; harmonisierte Norm EN 18031 seit 2025 | Cybersicherheitsanforderungen speziell für Funkanlagen — gilt weiter und wird vom CRA nicht ersetzt |
| Cyber Resilience Act | Verordnung (EU) 2024/2847 | Horizontale Anforderungen an alle Produkte mit digitalen Elementen: Schwachstellenbehandlung, Sicherheitsupdates, Unterstützungszeitraum, Meldepflichten |
Was Sie jetzt vorbereiten sollten
Bis zur vollen Anwendung im Dezember 2027 bleibt Zeit für die Konformitätsarbeit — die Meldepflichten kommen aber deutlich früher. Sinnvoll ist deshalb, zuerst die Fähigkeit herzustellen, überhaupt melden zu können: Sie brauchen einen Prozess, der von einer Meldung Ihres Lieferanten oder eines Nutzers bis zur Frühwarnung in 24 Stunden trägt.
- Produktliste erstellt: welche Artikel haben digitale Elemente und eine Datenverbindung?
- Für jeden Artikel geprüft, ob er in Anhang III oder IV steht.
- Rolle je Artikel bestimmt: Einführer unter fremder Marke oder rechtlich selbst Hersteller.
- Sicherheitskontakt beim chinesischen Hersteller benannt, mit Reaktionszeit im Vertrag.
- Interner Meldeweg definiert, der die 24-Stunden-Frühwarnung tatsächlich trägt.
- Zugang zur einheitlichen Meldeplattform und zum zuständigen CSIRT geklärt.
- Unterstützungszeitraum je Produkt festgelegt und gegenüber Nutzern kommuniziert.
- Update-Mechanismus geklärt: wie erreichen Sicherheitsupdates das Gerät im Feld?
- Technische Dokumentation um Risikobewertung und Schwachstellenbehandlung ergänzt.
- Vertragliche Zusagen des Lieferanten zu Updates und Schwachstellenmeldungen eingeholt.
Häufige Fragen zum Cyber Resilience Act
Ab wann gilt der Cyber Resilience Act konkret?
Artikel 71 nennt drei Daten: Kapitel IV gilt seit dem 11. Juni 2026, Artikel 14 mit den Meldepflichten ab dem 11. September 2026, die Verordnung im Übrigen ab dem 11. Dezember 2027. Für Unternehmen ist der 11. September 2026 die erste unmittelbare Pflicht.
Was bedeutet die 24-Stunden-Frist genau?
Sie beginnt mit der Kenntniserlangung von einer aktiv ausgenutzten Schwachstelle. Innerhalb von 24 Stunden ist eine Frühwarnung an das koordinierende CSIRT und die ENISA zu übermitteln, mit Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde. Eine vollständige Analyse wird zu diesem Zeitpunkt nicht verlangt — die Details folgen in der 72-Stunden-Meldung.
Gilt der CRA auch für reine Software?
Ja, sofern es sich um ein Produkt mit digitalen Elementen im Sinne von Artikel 2 handelt und es auf dem Markt bereitgestellt wird. Die Kommissionsleitlinien vom 27.07.2026 behandeln unter anderem die Abgrenzung bei Fernverarbeitungslösungen und bei quelloffener Software; für Verwalter quelloffener Software sieht die Verordnung besondere Regelungen vor.
Brauche ich für ein CRA-Produkt eine notifizierte Stelle?
Nicht in jedem Fall. Für Produkte, die weder in Anhang III noch in Anhang IV stehen, kommt regelmäßig eine Bewertung ohne Einbindung einer Stelle in Betracht. Für die dort gelisteten wichtigen und kritischen Produkte sind strengere Verfahren vorgesehen. Welches Verfahren zulässig ist, hängt von der Einstufung und den verfügbaren harmonisierten Normen ab.
Ersetzt der CRA die CE-Kennzeichnung oder die RED-Cybersicherheit?
Nein. Die CE-Kennzeichnung bleibt der Sammelbegriff für die Konformität mit allen einschlägigen Rechtsakten, und die Cybersicherheitsanforderungen der Funkanlagenrichtlinie nach EN 18031 gelten weiter. Der CRA kommt als eigener horizontaler Rechtsakt hinzu und bringt Pflichten mit, die dort nicht geregelt sind — insbesondere Unterstützungszeitraum, Schwachstellenbehandlung und Meldepflichten.
Mein Lieferant sitzt in China — wer meldet dann?
Die Meldepflicht nach Artikel 14 trifft den Hersteller. Wer Ware unter eigener Marke in Verkehr bringt, wird rechtlich selbst zum Hersteller und meldet selbst. Wer unter fremder Marke einführt, ist Einführer und hat eigene Prüf- und Mitwirkungspflichten. In beiden Fällen brauchen Sie einen belastbaren Informationsfluss aus der Fabrik — sonst erfahren Sie von einer ausgenutzten Schwachstelle zu spät für die 24-Stunden-Frist.
Was ist ein Unterstützungszeitraum?
Der Zeitraum, in dem der Hersteller Schwachstellen wirksam behandelt und Sicherheitsupdates bereitstellt. Die Kommissionsleitlinien vom 27.07.2026 behandeln die Kriterien für seine Festlegung. Für die Beschaffung ist das ein Vertragsthema: Der Unterstützungszeitraum, den Sie gegenüber Ihren Kunden zusagen, muss durch eine entsprechende Zusage Ihres Lieferanten unterlegt sein.
Drohen Bußgelder schon ab September 2026?
Die Sanktionsvorschriften stehen in Artikel 64. Ab dem 11. September 2026 ist die Meldepflicht nach Artikel 14 anwendbar; Verstöße dagegen sind damit sanktionsbewehrt. Für Kleinst- und Kleinunternehmen sieht Artikel 64 Absatz 10 eine Ausnahme vor, die sich ausschließlich auf die Frist für die Frühwarnung bezieht.
Passende Themen
Offizielle Quellen zum Cyber Resilience Act
Maßgeblich ist der im Amtsblatt veröffentlichte Wortlaut. Die Leitlinien der Kommission sind Auslegungshilfe und nicht rechtsverbindlich.
Lieferantendaten für den CRA zusammenstellen
Wir fragen Sicherheitskontakt, Update-Politik, Unterstützungszeitraum und Dokumentation direkt beim Werk ab, prüfen die Antworten auf Vollständigkeit und übergeben sie in der Form, die Sie für technische Dokumentation und Meldeprozess brauchen.