Cyber Resilience Act: Anforderungen für Hersteller und Importeure ab 2026/2027

Der Cyber Resilience Act gilt für nahezu jedes Produkt, das sich mit einem Gerät oder Netz verbindet — von der WLAN-Steckdose bis zum Industrie-Gateway. Die erste harte Frist ist der 11. September 2026: ab dann müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle binnen 24 Stunden erstmals melden. Dieser Leitfaden ordnet ein, wen das trifft, was bis wann gilt und welche Angaben Sie jetzt bei Ihrem Lieferanten in China anfordern sollten.

13 Min. Lesezeit · Für Importeure, Eigenmarken und Einkauf · Stand: 24.08.2026

Was jetzt gilt — und was erst 2027

Die Verordnung (EU) 2024/2847 ist am 10. Dezember 2024 in Kraft getreten, entfaltet ihre Pflichten aber gestaffelt. Artikel 71 legt das wörtlich fest: die Verordnung gilt ab dem 11. Dezember 2027, Artikel 14 jedoch bereits ab dem 11. September 2026, und Kapitel IV ab dem 11. Juni 2026.

Diese drei Daten werden im deutschsprachigen Raum häufig vermischt. Wichtig ist die Unterscheidung: nur eines davon begründet eine Pflicht für Ihr Unternehmen.

Stand: 24. August 2026In Kraft seit10.12.2024Meldepflichten nach Artikel 14ab 11.09.2026Vollständige Anwendungab 11.12.2027Notifizierte Stellenausreichende Zahl bis 11.12.2026

Der 11. Juni 2026 war keine Unternehmenspflicht

Kapitel IV trägt die Überschrift „Notifizierung von Konformitätsbewertungsstellen“ und umfasst die Artikel 35 bis 51. Es richtet sich an die Mitgliedstaaten, nicht an Hersteller oder Einführer: seit dem 11. Juni 2026 können Stellen benannt werden, die später Konformitätsbewertungen nach dem CRA durchführen dürfen.

Artikel 35 Absatz 2 verpflichtet die Mitgliedstaaten, bis zum 11. Dezember 2026 für eine ausreichende Zahl notifizierter Stellen zu sorgen, damit es beim Marktzugang keine Engpässe gibt. Für Sie ist das mittelbar relevant: wenn Ihr Produkt in Anhang III steht und eine Stelle eingebunden werden muss, hängt Ihre Planung an dieser Kapazität.

Häufige FehldarstellungZahlreiche Beiträge stellen den 11.06.2026 als Beginn von Herstellerpflichten dar. Das trifft nicht zu — an diesem Tag begann die Notifizierung der Konformitätsbewertungsstellen. Die erste unmittelbare Pflicht für Wirtschaftsakteure ist der 11.09.2026.

Ab 11. September 2026: die Meldepflichten nach Artikel 14

Ab diesem Tag muss ein Hersteller jede aktiv ausgenutzte Schwachstelle in seinem Produkt melden — gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA, über die einheitliche Meldeplattform nach Artikel 16. Für schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit des Produkts auswirken, gilt eine Parallelpflicht.

Die Verordnung sieht drei Stufen vor, die aufeinander aufbauen. Entscheidend ist der Zeitpunkt der Kenntniserlangung, nicht der Zeitpunkt, an dem eine Lösung fertig ist.

Kleinst- und KleinunternehmenArtikel 64 Absatz 10 nimmt Kleinst- und Kleinunternehmen von den dort genannten Geldbußen aus, soweit sie ausschließlich die Frist für die Frühwarnung versäumen; für Verwalter quelloffener Software gilt eine weitergehende Ausnahme. Die Meldepflicht selbst sowie die 72-Stunden-Frist und die Frist für den Abschlussbericht bleiben davon unberührt. Die im Amtsblatt veröffentlichte Fassung und die Berichtigung vom 02.07.2025 unterscheiden sich im genannten Absatzbereich — maßgeblich ist die konsolidierte Fassung.
Meldefristen nach Artikel 14 Absatz 2
StufeFristInhalt
Frühwarnunginnerhalb von 24 Stunden ab KenntnisHinweis auf die aktiv ausgenutzte Schwachstelle mit Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde
Meldung der Schwachstelleinnerhalb von 72 Stunden ab KenntnisAllgemeine Informationen zum Produkt, zur Art der Ausnutzung und zu bereits ergriffenen Korrektur- oder Risikominderungsmaßnahmen
Abschlussberichtspätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung stehtAbschließende Darstellung der Schwachstelle und der Behebung

Fällt mein Produkt unter den CRA?

Artikel 2 Absatz 1 erfasst Produkte mit digitalen Elementen, deren bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt. Das ist bewusst weit gefasst: auch ein Sensor, der nur über eine Bridge spricht, ist erfasst.

Ausgenommen sind unter anderem Medizinprodukte und In-vitro-Diagnostika, Kraftfahrzeuge nach der Verordnung (EU) 2019/2144, nach der Verordnung (EU) 2018/1139 zertifizierte Luftfahrtprodukte, Schiffsausrüstung nach der Richtlinie 2014/90/EU, spezifikationsgleiche Ersatzteile sowie Produkte, die ausschließlich für Zwecke der nationalen Sicherheit oder der Verteidigung entwickelt wurden.

1. Hat das Produkt digitale Elemente und eine Datenverbindung?
2. Fällt es unter einen der ausgenommenen Rechtsakte?
3. Steht es in Anhang III oder IV?
4. Welche Rolle haben Sie?

Voraussichtliche Einordnung

  • Beantworten Sie die vier Fragen, um eine erste Einordnung zu sehen.
Dieses Werkzeug dient der Orientierung und ersetzt keine verbindliche rechtliche Prüfung. Maßgeblich sind der Verordnungstext und der jeweils einschlägige delegierte oder Durchführungsrechtsakt.

CRA, RED und CE — drei Dinge, die oft verwechselt werden

Der CRA ersetzt keine bestehende Kennzeichnung und ist kein Zertifikat, das eine Stelle „vergibt“. Er tritt als eigener Rechtsakt neben die Vorschriften, die Sie für Ihr Produkt ohnehin beachten — und bringt eigene grundlegende Anforderungen mit, die in die technische Dokumentation und in die EU-Konformitätserklärung einfließen.

Praxishinweis von China SendWer heute Funkprodukte importiert, hat die RED-Cybersicherheit nach EN 18031 meist schon im Prüfumfang. Das deckt den CRA aber nicht ab: Unterstützungszeitraum, Schwachstellenmeldung und Update-Bereitstellung sind dort nicht geregelt. Prüfen Sie beide Ebenen getrennt.
Abgrenzung der drei Ebenen
EbeneRechtsgrundlageWorum es geht
CE-Kennzeichnungje nach Produkt: Niederspannung, EMV, RED, Maschinen und weitereSammelbegriff für die Erklärung des Herstellers, dass alle einschlägigen Rechtsakte erfüllt sind
RED-CybersicherheitRichtlinie 2014/53/EU, Artikel 3 Absatz 3; harmonisierte Norm EN 18031 seit 2025Cybersicherheitsanforderungen speziell für Funkanlagen — gilt weiter und wird vom CRA nicht ersetzt
Cyber Resilience ActVerordnung (EU) 2024/2847Horizontale Anforderungen an alle Produkte mit digitalen Elementen: Schwachstellenbehandlung, Sicherheitsupdates, Unterstützungszeitraum, Meldepflichten

Was Sie jetzt vorbereiten sollten

Bis zur vollen Anwendung im Dezember 2027 bleibt Zeit für die Konformitätsarbeit — die Meldepflichten kommen aber deutlich früher. Sinnvoll ist deshalb, zuerst die Fähigkeit herzustellen, überhaupt melden zu können: Sie brauchen einen Prozess, der von einer Meldung Ihres Lieferanten oder eines Nutzers bis zur Frühwarnung in 24 Stunden trägt.

  • Produktliste erstellt: welche Artikel haben digitale Elemente und eine Datenverbindung?
  • Für jeden Artikel geprüft, ob er in Anhang III oder IV steht.
  • Rolle je Artikel bestimmt: Einführer unter fremder Marke oder rechtlich selbst Hersteller.
  • Sicherheitskontakt beim chinesischen Hersteller benannt, mit Reaktionszeit im Vertrag.
  • Interner Meldeweg definiert, der die 24-Stunden-Frühwarnung tatsächlich trägt.
  • Zugang zur einheitlichen Meldeplattform und zum zuständigen CSIRT geklärt.
  • Unterstützungszeitraum je Produkt festgelegt und gegenüber Nutzern kommuniziert.
  • Update-Mechanismus geklärt: wie erreichen Sicherheitsupdates das Gerät im Feld?
  • Technische Dokumentation um Risikobewertung und Schwachstellenbehandlung ergänzt.
  • Vertragliche Zusagen des Lieferanten zu Updates und Schwachstellenmeldungen eingeholt.

Häufige Fragen zum Cyber Resilience Act

Ab wann gilt der Cyber Resilience Act konkret?

Artikel 71 nennt drei Daten: Kapitel IV gilt seit dem 11. Juni 2026, Artikel 14 mit den Meldepflichten ab dem 11. September 2026, die Verordnung im Übrigen ab dem 11. Dezember 2027. Für Unternehmen ist der 11. September 2026 die erste unmittelbare Pflicht.

Was bedeutet die 24-Stunden-Frist genau?

Sie beginnt mit der Kenntniserlangung von einer aktiv ausgenutzten Schwachstelle. Innerhalb von 24 Stunden ist eine Frühwarnung an das koordinierende CSIRT und die ENISA zu übermitteln, mit Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde. Eine vollständige Analyse wird zu diesem Zeitpunkt nicht verlangt — die Details folgen in der 72-Stunden-Meldung.

Gilt der CRA auch für reine Software?

Ja, sofern es sich um ein Produkt mit digitalen Elementen im Sinne von Artikel 2 handelt und es auf dem Markt bereitgestellt wird. Die Kommissionsleitlinien vom 27.07.2026 behandeln unter anderem die Abgrenzung bei Fernverarbeitungslösungen und bei quelloffener Software; für Verwalter quelloffener Software sieht die Verordnung besondere Regelungen vor.

Brauche ich für ein CRA-Produkt eine notifizierte Stelle?

Nicht in jedem Fall. Für Produkte, die weder in Anhang III noch in Anhang IV stehen, kommt regelmäßig eine Bewertung ohne Einbindung einer Stelle in Betracht. Für die dort gelisteten wichtigen und kritischen Produkte sind strengere Verfahren vorgesehen. Welches Verfahren zulässig ist, hängt von der Einstufung und den verfügbaren harmonisierten Normen ab.

Ersetzt der CRA die CE-Kennzeichnung oder die RED-Cybersicherheit?

Nein. Die CE-Kennzeichnung bleibt der Sammelbegriff für die Konformität mit allen einschlägigen Rechtsakten, und die Cybersicherheitsanforderungen der Funkanlagenrichtlinie nach EN 18031 gelten weiter. Der CRA kommt als eigener horizontaler Rechtsakt hinzu und bringt Pflichten mit, die dort nicht geregelt sind — insbesondere Unterstützungszeitraum, Schwachstellenbehandlung und Meldepflichten.

Mein Lieferant sitzt in China — wer meldet dann?

Die Meldepflicht nach Artikel 14 trifft den Hersteller. Wer Ware unter eigener Marke in Verkehr bringt, wird rechtlich selbst zum Hersteller und meldet selbst. Wer unter fremder Marke einführt, ist Einführer und hat eigene Prüf- und Mitwirkungspflichten. In beiden Fällen brauchen Sie einen belastbaren Informationsfluss aus der Fabrik — sonst erfahren Sie von einer ausgenutzten Schwachstelle zu spät für die 24-Stunden-Frist.

Was ist ein Unterstützungszeitraum?

Der Zeitraum, in dem der Hersteller Schwachstellen wirksam behandelt und Sicherheitsupdates bereitstellt. Die Kommissionsleitlinien vom 27.07.2026 behandeln die Kriterien für seine Festlegung. Für die Beschaffung ist das ein Vertragsthema: Der Unterstützungszeitraum, den Sie gegenüber Ihren Kunden zusagen, muss durch eine entsprechende Zusage Ihres Lieferanten unterlegt sein.

Drohen Bußgelder schon ab September 2026?

Die Sanktionsvorschriften stehen in Artikel 64. Ab dem 11. September 2026 ist die Meldepflicht nach Artikel 14 anwendbar; Verstöße dagegen sind damit sanktionsbewehrt. Für Kleinst- und Kleinunternehmen sieht Artikel 64 Absatz 10 eine Ausnahme vor, die sich ausschließlich auf die Frist für die Frühwarnung bezieht.

Passende Themen

Redaktioneller HinweisDieser Leitfaden wurde anhand der im Amtsblatt veröffentlichten Verordnung (EU) 2024/2847 und der Informationen der Europäischen Kommission erstellt und wird bei relevanten Änderungen aktualisiert. Er dient der allgemeinen Orientierung und ersetzt keine individuelle Rechts- oder Zertifizierungsberatung. China Send ist keine Konformitätsbewertungsstelle und stellt keine CRA-Bescheinigungen aus. Maßgeblich ist stets der veröffentlichte Wortlaut der Rechtsakte sowie der jeweils aktuelle Stand der harmonisierten Normen.Aktualisierungen dieses Leitfadens24.08.2026 — Ersterstellung und fachliche Prüfung anhand der Verordnung (EU) 2024/2847 (deutsche Amtsblattfassung), der Kommissionsleitlinien C(2026) 5252 vom 27.07.2026 sowie der Kommissionsangaben zur Umsetzung. Nächster Prüfpunkt: Beginn der Meldepflichten am 11.09.2026.

Offizielle Quellen zum Cyber Resilience Act

Maßgeblich ist der im Amtsblatt veröffentlichte Wortlaut. Die Leitlinien der Kommission sind Auslegungshilfe und nicht rechtsverbindlich.

EUR-Lex — Verordnung (EU) 2024/2847 (Cyber Resilience Act), deutsche Fassung im Amtsblatt: Anwendungsbereich und Ausnahmen (Artikel 2), Meldepflichten mit den Fristen (Artikel 14), Sanktionen (Artikel 64), Geltungsbeginn (Artikel 71) sowie die Listen der wichtigen und kritischen Produkte (Anhänge III und IV). EUR-Lex — Übersichtsseite zur Verordnung (EU) 2024/2847 mit allen Sprachfassungen und der Berichtigung vom 02.07.2025. Diese Berichtigung betrifft den Absatzbereich in Artikel 64 Absatz 10; für den verbindlichen Wortlaut ist stets die konsolidierte Fassung maßgeblich. Europäische Kommission — Leitlinien C(2026) 5252 vom 27.07.2026 (Mitteilung und Anhang): Auslegungshilfe zu Anwendungsbereich einschließlich Fernverarbeitung und quelloffener Software, zur wesentlichen Veränderung, zum Unterstützungszeitraum, zu den Meldepflichten und zur Risikobewertung, mit 67 Praxisbeispielen und Ablaufdiagrammen. Europäische Kommission — Faktenseite zur CRA-Umsetzung: Stand der Normungsarbeiten, Zeitplan für die Notifizierung der Konformitätsbewertungsstellen und delegierte Rechtsakte rund um die einheitliche Meldeplattform. Europäische Kommission — FAQ zur CRA-Umsetzung: Antworten auf wiederkehrende Auslegungsfragen, unter anderem zur Rollenverteilung zwischen Hersteller, Einführer und Händler. Europäische Kommission — Themenseite zum Cyber Resilience Act mit der offiziellen Zeitleiste und den Verweisen auf Rechtstext, Zusammenfassung und Umsetzungsmaterialien. ENISA — Rolle der EU-Agentur für Cybersicherheit beim CRA: Empfängerin der Meldungen neben dem koordinierenden CSIRT und Betreiberin der technischen Infrastruktur für die einheitliche Meldeplattform. BSI — deutschsprachige Einordnung des Cyber Resilience Act durch das Bundesamt für Sicherheit in der Informationstechnik, inklusive der nationalen Zuständigkeiten. EUR-Lex — Richtlinie 2014/53/EU (Funkanlagenrichtlinie, RED): Grundlage der seit 2025 geltenden Cybersicherheitsanforderungen für Funkanlagen nach Artikel 3 Absatz 3. Sie gilt neben dem CRA und wird von diesem nicht ersetzt.

Lieferantendaten für den CRA zusammenstellen

Wir fragen Sicherheitskontakt, Update-Politik, Unterstützungszeitraum und Dokumentation direkt beim Werk ab, prüfen die Antworten auf Vollständigkeit und übergeben sie in der Form, die Sie für technische Dokumentation und Meldeprozess brauchen.