Der Cyber Resilience Act wird in fast jeder Darstellung mit dem 11. Dezember 2027 verbunden. Das ist das Datum der vollen Anwendung. Es führt dazu, dass viele Hersteller die Sache in die Planung für übernächstes Jahr schieben. Das ist ein Fehler, denn ein Teil der Verordnung greift deutlich früher.
Artikel 14 gilt seit dem 11. September 2026
Ab diesem Tag muss ein Hersteller eines Produkts mit digitalen Elementen zwei Dinge melden: eine aktiv ausgenutzte Schwachstelle in seinem Produkt und einen schwerwiegenden Sicherheitsvorfall, der die Sicherheit des Produkts beeinträchtigt. Die Meldung geht an das zuständige CSIRT und an die ENISA, über die einheitliche Meldeplattform, die ENISA seit dem 11. September 2026 betreibt, und sie erfolgt gestuft: zuerst eine Frühwarnung, danach eine Meldung mit Bewertung, später ein Abschlussbericht.
Wen das betrifft
„Produkt mit digitalen Elementen" klingt nach Software. Der Begriff ist aber weiter gefasst. Betroffen sein können je nach Produkt auch:
- Maschinen mit Fernwartungszugang für den Service
- Steuerungen mit Netzwerkanbindung
- Sensoren und Aktoren mit eigener Firmware
- Bediengeräte mit Weboberfläche
Ob der CRA für ein bestimmtes Produkt greift, ist je Produkt zu prüfen. Maßgeblich sind unter anderem die bestimmungsgemäße Datenverbindung nach Artikel 2 Absatz 1 und die Ausnahmen der Verordnung. Fernwartung, eigene Firmware oder ein Netzwerkanschluss sind ein Anlass, diese Frage für das Produkt ausdrücklich zu klären, lösen den CRA aber nicht automatisch aus.
Was bis dahin stehen muss
Es braucht noch kein vollständiges Konformitätsverfahren, dafür ist bis Ende 2027 Zeit. Es braucht aber einen funktionierenden Meldeweg, und zwar bevor der erste Vorfall eintritt. Konkret drei Dinge:
- Eine benannte verantwortliche Person mit Vertretung. Ein Vorfall kommt nicht nach Absprache.
- Eine veröffentlichte Eingangsadresse, unter der Schwachstellenmeldungen von außen ankommen. Sicherheitsforscher und Kunden müssen wissen, wohin.
- Ein schriftlich festgelegtes Verfahren: wer bewertet, wer entscheidet, wer innerhalb welcher Frist meldet.
Wie viel Arbeit das ist, hängt vom Unternehmen ab: Zuständigkeiten, Erkennung, Bewertung, Eskalation, Fristen und Informationswege müssen festgelegt sein. Erledigt sein muss es vorher, weil die Fristen nach dem Vorfall sehr kurz sind. Seit dem 11.09.2026 gelten nur die Meldepflichten nach Artikel 14; die meisten anderen Herstellerpflichten gelten ab dem 11.12.2027.
Und danach
Ab dem 11. Dezember 2027 gilt der Rest: die grundlegenden Anforderungen aus Anhang I, die Nutzerinformationen nach Anhang II, die technische Dokumentation nach Anhang VII, die Festlegung des Unterstützungszeitraums, grundsätzlich mindestens fünf Jahre, bei kürzerer erwarteter Nutzungsdauer entsprechend kürzer und die Verpflichtung, jede bereitgestellte Sicherheitsaktualisierung danach mindestens zehn Jahre lang verfügbar zu halten — oder für die verbleibende Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist (Artikel 13 Absatz 9) — nicht zu verwechseln mit der Pflicht, zehn Jahre lang neue Aktualisierungen zu liefern; die gilt für den Unterstützungszeitraum. Wer die Meldewege jetzt aufsetzt, hat den ersten Baustein davon schon liegen.
Unser Musterbericht ordnet fünf erfundene Produkte einzeln ein — mit Begründung, Fundstelle und den offenen Fragen, die der Hersteller selbst beantworten muss. Musterbericht ansehen (PDF, 4 Seiten) →
Dieser Beitrag gibt den Stand zum Zeitpunkt der Veröffentlichung wieder und ersetzt keine Rechtsberatung. Maßgeblich ist der Wortlaut im Amtsblatt der Europäischen Union.
