TarvionTechnische Konformität
Geöffnete Steuerung mit Platine und NetzwerkkabelBild mit KI erstellt
Fachbeitrag · 20.08.2026

Durchführungsverordnung (EU) 2025/2392 in fünf Minuten

Seit dem 21. Dezember 2025 ist beschrieben, was die Produktkategorien des Cyber Resilience Act eigentlich umfassen. Für Maschinenbauer ist vor allem eine Regel wichtig: Eingeordnet wird nach der Kernfunktionalität eines Produkts.

Der Cyber Resilience Act teilt Produkte mit digitalen Elementen in drei Stufen ein: Standardprodukte, wichtige Produkte nach Anhang III (Klasse I und Klasse II) und kritische Produkte nach Anhang IV. Diese Einordnung ist keine Formalie. An ihr hängt, welches Konformitätsbewertungsverfahren Sie fahren müssen und ob dafür eine notifizierte Stelle nötig wird.

Die Anhänge selbst nennen nur Kategorienamen: „Netzwerkmanagementsysteme", „Betriebssysteme", „Mikroprozessoren mit sicherheitsbezogenen Funktionen". Was darunter genau zu verstehen ist, hat die Kommission mit der Durchführungsverordnung (EU) 2025/2392 vom 28. November 2025 nachgeliefert; sie wurde am 1. Dezember 2025 im Amtsblatt veröffentlicht und trat am zwanzigsten Tag danach in Kraft. Inhalt: technische Beschreibungen der Kategorien beider Anhänge.

Der eine Satz, auf den es ankommt

Die Kernfunktionalität eines Produkts bestimmt seine Einordnung, nicht die darin eingebetteten Komponenten.

Das klingt selbstverständlich und ist es in der Praxis überhaupt nicht. Nahezu jedes moderne Gerät enthält Bausteine, die für sich genommen in eine der Kategorien fallen würden: einen VPN-Client, eine Firewall, ein Kryptomodul, einen Passwortspeicher, einen Webserver für die Bedienoberfläche. Ohne die Klarstellung ließe sich fast jede Steuerung in die Klasse der wichtigen Produkte hineinargumentieren.

Die Beispiele der Kommission sind bewusst einfach gehalten: Ein Smartphone mit eingebautem Passwort-Manager bleibt ein Smartphone. Ein Betriebssystem mit eingebautem Browser bleibt ein Betriebssystem. Und übertragen auf den Maschinenbau: Ein Gerät, das einen VPN-Client mitbringt, damit der Service es aus der Ferne erreichen kann, wird dadurch nicht automatisch zum VPN-Produkt. Sein Zweck ist das Steuern einer Maschine, nicht das Herstellen sicherer Verbindungen.

Wann es doch kippt

Die Regel schneidet in beide Richtungen. Ist die Sicherheitsfunktion der eigentliche Zweck des Produkts, wird es also dafür beworben, gekauft und in Verkehr gebracht, dann ist sie die Kernfunktionalität, und die Einordnung ändert sich. Ein industrielles Gateway, das als Fernwartungs- und VPN-Lösung verkauft wird, ist etwas anderes als eine SPS, die nebenbei einen Tunnel aufbauen kann.

Die brauchbare Prüffrage lautet deshalb nicht „was kann das Gerät alles?", sondern: Wofür bringen wir es in Verkehr, und was steht in unserem eigenen Datenblatt an erster Stelle?

Was an der Einordnung hängt

  • Standardprodukt: Der Hersteller kann das interne Kontrollverfahren wählen (Modul A), ohne notifizierte Stelle.
  • Wichtiges Produkt, Klasse I: Wendet der Hersteller die einschlägigen harmonisierten Normen vollständig an, bleibt es beim internen Kontrollverfahren. Tut er das nicht oder nur teilweise, wird eine notifizierte Stelle erforderlich: EU-Baumusterprüfung mit anschließender interner Fertigungskontrolle (B+C) oder umfassende Qualitätssicherung (H).
  • Wichtiges Produkt, Klasse II: Eine notifizierte Stelle ist in jedem Fall einzuschalten; alternativ kommt ein europäisches Cybersicherheitszertifikat mindestens der Vertrauenswürdigkeitsstufe „mittel" in Betracht.
  • Kritisches Produkt: Hier steht die europäische Cybersicherheitszertifizierung im Vordergrund.

Der Unterschied zwischen Klasse I mit vollständig angewandten harmonisierten Normen und Klasse I ohne sie ist damit der Unterschied zwischen einer Selbsterklärung und einem Verfahren mit externer Stelle. Das ist der Grund, warum die Einordnung am Anfang stehen muss und nicht am Ende.

Nebenbei: die AVA_VAN-Stufen

Für manipulationssichere Komponenten verweist die Durchführungsverordnung auf die Robustheitsstufen der Common Criteria (AVA_VAN.1 bis VAN.5), allerdings als Referenzmaßstab für die technische Beschreibung, nicht als Pflicht zur vollständigen Zertifizierung.

Was in dieser Woche zu tun ist

Legen Sie eine Liste aller Produkte an, die Software oder Firmware enthalten. Schreiben Sie zu jedem Produkt einen Satz Kernfunktionalität. Es ist der Satz, den Sie einem Kunden sagen würden, der fragt, wofür das Ding da ist. Gleichen Sie diesen Satz gegen die Beschreibungen in Anhang III und IV ab und halten Sie das Ergebnis mit Fundstelle fest, auch dort, wo es „fällt nicht darunter" lautet. Diese Liste ist die Grundlage für alles Weitere, und sie ist an einem Vormittag zu machen, solange niemand versucht, sie perfekt zu machen.

Die Meldepflichten nach Artikel 14 gelten bereits seit dem 11. September 2026, die übrigen Pflichten ab dem 11. Dezember 2027. Wenn Sie die Einordnung nicht selbst machen möchten: Unser CRA-Check ordnet jedes Ihrer Produkte einzeln ein, mit Begründung und Fundstelle, kostenlos wie der Anleitungs-Check.

Hinweis

Dieser Beitrag gibt den Stand zum Zeitpunkt der Veröffentlichung wieder und ersetzt keine Rechtsberatung. Maßgeblich ist der Wortlaut im Amtsblatt der Europäischen Union.

← Alle Fachbeiträge