Cyber Resilience Act (EU) 2024/2847

Der Cyber Resilience Act (CRA) legt Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen fest, von der Software bis zur vernetzten Maschine. Er gilt vollständig ab dem 11. Dezember 2027. Hier finden Sie die wichtigsten Entwicklungen, kurz zusammengefasst und mit dem neuesten Eintrag oben.

Stand: 07.10.2026

📅 Demnächst
20.01.2027
Die Maschinenverordnung gilt. Sie verlangt Schutz gegen Korrumpierung und sichere Steuerungen, also ebenfalls Cybersecurity.
2026/2027
Erwartet: erste harmonisierte Normen zum CRA.
11.12.2027
Alle Anforderungen des CRA gelten. Neue Produkte brauchen dafür eine CE-Konformität.
⚙️ Was bedeutet der CRA für Maschinenhersteller?
Hat Ihre Maschine eine Steuerung mit Netzwerk- oder Fernzugang, gelten künftig zwei Regelwerke: Die Maschinenverordnung verlangt, dass Manipulationen keine gefährlichen Zustände auslösen. Der CRA verlangt sichere Software, Updates und Schwachstellenmanagement über den gesamten Supportzeitraum. Beides fließt in Risikobeurteilung und technische Unterlagen ein.
11.09.2026
Meldepflichten

Meldepflichten gelten, ENISA-Plattform ist online

Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale Meldeplattform der ENISA melden: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht nach 14 Tagen (bei Vorfällen nach einem Monat). Das gilt auch für Produkte, die schon im Markt sind.

Für Sie: Legen Sie fest, wer im Unternehmen meldet und wie Sie Schwachstellen erkennen.

27.07.2026
Leitlinien

Leitlinien der EU-Kommission veröffentlicht

Die Kommission hat Leitlinien zur Anwendung des CRA veröffentlicht. Sie klären u. a. den Anwendungsbereich, Open-Source-Software, die wesentliche Änderung, den Supportzeitraum und die Bewertung von Cybersicherheitsrisiken.

Für Sie: Die Leitlinien helfen bei der Frage, ob und wie Ihr Produkt unter den CRA fällt.

11.06.2026
Benannte Stellen

Notifizierung von Prüfstellen beginnt

Die Regeln für die Benennung von Konformitätsbewertungsstellen (Kapitel IV) gelten. Prüfstellen können sich für den CRA notifizieren lassen.

Für Sie: Relevant für wichtige Produkte der Klasse II und kritische Produkte, die eine Drittprüfung brauchen.

28.11.2025
Durchführungsrecht

Wichtige und kritische Produkte technisch beschrieben

Die Durchführungsverordnung (EU) 2025/2392 beschreibt genau, welche Produkte als „wichtig“ (Anhang III) oder „kritisch“ (Anhang IV) gelten. Davon hängt ab, welches Konformitätsbewertungsverfahren nötig ist.

Für Sie: Prüfen Sie, ob Komponenten Ihrer Maschine, z. B. Router, Firewalls oder Steuerungen, in diese Kategorien fallen.

03.04.2025
Normen

Normungsauftrag angenommen

CEN, CENELEC und ETSI haben den Auftrag der EU-Kommission angenommen, harmonisierte Normen für den CRA zu erarbeiten. Es entstehen horizontale Normen für alle Produkte und vertikale Normen für bestimmte Produktgruppen.

Für Sie: Bis die Normen vorliegen, helfen bestehende Normen wie IEC 62443 bei der Umsetzung.

10.12.2024
Inkrafttreten

Cyber Resilience Act tritt in Kraft

Der CRA ist in Kraft. Die Pflichten gelten gestaffelt: Meldepflichten ab 11.09.2026, alle Anforderungen ab 11.12.2027. Als Verordnung gilt er direkt in allen Mitgliedstaaten.

Für Sie: Die Übergangszeit ist kurz. Planen Sie Cybersecurity jetzt in die Entwicklung ein.

20.11.2024
Veröffentlichung

CRA im Amtsblatt veröffentlicht

Die Verordnung (EU) 2024/2847 wurde im Amtsblatt der EU veröffentlicht. Sie gilt für alle Produkte mit digitalen Elementen, also Hardware und Software mit Daten- oder Netzwerkverbindung, und wird Teil der CE-Kennzeichnung.

Für Sie: Vernetzte Maschinen und Steuerungen brauchen künftig auch für die Cybersicherheit eine CE-Konformität.

10.10.2024
Annahme

Rat der EU nimmt den CRA an

Mit der Zustimmung des Rates ist das Gesetzgebungsverfahren abgeschlossen. Das Europäische Parlament hatte bereits im März 2024 zugestimmt.

Für Sie: Ab hier steht der Inhalt fest.

15.09.2022
Vorschlag

EU-Kommission schlägt den CRA vor

Die Kommission legt den Entwurf vor: einheitliche Cybersicherheitsanforderungen für vernetzte Produkte über den gesamten Lebenszyklus, inklusive Updates und Schwachstellenmanagement.

Für Sie: Der Startpunkt der Regelung.

Fällt Ihre Maschine unter den CRA?
Ich prüfe, welche Anforderungen aus CRA und Maschinenverordnung für Ihr Produkt gelten.
Beratung anfragen