11.09.2026
Meldepflichten
Meldepflichten gelten, ENISA-Plattform ist online
Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale Meldeplattform der ENISA melden: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht nach 14 Tagen (bei Vorfällen nach einem Monat). Das gilt auch für Produkte, die schon im Markt sind.
Für Sie: Legen Sie fest, wer im Unternehmen meldet und wie Sie Schwachstellen erkennen.
27.07.2026
Leitlinien
Leitlinien der EU-Kommission veröffentlicht
Die Kommission hat Leitlinien zur Anwendung des CRA veröffentlicht. Sie klären u. a. den Anwendungsbereich, Open-Source-Software, die wesentliche Änderung, den Supportzeitraum und die Bewertung von Cybersicherheitsrisiken.
Für Sie: Die Leitlinien helfen bei der Frage, ob und wie Ihr Produkt unter den CRA fällt.
11.06.2026
Benannte Stellen
Notifizierung von Prüfstellen beginnt
Die Regeln für die Benennung von Konformitätsbewertungsstellen (Kapitel IV) gelten. Prüfstellen können sich für den CRA notifizieren lassen.
Für Sie: Relevant für wichtige Produkte der Klasse II und kritische Produkte, die eine Drittprüfung brauchen.
28.11.2025
Durchführungsrecht
Wichtige und kritische Produkte technisch beschrieben
Die Durchführungsverordnung (EU) 2025/2392 beschreibt genau, welche Produkte als „wichtig“ (Anhang III) oder „kritisch“ (Anhang IV) gelten. Davon hängt ab, welches Konformitätsbewertungsverfahren nötig ist.
Für Sie: Prüfen Sie, ob Komponenten Ihrer Maschine, z. B. Router, Firewalls oder Steuerungen, in diese Kategorien fallen.
03.04.2025
Normen
Normungsauftrag angenommen
CEN, CENELEC und ETSI haben den Auftrag der EU-Kommission angenommen, harmonisierte Normen für den CRA zu erarbeiten. Es entstehen horizontale Normen für alle Produkte und vertikale Normen für bestimmte Produktgruppen.
Für Sie: Bis die Normen vorliegen, helfen bestehende Normen wie IEC 62443 bei der Umsetzung.
10.12.2024
Inkrafttreten
Cyber Resilience Act tritt in Kraft
Der CRA ist in Kraft. Die Pflichten gelten gestaffelt: Meldepflichten ab 11.09.2026, alle Anforderungen ab 11.12.2027. Als Verordnung gilt er direkt in allen Mitgliedstaaten.
Für Sie: Die Übergangszeit ist kurz. Planen Sie Cybersecurity jetzt in die Entwicklung ein.
20.11.2024
Veröffentlichung
CRA im Amtsblatt veröffentlicht
Die Verordnung (EU) 2024/2847 wurde im Amtsblatt der EU veröffentlicht. Sie gilt für alle Produkte mit digitalen Elementen, also Hardware und Software mit Daten- oder Netzwerkverbindung, und wird Teil der CE-Kennzeichnung.
Für Sie: Vernetzte Maschinen und Steuerungen brauchen künftig auch für die Cybersicherheit eine CE-Konformität.
10.10.2024
Annahme
Rat der EU nimmt den CRA an
Mit der Zustimmung des Rates ist das Gesetzgebungsverfahren abgeschlossen. Das Europäische Parlament hatte bereits im März 2024 zugestimmt.
Für Sie: Ab hier steht der Inhalt fest.
15.09.2022
Vorschlag
EU-Kommission schlägt den CRA vor
Die Kommission legt den Entwurf vor: einheitliche Cybersicherheitsanforderungen für vernetzte Produkte über den gesamten Lebenszyklus, inklusive Updates und Schwachstellenmanagement.
Für Sie: Der Startpunkt der Regelung.