Die CRA-Meldepflichten gelten bereits — lange vor der CE-Kennzeichnung
Der CRA greift in zwei Stufen: Die Meldepflichten nach Art. 14 gelten seit dem 11. September 2026, die Produktanforderungen folgen am 11. Dezember 2027. Daraus ergibt sich die Reihenfolge: zuerst meldefähig werden, dann Security-by-Design nachweisen.
Was seit dem 11. September 2026 gilt
- Meldepflicht (Art. 14 i. V. m. Art. 71 Abs. 2) für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle — über die Single Reporting Platform der ENISA (Art. 16).
- Die Meldepflicht gilt auch für Bestandsprodukte, die vor dem 11.12.2027 in Verkehr gebracht wurden (Art. 69 Abs. 3) — nicht nur für Neuprodukte.
- Ab 11. Dezember 2027: volle Anwendung — Anhang I, Konformitätsbewertung, CE-Kennzeichnung. Die Vorschriften zu notifizierten Stellen (Kapitel IV) gelten seit dem 11. Juni 2026.
- Sanktionsrahmen: bis €15 Mio. oder 2,5 % des weltweiten Jahresumsatzes bei Verstößen gegen Anhang I, Art. 13 oder Art. 14 (Art. 64 Abs. 2).
Die zehn Pflichtenbereiche als strategische Säulen
Der CRA regelt nicht die Organisation, sondern das Produkt über seinen gesamten Lebenszyklus. Jede Säule erzeugt prüffähige Evidenz für die technische Dokumentation, jeweils mit Artikelbezug.
Geltungsbereich & Klassifizierung
Standard, wichtig (Klasse I/II) oder kritisch (Art. 7, 8, Anhang III/IV).
Cybersicherheits-Risikobewertung
Produktbezogen, dokumentiert, laufend aktualisiert (Art. 13 Abs. 2–3).
Security by Design & Secure Defaults
Sichere Standardkonfiguration, minimale Angriffsfläche (Anhang I, Teil I).
SBOM & Schwachstellenmanagement
Maschinenlesbare SBOM, Identifikation und Behebung (Anhang I, Teil II).
Coordinated Vulnerability Disclosure
CVD-Policy und Kontaktstelle für Schwachstellenmeldungen (Anhang I, Teil II).
Sicherheitsupdates
Kostenlos, zeitnah, mit Sicherheitshinweisen für Nutzer (Anhang I, Teil II).
Support-Zeitraum
Mindestens fünf Jahre, sofern die erwartete Nutzungsdauer nicht kürzer ist (Art. 13 Abs. 8).
Meldepflichten
24h · 72h · 14 Tage bzw. 1 Monat an CSIRT & ENISA (Art. 14).
Technische Dokumentation & Konformität
Anhang VII, Konformitätsbewertung, EU-Konformitätserklärung, CE (Art. 28, 31, 32).
Komponenten & Lieferkette
Sorgfaltspflicht bei Drittkomponenten, Meldung an Maintainer (Art. 13 Abs. 5–6).
Die Roadmap: von der Meldefähigkeit zur CE-Kennzeichnung
Methodik je Phase: Interpret → Collect → Measure → Validate → Communicate. Die Phasen sind exemplarisch für einen Musterhersteller dargestellt.
Meldefähigkeit nach Art. 14 herstellen
- Betroffenheitsprüfung: Produkte mit digitalen Elementen im EU-Markt, inkl. Bestandsprodukte (Art. 69 Abs. 3)
- Zugang zur ENISA-Plattform einrichten: EU Login, primäre & sekundäre Meldeverantwortliche benennen
- Meldekette 24h · 72h · 14 Tage mit Schweregrad-Entscheidungsbaum
Produktportfolio einordnen
- Produktinventar mit Klassifizierung (Standard / wichtig Kl. I/II / kritisch)
- Prüfung sektoraler Ausnahmen (Art. 2 — z. B. MDR, Kfz-Typgenehmigung)
- Gap-Assessment gegen Anhang I mit Artikelbezug
Produktbezogene Cybersicherheits-Risikobewertung
- Threat Modeling je Produkt (STRIDE, für Medizinprodukte STRIDE-H)
- Begründete Anwendbarkeit je Anforderung aus Anhang I, Teil I
- Festlegung und Begründung des Support-Zeitraums (Art. 13 Abs. 8)
Anhang-I-Anforderungen technisch umsetzen
- Sichere Standardkonfiguration inkl. Rücksetzung auf den Auslieferungszustand
- Schutz von Vertraulichkeit & Integrität, minimierte Angriffsfläche
- Security-Tests und Penetrationstests vor Release
Schwachstellenmanagement als Dauerbetrieb
- Maschinenlesbare SBOM (mindestens Top-Level-Abhängigkeiten)
- CVD-Policy veröffentlichen, Kontaktstelle benennen
- Tabletop-Übung: aktiv ausgenutzte Schwachstelle, 24h-Frühwarnung
Komponenten und Wirtschaftsakteure absichern
- Due Diligence für Drittkomponenten inkl. Open Source (Art. 13 Abs. 5)
- Vertragsklauseln mit Zulieferern, Importeuren und Händlern
- Prozess zur Meldung von Komponenten-Schwachstellen an Maintainer (Art. 13 Abs. 6)
Konformitätsbewertung & CE-Kennzeichnung
- Technische Dokumentation nach Anhang VII
- Konformitätsbewertung: Selbstbewertung oder notifizierte Stelle, je nach Klasse und Normanwendung (Art. 32)
- EU-Konformitätserklärung, CE-Kennzeichnung, Nutzerinformationen (Anhang II)
Drei Ebenen, klare Verantwortung
Delegierbar ist die Ausführung, nicht die Verantwortung: Die Meldepflicht nach Art. 14 bleibt beim Hersteller.
Steuerung & Haftung
- Geschäftsleitung: Herstellerpflichten (Art. 13) und Freigaben
- Produkt-Security-Board: Klassifizierung, Support-Zeitraum
- Head of Product Security: operative Strategieleitung
Betrieb & Meldung
- PSIRT: Annahme, Bewertung und Behebung von Schwachstellen
- Meldeverantwortliche: Plattformzugang, 24h/72h-Meldungen
- Engineering: SBOM, Updates, Sicherheitshinweise
Umsetzung & Enablement
- Einkauf & Legal: Lieferanten- und Mandatsverträge
- QM / Regulatory Affairs: Dokumentation, CE
- Externe Beratung: Readiness, Meldekoordination, Nachweis
CRA-Workshop ⚡️
In diesem Termin klären wir, welche Ihrer Produkte unter den CRA fallen, wie sie klassifiziert sind und ob Sie die Meldepflichten nach Art. 14 heute erfüllen können. Außerdem zeigen wir auf, welche Förderprogramme für die Umsetzung infrage kommen könnten, und besprechen die nächsten Schritte.