Im folgenden Text werden die wichtigsten Bestimmungen der Verordnung (EU) 2024/2847 zusammengefasst, um das allgemeine Verständnis der Verordnung auf zugängliche Weise zu unterstützen.
Diese Zusammenfassung wurde von den Kommissionsdienststellen erstellt und soll nicht systematisch den gesamten Anwendungsbereich der Verordnung abdecken. Diese Zusammenfassung ist nicht repräsentativ für den offiziellen Standpunkt der Europäischen Kommission. Natürliche oder juristische Personen, die möglicherweise dem Cyberresilienzgesetz (CRA) unterliegen, sollten sich auf den im Amtsblatt der Europäischen Union veröffentlichten Wortlaut der Verordnung beziehen.
Was ist der Cyber Resilience Act?
Die Verordnung (EU) 2024/2847, bekannt als Cyberresilienzgesetz (CRA), ist ein horizontaler Rechtsrahmen der Europäischen Union (EU), der für Hardware- und Softwareprodukte („Produkte mit digitalen Elementen“) gilt, die auf dem Unionsmarkt bereitgestellt werden. Diese Produkte umfassen sowohl Endprodukte als auch Komponenten, die getrennt in Verkehr gebracht werden.
Ziel ist es, die Bedingungen für die Entwicklung sicherer Hard- und Software in der Union festzulegen, um den EU-Ansatz für Cybersicherheit zu stärken und das Funktionieren des Binnenmarkts zu verbessern. Außerdem werden die Nutzer in die Lage versetzt, beim Kauf und bei der Nutzung solcher Produkte die Cybersicherheit zu berücksichtigen, indem sichergestellt wird, dass ihnen angemessene Informationen zur Verfügung gestellt werden.
Die Ratingagentur trat am 10. Dezember 2024 in Kraft. Sie gilt ab dem 11. Dezember 2027 in vollem Umfang, wobei einige Bestimmungen bereits früher gelten: Kapitel IV über die Notifizierung von Konformitätsbewertungsstellen gilt ab dem 11. Juni 2026, während die Berichtspflichten gemäß Artikel 14 ab dem 11. September 2026 gelten.
Diese Website fasst die wichtigsten Bestimmungen der Ratingagentur zusammen, um die allgemeine Lektüre des Textes zu unterstützen. Weitere Details zu diesen Konzepten finden Sie auch in den FAQs, die kontextbezogen zu dieser Zusammenfassung veröffentlicht werden.
Glossar
Ein Software- oder Hardwareprodukt und seine Ferndatenverarbeitungslösungen, einschließlich Software- oder Hardwarekomponenten, die getrennt in Verkehr gebracht werden.
Datenverarbeitung im Fernabsatz, für die die Software vom Hersteller oder unter der Verantwortung des Herstellers entworfen und entwickelt wird und deren Fehlen das Produkt mit digitalen Elementen daran hindern würde, eine seiner Funktionen auszuführen.
Der Hersteller, der Bevollmächtigte, der Einführer, der Händler oder eine andere natürliche oder juristische Person, die Verpflichtungen in Bezug auf die Herstellung von Produkten mit digitalen Elementen oder die Bereitstellung von Produkten mit digitalen Elementen auf dem Markt gemäß dieser Verordnung unterliegt.
Eine natürliche oder juristische Person, die Produkte mit digitalen Elementen entwickelt oder herstellt oder Produkte mit digitalen Elementen entwerfen, entwickeln oder herstellen lässt und diese unter ihrem Namen oder ihrer Marke vertreibt, sei es entgeltlich, monetarisiert oder unentgeltlich.
Eine juristische Person, bei der es sich nicht um einen Hersteller handelt, die den Zweck oder das Ziel hat, die Entwicklung bestimmter Produkte mit digitalen Elementen, die als freie und quelloffene Software gelten und für kommerzielle Tätigkeiten bestimmt sind, systematisch nachhaltig zu unterstützen, und die die Lebensfähigkeit dieser Produkte gewährleistet.
Eine in der Union niedergelassene natürliche oder juristische Person, die von einem Hersteller ein schriftliches Mandat erhalten hat, in seinem Namen in Bezug auf bestimmte Aufgaben zu handeln.
Eine in der Union niedergelassene natürliche oder juristische Person, die ein Produkt mit digitalen Elementen in Verkehr bringt, das den Namen oder die Marke einer außerhalb der Union niedergelassenen natürlichen oder juristischen Person trägt.
Eine natürliche oder juristische Person in der Lieferkette mit Ausnahme des Herstellers oder des Einführers, die ein Produkt mit digitalen Elementen auf dem Unionsmarkt bereitstellt, ohne seine Eigenschaften zu beeinträchtigen.
die erstmalige Bereitstellung eines Produkts mit digitalen Elementen auf dem Unionsmarkt.
die entgeltliche oder unentgeltliche Lieferung eines Produkts mit digitalen Elementen zum Vertrieb oder zur Verwendung auf dem Unionsmarkt im Rahmen einer gewerblichen Tätigkeit.
Verfahren zur Überprüfung, ob die in Anhang I aufgeführten grundlegenden Cybersicherheitsanforderungen erfüllt wurden.
Eine Konformitätsbewertungsstelle, die gemäß Artikel 43 und anderen einschlägigen Harmonisierungsrechtsvorschriften der Union benannt wurde.
Eine Norm, die von einer europäischen Normungsorganisation auf der Grundlage eines Auftrags der Kommission zur Anwendung der Harmonisierungsrechtsvorschriften der Union angenommen wurde.
Kapitel I
Kapitel I legt den Anwendungsbereich der Verordnung dar, definiert Schlüsselbegriffe und -konzepte und erläutert das Zusammenspiel zwischen der Ratingagentur und anderen Rechtsvorschriften der Union.
Die Ratingagentur legt Vorschriften fest, die die Wirtschaftsakteure einhalten müssen, wenn sie Produkte mit digitalen Elementen auf dem Unionsmarkt bereitstellen wollen. Insbesondere werden darin grundlegende Cybersicherheitsanforderungen festgelegt, die die Hersteller bei der Konzeption, Entwicklung und Herstellung ihrer Produkte mit digitalen Elementen sowie während der voraussichtlichen Verwendung dieser Produkte erfüllen müssen. Produkte mit digitalen Elementen fallen in den Anwendungsbereich der Ratingagentur, wenn sie auf dem Markt bereitgestellt werden und ihre Zweckbestimmung oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Datenverbindung zu einem Gerät oder Netzwerk umfasst.
Produkte mit digitalen Elementen, die nicht auf dem Markt bereitgestellt werden, d. h. nicht im Rahmen einer gewerblichen Tätigkeit geliefert werden, unterliegen nicht der Ratingagentur. In Erwägungsgrund 18 wird weiter präzisiert, wann freie und quelloffene Software auf dem Markt bereitgestellt wird.
Darüber hinaus sind bestimmte Produkte mit digitalen Elementen vom Anwendungsbereich der Ratingagentur ausgenommen, insbesondere wenn sie unter andere Rechtsvorschriften der Union fallen.
Kapitel II
Herstellerpflichten
Die Hauptverpflichtungen der Ratingagentur richten sich an Hersteller, d. h. an die natürlichen oder juristischen Personen, die ein Produkt mit digitalen Elementen unter ihrem Namen oder ihrer Marke in Verkehr bringen. Diese Verpflichtungen sind in Artikel 13 festgelegt, der durch verschiedene Anhänge (insbesondere Anhang I zu den grundlegenden Cybersicherheitsanforderungen) ergänzt wird.
Bei der Konzeption, Entwicklung und Herstellung des Produkts mit digitalen Elementen muss der Hersteller sicherstellen, dass es die grundlegenden Cybersicherheitsanforderungen erfüllt. Zu diesem Zweck muss der Hersteller eine Cybersicherheitsrisikobewertung durchführen, die über die Umsetzung der grundlegenden Anforderungen informiert und in der Planungs-, Entwurfs-, Entwicklungs-, Produktions-, Liefer- und Wartungsphase des Produkts berücksichtigt werden muss.
Wenn der Hersteller Komponenten von Drittanbietern integriert, muss er mit der gebotenen Sorgfalt vorgehen, damit diese Komponenten die Cybersicherheit seines Produkts mit digitalen Elementen nicht gefährden.
Die Bewertung des Cybersicherheitsrisikos sowie die Mittel, die der Hersteller zur Umsetzung der grundlegenden Anforderungen (z. B. Normen oder andere technische Maßnahmen) wählt, müssen in die technische Dokumentation aufgenommen werden. Der Hersteller ist verpflichtet, die Unterlagen den Marktüberwachungsbehörden zur Verfügung zu halten, da sie diese im Rahmen ihrer Durchsetzungsmaßnahmen anfordern können.
Vor dem Inverkehrbringen des Produkts mit digitalen Elementen muss der Hersteller das gewählte Konformitätsbewertungsverfahren durchführen (siehe Kapitel III für weitere Einzelheiten zur Konformitätsbewertung) und, falls dies erfolgreich ist, die EU-Konformitätserklärung ausstellen und die CE-Kennzeichnung an seinem Produkt anbringen.
Die folgenden Informationen sollten zusammen mit dem Produkt mit digitalen Elementen bereitgestellt werden:
- eine Typen-, Chargen- oder Seriennummer oder ein anderes Element, das ihre Identifizierung ermöglicht;
- seinen Namen, seinen eingetragenen Handelsnamen oder seine eingetragene Marke;
- Postanschrift, E-Mail-Adresse oder andere digitale Kontaktdaten;
- gegebenenfalls die Website, auf der der Hersteller kontaktiert werden kann;
- Informationen und Anweisungen für den Nutzer gemäß Anhang II, einschließlich des Enddatums des Unterstützungszeitraums.
Der Hersteller muss einen Unterstützungszeitraum für sein Produkt mit digitalen Elementen festlegen, in dem er sicherstellt, dass Schwachstellen dieses Produkts im Einklang mit den Anforderungen an die Behandlung von Schwachstellen wirksam gehandhabt werden (siehe Anhang I). Das Enddatum des Supportzeitraums (einschließlich Monat und Jahr) muss zum Zeitpunkt des Kaufs klar und verständlich angegeben werden.
Berichtspflichten
Nach dem Inverkehrbringen des Produkts muss der Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden, die sich auf die Sicherheit des Produkts auswirken, von denen er Kenntnis erlangt.
Der Hersteller muss Meldungen an das Computer Security Incident Response Team (CSIRT) des Mitgliedstaats, in dem er seine Hauptniederlassung hat, und an die ENISA innerhalb der folgenden Fristen übermitteln:
- 24 Stunden für eine Frühwarnmeldung;
- 72 Stunden für die „Hauptmeldung“;
- einen Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur- oder Minderungsmaßnahme für aktiv ausgenutzte Schwachstellen verfügbar ist;
- einen Abschlussbericht innerhalb eines Monats nach der 72-Stunden-Einreichung für schwerwiegende Vorfälle.
Der Hersteller übermittelt die Meldungen über die zentrale Meldeplattform der Ratingagentur, die von der Agentur der Europäischen Union für Cybersicherheit, ENISA, eingerichtet und gepflegt wird. Das CSIRT, das die Meldung ursprünglich erhalten hat, wird die Meldung weiter an die CSIRTs anderer Mitgliedstaaten weitergeben, in deren Hoheitsgebiet das Produkt mit digitalen Elementen bereitgestellt wurde.
Die Berichtspflichten gelten für alle Produkte mit digitalen Elementen, die auf dem Unionsmarkt bereitgestellt wurden, einschließlich derjenigen, die bereits vor dem 11. Dezember 2027 in Verkehr gebracht wurden.
Es ist auch möglich, dass jede natürliche oder juristische Person Schwachstellen, Cyberbedrohungen, Vorfälle und Beinahe-Unfälle auf freiwilliger Basis über die zentrale Meldeplattform der Ratingagenturen meldet.
Bevollmächtigter Vertreter
Der Hersteller kann durch schriftliches Mandat einen Bevollmächtigten ernennen, der einige der Aufgaben des Herstellers wahrnimmt. Dazu können beispielsweise Aufgaben im Zusammenhang mit der Zusammenarbeit mit den Marktüberwachungsbehörden gehören.
Einführer
Der Einführer ist eine in der Union niedergelassene natürliche oder juristische Person, die ein außerhalb der Union hergestelltes Produkt mit digitalen Elementen in Verkehr bringt. Der Einführer muss sicherstellen, dass das Produkt der Ratingagentur entspricht, indem er unter anderem sicherstellt, dass der Hersteller die produktbezogenen grundlegenden Cybersicherheitsanforderungen erfüllt hat und über Verfahren verfügt, mit denen die Verpflichtungen zur Behandlung von Schwachstellen erfüllt werden; dass die entsprechenden Konformitätsbewertungsverfahren durchgeführt wurden; dass die technische Dokumentation erstellt wurde; und dass das Produkt mit der CE-Kennzeichnung versehen ist.
Der Einführer hat auch besondere Verpflichtungen, wenn er der Auffassung ist oder Grund zu der Annahme hat, dass ein Produkt mit digitalen Elementen nicht mit der Ratingagentur im Einklang steht, sowie wenn er sich einer Schwachstelle bewusst wird (z. B. wenn er dieses Produkt nicht in Verkehr bringt, bis es wieder in Übereinstimmung gebracht wurde; Unterrichtung des Herstellers über solche Schwachstellen). Außerdem ist es erforderlich, mit den Marktüberwachungsbehörden zusammenzuarbeiten, um die Cybersicherheitsrisiken zu beseitigen, die von einem Produkt mit digitalen Elementen ausgehen, das es in Verkehr gebracht hat.
Vertriebspartner
Der Händler ist eine natürliche oder juristische Person in der Lieferkette mit Ausnahme des Herstellers oder Importeurs, die ein Produkt mit digitalen Elementen auf dem Markt bereitstellt, ohne seine Eigenschaften zu beeinträchtigen. Der Händler muss überprüfen, ob Produkte mit digitalen Elementen mit der CE-Kennzeichnung versehen sind und ob Hersteller und Importeure bestimmten Verpflichtungen nachgekommen sind, einschließlich der Angabe ihrer Kontaktdaten auf dem Produkt, der Beifügung der Informationen und Anweisungen für die Benutzer und der Angabe des Supportzeitraums.
Der Händler hat auch besondere Verpflichtungen, wenn er der Auffassung ist oder Grund zu der Annahme hat, dass ein Produkt mit digitalen Elementen nicht mit der Ratingagentur im Einklang steht, sowie wenn er sich einer Schwachstelle bewusst wird (z. B. wenn er das Produkt nicht zur Verfügung stellt, bis es wieder in Übereinstimmung gebracht wurde; Unterrichtung des Herstellers über solche Schwachstellen). Sie muss auch mit den Marktüberwachungsbehörden zusammenarbeiten, um die Cybersicherheitsrisiken zu beseitigen, die von einem Produkt mit digitalen Elementen ausgehen, das sie auf dem Markt bereitgestellt hat.
Open-Source-Software-Stewards
Angesichts der Bedeutung vieler Produkte mit digitalen Elementen, die als freie und quelloffene Software gelten und veröffentlicht, aber nicht auf dem Markt im Sinne der Ratingagentur bereitgestellt werden, für die Cybersicherheit werden in Artikel 24 Verpflichtungen für quelloffene Software-Verwalter eingeführt. Dabei handelt es sich um juristische Personen, die systematisch und nachhaltig die Entwicklung spezifischer freier und quelloffener Software für kommerzielle Tätigkeiten unterstützen und die Lebensfähigkeit dieser Softwareprodukte sicherstellen.
Verwalter quelloffener Software müssen über eine Cybersicherheitspolitik verfügen, um die Entwicklung eines sicheren Produkts und den wirksamen Umgang mit Schwachstellen zu fördern; mit den Marktüberwachungsbehörden zusammenzuarbeiten und geeignete Korrekturmaßnahmen zu ergreifen; aktiv ausgenutzte Schwachstellen zu melden, soweit sie an der Entwicklung der Produkte mit digitalen Elementen beteiligt sind, und schwerwiegende Vorfälle, soweit sie Netz- und Informationssysteme betreffen, die von den quelloffenen Software-Stewards für die Entwicklung solcher Produkte bereitgestellt werden.
Open-Source-Software-Stewards unterliegen keinen Strafen für Verstöße gegen die CRA.
Kapitel III
Kapitel III enthält zusätzliche Bestimmungen darüber, wie Produkte mit digitalen Elementen von einer gesetzlichen Konformitätsvermutung profitieren können, wenn harmonisierte europäische Normen verwendet werden. wie die EU-Konformitätserklärung (und ihre vereinfachte Fassung) aussieht; wie die CE-Kennzeichnung anzubringen ist; den Inhalt der zu erstellenden technischen Unterlagen; und über die geltenden Konformitätsbewertungsverfahren.
Wie bereits erwähnt, muss der Hersteller ein Konformitätsbewertungsverfahren durchführen, um zu überprüfen, ob sein Produkt die grundlegenden Anforderungen erfüllt, bevor er die EU-Konformitätserklärung unterzeichnen, die CE-Kennzeichnung anbringen und das Produkt in Verkehr bringen kann.
Im Allgemeinen kann der Hersteller zwischen einem Selbstbewertungsverfahren (dem sogenannten internen Kontrollverfahren auf der Grundlage von Modul A), einem Konformitätsbewertungsverfahren eines Dritten über eine notifizierte Stelle oder, sofern verfügbar und anwendbar, einem europäischen System für die Cybersicherheitszertifizierung wählen. Solche Systeme dürfen nur zum Nachweis der Konformität mit der Ratingagentur verwendet werden, wenn diese Möglichkeit von der Europäischen Kommission festgelegt wurde. Hat ein Produkt mit digitalen Elementen jedoch die Kernfunktionalität einer wichtigen oder kritischen Produktkategorie, darf der Hersteller das Selbstbewertungsverfahren möglicherweise nicht anwenden. Die Produktkategorien wichtiger und kritischer Produkte mit digitalen Elementen sind in den Anhängen III und IV aufgeführt, und ihre technischen Beschreibungen sind in einem gesonderten Rechtsakt enthalten, der gemäß der Ratingagentur erlassen wurde.
Handelt es sich bei einem Produkt um ein wichtiges Produkt mit digitalen Elementen der Klasse I, kann der Hersteller das Selbstbewertungsverfahren nur anwenden, wenn er harmonisierte Normen, gemeinsame Spezifikationen (soweit verfügbar) oder ein europäisches System für die Cybersicherheitszertifizierung (soweit verfügbar und anwendbar) angewandt hat; andernfalls muss sie sich einer Bewertung durch Dritte über eine notifizierte Stelle unterziehen.
Hersteller wichtiger Produkte der Klasse II und kritischer Produkte müssen sich einer Bewertung durch Dritte unterziehen oder, sofern verfügbar und anwendbar, ein europäisches System für die Cybersicherheitszertifizierung nutzen.
Ausnahmsweise können Hersteller wichtiger Produkte mit digitalen Elementen der Klassen I und II, bei denen es sich um freie und quelloffene Software handelt, von der Selbstbewertung Gebrauch machen, sofern sie die technische Dokumentation öffentlich zugänglich machen.
Kapitel IV
Konformitätsbewertungsstellen sind Stellen, die Konformitätsbewertungstätigkeiten durchführen. Um Konformitätsbewertungsverfahren im Einklang mit der Ratingagentur durchzuführen, muss ein Mitgliedstaat der Kommission und anderen Mitgliedstaaten die Stellen notifizieren, die zur Durchführung von Konformitätsbewertungen befugt sind. Die Notifizierung erfolgt über das Informationssystem für notifizierte und benannte Organisationen nach dem neuen Konzept.
Eine Konformitätsbewertungsstelle, die notifiziert werden möchte, muss Anforderungen in Bezug auf eine Reihe von Aspekten erfüllen, z. B. nach nationalem Recht eingerichtet sein und Rechtspersönlichkeit besitzen; Unabhängigkeit von den Produkten, die sie bewerten, und Unparteilichkeit; über Personal mit der erforderlichen technischen Kompetenz verfügen.
Die Mitgliedstaaten müssen bis zum 11. Juni 2026 notifizierende Behörden benennen, die für die Einrichtung und Durchführung der erforderlichen Verfahren für die Bewertung, Benennung und Notifizierung von Konformitätsbewertungsstellen zuständig sind. Die Mitgliedstaaten können sich für eine Akkreditierung entscheiden, um die Kompetenz dieser Stellen zu bewerten. Die notifizierenden Behörden notifizieren nur Konformitätsbewertungsstellen, die die geltenden Anforderungen erfüllt haben.
Sobald die Notifizierung gemäß Artikel 43 eingereicht wurde, gilt die Konformitätsbewertungsstelle als notifizierte Stelle. Sie stellt sicher, dass Konformitätsbewertungen in verhältnismäßiger Weise durchgeführt werden, wobei unnötige Belastungen für die Wirtschaftsakteure vermieden werden. Sie üben ihre Tätigkeit unter gebührender Berücksichtigung der Größe der Unternehmen aus, insbesondere in Bezug auf Kleinstunternehmen und kleine und mittlere Unternehmen, auch in Bezug auf Gebühren.
Kapitel V
Jeder Mitgliedstaat muss eine oder mehrere Marktüberwachungsbehörden benennen, die für die wirksame Durchsetzung der Ratingagentur zuständig sind.
Die Verfahren im Zusammenhang mit der Marktüberwachung sind sowohl in Kapitel V als auch in der Verordnung (EU) 2019/1020 über die Marktüberwachung und die Konformität von Produkten festgelegt, die für Produkte mit digitalen Elementen gilt, die in den Anwendungsbereich der Ratingagentur fallen.
Die Marktüberwachungsbehörden können Wirtschaftsakteure, einschließlich Hersteller, mit Unterstützung der Kommission und gegebenenfalls der CSIRTs und der ENISA bei der Umsetzung der Ratingagentur beraten und beraten.
Sie können sowohl auf nationaler als auch auf europäischer Ebene auf eine Reihe von Verfahren zurückgreifen, um Produkte mit digitalen Elementen, die ein erhebliches Cybersicherheitsrisiko darstellen, zu bewerten und sicherzustellen, dass die betreffenden Wirtschaftsakteure Korrekturmaßnahmen oder restriktive Maßnahmen ergreifen. Die Marktüberwachungsbehörden sind verpflichtet, die Kommission und andere Mitgliedstaaten über die Maßnahmen auf dem Laufenden zu halten, zu denen sie die Wirtschaftsakteure auffordern. Die Marktüberwachungsbehörden verschiedener Mitgliedstaaten arbeiten zusammen und können gemeinsame Tätigkeiten und gleichzeitig koordinierte Kontrollmaßnahmen (z. B. Sweeps) für bestimmte Produkte mit digitalen Elementen durchführen.
Zur einheitlichen Anwendung der Ratingagentur wird auch eine Gruppe für administrative Zusammenarbeit (ADCO) eingesetzt, die sich aus Vertretern der verschiedenen Marktüberwachungsbehörden zusammensetzt.
Kapitel VI
In Kapitel VI wird der Kommission die Befugnis übertragen, zusätzliche Rechtsakte (delegierte Rechtsakte und Durchführungsrechtsakte) zur Ergänzung der Ratingagentur zu erlassen oder einheitliche Bedingungen für ihre Anwendung festzulegen (z. B. durch weitere Präzisierung bestimmter Konzepte). Lesen Sie mehr über Durchführungsrechtsakte und delegierte Rechtsakte.
Die Kommission hat bereits zwei weitere Rechtsakte erlassen:
- Delegierte Verordnung (EU) 2025/1535 der Kommission vom 29. Juli 2025 zur Ergänzung der Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates im Hinblick auf einen Ausschluss bestimmter Produkte mit digitalen Elementen, die in den Anwendungsbereich der Verordnung (EU) Nr. 168/2013 des Europäischen Parlaments und des Rates fallen, von der Anwendung der genannten Verordnung
- Durchführungsverordnung (EU) 2025/2392 der Kommission vom 28. November 2025 zur technischen Beschreibung der Kategorien wichtiger und kritischer Produkte mit digitalen Elementen gemäß der Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates
Kapitel VII
Kapitel VII enthält Vorschriften über die Vertraulichkeit, die alle an der Anwendung der Ratingagentur beteiligten Parteien zu beachten haben, sowie über Sanktionen für Verstöße, die auf nationaler Ebene festzulegen sind.
Insbesondere können Hersteller, die als Kleinstunternehmen oder Kleinunternehmen gelten, nicht mit einer Geldstrafe belegt werden, wenn sie die 24-Stunden-Frist für die Meldung von Schwachstellen und schwerwiegenden Vorfällen nicht einhalten. und Open-Source-Software-Stewards für Verstöße gegen die CRA.
Kapitel VIII
Die Ratingagentur trat am 10. Dezember 2024 in Kraft. Seine wichtigsten Bestimmungen gelten ab dem 11. Dezember 2027. Kapitel IV über die Notifizierung von Konformitätsbewertungsstellen gilt ab dem 11. Juni 2026, während die Berichtspflichten gemäß Artikel 14 ab dem 11. September 2026 gelten.
EU-Baumusterprüfbescheinigungen und Genehmigungsentscheidungen in Bezug auf Cybersicherheitsanforderungen bleiben bis zum 11. Juni 2028 gültig, es sei denn, sie laufen vor diesem Datum aus.
Produkte mit digitalen Elementen, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, unterliegen der Ratingagentur nur dann, wenn sie ab diesem Datum einer wesentlichen Änderung unterliegen. Die Berichtspflichten gelten für alle Produkte mit digitalen Elementen, die auf dem Unionsmarkt bereitgestellt wurden, einschließlich derjenigen, die bereits vor dem 11. Dezember 2027 in Verkehr gebracht wurden.
Anhang I
In Anhang I sind die grundlegenden Cybersicherheitsanforderungen aufgeführt und in zwei Abschnitte unterteilt.
Teil I bezieht sich auf die Eigenschaften von Produkten mit digitalen Elementen: Beim Inverkehrbringen eines Produkts mit digitalen Elementen stellen die Hersteller sicher, dass es gemäß diesen Anforderungen konzipiert, entwickelt und hergestellt wurde.
Teil II bezieht sich auf die Anforderungen an die Behandlung von Schwachstellen: Die Hersteller stellen beim Inverkehrbringen eines Produkts mit digitalen Elementen und während des Unterstützungszeitraums sicher, dass Schwachstellen dieses Produkts, einschließlich seiner Komponenten, wirksam und im Einklang mit diesen Anforderungen behandelt werden.
Anhang II
Die Hersteller müssen sicherstellen, dass Produkten mit digitalen Elementen die Informationen und Anweisungen für den Nutzer beigefügt sind, die in einer Sprache bereitgestellt werden müssen, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann. Sie müssen klar, verständlich, verständlich und lesbar sein. Sie müssen die sichere Installation, den sicheren Betrieb und die sichere Verwendung von Produkten mit digitalen Elementen ermöglichen.
Anhänge III und IV
Wenn ein Produkt mit digitalen Elementen die Kernfunktionalität einer Produktkategorie gemäß den Anhängen III und IV aufweist, gilt es als wichtiges oder kritisches Produkt mit digitalen Elementen und unterliegt den entsprechenden Konformitätsbewertungsverfahren.
Lesen Sie Anhang III, um zu erfahren, welche Produkte wichtig sind
Lesen Sie Anhang IV, um zu erfahren, welche Produkte kritisch sind
Anhänge V und VI
Wurde die Konformität des Produkts mit digitalen Elementen mit den grundlegenden Cybersicherheitsanforderungen durch das anwendbare Konformitätsbewertungsverfahren nachgewiesen, stellen die Hersteller die EU-Konformitätserklärung aus. Die Anhänge V und VI enthalten die Musterstruktur für eine solche Anmeldung, einschließlich einer vereinfachten Fassung.
Anhang VII
Vor dem Inverkehrbringen eines Produkts mit digitalen Elementen erstellen die Hersteller die technischen Unterlagen und halten sie anschließend für die Marktüberwachungsbehörden bereit. Anhang VI enthält die Mindestelemente, die die technischen Unterlagen enthalten müssen.
Anhang VIII
Vor dem Inverkehrbringen eines Produkts mit digitalen Elementen führen die Hersteller die ausgewählten Konformitätsbewertungsverfahren gemäß Artikel 32 durch oder lassen sie durchführen.
In Anhang VIII sind die verschiedenen Verfahren aufgeführt, die dem Hersteller gemäß Artikel 32 zur Verfügung stehen können. Dabei handelt es sich um:
- das interne Kontrollverfahren (auf der Grundlage von Modul A);
- das EU-Baumusterprüfverfahren (auf der Grundlage von Modul B), gefolgt von der Konformität mit dem EU-Baumuster auf der Grundlage einer internen Fertigungskontrolle (auf der Grundlage von Modul C);
- eine Konformitätsbewertung auf der Grundlage einer umfassenden Qualitätssicherung (auf der Grundlage von Modul H) gemäß Anhang VIII.
Die FAQs bieten auch eine vereinfachte Erläuterung der verschiedenen Konformitätsbewertungsmodule.
Zugehöriger Inhalt
Gesamtbild