Zum Inhalt springen
DEEN
Gespräch vereinbaren

Verordnung Gesetzlich · EU

Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act).

Kurzantwort

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt EU-weit einheitliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen über deren gesamten Lebenszyklus fest. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gestuft melden – die Meldepflichten gelten seit dem 11. September 2026, die vollständige Anwendung der Verordnung ab dem 11. Dezember 2027. Für Schweizer Hersteller gilt der CRA, sobald sie Produkte mit digitalen Elementen auf dem EU-Markt in Verkehr bringen.

01 Auslöser

Wann gilt CRA für Sie?

CRA kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben.

  • Tätigkeit: Produkte mit Software (Trifft wahrscheinlich zu): Sie geben an, Produkte mit Software oder digitalen Elementen herzustellen oder zu vertreiben – der CRA verlangt für solche Produkte Cybersicherheit by Design und by Default über den gesamten Produktlebenszyklus, sobald sie auf dem EU-Markt in Verkehr gebracht werden.
  • Rolle gegenüber Kunden: Hersteller (gilt, wenn zusätzlich: Tätigkeit: Produkte mit Software) (Bitte prüfen lassen): Als Herstellerin oder Hersteller von Produkten mit digitalen Elementen tragen Sie nach dem CRA die Hauptverantwortung für Konformitätsbewertung, Meldepflichten und Sicherheitsupdates – Händler und Importeure haben abgeschwächte Pflichten. Für Hersteller ohne digitale Produktkomponenten greift der CRA nicht.
  • Märkte: EU (gilt, wenn zusätzlich: Tätigkeit: Produkte mit Software) (Bitte prüfen lassen): Der CRA knüpft am Inverkehrbringen auf dem EU-Markt an, nicht am Sitz des Herstellers – bieten Sie Ihre vernetzbaren Produkte mit digitalen Elementen in der EU an, kann der CRA unabhängig von Ihrem Firmensitz in der Schweiz greifen. Ohne digitale Produktkomponenten löst der EU-Markt allein den CRA nicht aus.
  • Tätigkeit: Medizinprodukte (Bitte prüfen lassen): Für Medizinprodukte gilt in der Regel nicht der CRA, sondern die spezielleren Cybersicherheitsanforderungen der Medizinprodukteverordnung (MDR) – prüfen Sie im Einzelfall, ob Ihr Produkt unter diese CRA-Ausnahme fällt.

Ausnahmen

  • Medizinprodukte und In-vitro-Diagnostika, die bereits der Verordnung (EU) 2017/745 bzw. (EU) 2017/746 unterliegen.
  • Kraftfahrzeuge und Fahrzeugteile mit eigener sektoraler Typgenehmigung.
  • Luftfahrt- und Schiffsausrüstung mit eigenen sektoralen Cybersicherheitsanforderungen.
  • Produkte, die ausschliesslich für nationale Sicherheits- oder militärische Zwecke entwickelt wurden.
  • Nicht-kommerzielle Open-Source-Software, die ohne direkte kommerzielle Absicht von Freiwilligen entwickelt und bereitgestellt wird – sobald bezahlter Support oder eine kommerzielle Einbindung in verkaufte Produkte hinzukommt, entfällt die Ausnahme.
  • Identische Ersatzteile für bereits in Verkehr gebrachte Produkte.

02 Pflichten

Was verlangt CRA?

  • Secure-by-Design und Secure-by-Default: Cybersicherheit von Beginn der Entwicklung an berücksichtigen.
  • Konformitätserklärung und CE-Kennzeichnung für Produkte mit digitalen Elementen erstellen.
  • Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale Meldeplattform (Single Reporting Platform) an das zuständige CSIRT melden – Frühwarnung binnen 24 Stunden, ausführliche Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen nach Verfügbarkeit von Abhilfemassnahmen bzw. binnen eines Monats bei schwerwiegenden Vorfällen.
  • Kostenlose Sicherheitsupdates für mindestens 5 Jahre oder die erwartete Produktnutzungsdauer bereitstellen.
  • Das Ende des Support-Zeitraums für Kundinnen und Kunden klar kennzeichnen.

03 Nachweise

Welche Nachweise braucht es?

  • Technische Dokumentation und Konformitätserklärung.
  • Nachweis des Schwachstellenmanagementprozesses.
  • Meldeprotokolle über die CRA Single Reporting Platform bzw. an ENISA.
  • Dokumentierter Update- und Support-Zeitraum.

04 Fristen

Welche Fristen gelten?

  1. Notifizierungsbehörden müssen die Verfahren für Konformitätsbewertungsstellen etabliert haben.
  2. Melde- und Berichtspflichten für Hersteller (aktiv ausgenutzte Schwachstellen, schwere Vorfälle) treten in Anwendung.
  3. Der Cyber Resilience Act gilt vollständig, inkl. Konformitätsbewertungspflichten für alle betroffenen Produkte.

Stand der Angaben: 24.09.2026. Vergangene Daten sind grau, kommende hervorgehoben (Stand beim Erstellen der Seite).

05 Sanktionen

Was droht bei Verstössen?

Verstösse gegen die grundlegenden Cybersicherheitsanforderungen können laut Sekundärquellen mit Bussgeldern von bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes geahndet werden, massgebend ist der höhere Betrag; die genaue Bussgeldstaffelung nach Verstossart wurde in dieser Sitzung nicht am Verordnungstext selbst verifiziert.

06 Bezug

Was hängt damit zusammen?

07 Offen

Was ist noch unsicher?

  • EUR-Lex-Primärtext der Verordnung (EU) 2024/2847 (eur-lex.europa.eu/eli/reg/2024/2847/oj) in dieser Sitzung nicht abrufbar (leere Antwort); Inhalte über die EU-Kommissionsseite digital-strategy.ec.europa.eu und das BSI belegt, nicht über den Verordnungstext selbst.
  • Exaktes Datum des Inkrafttretens der Verordnung wurde in dieser Sitzung nicht verifiziert und ist daher nicht aufgeführt.
  • Exakte Bussgeldstaffelung nach Verstossart nur über eine Sekundärquelle belegt, nicht am Verordnungstext verifiziert.
  • Ob und wie die Open-Source-Ausnahme exakt an Artikeltext oder Erwägungsgrund hängt, wurde nicht am Primärtext geprüft.

08 Quellen

Quellen

Stand der Angaben: 24.09.2026.

Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.

FAQ Antworten

Fragen zu CRA.

Fällt ein Schweizer Softwarehaus ohne physisches Produkt unter den CRA?

Ja, potenziell: Der CRA erfasst nicht nur Hardware, sondern auch eigenständige Software mit digitalen Elementen, die auf dem EU-Markt in Verkehr gebracht wird – etwa Apps oder Backend-Software, die sich mit Geräten oder Netzwerken verbindet. Massgeblich ist das Inverkehrbringen in der EU, nicht der Firmensitz.

Ist Open-Source-Software generell vom CRA ausgenommen?

Nur nicht-kommerzielle Open-Source-Software, die ohne Gewinnabsicht von Freiwilligen entwickelt und bereitgestellt wird. Sobald bezahlter Support, eine kommerzielle Distribution oder die Einbindung in ein verkauftes Produkt hinzukommt, greift der CRA regulär – für Open-Source-Steward-Organisationen gelten eigene, abgeschwächte Pflichten ab Dezember 2027.

Wie verhält sich der CRA zur EU-Maschinenverordnung?

Beide Regelwerke verlangen Cybersicherheit für vernetzte Produkte, decken aber unterschiedliche Produktkategorien ab: Der CRA regelt Produkte mit digitalen Elementen allgemein, die Maschinenverordnung (EU) 2023/1230 regelt speziell Maschinen und deren Sicherheitsfunktionen. Bei Maschinen mit digitalen Elementen ist im Einzelfall zu prüfen, welches Regelwerk – oder ob beide – greifen; siehe die separate Normdatei maschinenverordnung_2023_1230.

Gilt CRA für Sie?

Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.

Ivo Schönberner an einer Seepromenade im Morgenlicht