Zum Inhalt springen
Industriezeitschrift

Fachwissen für Produktion, Technik und Compliance

Lexikon · Recht & ComplianceKI-unterstützt

Cyber Resilience Act

CRA

Der Cyber Resilience Act ist eine EU-Verordnung, die Cybersicherheitsanforderungen für Produkte mit digitalen Elementen festlegt. Sie verpflichtet Hersteller zu Sicherheitsmaßnahmen über den gesamten Produktlebenszyklus.

Was bedeutet Cyber Resilience Act?

Der Cyber Resilience Act (CRA) ist eine Verordnung der Europäischen Union, die einheitliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen einführt. Die Verordnung verpflichtet Hersteller, Importeure und Händler, Sicherheitsmaßnahmen bereits bei der Entwicklung zu berücksichtigen und während der gesamten Nutzungsdauer aufrechtzuerhalten.

Der CRA gilt für Hardware- und Softwareprodukte, die direkt oder indirekt mit anderen Geräten oder Netzwerken verbunden sind. Dazu zählen Industriesteuerungen, vernetzte Maschinen, IoT-Geräte und Softwarekomponenten. Ausgenommen sind Medizinprodukte, Fahrzeuge und Luftfahrtsysteme, für die bereits spezifische Regelungen gelten.

Welche Pflichten ergeben sich für Hersteller?

Hersteller müssen Produkte so gestalten, dass Cybersicherheitsrisiken minimiert werden. Sie sind verpflichtet, Schwachstellen zu dokumentieren, Sicherheitsupdates bereitzustellen und aktiv über bekannte Risiken zu informieren. Die Verordnung unterscheidet zwischen Standardprodukten sowie wichtigen und kritischen Produkten, für die strengere Anforderungen gelten.

Für kritische Produkte ist eine Konformitätsbewertung durch benannte Stellen erforderlich. Hersteller müssen technische Dokumentationen erstellen und eine CE-Kennzeichnung anbringen. Bei Sicherheitsvorfällen besteht eine Meldepflicht gegenüber den zuständigen Behörden.

Praxisbeispiel aus der Industrie

Ein Maschinenbauer entwickelt eine CNC-Fräsmaschine mit Netzwerkanbindung für Fernwartung und Produktionsdatenerfassung. Nach dem CRA muss das Unternehmen bereits in der Entwicklungsphase eine Risikoanalyse durchführen und Sicherheitsfunktionen wie verschlüsselte Kommunikation und sichere Authentifizierung implementieren. Über die voraussichtliche Nutzungsdauer – in diesem Fall zehn Jahre – muss der Hersteller Sicherheitsupdates bereitstellen und dokumentieren.

Abgrenzung zu anderen Regelungen

Der CRA ergänzt die NIS2-Richtlinie, die sich auf Betreiber kritischer Infrastrukturen konzentriert. Während NIS2 die Cybersicherheit von Organisationen regelt, fokussiert der CRA auf die Produktsicherheit. Die DSGVO bleibt parallel anwendbar, wenn personenbezogene Daten verarbeitet werden.

Die CE-Kennzeichnung nach CRA bestätigt die Einhaltung der Cybersicherheitsanforderungen und ergänzt bestehende CE-Kennzeichnungen nach anderen Richtlinien wie der Maschinenverordnung.

Normen und Rechtsgrundlagen

Die Verordnung (EU) 2024/2847 über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen trat 2024 in Kraft. Meldepflichten für Hersteller gelten seit September 2026. Die meisten übrigen Bestimmungen werden gestaffelt anwendbar. Unternehmen sollten frühzeitig mit der Umsetzung beginnen und bei rechtlichen Einzelfragen fachkundigen Rat einholen oder sich an die zuständigen Marktüberwachungsbehörden wenden.