
CRA-Checkliste
Cyber Resilience Act Checkliste: Was Hersteller tun müssen
Neun Schritte von der Produktliste bis zur CE-Kennzeichnung, jeweils mit dem Artikel oder Anhang der Verordnung (EU) 2024/2847, den Aufgaben zum Abhaken und dem Ergebnis, das am Ende vorliegen sollte.
Die drei Stichtage für Hersteller
10.12.2024
Inkrafttreten der Verordnung
11.09.2026
Meldepflichten nach Art. 14 gelten, auch für Produkte, die vor dem 11.12.2027 in Verkehr gebracht wurden
11.12.2027
Die übrigen Herstellerpflichten gelten, darunter Anhang I, technische Dokumentation und CE-Kennzeichnung
Die Checkliste
Die Reihenfolge folgt der Abhängigkeit: Ohne Produktliste keine Klasse, ohne Risikobewertung keine belastbare Umsetzung von Anhang I. Schritt 7 gilt bereits und hat deshalb Vorrang. Die Checkliste fasst die wichtigsten Herstellerpflichten zusammen und ist nicht abschließend; maßgeblich ist der Text der Verordnung (EU) 2024/2847.
- Schritt 1Art. 2, Art. 3, Art. 69
Produkte erfassen und den Anwendungsbereich einschätzen
Der CRA gilt für Produkte mit digitalen Elementen, deren bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt. Dazu zählen Hardware und Software samt Datenfernverarbeitung, auch getrennt in Verkehr gebrachte Komponenten. Einige Produkte sind wegen eigener Regelwerke ausgenommen, etwa Medizinprodukte und In-vitro-Diagnostika, typgenehmigte Kraftfahrzeuge und nach der Verordnung (EU) 2018/1139 zertifizierte Luftfahrtprodukte.
Ergebnis: Ein Produktregister mit technischer Einschätzung je Produkt und den Fakten, auf denen sie beruht.
- Schritt 2Art. 13, 19, 20, 21, 22
Rolle je Produkt festlegen
Die Pflichten hängen von der Rolle ab. Hersteller tragen den größten Teil, Einführer und Händler haben eigene Prüfpflichten. Wer ein Produkt unter eigenem Namen in Verkehr bringt oder wesentlich ändert, kann selbst zum Hersteller werden.
Ergebnis: Rolle je Produkt als Arbeitsgrundlage, offene Fälle zur Prüfung durch Ihre Rechtsabteilung markiert.
- Schritt 3Art. 7, 8, 32, Anhang III und IV
Produktklasse und Konformitätsbewertungsweg bestimmen
Ohne Eintrag in Anhang III oder IV genügt das interne Kontrollverfahren (Modul A). Für wichtige Produkte der Klasse I gilt das nur, wenn harmonisierte Normen, gemeinsame Spezifikationen oder ein europäisches Zertifizierungsschema mindestens der Vertrauenswürdigkeitsstufe „mittel“ vollständig angewandt werden, sonst braucht es eine notifizierte Stelle (Modul B und C oder Modul H). Klasse II verlangt immer eines dieser Verfahren oder ein Zertifizierungsschema mindestens auf Stufe „mittel“. Für kritische Produkte nach Anhang IV gilt eine europäische Zertifizierung, soweit nach Art. 8 Abs. 1 vorgeschrieben, sonst dieselben Verfahren wie für Klasse II.
Ergebnis: Produktklasse und vorgesehener Konformitätsbewertungsweg je Produkt.
- Schritt 4Art. 13 Abs. 2 bis 4
Cybersicherheits-Risikobewertung je Produkt
Die Risikobewertung ist die Grundlage für alles Weitere: Aus ihr folgt, welche Anforderungen aus Anhang I wie umgesetzt werden. Sie wird dokumentiert, in die technische Dokumentation aufgenommen und während des Unterstützungszeitraums aktuell gehalten.
Ergebnis: Eine dokumentierte Risikobewertung je Produkt, bereit für die technische Dokumentation.
- Schritt 5Anhang I Teil I
Sicherheitsanforderungen nach Anhang I Teil I umsetzen
Auf Grundlage der Risikobewertung müssen Produkte, soweit zutreffend, unter anderem ohne bekannte ausnutzbare Schwachstellen und mit sicherer Standardkonfiguration bereitgestellt werden, Sicherheitsaktualisierungen ermöglichen, vor unbefugtem Zugriff schützen, Vertraulichkeit und Integrität der Daten wahren, die Angriffsfläche begrenzen, sicherheitsrelevante Vorgänge protokollieren und eine sichere Löschung aller Daten erlauben.
Ergebnis: Umsetzungsstand je Anforderung mit Nachweis, offene Punkte im Maßnahmenplan.
- Schritt 6Anhang I Teil II, Art. 13 Abs. 5 und 6
SBOM und Schwachstellenbehandlung nach Anhang I Teil II
Hersteller müssen Komponenten und Schwachstellen ermitteln und dokumentieren, unter anderem mit einer Software-Stückliste in einem gängigen maschinenlesbaren Format, die zumindest die obersten Abhängigkeiten zeigt. Schwachstellen sind unverzüglich zu beheben, behobene Schwachstellen nach dem Update offenzulegen. Für Komponenten Dritter gilt eine Sorgfaltspflicht.
Ergebnis: Eine SBOM je Release, ein gelebter Ablauf für Schwachstellen und eine veröffentlichte CVD-Richtlinie.
- Schritt 7Art. 14, Art. 16, Art. 69 Abs. 3Gilt bereits
Meldeprozess nach Art. 14 betreiben
Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit des Produkts auswirken, sind über die einheitliche Meldeplattform gleichzeitig dem als Koordinator benannten CSIRT und der ENISA zu melden: Frühwarnung unverzüglich, spätestens 24 Stunden nach Kenntnis, Meldung unverzüglich, spätestens 72 Stunden nach Kenntnis. Der Abschlussbericht folgt bei einer Schwachstelle spätestens 14 Tage, nachdem eine Korrektur oder Risikominderung verfügbar ist, bei einem Vorfall innerhalb eines Monats nach der Meldung.
Ergebnis: Ein Meldeprozess, der die Fristen einhalten kann, mit benannten Rollen und Vorlagen.
- Schritt 8Art. 13 Abs. 8, 9 und 19, Anhang II Nr. 7
Unterstützungszeitraum festlegen
Der Unterstützungszeitraum, in dem Schwachstellen behandelt werden, richtet sich nach der voraussichtlichen Nutzungsdauer des Produkts und beträgt mindestens fünf Jahre. Ist das Produkt voraussichtlich kürzer als fünf Jahre in Betrieb, entspricht er dieser Nutzungsdauer. Bereitgestellte Sicherheitsupdates bleiben mindestens zehn Jahre oder für den restlichen Unterstützungszeitraum verfügbar, je nachdem, was länger ist.
Ergebnis: Ein festgelegter Unterstützungszeitraum mit Enddatum je Produkt.
- Schritt 9Art. 13 Abs. 13 und 15 bis 17, Art. 28, 30, 31, 32, Anhang II und VII
Technische Dokumentation, Nutzerinformationen und CE-Kennzeichnung
Vor dem Inverkehrbringen ab dem 11.12.2027 stehen die technische Dokumentation nach Anhang VII, die Nutzerinformationen nach Anhang II, die Konformitätsbewertung, die EU-Konformitätserklärung und die CE-Kennzeichnung. Dokumentation und Erklärung werden mindestens zehn Jahre oder für den Unterstützungszeitraum aufbewahrt, je nachdem, was länger ist.
Ergebnis: Unterlagen je Produkt, bereit für die Konformitätsbewertung und die Marktüberwachung.
Häufige Fragen
Womit sollten Hersteller jetzt anfangen?+
Mit dem Meldeprozess nach Art. 14, weil er seit dem 11. September 2026 gilt, und parallel mit der Produktliste. Ohne Produktliste lässt sich weder die Klasse bestimmen noch der weitere Aufwand planen.
Gilt der CRA auch für Produkte, die schon auf dem Markt sind?+
Die Meldepflichten nach Art. 14 gelten auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Art. 69 Abs. 3). Die übrigen Anforderungen greifen für solche Produkte erst, wenn sie nach diesem Datum wesentlich geändert werden (Art. 69 Abs. 2). Maßgeblich ist das einzelne Exemplar: Wird ein Modell nach dem 11. Dezember 2027 weiter in Verkehr gebracht, muss jedes dann in Verkehr gebrachte Exemplar die Anforderungen erfüllen (Erwägungsgrund 38).
Welches Format muss die SBOM haben?+
Der CRA verlangt ein gängiges maschinenlesbares Format, das zumindest die obersten Abhängigkeiten zeigt. Ein bestimmtes Format nennt die Verordnung nicht; die Kommission kann Format und Elemente per Durchführungsrechtsakt festlegen (Art. 13 Abs. 24). Verbreitet sind CycloneDX und SPDX.
Brauche ich eine notifizierte Stelle?+
Das hängt von der Produktklasse ab. Für Produkte ohne Eintrag in Anhang III oder IV genügt die interne Kontrolle. Bei Klasse I nur dann, wenn harmonisierte Normen, gemeinsame Spezifikationen oder ein Zertifizierungsschema mindestens der Stufe „mittel“ vollständig angewandt werden. Bei Klasse II und bei kritischen Produkten ist eine Drittprüfung vorgesehen.
Ersetzt diese Checkliste eine Prüfung im Einzelfall?+
Nein. Sie beschreibt die Pflichten allgemein. Ob und wie sie für ein bestimmtes Produkt gelten, hängt vom Einzelfall ab; rechtliche Fragen klärt Ihre Rechtsabteilung oder Kanzlei.
Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).
Stand: 2026-10-08
Kontakt aufnehmen
Die Checkliste auf Ihre Produkte anwenden
In der CRA-Gap-Analyse gehen wir diese Schritte mit Ihren Teams technisch durch, schätzen Rolle und Produktklasse je Produkt technisch ein, markieren Rechtsfragen zur Prüfung durch Ihre Rechtsabteilung und liefern Lückenbericht und Maßnahmenplan. Das Erstgespräch ist kostenlos und unverbindlich.