Schwachstelle melden Impressum Datenschutz DE

CRA-Check

Ist Ihr Produkt vom EU Cyber Resilience Act betroffen? Finden Sie es in 3 Minuten heraus – mit Einstufung, Konformitätsweg und Fristen.

Check starten
Sie sind hier:
  1. Startseite
  2. Cybersecurity
  3. CRA-Check
Cyber Resilience Act · Verordnung (EU) 2024/2847

Cybersecurity wird zur Marktzugangs­voraussetzung

Ab dem 11. Dezember 2027 dürfen Produkte mit digitalen Elementen nur noch mit CE-Kennzeichnung nach CRA auf den EU-Markt. Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten bereits seit dem 11. September 2026 – auch für Produkte, die schon im Feld sind.

Der CRA betrifft Hardware und Software gleichermaßen: vom Mikrocontroller-Steuergerät über das vernetzte Bedienpanel bis zur Companion-App. Unsere Security-Experten begleiten seit Jahren Produkte nach ISO/SAE 21434, IEC 62443 und UNECE R 155. Dieser Check gibt Ihnen eine erste Orientierung, ob und wie Ihre Produkte betroffen sind. Anschließend besprechen wir gerne gemeinsam die nächsten Schritte.

24 h

Frühwarnung an CSIRT/BSI und ENISA bei aktiv ausgenutzten Schwachstellen (Art. 14)

≥ 5 Jahre

Supportzeitraum mit Sicherheitsupdates als Regelfall (Art. 13 Abs. 8)

15 Mio. €

oder 2,5 % des weltweiten Jahresumsatzes als Bußgeldrahmen (Art. 64)

26

Produktkategorien mit verschärfter Konformitätsbewertung (Anhang III & IV)

Fristen

Der CRA-Zeitplan

10.12.2024
Inkrafttreten der Verordnung
11.06.2026
Regeln für Konformitätsbewertungsstellen (Kapitel IV) gelten
11.09.2026
Meldepflichten nach Art. 14 – über die ENISA Single Reporting Platform
gilt bereits
11.12.2027
Volle Anwendung – alle Anforderungen und CE-Kennzeichnung
Selbstcheck

Ist Ihr Produkt vom CRA betroffen?

Beantworten Sie bis zu 9 kurze Fragen zu einem Produkt. Sie erhalten sofort eine Einschätzung – ohne Registrierung. Ihre Angaben verbleiben in Ihrem Browser.

Frage 1 von 8ca. 3 Minuten
Unsere Leistungen

So unterstützen wir Sie auf dem Weg zur CRA-Konformität

Wir begleiten Ihr Produkt über den gesamten Lebenszyklus – von der ersten Risikoanalyse bis zum Schwachstellenmanagement im Feld.

01

CRA-Gap-Analyse

Anwendbarkeit, Rolle und Produktklasse klären, Lücken gegenüber Anhang I bewerten und einen priorisierten Maßnahmenplan erstellen.

Strategie
02

Threat & Risk Analysis (TARA)

Die Cybersecurity-Risikobewertung nach Art. 13 als Grundlage für Security by Design, gestützt auf Erfahrungen aus zahlreichen Embedded-Projekten.

Konzept & Entwicklung
03

Security Engineering

Reviews von Architektur und Security-Plan, Secure Boot, sichere Updates und Kryptografie auf Mikrocontroller-Ebene.

Entwicklung
04

Security Testing & Pentest

Verifikation und Validierung von Hardware-Schnittstellen, Funkstrecken und Firmware als Nachweis für die technische Dokumentation.

Verifikation
05

SBOM & Vulnerability Management

Laufende Überwachung aller Hardware- und Softwarebestandteile auf neue Schwachstellen, über alle Lebenszyklusphasen hinweg.

Produktion & Feld
06

PSIRT & Meldeprozess

Monitoring, Triage und Incident Response sowie fristgerechte Meldungen (24 h / 72 h) über die ENISA-Plattform.

Betrieb
Häufige Fragen

CRA kompakt

Gilt der CRA auch für Produkte, die bereits verkauft werden?
Die Produktanforderungen gelten für Produkte, die ab dem 11.12.2027 in Verkehr gebracht werden. Bereits vorher in Verkehr gebrachte Produkte fallen nur bei einer wesentlichen Änderung darunter. Die Meldepflichten nach Art. 14 gelten dagegen seit dem 11.09.2026 für alle betroffenen Produkte, auch für diejenigen, die schon im Feld sind (Art. 69 Abs. 3).
Sind Fahrzeugkomponenten vom CRA ausgenommen?
Produkte, die unter die Typgenehmigung nach VO (EU) 2019/2144 fallen, sind ausgenommen. Für sie gelten UNECE R 155/R 156 und ISO/SAE 21434. Laut Leitlinien der Kommission gilt die Ausnahme für Komponenten, die nachweisbar ausschließlich für den Einbau in solche Fahrzeuge bestimmt sind. Aftermarket-Produkte, Nachrüstlösungen, Ladeinfrastruktur und branchenübergreifend vertriebene Komponenten fallen in der Regel unter den CRA.
Macht ein Security-Mikrocontroller mein Gerät automatisch zum „wichtigen Produkt“?
Nein. Nach der Durchführungsverordnung (EU) 2025/2392 entscheidet die Kernfunktionalität des Produkts. Ein Steuergerät, das lediglich einen Mikrocontroller mit Sicherheitsfunktionen enthält, wird dadurch nicht zu einem Produkt der Klasse I. Wer den Mikrocontroller dagegen selbst als Komponente vertreibt, fällt unter Klasse I.
Wann darf ich die Konformität selbst bewerten?
Für Standardprodukte ist die interne Kontrolle (Modul A) zulässig. Für Klasse I nur dann, wenn harmonisierte Normen, gemeinsame Spezifikationen oder eine EU-Zertifizierung vollständig angewendet werden. Für Klasse II und kritische Produkte ist immer eine Stelle erforderlich (Modul B+C, H oder EUCC).
Was bedeutet der CRA für mich als Importeur oder Händler?
Importeure und Händler haben eigene Prüf- und Informationspflichten. Wer ein Produkt unter eigenem Namen oder eigener Marke vertreibt oder es wesentlich ändert, gilt nach Art. 21 und 22 selbst als Hersteller und übernimmt damit sämtliche Herstellerpflichten.
Kontakt

Sprechen Sie mit unseren Cybersecurity-Experten

Ob Einordnung Ihres Produktportfolios, TARA oder Aufbau Ihres Meldeprozesses: Wir melden uns innerhalb von zwei Werktagen bei Ihnen.

Bitte wählen Sie ein Anliegen.
Bitte ausfüllen.
Bitte ausfüllen.
Bitte ausfüllen.
Bitte eine gültige E-Mail-Adresse angeben.

Vielen Dank für Ihre Anfrage!

Unser Cybersecurity-Team meldet sich innerhalb von zwei Werktagen bei Ihnen.