Wissensdatenbank · Cyber Resilience Act
Was der Cyber Resilience Act konkret verlangt.
Erläuterungen zu den Stellen, an denen es in der Praxis hakt: Fristen, Grenzfälle des Anwendungsbereichs, Altbestand, Einordnung in Produktklassen, Software-Stückliste und Sanktionen. Jeweils mit Beispielen statt Paragrafenzitaten.
Schwachstelle und Vorfall zugleich: eine Meldung oder zwei?Neu
Wenn die Ausnutzung einer Schwachstelle einen Sicherheitsvorfall auslöst, erfüllt ein Ereignis beide Tatbestände des Artikels 14. Die Meldeplattform lässt pro Vorgang nur eine Meldungsart zu, und die Fristen für den Abschlussbericht laufen unterschiedlich.
Lesen →BSI TR-03183: Was die Technische Richtlinie regelt und was nicht
Das BSI hat Teil 1 der TR-03183 veröffentlicht und nennt sie selbst nicht verbindlich. Was die Richtlinie leistet, für wen sie gedacht ist und wie sie sich zur seit dem 11. September 2026 geltenden Meldepflicht verhält.
Lesen →CRA-Pflichten für Hersteller
Was Hersteller von Produkten mit digitalen Elementen seit September 2026 leisten müssen und ab Dezember 2027 zusätzlich leisten müssen, von der Meldestelle bis zur CE-Kennzeichnung.
Lesen →Bestandsprodukte und Altgeräte im CRA
Warum Geräte, die längst beim Kunden laufen, seit September 2026 in die Meldestelle einbezogen werden müssen, und was die EU-Kommission zur Dokumentation älterer Produkte gesagt hat.
Lesen →Open Source im Cyber Resilience Act
Wann Open-Source-Software unter den CRA fällt, was die Open-Source-Steward-Rolle bedeutet und welche Pflichten Hersteller für eingebundene Komponenten tragen.
Lesen →Produktklassen im CRA: Standard, Klasse I, Klasse II
Wie die Einstufung nach Anhang III und IV funktioniert, welche Produkte kritisch sind und was die Klasse für Konformitätsbewertung und Fristen bedeutet.
Lesen →SBOM-Pflicht: die Stückliste der Software-Bestandteile
Was eine SBOM nach dem CRA enthalten muss, welche Formate üblich sind und warum die 24-Stunden-Meldefrist ohne Stückliste praktisch nicht einzuhalten ist.
Lesen →Cloud und SaaS: Wo der CRA aufhört
Reine Cloud-Dienste fallen nicht unter den CRA. Client-Software, Apps und produktgebundene Fernverarbeitung ändern die Einordnung. Die wichtigsten Grenzfälle.
Lesen →Maschinen und Steuerungen: der CRA im Maschinenbau
Warum der klassische Maschinenbau vom CRA besonders betroffen ist: Steuerungen als digitale Elemente, die Doppelreferenz mit der Maschinenverordnung und typische Fallstricke.
Lesen →Bußgelder und Marktaufsicht im CRA
Bußgeldrahmen bis 15 Millionen Euro oder 2,5 Prozent des Weltumsatzes, die Befugnisse der Marktaufsicht und warum die praktische Folge oft der Marktverbot ist.
Lesen →