CRA-Produktklassifizierung: Ist Ihr Produkt Standard, Wichtig oder Kritisch?
Ein praktischer Leitfaden zur Bestimmung Ihrer CRA-Produktkategorie. Enthält Entscheidungsbäume, Anhang III/IV Produktlisten und Auswirkungen auf die Konformitätsbewertung.
In this article
Ihr CRA-Konformitätsbewertungsweg und die Kosten hängen von Ihrer Produktklassifizierung ab. "Wichtige" und "Kritische" Produkte unterliegen einer obligatorischen Drittbewertung. "Standard"-Produkte können selbst zertifiziert werden.
Dieser Leitfaden hilft Ihnen, Ihre Kategorie zu bestimmen und was das für die Compliance bedeutet.
Zusammenfassung
- CRA definiert vier Kategorien: Standard, Wichtig Klasse I, Wichtig Klasse II, Kritisch
- Standard: Selbstbewertung (Modul A) erlaubt
- Wichtig Klasse I: Drittbewertung, es sei denn, harmonisierte Normen werden vollständig befolgt
- Wichtig Klasse II und Kritisch: Obligatorische Drittbewertung
- Klassifizierung basiert auf Produktfunktion und Risiko, nicht auf Marktsektor
- Im Zweifelsfall zur höheren Klassifizierung tendieren (sicherer für die Durchsetzung)
Tipp: Etwa 90% der Produkte fallen in die Kategorie Standard. Prüfen Sie zuerst Anhang III und IV — wenn Ihr Produkt dort nicht aufgeführt ist, sind Sie Standard.
Die vier CRA-Produktkategorien
Der CRA klassifiziert Produkte mit digitalen Elementen in vier Stufen basierend auf dem Cybersicherheitsrisiko:
┌─────────────────────────────────────────────────────────────┐
│ CRA-PRODUKTKATEGORIEN │
├───────────────┬───────────────┬───────────────┬─────────────┤
│ STANDARD │ WICHTIG │ WICHTIG │ KRITISCH │
│ │ KLASSE I │ KLASSE II │ │
├───────────────┼───────────────┼───────────────┼─────────────┤
│ Selbst- │ Selbst- │ Drittpartei │ Drittpartei │
│ bewertung │ bewertung │ ERFORDERLICH │ ERFORDERLICH│
│ (Modul A) │ FALLS harmon. │ │ + EUCC │
│ │ Normen │ │ Zertifizie- │
│ │ │ │ rung │
├───────────────┼───────────────┼───────────────┼─────────────┤
│ ~90% der │ Aufgelistet │ Aufgelistet │ Aufgelistet │
│ Produkte │ in Anhang III │ in Anhang III │ in Anhang │
│ │ Teil I │ Teil II │ IV │
└───────────────┴───────────────┴───────────────┴─────────────┘
Standard-Produkte
Die große Mehrheit der Produkte fällt hierunter. Wenn Ihr Produkt nicht speziell in Anhang III oder IV aufgeführt ist, ist es "Standard".
Konformitätsbewertung: Selbstbewertung (Modul A) ist ausreichend.
Beispiele:
- Einfache IoT-Sensoren
- Grundlegende Unterhaltungselektronik
- Standard-Business-Software
- Allzweck-Anwendungen
- Nicht vernetzte eingebettete Geräte
Wichtig Klasse I (Anhang III, Teil I)
Produkte mit erhöhtem Risiko aufgrund ihrer Funktion oder Nutzerbasis.
Konformitätsbewertung: Selbstbewertung erlaubt, WENN Sie relevante harmonisierte Normen vollständig anwenden. Andernfalls ist Drittbewertung erforderlich.
Vollständige Liste aus Anhang III, Teil I:
- Identitätsmanagementsysteme und Software/Hardware für privilegiertes Zugriffsmanagement
- Eigenständige Webbrowser
- Passwort-Manager
- Software zum Suchen, Entfernen oder Quarantänisieren von Malware
- Produkte mit digitalen Elementen mit VPN-Funktionalität
- Netzwerkmanagementsysteme
- SIEM-Systeme (Security Information and Event Management)
- Boot-Manager
- Public-Key-Infrastruktur und Software zur Ausstellung digitaler Zertifikate
- Physische und virtuelle Netzwerkschnittstellen
- Betriebssysteme, die nicht unter Klasse II fallen
- Router und Modems für Internetverbindung vorgesehen
- Mikroprozessoren mit sicherheitsrelevanten Funktionen
- Mikrocontroller mit sicherheitsrelevanten Funktionen
- ASICs (anwendungsspezifische integrierte Schaltkreise) mit sicherheitsrelevanten Funktionen
- FPGAs (Field Programmable Gate Arrays) mit sicherheitsrelevanten Funktionen
- Allzweck-Sprachassistenten für Smart Home
- Smart-Home-Produkte mit Sicherheitsfunktionen (Türschlösser, Kameras, Babymonitore, Alarmsysteme)
- Internet-verbundenes Spielzeug mit sozialen interaktiven Funktionen oder Standortverfolgung
- Persönliche tragbare Produkte zur Gesundheitsüberwachung (keine Medizinprodukte)
Wichtig Klasse II (Anhang III, Teil II)
Produkte mit höherem Risiko, die eine obligatorische Drittbewertung erfordern.
Konformitätsbewertung: Drittbewertung (Benannte Stelle) erforderlich. Keine Selbstbewertungsoption.
Vollständige Liste aus Anhang III, Teil II:
- Hypervisoren und Container-Laufzeitsysteme zur Unterstützung virtualisierter Ausführung
- Firewalls, Intrusion-Detection- und Prevention-Systeme (Netzwerkebene)
- Manipulationssichere Mikroprozessoren
- Manipulationssichere Mikrocontroller
- Betriebssysteme für Server, Desktops und mobile Geräte
- Industrielle Automatisierungs- und Steuerungssysteme (IACS) für wesentliche Einrichtungen unter NIS 2
- Industrial Internet of Things, das nicht anderweitig abgedeckt ist
- Roboter-Sensorik- und Aktorikkomponenten für industriellen/professionellen Einsatz
- Smart-Meter-Gateways für Smart-Metering-Systeme vorgesehen
Kritische Produkte (Anhang IV)
Die Kategorie mit dem höchsten Risiko. Hardware-Sicherheitsmodule und Ähnliches.
Konformitätsbewertung: Drittbewertung PLUS Europäische Cybersicherheitszertifizierung (EUCC) auf "wesentlichem" Niveau oder höher.
Vollständige Liste aus Anhang IV:
- Hardware-Geräte mit Sicherheitsboxen
- Smart-Meter-Gateways innerhalb fortgeschrittener Messinfrastruktur
- Smartcard- oder ähnliche Gerätelesegeräte
- Token für Sicherheits-/Kryptographiezwecke (Hardware)
- Hardware-Sicherheitsmodule (HSMs)
- Smartcards oder ähnliche Geräte, einschließlich sicherer Elemente
- Sichere Kryptoprozessoren
Entscheidungsbaum: Finden Sie Ihre Kategorie
Verwenden Sie diesen Prozess zur Klassifizierung Ihres Produkts:
START: Hat Ihr Produkt digitale Elemente?
│
├─ NEIN → Nicht im CRA-Anwendungsbereich. Hier aufhören.
│
└─ JA → Ist es in Anhang IV aufgelistet (Kritische Produkte)?
│
├─ JA → KRITISCH
│ Drittpartei + EUCC-Zertifizierung erforderlich
│
└─ NEIN → Ist es in Anhang III, Teil II aufgelistet (Wichtig Klasse II)?
│
├─ JA → WICHTIG KLASSE II
│ Drittbewertung erforderlich
│
└─ NEIN → Ist es in Anhang III, Teil I aufgelistet (Wichtig Klasse I)?
│
├─ JA → WICHTIG KLASSE I
│ Drittpartei ODER Selbstbewertung mit Normen
│
└─ NEIN → STANDARD
Selbstbewertung (Modul A) erlaubt
Konformitätsbewertungswege nach Kategorie
Modul A: Interne Fertigungskontrolle (Selbstbewertung)
Verfügbar für: Standard-Produkte, Wichtig Klasse I (mit harmonisierten Normen)
Was es beinhaltet:
- Hersteller führt interne Bewertung durch
- Dokumentiert Konformität in technischem Dossier
- Stellt EU-Konformitätserklärung aus
- Bringt CE-Kennzeichnung an
- Kein externer Prüfer erforderlich
Wann zu verwenden: Die meisten Produkte. Kostengünstig für Standard-Kategorie.
Modul B+C: EU-Baumusterprüfung + Produktionskontrolle
Erforderlich für: Wichtig Klasse II, Kritisch (oder Wichtig Klasse I ohne Normen)
Was es beinhaltet:
- Modul B: Benannte Stelle prüft ein Baumuster und technische Dokumentation
- Modul C: Hersteller stellt sicher, dass Produktion dem geprüften Baumuster entspricht
- Benannte Stelle stellt Zertifikat für Modul B aus
- Hersteller stellt DoC auf Basis beider aus
Wann zu verwenden: Wenn Drittbewertung obligatorisch oder für Glaubwürdigkeit gewünscht ist.
Modul H: Umfassende Qualitätssicherung
Verfügbar für: Alle Kategorien als Alternative zu B+C
Was es beinhaltet:
- Benannte Stelle bewertet das Qualitätsmanagementsystem des Herstellers
- Deckt Design, Produktion und Prüfung ab
- Laufende Überwachungsaudits
- Gut geeignet für Hersteller mit vielen Produkten
Wann zu verwenden: Hersteller mit hohem Volumen und ausgereiften Qualitätssystemen.
EUCC-Zertifizierung (nur für kritische Produkte)
Erforderlich für: Kritische Produkte (Anhang IV)
Was es beinhaltet:
- Zertifizierung nach EU Cybersecurity Act
- Mindestens "wesentliches" Sicherheitsniveau
- Durchgeführt von akkreditierten Konformitätsbewertungsstellen
- Zusätzlich zur Standard-Konformitätsbewertung
Grenzfälle: Wie entscheiden
Produktklassifizierung ist nicht immer offensichtlich. Hier ist eine Anleitung für häufige Fragen:
Multifunktionsprodukte
Regel: Wenn IRGENDEINE Funktion eine höhere Kategorie auslöst, wird das gesamte Produkt auf dieser Ebene klassifiziert.
Beispiel: Ein Smart-Home-Hub, der enthält:
- Grundlegende Automatisierungssteuerung (Standard)
- VPN-Funktionalität (Wichtig Klasse I)
- Sicherheitskamera-Integration (Wichtig Klasse I)
Klassifizierung: Wichtig Klasse I (höchste ausgelöste Kategorie)
Eingebettete Komponenten
Regel: Berücksichtigen Sie, ob sicherheitsrelevante Komponenten die Klassifizierung auslösen.
Beispiel: Ein Verbrauchergerät enthält:
- Allzweck-Mikrocontroller → Standard
- Mikrocontroller "mit sicherheitsrelevanten Funktionen" → Wichtig Klasse I
Schlüsselfrage: Führt der Mikrocontroller Sicherheitsfunktionen aus (Verschlüsselung, Authentifizierung, Secure Boot)?
Überlegungen zur "bestimmungsgemäßen Verwendung"
Mehrere Anhang-III-Elemente spezifizieren die bestimmungsgemäße Verwendung:
- "Industrielle Automatisierungs- und Steuerungssysteme für wesentliche Einrichtungen vorgesehen"
- "Smart-Meter-Gateways für Smart-Metering-Systeme vorgesehen"
Wenn Ihr Produkt in diesen Kontexten verwendet werden könnte, aber nicht speziell dafür vorgesehen ist, gilt die Klassifizierung möglicherweise nicht. Dokumentieren Sie Ihre bestimmungsgemäße Verwendung klar.
Betriebssysteme
Betriebssysteme sind auf mehrere Kategorien verteilt:
| BS-Typ | Klassifizierung |
|---|---|
| Eingebettetes BS (RTOS, Firmware) | Standard (normalerweise) |
| BS nicht Klasse II | Wichtig Klasse I |
| Server-, Desktop-, Mobil-BS | Wichtig Klasse II |
Beispiel: Eine benutzerdefinierte Linux-Distribution für eingebettete Geräte wäre typischerweise Wichtig Klasse I. Ubuntu Server wäre Wichtig Klasse II.
Branchenspezifische Anleitung
IoT-Gerätehersteller
Die meisten IoT-Geräte sind Standard, es sei denn, sie:
- Enthalten VPN-Funktionalität → Klasse I
- Sind Smart-Home-Sicherheitsgeräte → Klasse I
- Sind industrielles IoT → Klasse I oder II
- Enthalten manipulationssichere Sicherheitsfunktionen → Klasse II
Softwareunternehmen
Die meiste Software ist Standard, es sei denn, sie ist speziell aufgelistet:
- Browser, Passwort-Manager, Anti-Malware → Klasse I
- Netzwerk-Sicherheitstools (Firewalls, IDS) → Klasse II
- Server-/Desktop-Betriebssysteme → Klasse II
Eingebettete Systeme
Klassifizierung hängt stark ab von:
- Sicherheitsfunktionen von Mikrocontrollern/Prozessoren
- Ob Produkt für industriellen/professionellen Einsatz ist
- Ziel-Einsatzumgebung (kritische Infrastruktur?)
Medizinprodukte
Medizinprodukte sind vom CRA-Anwendungsbereich ausgeschlossen (durch MDR/IVDR abgedeckt). Begleitsoftware oder nicht-medizinische Funktionen können jedoch trotzdem im Anwendungsbereich sein.
Wichtig: Die Klassifizierung basiert auf der Produktfunktion, nicht auf dem Marktsektor, der Unternehmensgröße oder der Produktkomplexität. Prüfen Sie immer die Listen in Anhang III und IV.
Was Klassifizierung für Ihren Zeitplan bedeutet
Höhere Klassifizierungen erfordern mehr Vorbereitungszeit:
| Kategorie | Bewertungszeit | Typische Gesamtvorbereitung |
|---|---|---|
| Standard | 1-2 Monate | 6-12 Monate |
| Wichtig Klasse I | 2-4 Monate | 9-15 Monate |
| Wichtig Klasse II | 4-8 Monate | 12-18 Monate |
| Kritisch | 6-12+ Monate | 18-24+ Monate |
Jetzt beginnen. Wenn Sie feststellen, dass Sie Klasse II oder Kritisch sind, brauchen Sie Vorlauf für die Zusammenarbeit mit Benannten Stellen.
Warnung: Die Kapazitäten der Benannten Stellen für CRA-Bewertungen sind begrenzt. Wenn Ihr Produkt eine Drittbewertung erfordert, beginnen Sie frühzeitig, um Verzögerungen zu vermeiden.
Wie CRA Evidence hilft
CRA Evidence beinhaltet integrierte Produktklassifizierungsunterstützung:
- Geführter Klassifizierungsassistent: Beantworten Sie Fragen, erhalten Sie Ihre Kategorie
- Anhang-Zuordnung: Verfolgen Sie, welche Anforderungen gelten
- Konformitätsweg-Anleitung: Verstehen Sie Ihre Bewertungsoptionen
- Dokumentationsvorlagen: Kategoriespezifische technische Dossierstruktur
Starten Sie Ihre Klassifizierungsbewertung auf app.craevidence.com.
Nächster Schritt: Sobald Sie Ihre Klassifizierung kennen, bestimmen Sie Ihren Konformitätsbewertungsweg.
Zeitplan: Prüfen Sie den CRA-Implementierungszeitplan für wichtige Fristen.
SBOMs: Alle Kategorien benötigen SBOMs. Lesen Sie unseren Leitfaden zu SBOM-Anforderungen.
Dieser Artikel dient nur zu Informationszwecken und stellt keine Rechtsberatung dar. Für spezifische Compliance-Beratung konsultieren Sie bitte qualifizierte Rechtsberater, die mit EU-Produktvorschriften vertraut sind.
In diesem Artikel behandelte Themen
Verwandte Artikel
Sind smarte Kameras wichtige Produkte im Sinne des EU...
Smarte Sicherheitskameras werden im CRA-Anhang III als wichtige Produkte...
9 Min.EU Cybersecurity Act 2: Lieferketten-Verbote,...
Am 20. Januar 2026 schlug die EU vor, den Cybersecurity Act vollständig zu...
9 Min.CRA-Konformitätsbewertung: Entscheidungsleitfaden Modul...
Wie Sie den richtigen Konformitätsbewertungsweg für Ihr Produkt wählen....
10 Min.Does the CRA apply to your product?
Beantworte 6 einfache Fragen, um herauszufinden, ob dein Produkt unter den Geltungsbereich des EU Cyber Resilience Act fällt. Erhalte dein Ergebnis in weniger als 2 Minuten.
Bereit für CRA-Konformität?
Beginnen Sie mit der Verwaltung Ihrer SBOMs und Konformitätsdokumentation mit CRA Evidence.