EU Cyber Resilience Act: Vollständiger Implementierungszeitplan 2025-2027
Ein praktischer Leitfaden zu CRA-Durchsetzungsfristen und was Hersteller in jeder Phase vorbereiten müssen.
In this article
Der EU Cyber Resilience Act (Verordnung 2024/2847) stellt die bedeutendste Cybersicherheitsgesetzgebung für Produkte mit digitalen Elementen (PDEs) in der Europäischen Union dar. Mit Beginn der Durchsetzung im Jahr 2025 und vollständiger Compliance-Pflicht bis Dezember 2027 müssen Hersteller den Zeitplan verstehen und sich entsprechend vorbereiten.
Wichtige Termine auf einen Blick
| Datum | Meilenstein |
|---|---|
| Dezember 2024 | CRA tritt in Kraft |
| September 2026 | Meldepflichten für Schwachstellen beginnen |
| Dezember 2027 | Vollständige Durchsetzung für alle Produkte |
Warnung: September 2026 ist die erste harte Frist. Die Schwachstellenmeldung an ENISA wird obligatorisch — Hersteller müssen bereit sein, aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden zu melden.
Was ändert sich im September 2026?
Die erste große Compliance-Frist kommt im September 2026, wenn die Meldepflichten für Schwachstellen wirksam werden. Das bedeutet:
- 24-Stunden-Meldung: Jede aktiv ausgenutzte Schwachstelle muss innerhalb von 24 Stunden nach Entdeckung an ENISA gemeldet werden
- 72-Stunden-Detailbericht: Ein umfassender Schwachstellenbericht mit technischen Details
- 14-Tage-Update: Fortschrittsbericht über Abhilfemaßnahmen
- Abschlussbericht: Vollständige Vorfallanalyse innerhalb von 30 Tagen
Vorbereitung Ihres Schwachstellen-Workflows
Um diese Fristen einzuhalten, sollten Hersteller etablieren:
- Schwachstellenüberwachung für alle Softwarekomponenten in Ihren Produkten
- Interne Eskalationsverfahren, die innerhalb von Stunden, nicht Tagen, ausgelöst werden können
- ENISA-Meldevorlagen, die sofort einsatzbereit sind
- SBOM (Software Bill of Materials), um betroffene Produkte schnell zu identifizieren
Dezember 2027: Vollständige Compliance
Bis Dezember 2027 müssen alle Produkte mit digitalen Elementen, die in der EU verkauft werden, die vollständigen CRA-Anforderungen erfüllen:
Wesentliche Cybersicherheitsanforderungen (Anhang I)
- Security by Design und Default
- Schutz vor unbefugtem Zugriff
- Vertraulichkeit und Integrität der Daten
- Minimale Angriffsfläche
- Sichere Update-Mechanismen
Technische Dokumentation (Anhang VII)
Jedes Produkt benötigt ein umfassendes technisches Dossier, einschließlich:
- Dokumentation der Risikobewertung
- Nachweis der Konformitätsbewertung
- SBOM mit Rückverfolgbarkeit auf Komponentenebene
- Verfahren zur Schwachstellenbehandlung
- Erklärung zum Unterstützungszeitraum (mindestens 5 Jahre)
Produktklassifizierung ist wichtig
Der CRA definiert drei Produktkategorien mit unterschiedlichen Anforderungen an die Konformitätsbewertung:
| Kategorie | Beispiele | Bewertung |
|---|---|---|
| Standard | Die meisten Consumer-IoT-Geräte, einfache Software | Selbstbewertung |
| Wichtig Klasse I | Identitätsmanagement, VPNs, Netzwerkmanagement | Drittpartei oder Standardkonformität |
| Wichtig Klasse II | Firewalls, manipulationssichere Mikroprozessoren | Drittpartei obligatorisch |
| Kritisch | Smart Meter, industrielle Steuerungssysteme | EU-Baumusterprüfung |
Jetzt mit der Vorbereitung beginnen
Auch wenn die vollständige Durchsetzung erst 2027 erfolgt, ist der erforderliche Arbeitsaufwand erheblich. Wir empfehlen Herstellern, jetzt zu beginnen mit:
- Inventarisieren Sie Ihre Produkte - Welche PDEs verkaufen Sie in der EU?
- Klassifizieren Sie Ihre Produkte - Standard, Wichtig oder Kritisch?
- Implementieren Sie SBOM-Generierung - Automatisiert, genau und vollständig
Tipp: Beginnen Sie mit der SBOM-Generierung. Sie ist die Grundlage für das Schwachstellenmonitoring und bietet sofortigen Compliance-Mehrwert.
- Etablieren Sie Schwachstellenprozesse - Überwachen, erkennen, melden, beheben
- Dokumentieren Sie alles - Technische Dossiers brauchen Zeit zur Vorbereitung
Wichtig: Die Frist Dezember 2027 mag weit entfernt erscheinen, aber Drittbewertungen können 4-10 Monate dauern. Produkte, die eine Beteiligung Benannter Stellen erfordern, müssen JETZT beginnen.
Wie CRA Evidence hilft
CRA Evidence bietet eine vollständige Plattform zur Verwaltung Ihrer CRA-Compliance-Reise:
- SBOM-Management: Hochladen, validieren und pflegen von SBOMs für alle Ihre Produkte
- Schwachstellenverfolgung: Automatisches Scannen mit ENISA-Fristenverfolgung
- Export technischer Dossiers: Generierung von Anhang VII-konformen Dokumentationspaketen
- Audit-Trail: Vollständige Rückverfolgbarkeit für Konformitätsbewertungen
Die Frist Dezember 2027 mag weit entfernt erscheinen, aber der Aufbau konformer Prozesse braucht Zeit. Starten Sie noch heute Ihre CRA-Bereitschaftsbewertung.
Klassifizierung: Bestimmen Sie Ihre Produktkategorie mit unserem Leitfaden zur Produktklassifizierung.
SBOM: Bauen Sie Ihre SBOM-Infrastruktur mit unserem Leitfaden zu SBOM-Anforderungen auf.
Meldung: Erfahren Sie mehr über die 24-Stunden-Regel in unserem Leitfaden zur ENISA-Schwachstellenmeldung.
Dieser Artikel dient nur zu Informationszwecken und stellt keine Rechtsberatung dar. Für spezifische Compliance-Beratung konsultieren Sie bitte qualifizierte Rechtsberater.
In diesem Artikel behandelte Themen
Verwandte Artikel
Sind smarte Kameras wichtige Produkte im Sinne des EU...
Smarte Sicherheitskameras werden im CRA-Anhang III als wichtige Produkte...
9 Min.EU Cybersecurity Act 2: Lieferketten-Verbote,...
Am 20. Januar 2026 schlug die EU vor, den Cybersecurity Act vollständig zu...
9 Min.CRA-Produktklassifizierung: Ist Ihr Produkt Standard,...
Ein praktischer Leitfaden zur Bestimmung Ihrer CRA-Produktkategorie. Enthält...
8 Min.Does the CRA apply to your product?
Beantworte 6 einfache Fragen, um herauszufinden, ob dein Produkt unter den Geltungsbereich des EU Cyber Resilience Act fällt. Erhalte dein Ergebnis in weniger als 2 Minuten.
Bereit für CRA-Konformität?
Beginnen Sie mit der Verwaltung Ihrer SBOMs und Konformitätsdokumentation mit CRA Evidence.