[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:de:wer-setzt-den-cyber-resilience-act-in-ihrem-mitgliedstaat-durch":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"de","wer-setzt-den-cyber-resilience-act-in-ihrem-mitgliedstaat-durch","Wer setzt den Cyber Resilience Act in Ihrem Mitgliedstaat durch? 7 von 27 haben es gesagt","Der CRA wird national durchgesetzt, durch eine Marktüberwachungsbehörde, die jeder Mitgliedstaat benennt und bei der Kommission registriert. Am 11. September 2026, dem Tag, an dem die Meldepflicht begann, hatten sieben Staaten eine registriert. Hier ist das Register, Staat für Staat, einschließlich der zwanzig, die keine haben, und was das für einen kleinen Hersteller bedeutet, der fragt, wer anklopfen wird.","2026-09-11","\nDie Frage, die unter jeder anderen Frage zum Cyber Resilience Act liegt, ist nicht, wie man die Vorgaben erfüllt. Es ist, wer prüft. Artikel 64 setzt Bußgelder von bis zu 15 Millionen EUR oder 2,5 % des Umsatzes fest, und die Zahl wird überall zitiert, aber die Verordnung gibt der Kommission keinen einzelnen Durchsetzungsarm. Artikel 52 Absatz 2 verpflichtet jeden Mitgliedstaat, eine oder mehrere **Marktüberwachungsbehörden** zu benennen, und diese Behörden sind es, die nach den allgemeinen Marktüberwachungsregeln der Verordnung (EU) 2019\u002F1020 Ihre technische Dokumentation anfordern, Ihr Produkt prüfen, einen Rückruf anordnen oder das Bußgeld verhängen.\n\n„Wer setzt den CRA durch“ hat also 27 Antworten, und der ehrliche Stand dieser Antworten an dem Tag, an dem die erste Pflicht galt, ist das Thema dieses Artikels.\n\n## Wo die Antworten veröffentlicht sind\n\nBenennungen werden bei der Kommission registriert und im Single Market Compliance Space veröffentlicht, derselben Datenbank, die Marktüberwachungsbehörden für jede andere Produktvorschrift führt, von Spielzeug bis zu Druckgeräten. Sie lässt sich nach Verordnung filtern. Die Seite der Kommission zum CRA für die Mitgliedstaaten verweist darauf und auf nichts sonst, also ist sie das Register.\n\nEs gibt zwei Register, weil die Verordnung zwei Rollen schafft:\n\n- **Marktüberwachungsbehörde**, Artikel 52: die durchsetzende Stelle. Prüft Produkte auf dem Markt, bearbeitet Beschwerden, verhängt Sanktionen.\n- **Notifizierende Behörde**, Artikel 36: die Stelle, die die Konformitätsbewertungsstellen (die notifizierten Stellen) bewertet und überwacht, die wichtige und kritische Produkte brauchen werden. Keine durchsetzende Stelle, aber die erste institutionelle Festlegung eines Staates auf die Verordnung.\n\nWir haben beide am 11. September 2026 gelesen, dem Tag, an dem Artikel 14 zu gelten begann. Das stand darin.\n\n## Das Register, Staat für Staat\n\n| Mitgliedstaat | Marktüberwachungsbehörde (Artikel 52) | Notifizierende Behörde (Artikel 36) |\n| --- | --- | --- |\n| Österreich | nicht registriert | nicht registriert |\n| Belgien | Belgian Institute for Postal services and Telecommunications | CCB – Centre for Cybersecurity Belgium |\n| Bulgarien | nicht registriert | nicht registriert |\n| Kroatien | nicht registriert | Information Systems Security Bureau |\n| Zypern | Office of the Commissioner of Communications - Digital Security Authority (DSA) | Digital Security Authority - National Cybersecurity Certification Authority |\n| Tschechien | nicht registriert | nicht registriert |\n| Dänemark | nicht registriert | nicht registriert |\n| Estland | nicht registriert | Consumer Protection and Technical Regulatory Authority |\n| Finnland | Finnish Transport and Communications Agency (Traficom) | nicht registriert |\n| Frankreich | Agence Nationale des Fréquences | Agence nationale de la sécurité des systèmes d’information |\n| Deutschland | Bundesamt für Sicherheit in der Informationstechnik (BSI) | Bundesamt für Sicherheit in der Informationstechnik - Referat S 14 – Befugniserteilung und Aufsicht über Konformitätsbewertungsstellen |\n| Griechenland | nicht registriert | nicht registriert |\n| Ungarn | nicht registriert | Supervisory Authority for Regulatory Affairs |\n| Irland | nicht registriert | nicht registriert |\n| Italien | nicht registriert | nicht registriert |\n| Lettland | Consumer Rights Protection Centre (Patērētāju tiesību aizsardzības centrs) | nicht registriert |\n| Litauen | nicht registriert | Ministry of National Defence of the Republic of Lithuania |\n| Luxemburg | nicht registriert | nicht registriert |\n| Malta | nicht registriert | Malta Digital Innovation Authority |\n| Niederlande | nicht registriert | Ministry of Economic Affairs – Dutch Authority for Digital Infrastructure |\n| Polen | nicht registriert | Ministry of Digital Affairs - Cybersecurity Department |\n| Portugal | nicht registriert | nicht registriert |\n| Rumänien | nicht registriert | nicht registriert |\n| Slowakei | National Security Authority | Slovak Office of Standards, Metrology and Testing |\n| Slowenien | nicht registriert | nicht registriert |\n| Spanien | nicht registriert | nicht registriert |\n| Schweden | nicht registriert | SWEDAC - Swedish Board for Accreditation and Conformity Assessment |\n\nDie Namen stehen wörtlich so im Register, in der Sprache und Form, die jeder Staat gewählt hat. „Nicht registriert“ heißt, dass die Datenbank zum genannten Datum unter dem CRA-Filter keine Behörde für diesen Staat zurückgab; es heißt nicht, dass der Staat keinen Plan hat, nur dass er ihn der Kommission nicht mitgeteilt hat.\n\n## Was die Tabelle sagt\n\n**Sieben von 27 haben eine durchsetzende Behörde registriert.** Belgien, Zypern, Finnland, Frankreich, Deutschland, Lettland und die Slowakei. Zwanzig nicht.\n\n**Dreizehn haben eine notifizierende Behörde registriert.** Vierzehn nicht. Die beiden Listen überschneiden sich, sind aber nicht gleich: Estland, Kroatien, Ungarn, Litauen, Malta, die Niederlande, Polen und Schweden haben benannt, wer die Konformitätsbewertungsstellen beaufsichtigt, aber nicht, wer durchsetzt; Finnland und Lettland haben es umgekehrt gemacht.\n\n**Zwölf Staaten haben keines von beiden registriert.** Österreich, Bulgarien, Tschechien, Dänemark, Griechenland, Irland, Italien, Luxemburg, Portugal, Rumänien, Slowenien und Spanien. Ein Hersteller mit Hauptniederlassung in einem dieser Staaten hat, seit die Meldepflicht gilt, keine registrierte Behörde für die Verordnung, der er jetzt unterliegt.\n\n**Die Staaten, die sich bewegt haben, haben verschiedene Arten von Stellen gewählt.** Deutschland gab die Aufgabe seinem Bundesamt für Sicherheit in der Informationstechnik, das auch das nationale CSIRT betreibt und die notifizierende Rolle hat. Frankreich hat geteilt: die Frequenzagentur für die Marktüberwachung, die nationale Behörde für Informationssicherheit für die Notifizierung. Belgien und Finnland nahmen ihre Telekommunikationsregulierer. Lettland nahm sein Verbraucherschutzzentrum. Zypern und die Slowakei nahmen ihre Behörden für nationale Sicherheit oder digitale Sicherheit. Es gibt kein einheitliches Modell, und ein Unternehmen mit Produkten in mehreren Märkten wird es mit Behörden ganz unterschiedlicher Kultur zu tun haben.\n\n## Was das bedeutet, wenn Sie klein sind\n\nDie Angst in jeder Community-FAQ zum CRA ist die Durchsetzungsfrage: Wenn ich einen Fehler mache, bekomme ich Ärger, und von wem. Das Register erlaubt es, etwas Konkretes zu sagen statt etwas Beruhigendes.\n\n**Die Durchsetzung ist national und in den meisten Staaten noch nicht besetzt.** Die vollständige Geltung beginnt am 11. Dezember 2027, und die Marktüberwachung der Anforderungen aus Anhang I kann nicht beginnen, bevor die Anforderungen gelten. Die Meldepflicht aus Artikel 14 ist jetzt in Kraft, aber in einem Staat ohne registrierte Behörde ist heute niemand in der Position, auf eine versäumte Meldung zu reagieren. Das ist eine Beschreibung der Gegenwart, keine Vorhersage: Die Kommission erwartet, dass die Benennungen bis Dezember 2027 nachgeholt werden, und die zwanzig Lücken werden sich schließen.\n\n**Das Register ist der Ort, an dem ein Bußgeld in einem Staat in den anderen sichtbar wird.** Artikel 64 Absatz 6 verpflichtet eine Behörde, die ein Bußgeld verhängt, die Marktüberwachungsbehörden jedes anderen Mitgliedstaats über das Informationssystem nach Artikel 34 der Verordnung (EU) 2019\u002F1020 zu unterrichten. Sobald das Register voll ist, ist das der Kanal.\n\n**Die Größe ist von Gesetzes wegen ein Faktor für die Höhe.** Artikel 64 Absatz 5 Buchstabe c verlangt von einer Behörde, die ein Bußgeld festsetzt, die Größe des Wirtschaftsakteurs gebührend zu berücksichtigen, „insbesondere im Hinblick auf Kleinstunternehmen sowie kleine und mittlere Unternehmen, einschließlich Start-ups“. Das steht im verfügenden Teil, und es bindet jede Behörde in der Tabelle oben und jede, die noch hinzukommt. Wir haben die Stufen und die Vorschriften für kleine Hersteller [vollständig aufgeschrieben](\u002Farticles\u002Fcyber-resilience-act-penalties).\n\n**Ihr CSIRT ist nicht Ihre Durchsetzungsbehörde.** Die Meldung nach Artikel 14 geht an das als Koordinator benannte CSIRT und an die ENISA; das CSIRT ist da, um eine Reaktion zu koordinieren, nicht um Sie zu überwachen. Marktüberwachungsbehörden sind ein anderer Kreis von Stellen, und in den meisten Staaten bislang eine andere Behörde. [Das CSIRT für jeden Staat steht hier](\u002Farticles\u002Fwhich-csirt-do-you-report-to-under-cra-article-14).\n\n## Was Sie damit tun\n\nAn den Pflichten ändert sich nichts. Was sich ändert, ist, was Sie in Ihre eigene Akte schreiben können: mit welcher Behörde Sie es zu tun hätten, wenn Ihr Staat eine benannt hat, und das Datum Ihrer Prüfung, wenn nicht. Eine Feststellung des Anwendungsbereichs und ein Vorfallsverfahren, die die Behörde benennen oder festhalten, dass noch keine registriert ist, sind besser zu verteidigen als solche, die die Frage offenlassen.\n\nWir werden das Register erneut lesen und die Tabelle aktualisieren. Das Datum am Anfang dieses Artikels ist das Datum, an dem die Tabelle gelesen wurde, und das Register selbst ist öffentlich und filterbar, sodass Sie es an der Quelle prüfen können, statt unsere Lesart zu übernehmen.\n\n## Quellen\n\n- Verordnung (EU) 2024\u002F2847, Artikel 36, 52, 64 und 71 Absatz 2.\n- Verordnung (EU) 2019\u002F1020 über Marktüberwachung und die Konformität von Produkten, Artikel 34.\n- Der Single Market Compliance Space der Kommission, Marktüberwachungsbehörden gefiltert auf Verordnung 2024\u002F2847 (Rechtsakt-ID 9021) und notifizierende Behörden gefiltert auf dieselbe (Rechtsakt-ID 167953), beide gelesen am 11. September 2026.\n- Die Seite der Kommission „Cyber Resilience Act, Member States“, aktualisiert am 31. Juli 2026, die auf die beiden Register verweist.\n\nDas ist keine Rechtsberatung. Das Register ist öffentlich und filterbar; wenn Ihr Staat hier als nicht registriert erscheint und Sie es besser wissen, gehört die Korrektur ins Register, und wir nehmen sie beim nächsten Lesen auf.\n",1789383973853]