Jetzt in Kraft . Meldepflichten gelten seit 11. Sept. 2026.

Sagen Sie uns, was Sie verkaufen. Wir sagen Ihnen, was dafür gilt, und ab wann.

Die drei Termine des Cyber Resilience Act
  1. Notifizierte Stellen

    Kapitel IV: Konformitätsbewertungsstellen können ab diesem Tag notifiziert werden.

  2. Meldepflicht

    Artikel 14: aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle werden ab diesem Tag gemeldet, 24 Stunden für die Frühwarnung.

  3. Alles Übrige

    Die grundlegenden Anforderungen, die technische Dokumentation und die CE-Kennzeichnung gelten ab diesem Tag für jedes in Verkehr gebrachte Produkt.

Der Cyber Resilience Act, für einen Softwarehersteller

Der Cyber Resilience Act erreicht jedes Produkt mit digitalen Elementen auf dem EU-Markt: die Meldepflicht nach Artikel 14 seit dem 11. September 2026, der Rest ab dem 11. Dezember 2027.

Was bringen Sie auf den EU-Markt?

Beantworten Sie oben, um die Bestimmung für Ihren Fall zu lesen; das vollständige Werkzeug übernimmt Ihre Antworten.

In der kostenlosen Bestimmung fortfahren

Sechs Werkzeuge, kostenlos, ohne Konto

Liegt Ihr Produkt im Anwendungsbereich, und in welcher Stufe?

Sechs Fragen aus Artikel 2, Artikel 3, Erwägungsgrund 12 und den Anhängen III und IV, mit der technischen Beschreibung jeder Kategorie und dem Koordinator für Ihren Mitgliedstaat.

Jede Pflicht, nach Rolle

Die 85 Zeilen der Verordnung, die einen Hersteller, einen Einführer, einen Händler oder einen Verwalter quelloffener Software binden, im Wortlaut des Amtsblatts, mit einem Status je Zeile und der Checkliste als Dokument geschrieben.

Der Fristenrechner zu Artikel 14

Die 24-Stunden-, 72-Stunden- und Abschlussberichtsfristen für beide Auslöser, mit dem Abschlussbericht dort verankert, wo die Verordnung ihn verankert, den CSIRT-Koordinatoren aller 27 Staaten und dem Register der Durchsetzungsbehörden.

Die technische Dokumentation, Anhang VII Punkt für Punkt

Was die Dokumentation enthalten muss, wie viele der 22 grundlegenden Anforderungen ein Produkt der Klasse I gegen eine noch nicht existierende harmonisierte Norm dokumentieren muss, und was StandardOS zusammenstellt.

Anhang I, zugeordnet zu ISO 27001

Jede der 22 grundlegenden Anforderungen gegen die Anhang-A-Maßnahmen, die den Prozess dahinter betreiben, und die, die nichts in Anhang A hervorbringt: die SBOM, die öffentliche Bekanntgabe, die Offenlegungsrichtlinie, kostenlose Updates.

Einführer und Händler

Die Pflichten der Artikel 19 bis 21 für ein Unternehmen, das ein Produkt mit digitalen Elementen weiterverkauft oder einführt, und die Prüfungen, die sie erfüllen.

Jede kostenlose Vorlage auf einer Seite

Drei Daten

Gilt

11. September 2026

Artikel 14: Eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Vorfall löst eine 24-Stunden-Frühwarnung, eine 72-Stunden-Meldung und einen Abschlussbericht aus, eingereicht auf der zentralen Meldeplattform der ENISA. Jedes Produkt im Anwendungsbereich, auch die bereits auf dem Markt.

Gilt

11. Juni 2026

Kapitel IV: die Regeln für notifizierte Stellen, damit die Konformitätsbewertungsstellen für wichtige und kritische Produkte benannt werden können. Am 11. September 2026 war keine benannt.

Gilt ab

11. Dezember 2027

Volle Anwendung: die grundlegenden Anforderungen des Anhangs I, die Konformitätsbewertung, die technische Dokumentation, die CE-Kennzeichnung und der Unterstützungszeitraum, für jedes ab diesem Tag in Verkehr gebrachte Produkt und für ältere Produkte, sobald sie wesentlich geändert werden.

Der CRA und die KI-Verordnung, seit dem 27. Juli 2026

Ein Produkt mit digitalen Elementen kann zugleich ein Hochrisiko-KI-System nach Artikel 6 der KI-Verordnung sein. Artikel 12 Absatz 1 des CRA und seit dem 27. Juli 2026 Artikel 42 Absatz 3 der geänderten KI-Verordnung lassen ein solches System als konform mit den Cybersicherheitsanforderungen des Artikels 15 der KI-Verordnung gelten, wenn das Produkt die Anforderungen des Anhangs I Teil I erfüllt, die Prozesse des Herstellers Teil II erfüllen und das Schutzniveau in der EU-Konformitätserklärung nach dem CRA nachgewiesen ist. Eine Konformitätsbewertung nach Artikel 43 der KI-Verordnung deckt beides ab.

Ist Ihr Produkt auch ein Hochrisiko-KI-System? Die Einstufung, kostenlos

32 Artikel, aus den Primärquellen

Gilt er für Sie, und wie weit

Meldung, seit dem 11. September 2026

Die Dokumentation aufbauen, bis zum 11. Dezember 2027

Die Aufzeichnung, die aus der Pflicht eine Seite statt eines Projekts macht

StandardOS führt die Anwendbarkeitsbestimmung, den Koordinator, die benannte meldende Person und Vertretung, jedes meldepflichtige Ereignis mit seinem Zeitstempel der Kenntniserlangung und seinen drei Fristen, die SBOM, die Risikobewertung und die technische Dokumentation als lebende Aufzeichnungen, damit Stunde eins eines Vorfalls Tippen ist, nicht Lesen. Die Meldung ist im Abonnement enthalten; das Paket für die technische Dokumentation kostet 5.000 € zusätzlich.

Die Daten werden aus Artikel 71 der Verordnung gelesen und auf dieser Seite nie getippt. Dies ist keine Rechtsberatung, und die Verordnung ist der Text, den man lesen sollte: Verordnung (EU) 2024/2847.