Cyber Resilience Act: alle Werkzeuge und Artikel

Verordnung (EU) 2024/2847, Artikel 2, 3 und 24

Sie schreiben Software, die in fremden Produkten steckt. Was verlangt der CRA von Ihnen?

Erfasst?
Ja. Eine gesondert in Verkehr gebrachte Komponente ist selbst ein Produkt mit digitalen Elementen.
Welche Klasse?
Standard für Firmware, Treiber und Bibliotheken. Betriebssysteme und Boot-Manager sind gelistet.
Ab wann?
Meldepflicht seit 11. September 2026; alles Übrige ab 11. Dezember 2027.

Was liefern Sie?

Es gibt keine Open-Source-Ausnahme

Artikel 2 zählt auf, worauf die Verordnung nicht anwendbar ist: Medizinprodukte, In-vitro-Diagnostika, Kraftfahrzeuge, für die Luftfahrt zertifizierte Produkte, Schiffsausrüstung, Ersatzteile nach denselben Spezifikationen und die nationale Sicherheit. Freie und quelloffene Software steht nicht auf dieser Liste. Die Grenze zieht stattdessen die Definition: Bereitstellung auf dem Markt ist die Abgabe eines Produkts zum Vertrieb oder zur Verwendung auf dem Unionsmarkt im Rahmen einer Geschäftstätigkeit, ob gegen Entgelt oder kostenlos.

Ein Open-Source-Software-Verwalter ist eine juristische Person, die kein Hersteller ist, die die Entwicklung freier und quelloffener Software für gewerbliche Zwecke dauerhaft unterstützt und deren Tragfähigkeit sicherstellt. Artikel 24 gibt ihr eigene, leichtere Pflichten statt der Herstellerpflichten.

Wo Software allein gelistet ist

NummerKlasseIm Wortlaut der Verordnung
III.I.2Klasse IStandalone and embedded browsers
III.I.3Klasse IPassword managers
III.I.4Klasse ISoftware that searches for, removes, or quarantines malicious software
III.I.7Klasse ISecurity information and event management (SIEM) systems
III.I.8Klasse IBoot managers
III.I.9Klasse IPublic key infrastructure and digital certificate issuance software
III.I.11Klasse IOperating systems
III.II.1Klasse IIHypervisors and container runtime systems that support virtualised execution of operating systems and similar environments

Verordnung (EU) 2024/2847, Anhang III, aus dem Amtsblatt mit ihren Berichtigungen gelesen; die Meldepflichten gelten seit 11. September 2026.

Zwei Wege zur Bereitschaft

CRA-Bereitschaft, 1.500 €, 10 Arbeitstage

Wir grenzen Ihr Produkt ab, listen die Lücken gegenüber Anhang I, richten den Meldeweg ein und erstellen die technische Dokumentation mit Ihnen.

Leistungsumfang ansehen

CRA-Paket technische Dokumentation, 2.000 €

Dieselbe Dokumentation, von Ihnen aus unserer Vorlage und Ihrem Produktdatensatz geschrieben, ohne Beauftragung.

Paket ansehen

Häufige Fragen

Wir liefern Firmware vertraglich an einen einzigen Hersteller. Ist das Inverkehrbringen?
Bereitstellung auf dem Markt ist die Abgabe zum Vertrieb oder zur Verwendung im Rahmen einer Geschäftstätigkeit, ob gegen Entgelt oder kostenlos. Firmware, die gewerblich an einen Integrator geht, wird zur Verwendung abgegeben, also sind Sie der Hersteller dieser Komponente.
Unser Kunde bringt die CE-Kennzeichnung an. Deckt das unsere Komponente ab?
Nein. Seine Erklärung deckt sein Produkt. Artikel 13 Absatz 5 verlangt von ihm Due Diligence bei den integrierten Komponenten, Ihre Konformität wird damit zur Einkaufsbedingung statt darin aufzugehen.
Wer meldet eine Schwachstelle in unserer Bibliothek, wir oder der Integrator?
Beide haben eine Pflicht. Nach Artikel 13 Absatz 6 meldet ein Hersteller, der eine Schwachstelle in einer integrierten Komponente einschließlich einer Open-Source-Komponente feststellt, diese an denjenigen, der die Komponente pflegt. Ihre eigene Pflicht aus Artikel 14 betrifft Ihr Produkt.
Was gilt jetzt schon, vor dem 11. Dezember 2027?
Die Meldepflicht. Seit dem 11. September 2026 ist eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Sicherheitsvorfall zu melden, zuerst binnen 24 Stunden, dann binnen 72.

Diese Seite auf:EnglishFrançaisNederlandsEspañolDansk