Cyber Resilience Act: alle Werkzeuge und Artikel
Verordnung (EU) 2024/2847, Anhang III, und Verordnung (EU) 2023/1230
Sie bauen industrielle oder vernetzte Ausrüstung. Was verlangt der CRA von Ihnen?
- Erfasst?
- Ja. Eine Steuerung, ein Antrieb, ein Sensor oder eine Maschine mit digitalen Elementen ist erfasst.
- Welche Klasse?
- Standard für die Ausrüstung selbst. Gelistet ist die Netz- und Sicherheitsschicht darum herum.
- Ab wann?
- Meldepflicht seit 11. September 2026. Maschinen ab 20. Januar 2027. Der CRA vollständig ab 11. Dezember 2027.
Was liefern Sie aus?
Was rund um die Maschine gelistet ist
| Nummer | Klasse | Im Wortlaut der Verordnung |
|---|---|---|
| III.I.1 | Klasse I | Identity management systems and privileged access management software and hardware, including authentication and access control readers, including biometric readers |
| III.I.5 | Klasse I | Products with digital elements with the function of virtual private network (VPN) |
| III.I.6 | Klasse I | Network management systems |
| III.I.10 | Klasse I | Physical and virtual network interfaces |
| III.I.11 | Klasse I | Operating systems |
| III.I.12 | Klasse I | Routers, modems intended for the connection to the internet, and switches |
| III.I.13 | Klasse I | Microprocessors with security-related functionalities |
| III.I.14 | Klasse I | Microcontrollers with security-related functionalities |
| III.II.1 | Klasse II | Hypervisors and container runtime systems that support virtualised execution of operating systems and similar environments |
| III.II.2 | Klasse II | Firewalls, intrusion detection and prevention systems |
Verordnung (EU) 2024/2847, Anhang III, aus dem Amtsblatt mit ihren Berichtigungen gelesen; die Meldepflichten gelten seit 11. September 2026.
Die Maschine schuldet eine zweite Verordnung
Eine Maschine mit digitalen Elementen ist zugleich eine Maschine im Sinne der Maschinenverordnung. Die Verordnung (EU) 2023/1230 gilt ab 20. Januar 2027 und verlangt in Anhang III, dass das Anschließen eines Geräts keine Gefährdungssituation erzeugt, dass für die Sicherheit kritische Software und Daten gegen Verfälschung geschützt sind und dass Eingriffe in sie Spuren hinterlassen. Sie hat eine eigene technische Dokumentation, die der CRA nicht ersetzt.
Technische Dokumentation MaschinenZwei Wege zur Bereitschaft
CRA-Bereitschaft, 1.500 €, 10 Arbeitstage
Wir grenzen Ihr Produkt ab, listen die Lücken gegenüber Anhang I, richten den Meldeweg ein und erstellen die technische Dokumentation mit Ihnen.
Leistungsumfang ansehenCRA-Paket technische Dokumentation, 2.000 €
Dieselbe Dokumentation, von Ihnen aus unserer Vorlage und Ihrem Produktdatensatz geschrieben, ohne Beauftragung.
Paket ansehenHäufige Fragen
- Unsere Steuerung geht an Maschinenbauer, nicht an Endkunden. Gilt der CRA trotzdem?
- Ja. Die Pflichten knüpfen an das Inverkehrbringen eines Produkts mit digitalen Elementen an, nicht daran, wer es kauft. Eine Komponente, die an einen anderen Hersteller geht, wird in Verkehr gebracht.
- Die Maschine hängt nicht am Internet. Sind wir raus?
- Nein. Die Verordnung erfasst Produkte mit digitalen Elementen, deren bestimmungsgemäße Verwendung eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netz einschließt; ein Anlagennetz oder ein Servicelaptop ist eine solche.
- Braucht es eine notifizierte Stelle für die ganze Maschine oder nur für den gelisteten Teil?
- Nur für das Produkt, das gelistet ist. Eine Firewall, die als Produkt in Verkehr gebracht wird, fällt unter Anhang III Klasse II und wird als dieses Produkt bewertet; die Maschine, die sie schützt, bleibt Standardklasse und bewerten Sie selbst.
- Was gilt jetzt schon, vor dem 11. Dezember 2027?
- Die Meldepflicht. Seit dem 11. September 2026 ist eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Sicherheitsvorfall zu melden, zuerst binnen 24 Stunden, dann binnen 72.