Cyber Resilience Act: alle Werkzeuge und Artikel

Verordnung (EU) 2024/2847, Artikel 2 und 30, und Erwägungsgrund 12

Ihre Kunden installieren Ihre Software. Verlangt der CRA eine CE-Kennzeichnung?

Erfasst?
Ja, wenn sie installiert wird. Ein Produkt mit digitalen Elementen kann reine Software sein.
Welches Recht?
Der CRA, wenn installiert wird. Wenn nur eingeloggt wird, verweist Erwägungsgrund 12 auf NIS2.
Ab wann?
Meldepflicht seit 11. September 2026; alles Übrige ab 11. Dezember 2027.

Wie bekommen Kunden sie?

Die CE-Kennzeichnung von Software steht auf der Erklärung oder der Website

Artikel 30 ist ausdrücklich: Bei Produkten mit digitalen Elementen in Form von Software wird die CE-Kennzeichnung entweder auf der EU-Konformitätserklärung oder auf der die Software begleitenden Website angebracht. Kein Aufkleber, keine Hardware, und sie kommt vor dem Inverkehrbringen darauf.

Dasselbe Unternehmen, nach zwei Rechtsakten gelesen

  • Welches Recht

    Wenn installiert wird: Verordnung (EU) 2024/2847, der Cyber Resilience Act

    Wenn nur eingeloggt wird: Richtlinie (EU) 2022/2555, wie Ihr Mitgliedstaat sie umgesetzt hat

  • Was Sie sind

    Wenn installiert wird: Hersteller eines Produkts mit digitalen Elementen

    Wenn nur eingeloggt wird: Anbieter von Cloud-Computing-Diensten, wesentlich oder wichtig je nach Größe

  • Kennzeichnung und Nachweise

    Wenn installiert wird: CE-Kennzeichnung, EU-Konformitätserklärung und technische Dokumentation, zehn Jahre aufbewahrt

    Wenn nur eingeloggt wird: Keine Kennzeichnung. Die Risikomanagementmaßnahmen aus Artikel 21 und Ihre Angaben auf der nationalen Liste

  • Ein Problem melden

    Wenn installiert wird: Aktiv ausgenutzte Schwachstelle oder schwerwiegender Sicherheitsvorfall: Frühwarnung binnen 24 Stunden, Meldung binnen 72

    Wenn nur eingeloggt wird: Erheblicher Sicherheitsvorfall: Frühwarnung 24 Stunden, Meldung 72 Stunden, Abschlussbericht binnen 1 Monat

Verordnung (EU) 2024/2847 und Richtlinie (EU) 2022/2555, aus dem Amtsblatt mit ihren Berichtigungen gelesen. Die Grenze zwischen ihnen zieht Erwägungsgrund 12 des Cyber Resilience Act, der die Lesart der Union zu ihrem eigenen Anwendungsbereich ist und keine Regelung.

Zwei Wege zur Bereitschaft

CRA-Bereitschaft, 1.500 €, 10 Arbeitstage

Wir grenzen Ihr Produkt ab, listen die Lücken gegenüber Anhang I, richten den Meldeweg ein und erstellen die technische Dokumentation mit Ihnen.

Leistungsumfang ansehen

CRA-Paket technische Dokumentation, 2.000 €

Dieselbe Dokumentation, von Ihnen aus unserer Vorlage und Ihrem Produktdatensatz geschrieben, ohne Beauftragung.

Paket ansehen

Häufige Fragen

Wir verkaufen On-Premise-Software und gar keine Hardware. Müssen wir wirklich CE-kennzeichnen?
Ja. Ein Produkt mit digitalen Elementen ist ein Software- oder Hardwareprodukt, und Artikel 30 sagt, wohin die Kennzeichnung bei Software gehört: auf die EU-Konformitätserklärung oder auf die begleitende Website.
Wir sind reines SaaS. Sind wir damit schlicht außerhalb des CRA?
Weitgehend, und dafür innerhalb von NIS2. Erwägungsgrund 12 nennt Cloud-Dienstmodelle wie SaaS als Gebiet der Richtlinie (EU) 2022/2555. Ausnahme ist eine Cloud, die ein Produkt von Ihnen bedient: sie ist eine Fernverarbeitungslösung und kommt mit diesem Produkt in den CRA zurück.
Wir liefern ein installiertes und ein gehostetes Produkt. Schulden wir beides?
Ja, und das eine ersetzt das andere nicht. Für das Installierte sind Sie Hersteller nach dem CRA, für das Gehostete Diensteanbieter nach NIS2, mit getrennten Meldewegen und getrennten Behörden.
Was gilt jetzt schon, vor dem 11. Dezember 2027?
Die Meldepflicht. Seit dem 11. September 2026 ist eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Sicherheitsvorfall zu melden, zuerst binnen 24 Stunden, dann binnen 72.

Diese Seite auf:EnglishFrançaisNederlandsEspañolDansk