Was ist der Cyber Resilience Act?
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt Cybersicherheitsregeln für Produkte mit digitalen Elementen fest: Hardware und Software, die sich mit einem Gerät oder Netzwerk verbinden, einschließlich ihrer Datenfernverarbeitung. Hersteller gestalten Produkte nach den grundlegenden Anforderungen aus Anhang I, behandeln Schwachstellen während des gesamten Unterstützungszeitraums, melden schwerwiegende Sicherheitsereignisse und weisen die Konformität nach, bevor die CE-Kennzeichnung angebracht wird.
Wann der CRA gilt
- 10. Dezember 2024: Die Verordnung ist in Kraft getreten.
- 11. Juni 2026: Regeln für notifizierte Stellen (Kapitel IV).
- 11. September 2026: Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Vorfälle (Artikel 14), auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.
- 11. Dezember 2027: alle übrigen Pflichten, darunter die grundlegenden Anforderungen, die Konformitätsbewertung und die CE-Kennzeichnung.
Die ENISA hat die einheitliche Meldeplattform am 11. September 2026 eröffnet. Die Kommission hat die Kategorien wichtiger und kritischer Produkte in der Durchführungsverordnung (EU) 2025/2392 beschrieben und im Juli 2026 Leitlinien zur Anwendung des CRA veröffentlicht. Quelle: Verordnung (EU) 2024/2847 auf EUR-Lex.
Wer die Anforderungen erfüllen muss
- Hersteller von Hardware und Software, die im Rahmen einer Geschäftstätigkeit entgeltlich oder unentgeltlich auf dem EU-Markt bereitgestellt wird
- Einführer und Händler, die vor dem Verkauf CE-Kennzeichnung, Dokumentation und Kontaktangaben prüfen
- Wer ein Produkt unter eigenem Namen verkauft oder wesentlich verändert, wird selbst zum Hersteller
- Verwalter quelloffener Software, mit einer eigenen, leichteren Regelung (Artikel 24)
Produktklassen und Konformitätsbewertung
Maßgeblich ist die Kernfunktion des Produkts. Freie und quelloffene Software aus Anhang III darf die interne Kontrolle nutzen, wenn ihre technische Dokumentation öffentlich ist.
Meldungen nach Artikel 14
- Frühwarnung innerhalb von 24 Stunden, nachdem Sie von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Vorfall Kenntnis erlangt haben.
- Meldung innerhalb von 72 Stunden, mit der Art der Ausnutzung oder des Vorfalls und den ergriffenen Maßnahmen.
- Abschlussbericht spätestens 14 Tage, nachdem für eine Schwachstelle eine Korrektur verfügbar ist, oder einen Monat nach der Meldung eines Vorfalls.
Meldungen laufen über die einheitliche Meldeplattform der ENISA an das als Koordinator benannte CSIRT im Mitgliedstaat Ihrer Hauptniederlassung. Außerdem informieren Sie die betroffenen Nutzenden.
Wichtige CRA-Kontrollen in Dazr
So hilft Dazr beim CRA
Dazr Compliance ist eine in der EU gehostete Compliance-Management-Plattform (GRC-Software) für europäische Organisationen jeder Größe, vom Fünf-Personen-Team bis zum Konzern. Der Cyber Resilience Act ist eines der zwölf Frameworks: 42 wiederkehrende Kontrollen plus ein Produktmodul. In der Praxis heißt das:
- Ein Produktregister mit Versionen, Unterstützungszeitraum, Konformitätsverfahren, CE-Kennzeichnung und Status der Erklärung
- Eine geführte Klassifizierung nach Artikel 2 und den Anhängen III und IV, die zeigt, welche Konformitätsverfahren zulässig sind
- SBOM-Upload (CycloneDX oder SPDX als JSON) mit Komponenten, Lizenzen und einer Prüfung auf bekannte Schwachstellen bei OSV.dev
- Schwachstellen mit CVE- und GHSA-Kennungen, betroffenen und behobenen Versionen und Status der Offenlegung
- Meldungen nach Artikel 14 mit laufenden Fristen für 24 Stunden, 72 Stunden und den Abschlussbericht, einem Textentwurf je Stufe und Erinnerungen per E-Mail
- Technische Dokumentation (Anhang VII) und die EU-Konformitätserklärung (Anhang V) als PDF, dazu eine Richtlinie zur koordinierten Offenlegung von Schwachstellen, die Sie unter Richtlinien verabschieden


Eine versiegelte Nachweiskette
Alles, was Sie im CRA-Modul erfassen, wird zu einem Eintrag Ihrer Nachweiskette: Produkte, Klassifizierungen, SBOMs, Releases und Patches, Schwachstellen, Meldungen und erzeugte Dokumente. Jeder Eintrag wird mit SHA-256 gehasht, trägt den Hash des vorherigen Eintrags und wird von Dazr signiert. Einträge werden nie bearbeitet; eine Korrektur ist ein neuer Eintrag, der auf den alten verweist. Wird ein Eintrag geändert, entfernt oder umsortiert, schlägt die Prüfung fehl.
- Das Portal prüft auf Anfrage die gesamte Kette und jede Signatur
- Ein Nachweispaket enthält die Einträge, die Dateien, die Signaturen, die öffentlichen Schlüssel, eine lesbare PDF-Zusammenfassung und ein kleines Prüfprogramm, das offline läuft
- Marktüberwachungsbehörden und notifizierte Stellen können das Paket ohne Zugang zu Ihrem Arbeitsbereich prüfen
„Versiegelt von Dazr“ bedeutet, dass der Signaturschlüssel von Dazr Inhalt, Reihenfolge und Zeitpunkt bestätigt. Es ist kein qualifiziertes elektronisches Siegel und kein qualifizierter Zeitstempel nach eIDAS.

Ein Siegel prüfen
Fügen Sie ein Siegel, die manifest.jws eines Nachweispakets oder den Hash eines Eintrags ein. Dazr prüft die Signatur und bestätigt, ob Dazr sie ausgestellt hat. Sonst wird nichts übermittelt oder angezeigt.
Worauf Marktüberwachungsbehörden achten
Auf begründetes Verlangen fordern Behörden die technische Dokumentation, die EU-Konformitätserklärung und bei Bedarf die SBOM an. Sie prüfen, ob Klassifizierung und Konformitätsverfahren zum Produkt passen, ob Schwachstellen rechtzeitig behandelt und gemeldet wurden und ob der Unterstützungszeitraum eingehalten wird. Dazr bewahrt alles an einem Ort auf, mindestens zehn Jahre oder für die Dauer des Unterstützungszeitraums.
Zurück zur vollständigen Übersicht von Dazr Compliance › | Kostenlos registrieren ›