DevKit Dossier

Leitfäden zum Cyber Resilience Act

Cyber Resilience Act: Zeitplan und was ab wann gilt

Zuletzt aktualisiert: 2026-09-30

Die Cyberresilienz-Verordnung ist am 10. Dezember 2024 in Kraft getreten und gilt in drei Schritten. Kapitel IV, über die Notifizierung von Konformitätsbewertungsstellen, gilt ab dem 11. Juni 2026; Artikel 14, über die Meldepflichten, ab dem 11. September 2026; die Verordnung insgesamt ab dem 11. Dezember 2027. Zum Zeitpunkt der Abfassung, im September 2026, gelten die Meldepflichten nach Artikel 14 bereits.

Was der Text sagt

Artikel 71 Absatz 1:

"Diese Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft."

Artikel 71 Absatz 2:

"Diese Verordnung gilt ab dem 11. Dezember 2027."

"Artikel 14 gilt jedoch ab dem 11. September 2026, und Kapitel IV (Artikel 35 bis 51) gilt ab dem 11. Juni 2026."

Artikel 69 Absatz 2:

"Produkte mit digitalen Elementen, die vor dem 11. Dezember 2027 in den Verkehr gebracht wurden, unterliegen den in dieser Verordnung festgelegten Anforderungen nur dann, wenn nach diesem Zeitpunkt diese Produkte einer wesentlichen Änderung unterliegen."

Artikel 69 Absatz 3:

"Abweichend von Absatz 2 des vorliegenden Artikels gelten die in Artikel 14 festgelegten Pflichten für alle Produkte mit digitalen Elementen, die in den Anwendungsbereich dieser Verordnung fallen und vor dem 11. Dezember 2027 in den Verkehr gebracht wurden."

Die Termine in zeitlicher Reihenfolge:

Was das in der Praxis bedeutet

Was Sie als Nachweis aufbewahren sollten

Wo DevKit Dossier ansetzt

DevKit Dossier führt die Aufzeichnungen, nach denen diese Termine fragen. Ihre CI erzeugt mit Syft oder Trivy eine CycloneDX- oder SPDX-JSON-Datei und lädt sie in das SBOM-Archiv pro Release hoch, wo jede Datei ihren Upload-Zeitpunkt behält; DevKit Dossier ist kein Scanner. Es gleicht die aktuelle SBOM jedes Releases täglich mit OSV und den GitHub-Advisories, CISA KEV, EPSS und NVD-Werten ab; es überwacht die Meldefristen nach Artikel 14 (24 Stunden, 72 Stunden, 14 Tage) mit einer Checkliste und exportiert ein Nachweispaket als Beilage zur technischen Dokumentation nach Anhang VII. Es übermittelt nichts an die einheitliche Meldeplattform der ENISA, leistet keine Rechtsberatung und nimmt keine Zertifizierung vor. Es wird in der EU gehostet, funktioniert im Self-Service und kostet pauschal 49, 99 oder 249 EUR pro Monat und Organisation, mit einer 14-tägigen Testphase.

Auf die Warteliste

Quellen

Dieser Leitfaden enthält allgemeine Informationen und ist keine Rechtsberatung.