Leitfäden zum Cyber Resilience Act
Cyber Resilience Act: Zeitplan und was ab wann gilt
Zuletzt aktualisiert: 2026-09-30
Die Cyberresilienz-Verordnung ist am 10. Dezember 2024 in Kraft getreten und gilt in drei Schritten. Kapitel IV, über die Notifizierung von Konformitätsbewertungsstellen, gilt ab dem 11. Juni 2026; Artikel 14, über die Meldepflichten, ab dem 11. September 2026; die Verordnung insgesamt ab dem 11. Dezember 2027. Zum Zeitpunkt der Abfassung, im September 2026, gelten die Meldepflichten nach Artikel 14 bereits.
Was der Text sagt
Artikel 71 Absatz 1:
"Diese Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft."
Artikel 71 Absatz 2:
"Diese Verordnung gilt ab dem 11. Dezember 2027."
"Artikel 14 gilt jedoch ab dem 11. September 2026, und Kapitel IV (Artikel 35 bis 51) gilt ab dem 11. Juni 2026."
Artikel 69 Absatz 2:
"Produkte mit digitalen Elementen, die vor dem 11. Dezember 2027 in den Verkehr gebracht wurden, unterliegen den in dieser Verordnung festgelegten Anforderungen nur dann, wenn nach diesem Zeitpunkt diese Produkte einer wesentlichen Änderung unterliegen."
Artikel 69 Absatz 3:
"Abweichend von Absatz 2 des vorliegenden Artikels gelten die in Artikel 14 festgelegten Pflichten für alle Produkte mit digitalen Elementen, die in den Anwendungsbereich dieser Verordnung fallen und vor dem 11. Dezember 2027 in den Verkehr gebracht wurden."
Die Termine in zeitlicher Reihenfolge:
- 20. November 2024: Veröffentlichung im Amtsblatt.
- 10. Dezember 2024: Inkrafttreten.
- 11. Dezember 2025: das Datum, bis zu dem die Kommission den Durchführungsrechtsakt zur technischen Beschreibung der Kategorien wichtiger und kritischer Produkte (Artikel 7 Absatz 4) und den delegierten Rechtsakt zur Verzögerung der Verbreitung von Meldungen (Artikel 14 Absatz 9) erlassen sollte.
- 11. Juni 2026: Kapitel IV gilt.
- 11. September 2026: Artikel 14 gilt. Die einheitliche Meldeplattform der ENISA ist seit diesem Tag in Betrieb.
- 11. Dezember 2026: das Datum, bis zu dem die Mitgliedstaaten auf eine ausreichende Zahl notifizierter Stellen hinwirken sollen (Artikel 35 Absatz 2).
- 11. Dezember 2027: die Verordnung gilt.
- 11. September 2028: Bericht der Kommission über die einheitliche Meldeplattform (Artikel 70 Absatz 2).
- 11. Dezember 2030: erster Bericht der Kommission über die Bewertung und Überprüfung der Verordnung (Artikel 70 Absatz 1).
Was das in der Praxis bedeutet
- Nach dem Wortlaut unterliegt ein vor dem 11. Dezember 2027 in Verkehr gebrachtes Produkt den Anforderungen nur, wenn es ab diesem Zeitpunkt wesentlich geändert wird. Artikel 3 Nummer 30 bestimmt, was eine wesentliche Änderung ist.
- Die Meldepflichten sind die Ausnahme. Artikel 14 gilt für Produkte im Anwendungsbereich, die vor diesem Datum in Verkehr gebracht wurden.
- Inverkehrbringen ist nach Artikel 3 Nummer 21 „die erstmalige Bereitstellung eines Produkts mit digitalen Elementen auf dem Unionsmarkt“. Wie das auf jede neue Version eines Softwareprodukts anzuwenden ist, ist eine Auslegungsfrage, die dieser Leitfaden nicht entscheidet.
- Die Seite der Kommission zur Durchführung des CRA nennt eine Durchführungsverordnung über die technische Beschreibung der Kategorien von wichtigen und kritischen Produkten mit digitalen Elementen vom 28. November 2025 und eine delegierte Verordnung zum Aufschub der Verbreitung von Meldungen vom 11. Dezember 2025. Sie nennt außerdem Leitlinien der Kommission, veröffentlicht am 27. Juli 2026.
- Artikel 31 Absatz 2 verlangt die technische Dokumentation vor dem Inverkehrbringen eines Produkts. Für ein Produkt, das am oder nach dem 11. Dezember 2027 in Verkehr gebracht wird, fällt diese Arbeit vor den Zeitpunkt des Inverkehrbringens.
Was Sie als Nachweis aufbewahren sollten
- Für jedes Produkt und jede Version: das Datum der erstmaligen Bereitstellung auf dem Unionsmarkt.
- Die nach diesem Datum vorgenommenen Änderungen und Ihre Einschätzung, ob sie eine wesentliche Änderung sind.
- Ab dem 11. September 2026: den Zeitpunkt, zu dem Sie Kenntnis von jeder aktiv ausgenutzten Schwachstelle oder jedem schwerwiegenden Sicherheitsvorfall erlangt haben, und was Sie gemeldet haben.
- Den Unterstützungszeitraum und die Informationen, auf denen seine Festlegung beruht.
- Die Software-Stückliste jeder Version, vor und nach dem 11. Dezember 2027.
Wo DevKit Dossier ansetzt
DevKit Dossier führt die Aufzeichnungen, nach denen diese Termine fragen. Ihre CI erzeugt mit Syft oder Trivy eine CycloneDX- oder SPDX-JSON-Datei und lädt sie in das SBOM-Archiv pro Release hoch, wo jede Datei ihren Upload-Zeitpunkt behält; DevKit Dossier ist kein Scanner. Es gleicht die aktuelle SBOM jedes Releases täglich mit OSV und den GitHub-Advisories, CISA KEV, EPSS und NVD-Werten ab; es überwacht die Meldefristen nach Artikel 14 (24 Stunden, 72 Stunden, 14 Tage) mit einer Checkliste und exportiert ein Nachweispaket als Beilage zur technischen Dokumentation nach Anhang VII. Es übermittelt nichts an die einheitliche Meldeplattform der ENISA, leistet keine Rechtsberatung und nimmt keine Zertifizierung vor. Es wird in der EU gehostet, funktioniert im Self-Service und kostet pauschal 49, 99 oder 249 EUR pro Monat und Organisation, mit einer 14-tägigen Testphase.
Quellen
- Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung)
- Europäische Kommission, Cyber Resilience Act
- Europäische Kommission, Cyber Resilience Act, Durchführung
- ENISA, Pressemitteilung vom 11. September 2026 zum Start der Plattform
Dieser Leitfaden enthält allgemeine Informationen und ist keine Rechtsberatung.
DevKit Dossier