NormWatch
EU & DACH Compliance Monitoring
Zurück zum Feed

CRA

Der Cyber Resilience Act schafft ein europäisches Sicherheitsregime für Produkte mit digitalen Elementen. Im Monitoring stehen vor allem Anwendungsdaten, Security-by-Design, Schwachstellenmanagement und Meldepflichten im Vordergrund.

NormWatch beobachtet dazu EU-Primärquellen, Cybersecurity-nahe Veröffentlichungen und Umsetzungsimpulse, damit Produkt-, Security- und Compliance-Teams Fristen und Pflichten frühzeitig einordnen können.

1. Was ist der CRA?

Der Cyber Resilience Act ist das EU-Regime für Produkte mit digitalen Elementen. Er soll sicherstellen, dass Hersteller und weitere Marktakteure Security-by-Design, Schwachstellenmanagement und koordinierte Sicherheitsprozesse verbindlich in ihre Produktverantwortung integrieren.

2. Für wen ist er relevant?

Relevant ist der CRA vor allem für Hersteller, Importeure und Händler digitaler Produkte. Auch Produktmanagement, Informationssicherheit, Vulnerability Management und Compliance sind unmittelbar betroffen.

  • Hersteller digitaler Produkte und vernetzter Komponenten
  • Importeure und Händler im EU-Binnenmarkt
  • Produkt-, Security- und Governance-Funktionen
  • Teams mit Verantwortung für Schwachstellenprozesse und Dokumentation

3. Kernbereiche im Monitoring

  • Security-by-Design und sichere Produktentwicklung
  • Schwachstellenmanagement und koordinierte Offenlegung
  • Meldepflichten und Marktaufsichtsbezug
  • Technische Dokumentation und Konformitätsanforderungen

Wichtige Fristen

Inkrafttreten

Der CRA ist als EU-Verordnung in Kraft getreten und setzt einen gestaffelten Anwendungszeitplan in Gang.

10. Dez. 2024

Meldepflichten

Die ersten produktbezogenen Meldepflichten greifen vor dem vollen Anwendungsregime.

11. Sep. 2026

Hauptanwendung

Der wesentliche Teil des CRA wird für betroffene Produkte anwendbar.

11. Dez. 2027

Primärquellen

EUR-Lex: Verordnung (EU) 2024/2847

ENISA

Wie NormWatch den CRA beobachtet

NormWatch beobachtet die gestaffelten Anwendungsdaten, neue Guidance, produktbezogene Melde- und Schwachstellenpflichten sowie Veröffentlichungen mit Security-by-Design-Bezug. Ziel ist eine schnelle Priorisierung von Umsetzungsdruck und Fristen.