Cyber Resilience Act · 2026/2027
Gilt der Cyber Resilience Act für mein Produkt?
Informationsmaterial. Es ersetzt weder individuelle Rechtsberatung noch eine Konformitätsbewertung.
CRA-Anwendungsbereich prüfen und Produktbewertung herunterladenCRA-Prüfung: erste Einschätzung für ein Produkt
Beantworten Sie vier Fragen, um eine Prüfgrundlage und eine Nachweischeckliste zu erhalten. Ihre Antworten bleiben in diesem Browser. Laden Sie den Bericht ohne Konto herunter.
Dies ist eine erste Einschätzung des Anwendungsbereichs, keine Rechtsberatung oder Bestätigung der Konformität. Der Produktverantwortliche muss das Ergebnis prüfen. Die spezifischen Pflichten von Open-Source-Software-Stewards werden damit nicht bestimmt.
Ergänzen Sie außerhalb dieses Werkzeugs: Produktbeschreibung und Version, Verbindungen und Ferndienste, Vertriebsmodell, Ihre Rolle und die Grundlage möglicher Ausschlüsse. Benennen Sie eine prüfende Person und einen Prüftermin.
Der CRA-Anwendungsbereich ergibt sich nicht allein aus der Branche des Unternehmens oder aus Bezeichnungen wie „SaaS“, „IoT“ oder „Softwareanbieter“. Beginnen Sie mit dem konkreten Produkt mit digitalen Elementen, seiner Bereitstellung auf dem EU-Markt, der Rolle der Organisation und einer etwaigen Datenfernverarbeitung, die Teil der Produktfunktionalität ist.
Das Ergebnis sollte eine dokumentierte Bewertung des Anwendungsbereichs mit erkennbarer Grundlage für die Schlussfolgerung sein — kein unerklärtes Ja oder Nein.
Schritt 1. Identifizieren Sie das Produkt
Beginnen Sie mit dem, was eine Person tatsächlich kauft, herunterlädt, installiert, integriert oder als Komponente erhält.
Erfassen Sie:
- Produktname und Kennung;
- Fassung oder Versionsfamilie;
- Zweckbestimmung;
- Hauptfunktionen;
- Bereitstellungsmodell;
- Marke, unter der es auf den Markt gelangt;
- Märkte, auf denen es bereitgestellt wird.
Kann das Team die Produktgrenze nicht bestimmen, beruht der Rest der Bewertung auf Annahmen, die später schwer zu überprüfen sind.
Schritt 2. Prüfen Sie die Definition eines Produkts mit digitalen Elementen
Der CRA definiert ein Produkt mit digitalen Elementen als ein Software- oder Hardwareprodukt und dessen Datenfernverarbeitungslösungen. Auch gesondert in Verkehr gebrachte Software- oder Hardwarekomponenten können unter die Definition fallen.
Bei entfernten Diensten ist der funktionale Zusammenhang wichtig. Die Verordnung beschreibt Datenfernverarbeitung als Verarbeitung aus der Ferne, für die die Software vom Hersteller oder unter seiner Verantwortung konzipiert und entwickelt wird und deren Fehlen das Produkt daran hindern würde, eine seiner Funktionen auszuführen.
Deshalb reicht „Es läuft in der Cloud“ als Prüfung des Anwendungsbereichs nicht aus. Ordnen Sie zuerst das Produkt und seine Abhängigkeiten zu.
Schritt 3. Bestimmen Sie die Rolle der Organisation
Die relevante Rolle kann sein:
- Hersteller;
- Bevollmächtigter;
- Einführer;
- Händler;
- eine andere Person, die eine wesentliche Änderung vornimmt und das Produkt auf dem Markt bereitstellt.
Ein wichtiger Fall ist ein Einführer oder Händler, der ein Produkt unter eigenem Namen oder eigener Marke in Verkehr bringt oder es wesentlich verändert. Nach dem CRA können für diesen Akteur dann Herstellerpflichten gelten.
Schritt 4. Ignorieren Sie bereits auf dem Markt befindliche Produkte nicht
Die wesentlichen CRA-Anforderungen gelten ab dem 11. Dezember 2027. Das bedeutet aber nicht, dass bereits auf dem Markt befindliche Produkte bei den heutigen Meldungen ignoriert werden können.
Artikel 69 Absatz 3 bestimmt, dass die Meldepflichten nach Artikel 14 für Produkte mit digitalen Elementen im Anwendungsbereich der Verordnung gelten, selbst wenn diese vor dem 11. Dezember 2027 in Verkehr gebracht wurden.
Bei einem bestehenden Produkt, das noch genutzt wird, ist der Ablauf zur Meldung von Schwachstellen und Vorfällen deshalb eine aktuelle operative Frage.
Schritt 5. Prüfen Sie Ausnahmen und sektorspezifisches Recht
Verlassen Sie sich nicht auf eine kurze Online-Liste von „Branchen, die vom CRA ausgenommen sind“. Die Verordnung hat einen eigenen Anwendungsbereich, eigene Ausnahmen und Wechselwirkungen mit sektorspezifischem EU-Recht.
Ein belastbarer Prozess besteht darin:
- die für die Bewertung verwendete Rechtsvorschrift und Quelle festzuhalten;
- das Prüfdatum festzuhalten;
- Tatsachen von Annahmen zu trennen;
- Fragen zu kennzeichnen, die eine qualifizierte rechtliche Prüfung erfordern, statt Unsicherheit in eine selbstsichere Produktaussage umzuwandeln.
Mindestaufzeichnung der Bewertung des Anwendungsbereichs
| Feld | Was festzuhalten ist |
|---|---|
| Produkt | Name, Fassung, Kennung |
| Rolle der Organisation | Hersteller / Einführer / Händler / andere |
| Markt | Wo das Produkt bereitgestellt wird |
| Digitale Funktionen | Software, Hardware, Schnittstellen, Komponenten |
| Datenfernverarbeitung | Was aus der Ferne läuft und ob es für eine Produktfunktion erforderlich ist |
| Grundlage | CRA-Vorschrift, Leitlinien der Kommission, Annahmen |
| Ergebnis | Wahrscheinlich im Anwendungsbereich / wahrscheinlich außerhalb / vertiefte Bewertung erforderlich |
| Entscheidungsverantwortung | Person, die die Bewertung genehmigt |
| Prüftermin | Wann die Entscheidung erneut geprüft werden sollte |
Wann eine Neubewertung nötig ist
Die Bewertung des Anwendungsbereichs sollte nicht zu einer vergessenen PDF-Datei werden. Prüfen Sie sie erneut, zum Beispiel wenn:
- sich die Zweckbestimmung ändert;
- ein neuer entfernter Dienst für eine Produktfunktion erforderlich wird;
- das Produkt wesentlich verändert wird;
- sich Vertriebsmodell oder Marke ändern;
- die Organisation eine andere Rolle als Wirtschaftsakteur übernimmt;
- neue Leitlinien der Kommission oder einer Behörde die Entscheidungsgrundlage verändern.
Tatsachen vor der rechtlichen Schlussfolgerung zusammenstellen
Die folgende Bewertungsmethode ist unsere praktische Empfehlung. Lassen Sie Produktmanagement, Entwicklung und kaufmännisch Verantwortliche unterschiedliche Tatsachen liefern. Das Produktmanagement beschreibt Zweckbestimmung und Nutzerfunktionen. Die Entwicklung beschreibt ausgelieferte Software, Verbindungsmöglichkeiten und entfernte Verarbeitung. Der kaufmännische Bereich beschreibt Vertrieb, Marke und Vertragsparteien. Eine Bewertung aus nur einer Perspektive kann Tatsachen übersehen, die Produktgrenze oder Rolle des Herstellers verändern. Das Ergebnis muss deshalb auf gemeinsam bestätigten Informationen beruhen und offene Punkte ausdrücklich erkennen lassen.
Verwenden Sie tatsächliche Nachweise, soweit vorhanden: Downloadpakete, Nutzeranweisungen, Produktspezifikationen, Verträge und Architekturbeschreibungen. Fehlt ein Nachweis, kennzeichnen Sie die Annahme. „Der Kunde installiert vermutlich nichts“ ist kein bestätigtes Bereitstellungsmodell. Gibt es einen Desktop-Agenten oder Firmwareupdates, werden diese identifiziert. Die Bewertung beschreibt, was auf dem Markt bereitgestellt wird. Sie darf sich nicht auf die Darstellung der öffentlichen Startseite beschränken, die technische Komponenten und Vertriebsdetails häufig bewusst verkürzt.
Halten Sie den Stand der Tatsachen und die verwendeten Rechtsquellen fest. Eine Entscheidung über einen Prototyp beschreibt möglicherweise nicht mehr das veröffentlichte Produkt. Eine Entscheidung vor einem neuen Vertriebsvertrag beschreibt möglicherweise nicht mehr die Rolle des Akteurs. Bewahren Sie das frühere Ergebnis auf und dokumentieren Sie die neue Prüfung daneben. So lässt sich eine Änderung erklären, ohne die Vergangenheit so umzuschreiben, als habe das heutige Geschäftsmodell schon immer bestanden.
Produktfamilien mit eindeutigen Grenzen behandeln
Ein Hersteller kann mehrere Ausgaben unter einem Produktnamen anbieten. Unterschiede bei Verbindungsmöglichkeiten, Sicherheitsfunktionen, beigefügter Software oder entfernten Abhängigkeiten können für die Bewertung wichtig sein. Eine Schlussfolgerung darf nicht ungeprüft auf jede Ausgabe übertragen werden. Beschreiben Sie die Produktfamilie und nennen Sie gemeinsame sowie unterschiedliche Tatsachen. Eine gemeinsame Prüfung kann sinnvoll sein, wenn ihre Grundlage wirklich für alle genannten Varianten gilt. Die Gruppe muss dafür nachvollziehbar abgegrenzt und in der Aufzeichnung genannt werden.
Ein hypothetisches Messgerät wird als Offline-Modell und als netzwerkfähiges Modell verkauft. Das zweite Modell enthält entfernte Verwaltungssoftware. Das Team prüft jedes relevante Produkt anhand der CRA-Bestimmungen und aktuellen Leitlinien. Eine Schlussfolgerung, die ausschließlich auf Eigenschaften des Offline-Modells beruht, bestimmt die Position des vernetzten Modells nicht. Das Beispiel beschreibt die Methode. Es stellt keine rechtliche Feststellung dar, dass eines der Modelle ausgeschlossen sei. Dazu wären die vollständigen Funktionen und einschlägigen Voraussetzungen zu prüfen.
Erfassen Sie auch gesondert vermarktete Komponenten. Eine Bibliothek, ein Plugin oder eine Verwaltungsanwendung kann unabhängig vom größeren System auf den Markt gelangen. Der Vertriebskatalog ist deshalb eine Eingabe für die Prüfung. Fragen Sie nach gesonderter Bereitstellung, Marke und Zweck. So wird verhindert, dass jede Bewertung das fertige Gerät behandelt, während Softwarekomponenten derselben Organisation keine Entscheidungsaufzeichnung haben. Diese Komponenten müssen nicht zwangsläufig dieselbe Einordnung haben; ihre eigenen Tatsachen werden anhand derselben Rechtsgrundlage geprüft.
Nutzerrolle von der Rolle eines Wirtschaftsakteurs trennen
Wer Software für den internen Betrieb kauft, ist nicht automatisch deren Hersteller. Beginnen Sie mit der Tätigkeit in Bezug auf das konkrete Produkt. Einfuhr, Vertrieb, Bereitstellung unter eigener Marke oder wesentliche Änderung stellen andere Fragen als gewöhnliche Nutzung. Ein Unternehmen kann im Portfolio mehrere Rollen haben. Eine allgemeine Bezeichnung wie „Wiederverkäufer“ ersetzt die Produktprüfung nicht. Ebenso macht die interne Anpassung eines Werkzeugs nicht ohne Prüfung sämtlicher Voraussetzungen aus jeder nutzenden Organisation einen Hersteller nach CRA.
Bei einem hypothetischen Händler, der eine eigene Marke anbringt und das Sicherheitsverhalten verändert, müssen die Bestimmungen zur Anwendung von Herstellerpflichten geprüft werden. Ermitteln Sie zunächst Änderung, Vertriebsweg und Markenverwendung. Ziehen Sie erst danach die rechtliche Schlussfolgerung. Eine Einkaufsentscheidung oder Vertragsbezeichnung legt diese Tatsachen nicht allein fest. Ist die Bedeutung einer Änderung unklar, bewahren Sie die technische Beschreibung auf und veranlassen Sie eine qualifizierte Prüfung genau dieser Frage. Das schafft eine konkrete Grundlage für die weitere Entscheidung.
Ordnen Sie Zuständigkeiten zwischen Konzerngesellschaften und Lieferanten anhand tatsächlicher Verträge und Marktaktivitäten zu. Muttergesellschaft, lokale Tochter und Entwicklungsdienstleister können gemeinsam an der Lieferung beteiligt sein. Ermitteln Sie, welche juristische Person die jeweilige Tätigkeit ausführt und unter wessen Verantwortung Software entwickelt wird. Im Akteursfeld darf nicht nur ein Teamname oder Projektkürzel stehen. Benötigt wird eine identifizierbare Organisation, der die einschlägigen Pflichten zugeordnet werden können. Unterschiedliche Produkte können dabei unterschiedliche verantwortliche Gesellschaften haben.
Eine Ausnahme mit einer positiven Grundlage belegen
Eine Ausnahme braucht eine Bestimmung und Tatsachen, die ihre Anwendung zeigen. Vermeiden Sie die Aussage, der CRA gelte nicht, weil die Organisation in einer regulierten Branche arbeite. Sektorspezifisches Recht und genaue Produktklassifikation sind zu prüfen. Ein Lieferant kann gleichzeitig ein besonders reguliertes Produkt und allgemeine Software anbieten. Für beide kann eine unterschiedliche Position bestehen. Der Branchenname entscheidet diesen Unterschied nicht. Die Produktaufzeichnung muss deshalb erklären, auf welches Angebot sich die Ausnahme tatsächlich bezieht.
Leiten Sie ebenso wenig eine allgemeine Ausnahme aus Unternehmensgröße, kostenlosem Download oder Open-Source-Lizenz ab. Der CRA enthält konkrete Regeln zu freier und quelloffener Software sowie gewerblicher Tätigkeit. Prüfen Sie diese Regeln und die Leitlinien anhand tatsächlicher Aktivitäten. Eine Lizenzbezeichnung ist keine vollständige Antwort. Für Verwalter quelloffener Software bestehen zudem eigene Regeln und Termine. Diese Rolle darf nicht mit einem Hersteller gleichgesetzt werden. Insbesondere werden ihre Meldefristen nicht einfach aus dem Zeitplan für Hersteller übernommen.
Eine praktische Aufzeichnung unterscheidet bestätigte Ausnahme, vorläufige Auslegung und offene Frage. Fehlen Tatsachen für eine Ausnahme, wird das benannt. Vergeben Sie Recherche und rechtliche Prüfung, statt aus Bequemlichkeit „außerhalb des Anwendungsbereichs“ einzutragen. Das verlangt nicht, jedes Produkt unbegrenzt als erfasst zu behandeln. Es verlangt eine überprüfbare Begründung und einen Weg zur Auflösung der Unsicherheit. Der nächste Schritt muss daher eine konkrete Information oder Bewertung beschaffen, die die Entscheidung tatsächlich beeinflussen kann.
Anwendungsbereich und Konformitätsverfahren getrennt entscheiden
Die Feststellung eines Produkts im Anwendungsbereich beendet die Arbeit nicht. Anforderungen und Konformitätsbewertungsverfahren brauchen weitere Prüfung, einschließlich einschlägiger Produktklassen und Anhänge. Halten Sie diese Tätigkeit von der ersten Entscheidung zum Anwendungsbereich getrennt. Sonst zeigt ein Bericht „CRA geprüft“, obwohl nur eine mögliche Erfassung beantwortet wurde. Die übrigen Fragen zu Anforderungen, Dokumentation und Verfahren bleiben offen. Die unterschiedlichen Prüfschritte müssen in den Aufzeichnungen erkennbar sein, damit daraus keine unzutreffende Freigabe des gesamten Produkts entsteht.
Nutzen Sie unterschiedliche Statusangaben für Anwendungsbereich, Anforderungszuordnung und Planung der Konformitätsbewertung. Jede enthält ihre eigene Rechtsgrundlage. Bestimmen Sie ein Verfahren nicht allein aus einer internen Risikozahl oder kaufmännischen Produktkategorie. Die einschlägigen Bestimmungen werden gesondert geprüft. Ein hohes internes Risiko und eine gesetzliche Produktklasse sind nicht austauschbar. Diese Trennung verbessert Entwicklungs-, Dokumentations- und Prüfplanung. Sie verhindert auch, dass ein später entdeckter Klassifikationsfehler unbemerkt alle zuvor geplanten Nachweise und Freigaben beeinflusst.
Vorhandene Zertifikate und Sicherheitsmodelle können Nachweise liefern. Sie begründen nicht automatisch eine vollständige CRA-Schlussfolgerung. Halten Sie Gegenstand, Ausstellungsgrundlage, Produktfassungen und Grenzen eines Zertifikats fest. Nutzen Sie nur die Teile, die die Prüfung tatsächlich stützen. Ein Unternehmenszertifikat betrifft beispielsweise einen anderen Gegenstand als ein konkretes Produktrelease. Werden beide gleichgesetzt, können nie geprüfte Produktanforderungen verdeckt bleiben. Eine ehrliche Wiederverwendung benennt daher sowohl den verwertbaren Nachweis als auch den verbleibenden Prüfbedarf.
Eine Freigabe mit einem bestimmten Inhalt verbinden
Wir empfehlen, in der Freigabe Produkt, akzeptierte Tatsachen, Rechtsgrundlage, offene Fragen und nächsten Prüfauslöser zu nennen. Die genehmigende Person muss eine Schlussfolgerung ablehnen oder zusätzliche Nachweise anfordern können. Eine bloße Bestätigung, dass ein Formular vorhanden ist, genügt nicht. Legen Sie fest, ob die Entscheidung für die genannten Tatsachen endgültig ist oder von einem noch fehlenden Vertrag, einer Architekturbestätigung oder einem Klassifikationsgutachten abhängt. Der Status muss für Personen außerhalb des Prüfungsteams verständlich bleiben.
Verbleibende Bedingungen werden mit Aufgaben, Verantwortlichen und Terminen verbunden. Eine bedingte Entscheidung darf Kunden nicht als uneingeschränkte Konformitätsaussage gezeigt werden. Benötigt der Vertrieb eine Formulierung, muss diese tatsächlichen Stand und Umfang der Prüfung wiedergeben. So werden Zusagen vermieden, die Entwicklung oder rechtliche Prüfung nicht stützen. Die Aufzeichnung hilft dabei, eine konkrete Kundenfrage präzise zu beantworten, statt aus einer begrenzten Produktprüfung eine allgemeine Behauptung über das gesamte Unternehmen zu machen.
Lassen Sie eine andere Person die Schlussfolgerung anhand der Aufzeichnung nachvollziehen, ohne deren Verfasser zu befragen. Produkt, Akteur, Markttatsachen, Bestimmungen und Begründung sollten auffindbar sein. Gelingt das nicht, verbessern Sie den Eintrag. Dieser Test misst Verständlichkeit und Nachvollziehbarkeit. Er ersetzt keine fachliche Auslegung einer schwierigen Rechtsfrage. Er zeigt aber, ob die bereits getroffene Entscheidung so dokumentiert wurde, dass sie nach Personalwechsel, Vertragsänderung oder neuer Produktfassung noch sinnvoll überprüft werden kann.
Wie Pulsar die Entscheidung nachvollziehbar hält
Pulsar kann die Bewertungsgrundlage mit unterstützenden Dokumenten aufbewahren und das Ergebnis mit Risiken, Maßnahmen und Nachweisen verbinden. Der Nutzen liegt nicht in einer unerklärten automatischen Antwort. Er liegt in der Möglichkeit, später zu zeigen, was bewertet wurde, welche Quellen verwendet wurden, wer das Ergebnis genehmigt hat und welche Maßnahmen folgten.
Pulsar ersetzt keine individuelle rechtliche Bewertung.
Eine Bewertung in Pulsar GRC durchführen
Verwandte Leitfäden
- CRA für SaaS — zuerst die Produktgrenze bestimmen
- CRA-Meldungen innerhalb von 24 und 72 Stunden
- Zurück zum CRA-Leitfaden
Quellen
- Verordnung (EU) 2024/2847 — EUR-Lex
- Europäische Kommission — Zusammenfassung des CRA-Rechtsrahmens
- Europäische Kommission — CRA-Leitlinien vom 27. Juli 2026
Quellen geprüft: 2. Oktober 2026.