Cyber Resilience Act FAQ
Praxisleitfaden für Hersteller und Entwickler
Alles, was Sie über CRA-Compliance wissen müssen - von Anwendungsbereich über Open Source bis hin zu Meldepflichten. Praxisnah erklärt mit konkreten Beispielen aus der EU-Kommission-Guidance.
Auf einen Blick: Die wichtigsten CRA-Fakten
11. Juni 2024
11. Juni 2028
Produkte mit digitalen Elementen
5 Jahre
15 Mio. EUR / 3% Umsatz
Risikobewertung, Konformität, Schwachstellen
Anwendungsbereich & Inverkehrbringen
Wann gilt der CRA für Ihr Produkt? Was bedeutet Inverkehrbringen für Software, Hardware und kombinierte Systeme?
Freie und Open-Source-Software (FOSS)
Wann wird FOSS als kommerziell betrachtet? Wie wirken sich Spenden, Support und Monetarisierung auf CRA-Verpflichtungen aus?
Wesentliche Veränderungen & Ersatzteile
Wann gilt ein Update als wesentliche Veränderung? Wie werden Ersatzteile und Reparaturen behandelt?
Unterstützungszeitraum
Wie lange müssen Sie Sicherheitsupdates und Unterstützung für Ihre Produkte bereitstellen?
Produktklassifizierung & Konformitätsbewertung
Ist Ihr Produkt "wichtig" oder "kritisch"? Wie funktioniert die Konformitätsbewertung?
Cybersecurity-Risikobewertung
Wie führen Sie eine CRA-konforme Risikobewertung durch? Was gilt für integrierte Komponenten?
Fernverarbeitung von Daten (RDPS) & Cloud
Welche Cloud-Dienste gelten als RDPS? Wie unterscheiden sich IaaS, PaaS und SaaS im CRA-Kontext?
Meldepflichten & Schwachstellenmanagement
Wann müssen Sie Schwachstellen melden? Was sind die Fristen und Verpflichtungen?
Pflichten der Wirtschaftsakteure
Welche Pflichten haben Hersteller, Importeure und Händler unter dem CRA?
Ausnahmen & Bestandsprodukte
Welche Produkte sind vom CRA ausgenommen? Wie werden Bestandsprodukte behandelt?
Konsequenzen & Handlungsempfehlungen
Welche Strafen drohen bei Nichteinhaltung? Was sollten Unternehmen jetzt tun?
Häufige Missverständnisse
Verbreitete Irrtümer zum Cyber Resilience Act — und was wirklich gilt.
Schwachstellenbehandlung im Detail
SBOM-Pflichten, Sicherheitsupdates, Coordinated Disclosure und der vollständige Schwachstellen-Lebenszyklus unter dem CRA.
Zusammenspiel mit anderer Gesetzgebung
Wie interagiert die CRA mit Fahrzeugregelungen, der Funkgeräterichtlinie und anderen EU-Vorschriften?
Rechtliche Quellen
Der vollständige Gesetzestext des Cyber Resilience Act im Amtsblatt der EU.
Entwurfsmitteilung der Kommission mit Praxisbeispielen und Auslegungshilfen (Feedbackfrist: 31. März 2026).
Offizielle Informationsseite der EU-Kommission zum Cyber Resilience Act.
Durchführungsverordnung zur Klassifizierung wichtiger und kritischer Produkte.
Bereit für CRA-Compliance?
Kunnus unterstützt Sie bei der vollständigen CRA-Compliance - von der Risikobewertung über SBOM-Management bis hin zur Schwachstellenverfolgung. Reduzieren Sie Kosten und Aufwand um bis zu 70%.
Demo anfordernDieses FAQ basiert auf der Entwurfsmitteilung der Europäischen Kommission zur Anwendung der Verordnung (EU) 2024/2847 (Cyber Resilience Act). Es dient nur zu Informationszwecken und stellt keine Rechtsberatung dar. Die autoritative Auslegung der CRA kann nur vom Gerichtshof der Europäischen Union gegeben werden. Eine Einzelfallbewertung ist immer erforderlich.