Einleitung: Rechtsrahmen und Zweck der Leitlinien
Kapitel 1 ordnet das Dokument ein: Der CRA baut auf dem New Legislative Framework der EU auf; Marktüberwachung und Durchsetzung liegen bei den nationalen Behörden. Die Leitlinien erfüllen den Auftrag aus Artikel 26 Abs. 1 — mit besonderem Fokus auf KMU —, sind rechtlich nicht bindend und ersetzen keine Einzelfallprüfung. Verbindlich auslegen kann den CRA nur der Gerichtshof der Europäischen Union.
Kernaussagen
- Pflichtthemen nach Art. 26 Abs. 2 — und genau die deckt das Dokument ab: Anwendungsbereich (insb. Remote Data Processing und FOSS), Supportzeiträume, Zusammenspiel mit anderem EU-Recht und der Begriff der wesentlichen Änderung.
- Die Leitlinien ergänzen die Kommissions-FAQ vom 3. Dezember 2025; vorausgegangen sind die Konsultation der Expert Group on Cybersecurity of Products with Digital Elements und eine öffentliche Konsultation (3. März – 13. April 2026).
- Adressaten sind Wirtschaftsakteure UND Behörden: Auch Marktüberwachung, notifizierende Behörden und notifizierte Stellen sollen sich für eine EU-weit einheitliche Durchsetzung daran orientieren.
- Die zahlreichen Beispiele illustrieren nur — sie ersetzen nie die Bewertung des konkreten Einzelfalls.
- Weitere Guidance ist ausdrücklich angekündigt, etwa zum Zusammenspiel des CRA mit dem AI Act (VO 2024/1689) und DORA (VO 2022/2554).
- Hintergrund: Der CRA folgt dem New Legislative Framework (VO 765/2008, Beschluss 768/2008/EG); die Marktüberwachung richtet sich nach VO 2019/1020. Die Kommission plant mit dem „European Product Act“ eine Modernisierung des NLF.
Für die Praxis
Nutzen Sie die Leitlinien als Argumentationsgrundlage gegenüber Auditoren, notifizierten Stellen und Marktüberwachung — zitieren Sie konkret Abschnitt und Randnummer. Verlassen Sie sich aber nicht blind auf die Beispiele: Dokumentieren Sie immer Ihre eigene Einzelfallbewertung, denn rechtlich bindend sind die Leitlinien nicht. Und behalten Sie die angekündigte Folge-Guidance (AI Act, DORA) im Blick, wenn Ihre Produkte auch dort betroffen sind.
Verknüpfte CRA-Vorschriften