Sobald der Cyber Resilience Act vollständig in Kraft tritt, müssen Produkte mit digitalen Elementen CRA-konform sein. Doch wie erreicht man das und welche Strafen drohen, wenn ein Produkt nicht dem CRA entspricht? Dies erfahren Sie in diesem Artikel.
In der Artikelreihe der Technischen Hochschule Augsburg erläutern wir die Hintergründe und Anforderungen des Cyber Resilience Acts. Im vierten und letzten Teil erfahren Sie, welche Produktkategorien es gibt, wie Sie deren Konformität sicherstellen und welche Konsequenzen bei Nichteinhaltung drohen.
Ab Dezember 2027 gilt es. Produkte mit digitalen Elementen müssen dann alle Anforderungen des CRA erfüllen, sonst drohen Strafen. Diese Konformität gilt es zu prüfen. Aber es gibt verschiedene Produktkategorien innerhalb der Produkte mit digitalen Elementen, die verschiedene Konformitätsprüfungen brauchen.
In Folge 4 seiner Videoserie zum CRA erklärt Prof. Dr. Dominik Merli, wie der CRA Produkte kategorisiert, wie deren Konformität bewertet werden kann und welche Strafen der CRA vorsieht.
Der Cyber Resiliece Act kategorisiert Produkte anhand ihres Cybersicherheitsrisikos. Es gibt zwei große Kategorien: Standard-Produkte und wichtige Produkte. Von Standard-Produkten geht geringe Gefahr aus. Deshalb sind sie weniger streng reguliert. Erstmal gehören alle Produkte mit digitalen Elementen in diese Kategorie. Und voraussichtlich fallen auch die meisten darunter.
In die Kategorie „Wichtig“ sind alle Produkte mit digitalen Elementen einzuordnen, von denen eine erhöhte Gefahr ausgeht. Sie können die Gesundheit und Sicherheit von Nutzern erheblich beeinträchtigen. Deshalb sind sie strenger reguliert. Diese wichtigen Produkte lassen sich zusätzlich noch in Klasse 1, Klasse 2 und „Kritisch“ unterteilen.
Laut der aktuellen Fassung des CRA gehören beispielsweise folgende Produkte zu den wichtigen Produkten der Klasse 1: Identitäts-, Passwort- und Netzwerk-Manager, Wearables, Spielzeuge mit Internetverbindung und Smart-Home-Produkte. Zu den wichtigen Produkten der Klasse 2 gehören: Firewalls, manipulationssichere Mikrocontroller, aber auch Hypervisor Software und Container-Runtime-Systeme.
Abschließend gibt es noch die kritischen Produkte. Wenn sie beeinträchtigt werden, kann dies zu schwerwiegenden Problemen führen. Zu dieser Gruppe gehören beispielsweise Smart-Meter-Gateways, Smartcards, Secure Elements oder manipulationssichere Hardware.
Wichtig: Die Listen aus dem CRA sind nicht abgeschlossen. Es bedarf weiterer Ergänzungen, um die Vielfalt an Produkten abzudecken und mehr Klarheit zu schaffen. In welche Kategorie ein Produkt fällt, ist durchaus wichtig für Hersteller. Denn davon hängt die Auswahl des Verfahrens zur Konformitätsbewertung ab.
Wie wird die Konformität von Produkten mit dem CRA bewertet?
Hersteller müssen die Konformität ihrer Produkte mit dem CRA nachweisen. Der CRA gibt dabei vor, welche Verfahren für welche Produktkategorie zulässig sind. Hersteller erhalten damit eine gewisse Wahlfreiheit. In einigen Fällen können sie die Konformitätsbewertung selbst durchführen. In anderen Fällen müssen Dritte die Konformität der Produkte bewerten.
Es gibt drei Arten, wie die Konformität zum CRA sichergestellt werden kann: interne Kontrollverfahren, die Bereitstellung eines EU-Baumusters und Kontrolle der Fertigung sowie die Kontrolle auf Basis eines Qualitätssicherungssystems.
Hier übernimmt der Hersteller die Verantwortung. Er erstellt nicht nur die technische Dokumentation, sondern stellt auch die Konformität bei Design, Entwicklung, Produktion und im Umgang mit Schwachstellen sicher. Zudem bringt er die CE-Kennzeichnung an und stellt eine schriftliche EU-Konformitätserklärung aus.
Bereitstellung eines EU-Baumusters und Kontrolle der Fertigung
Hersteller können bei einer notifizierten Stelle eine EU-Baumusterprüfung beantragen. Sie prüft die Konformität des Produktmusters und die Dokumentation. Der Hersteller erhält dann eine EU-Baumusterprüfbescheinigung und übernimmt die Verantwortung dafür, dass seine Produkte mit dem Baumuster übereinstimmen. Auch hier bringt er die CE-Kennzeichnung an und stellt eine schriftliche EU-Konformitätserklärung aus.
Kontrolle auf Basis eines Qualitätssicherungssystems
Hersteller können ein zugelassenes Qualitätssicherungssystem für Design, Entwicklung, Prüfung und Überwachung nutzen. Eine notifizierte Stelle muss in diesem Fall das Qualitätssicherungssystem überprüfen. Letztendlich bringt aber wieder der Hersteller die CE-Kennzeichnung an und die notifizierte Stelle verantwortet die Überwachung.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Standard-Produkte und Wichtige Produkte der Klasse 1 können auf ein internes Kontrollverfahren zurückgreifen. Ab Klasse 2 sollte immer eine dritte Partei in die Konformitätsbewertung involviert sein. Kritische Produkte hingegen, weil von ihnen potenziell die größte Gefahr ausgeht, müssen ihre Konformität entweder mit einer EU-Baumusterprüfung oder über ein Qualitätssicherungssystem nachweisen.
Hersteller müssen sich zukünftig an die Vorgaben des CRA halten. Ansonsten drohen Strafen. Auch deshalb sollten sich Hersteller frühzeitig um die Konformität Ihrer Produkte kümmern. Das Strafmaß variiert je nach Verstoß. Allerdings wird erst die juristische Praxis zeigen, welcher Verstoß zu welcher Strafe führen wird. Einen Rahmen für mögliche Strafen gibt es aber bereits.
Sollten Hersteller auf Anfrage falsche, unvollständige oder irreführende Informationen an notifizierte Stellen und Behörden weitergeben, kann dies zu Geldbußen von bis zu fünf Millionen Euro oder ein Prozent des weltweiten Jahresumsatzes führen. Erfüllen Hersteller die grundlegenden Anforderungen und Verpflichtungen des CRA nicht, kann dies zu Strafen von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes führen.
Fazit: CRA-Konformität und Strafen
Im CRA gibt es verschiedene Produktkategorien. In welche Ihr Produkt fällt, wirkt sich auf die möglichen Verfahren zur Konformitätsbewertung aus. Möglich sind interne Kontrollverfahren, EU-Baumusterprüfung oder ein Qualitätssicherungssystem. Produkte mit einem hohen Gefahrenpotenzial, erfordern eine Konformitätsbewertung durch Dritte. Verstöße gegen den CRA können zu empfindlichen Strafen führen: Das Nichterfüllen der grundlegenden Anforderungen kann zum Beispiel bis zu 15 Millionen Euro oder 2,5 Prozent Ihres weltweiten Jahresumsatzes kosten. Riskieren Sie keinen Ausschluss vom europäischen Markt, starten Sie jetzt mit der Umsetzung des CRA.
Über den Autor: Dominik Merli ist Professor für IT-Sicherheit an der Technischen Hochschule Augsburg und Leiter des dortigen Instituts für innovative Sicherheit. Er beschäftigt sich seit mehr als 15 Jahren mit der Cybersicherheit von Produkten in einer Vielzahl von Branchen.