Blogs Werden Sie auch im nächsten Jahr noch Zugang zum EU-Markt haben?

Werden Sie auch im nächsten Jahr noch Zugang zum EU-Markt haben?

25. September 2026

Herr Froebel kam 2024 zu PTC, nachdem er 35 Jahre lang in der Automobil-, Bau-, Medizinprodukte-, Elektronik- und Agrarindustrie tätig war. Seine Erfahrung umfasst alle Aspekte der digitalen Transformation globaler Produktentwicklungs- und Fertigungsunternehmen auf fünf Kontinenten.

Als Engineering Executive Advisor von PTC berät er intern PTC und PTC-Kunden mit Schwerpunkt auf Produktentwicklung, Fertigung und Service.

Herr Froebel hat einen Bachelor-Abschluss in Technischer Physik von der St. Bonaventure University.

Alle Beiträge Dieses Autors Anzeigen

Kurze Antwort: Der EU-Cyber-Resilience-Act (CRA) macht Cybersecurity zu einer Voraussetzung für den Verkauf von Produkten mit digitalen Elementen in der EU. Die Meldepflichten traten am 11. September 2026 in Kraft, und die vollständigen Anforderungen an die Compliance gelten ab dem 11. Dezember 2027. Nicht konforme Produkte können vom EU-Markt ausgeschlossen werden.

Für Hersteller macht der CRA die Cybersecurity von einer bewährten Praxis zu einer geschäftlichen Anforderung. Wenn Sie nicht nachweisen können, dass ein Produkt die Anforderungen der Verordnung erfüllt, dürfen Sie es möglicherweise nicht auf dem EU-Markt in Verkehr bringen.

Für Unternehmen, deren Umsatz und Wachstum von Europa abhängen, stellt sich eine klare Frage: Werden Ihre Produkte bereit sein, wenn der CRA vollständig in Kraft tritt?

Im ersten Teil dieser Reihe behandeln wir die Anforderungen der CRA, den Geltungsbereich der Verordnung, wichtige Fristen für die Compliance und die Maßnahmen, die Hersteller jetzt ergreifen müssen. Im zweiten Teil wird erläutert, wie vernetzte Produktdaten und ein Digital Thread zur Compliance beitragen können.

Cybersecurity ist mittlerweile eine Voraussetzung für den Marktzugang

Der Cyber Resilience Act, offiziell bekannt als Verordnung (EU) 2024/2847, legt Anforderungen an die Cybersecurity für Produkte mit digitalen Komponenten fest, die in der Europäischen Union verkauft werden. Die Verordnung gilt unabhängig vom Sitz des Herstellers und deckt den gesamten Produktlebenszyklus ab, von der Konzeption und Entwicklung bis hin zur Wartung und zum Schwachstellenmanagement.

Hersteller müssen nicht nur sichere Produkte auf den Markt bringen, sondern auch die Sicherheit während der gesamten Supportphase des Produkts gewährleisten. Dazu gehören das Management von Schwachstellen, die Bereitstellung von Sicherheitsupdates und der Nachweis der fortlaufenden Konformität.

Für Führungskräfte in Unternehmen ist der Kernpunkt klar: Der CRA ist nicht nur eine Verordnung zur Cybersecurity. Es handelt sich um eine Anforderung an die Produktkonformität, die direkt mit dem Marktzugang verbunden ist. Die Einhaltung dieser Anforderungen erfordert eine koordinierte Zusammenarbeit zwischen den Teams aus den Bereichen Engineering, Softwareentwicklung, Produktmanagement, Qualitätssicherung, Regulierungsfragen, Service und Service-Lieferkette.

Was deckt der CRA ab?

Der CRA gilt für Produkte mit digitalen Elementen. Darunter fallen Hardware oder Software, deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Nutzung eine direkte oder indirekte Verbindung zu einem Gerät oder Netzwerk umfasst.

Beispiele für Produkte, die unter den CRA fallen

  • Smart-Home-Geräte und Gebäudesteuerungen
  • Industrielle IoT-Produkte, SPSen, Sensoren, Gateways
  • Vernetzte Geräte mit Telematik
  • Softwareanwendungen und -komponenten

Wenn ein Produkt mit etwas verbunden ist und in der EU in Verkehr gebracht wird, kann man davon ausgehen, dass die CRA gilt, bis eine Bewertung auf Produktebene das Gegenteil belegt.

Warum die vier Produktkategorien wichtig sind

Die CRA unterteilt Produkte in vier Kategorien: Standard, Wichtig Klasse I, Wichtig Klasse II und Kritisch. Die Einstufung bestimmt den Umfang der Prüfung und legt fest, ob ein Hersteller eine Selbstbewertung vornehmen kann oder sich einer Konformitätsbewertung durch eine unabhängige Stelle unterziehen muss. Produkte mit höherem Risiko unterliegen strengeren Anforderungen hinsichtlich Dokumentation, Prüfung und Zertifizierung.

Die frühzeitige Einstufung jedes Produkts hat für die Unternehmensleitung hohe Priorität, da die Kategorie ausschlaggebend für Kosten, Zeitplan, Umfang der Dokumentation und die Frage ist, ob vor der Markteinführung eine externe Bewertungsstelle hinzugezogen werden muss.

Für welche Länder gilt der CRA?

Die CRA gilt in allen 27 EU-Mitgliedstaaten. Ihr Geltungsbereich richtet sich danach, wo ein Produkt verkauft wird, und nicht danach, wo es entworfen oder hergestellt wird. Das bedeutet, dass auch Unternehmen außerhalb Europas der Verordnung unterliegen können, wenn sie Produkte auf dem EU-Markt in Verkehr bringen.

Dies hat erhebliche Auswirkungen auf jedes Produkt, das über ein komplexes, globales Lieferantennetzwerk hergestellt wird. Ein Produkt, das in einem Land entworfen, von verteilten Teams entwickelt, unter Verwendung von Software und Komponenten verschiedener Zulieferer montiert und über europäische Vertriebskanäle ausgeliefert wird, erfordert möglicherweise koordinierte Nachweise aus der gesamten Produkt- und Software-Lieferkette.

Welche Produkte sind vom CRA ausgenommen?

Bestimmte Produkte, die unter branchenspezifische Vorschriften fallen, darunter einige Medizinprodukte, Fahrzeuge, Luftfahrtprodukte und Schiffsausrüstung, sind ausgenommen. Hersteller sollten ihre Produkte jedoch einzeln prüfen, da bestimmte Komponenten und Software möglicherweise dennoch in den Anwendungsbereich der CRA fallen. Die Ausnahmen sind enger gefasst, als es auf den ersten Blick erscheinen mag. Daher ist es ratsam, eine Prüfung auf Produktebene durchzuführen, anstatt davon auszugehen, dass alle im Rahmen des Programms gelieferten Produkte automatisch ausgenommen sind.

Wo steht der CRA heute, und wie viel Zeit bleibt noch?

Drei Daten prägen den Zeitplan des CRA, und der mittlere davon ist nun erreicht:

  • 10. Dezember 2024: Inkrafttreten des CRA
  • 11. September 2026: Beginn der Meldepflichten für Sicherheitslücken und Vorfälle
  • 11. Dezember 2027: Inkrafttreten der vollständigen Compliance-Anforderungen

Zwar gelten die Meldepflichten bereits, doch haben Hersteller bis Dezember 2027 Zeit, um umfassendere Compliance-Maßnahmen abzuschließen.

Was müssen Unternehmen tun, um die Anforderungen des CRA zu erfüllen?

Auf der Führungsebene lassen sich die Verpflichtungen in fünf miteinander verbundene Bereiche gliedern.

Ermittlung der betroffenen Produkte

Hersteller benötigen eine klare Übersicht über die in der EU verkauften Produkte, die darin enthaltene Software und Komponenten sowie die jeweils geltende CRA-Einstufung und den Konformitätsbewertungsweg.

Sicherheit in Produkte integrieren

Der CRA verlangt von Herstellern, dass sie die Prinzipien von „Security-by-Design“ über den gesamten Produktlebenszyklus hinweg anwenden, einschließlich Risikobewertung, Entwicklung, Tests und Markteinführung.

Schwachstellen verwalten

Unternehmen müssen in der Lage sein, Schwachstellen während der gesamten Supportdauer eines Produkts zu identifizieren, zu bewerten, zu beheben und offenzulegen. Außerdem müssen sie eine Software-Stückliste (SBOM) führen, um bei Auftreten von Schwachstellen in Komponenten von Drittanbietern schnell feststellen zu können, welche Produkte betroffen sind.

Nachweis der Compliance

Hersteller müssen technische Unterlagen führen, die erforderliche Konformitätsbewertung durchführen, eine EU-Konformitätserklärung ausstellen und die CE-Kennzeichnung anbringen, bevor sie ein konformes Produkt auf dem EU-Markt in Verkehr bringen.

Vorbereitung auf Meldung und Korrekturmaßnahmen

Der CRA schreibt strenge Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle vor. Hersteller müssen in der Lage sein, betroffene Produkte rasch zu bewerten, Behörden zu benachrichtigen, mit Kunden zu kommunizieren und bei Bedarf Korrekturmaßnahmen zu ergreifen.

Wie müssen Unternehmen reagieren, wenn ein Produkt nicht den Vorschriften entspricht?

Bei der Entdeckung von Verstößen müssen Hersteller umgehend die Auswirkungen ermitteln, Korrekturmaßnahmen ergreifen, die Dokumentation aktualisieren, die betroffenen Parteien benachrichtigen und, falls erforderlich, den Vertrieb einschränken oder einen Rückruf durchführen.

Die Herausforderung liegt in der Geschwindigkeit und Präzision. Unternehmen müssen betroffene Produkte schnell identifizieren, die Ursache einer Schwachstelle zurückverfolgen, betroffene Kunden ermitteln, eine Lösung validieren und die Maßnahmen koordinieren. Je präziser sie betroffene Produkte identifizieren können, desto schneller und kostengünstiger erfolgt die Behebung. Weitreichende, überdimensionierte Rückrufaktionen verursachen unnötige Kosten, beeinträchtigen nicht betroffene Kunden und verzögern Maßnahmen für diejenigen, die tatsächlich gefährdet sind.

Dieses Level an Präzision ist schwer zu erreichen, wenn Daten zu Produkten, Software, Tests, Zulieferern und der Installationsbasis über Tabellenkalkulationen, E-Mails und nicht miteinander verbundene Systeme verstreut sind.

Wer sorgt für die Durchsetzung des CRA, und welche Strafen sind vorgesehen?

Die nationalen Marktüberwachungsbehörden in den einzelnen EU-Mitgliedstaaten sind für die Durchsetzung der CRA zuständig. Sie können Produkte untersuchen, Korrekturmaßnahmen verlangen, den Verkauf einschränken oder Produktrücknahmen und Rückrufe anordnen. Die ENISA unterstützt die Meldeinfrastruktur und die grenzüberschreitende Koordination.

Verstöße können zu Geldbußen von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes führen, je nachdem, welcher Betrag höher ist. Die geschäftlichen Auswirkungen gehen jedoch oft über finanzielle Sanktionen hinaus. Die Nichteinhaltung der Compliance kann zu verzögerten Produkteinführungen, kostspieligen Rückrufaktionen, erhöhten Kosten für Abhilfemaßnahmen, Reputationsschäden und Einschränkungen beim Inverkehrbringen von Produkten auf dem EU-Markt führen.

Für viele Hersteller ist nicht die Geldbuße selbst das größte Risiko, sondern der potenzielle Verlust des Zugangs zum EU-Markt.

Die CRA-Bereitschaft ist ein Thema im Zusammenhang mit dem Produktlebenszyklus eines Unternehmens

Die Einhaltung der CRA-Vorschriften ist nicht nur eine Herausforderung im Bereich der Cybersecurity. Sie erfordert eine Abstimmung zwischen den Teams aus den Bereichen Engineering, Software, Qualität, Service und Regulierung über den gesamten Produktlebenszyklus hinweg.

Unternehmen mit einem durchgängigen Digital Thread können Anforderungen, Softwarekomponenten, Produktkonfigurationen, Schwachstellen und Korrekturmaßnahmen leichter nachverfolgen, wodurch Compliance schneller und kostengünstiger wird.

In Teil 2 werden wir untersuchen, wie Hersteller diese Grundlage schaffen können. Cybersecurity wird für den Marktzugang in allen Branchen immer wichtiger. Erfahren Sie unten mehr darüber und werfen Sie einen Blick auf den Weg von MedTech im Zusammenhang mit dem Cyber Resilience Act.

Themen Anforderungsverwaltung
Als nächstes

Den Branchen-Newsletter abonnieren

Bleiben Sie über die neuesten Trends, Erkenntnisse und Innovationen im Bereich der industriellen digitalen Transformation auf dem Laufenden. Erhalten Sie Expertenmeinungen direkt in Ihren Posteingang. Jetzt abonnieren
Eric Froebel

Herr Froebel kam 2024 zu PTC, nachdem er 35 Jahre lang in der Automobil-, Bau-, Medizinprodukte-, Elektronik- und Agrarindustrie tätig war. Seine Erfahrung umfasst alle Aspekte der digitalen Transformation globaler Produktentwicklungs- und Fertigungsunternehmen auf fünf Kontinenten.

Als Engineering Executive Advisor von PTC berät er intern PTC und PTC-Kunden mit Schwerpunkt auf Produktentwicklung, Fertigung und Service.

Herr Froebel hat einen Bachelor-Abschluss in Technischer Physik von der St. Bonaventure University.

Weiterlesen