Ein Dauerbrenner in unserem Newsletter wird noch eine Weile alles um den Cyber Resilience Act (Regulation (EU) 2024/2847) bleiben. Die Meldepflichten der Hersteller, im Fall eines Vorfalls, sind ab 11.09.2026 einzuhalten. Vollumfänglich gilt der CRA ab 11.12.2027.
Um Übersetzungsfehler zu vermeiden, werden im Folgenden die Informationen aus den Dokumenten im englischen Text gezeigt.
CRA-FAQ (Hyperlink siehe unten)
Die vierte Version (V1.3) wurde am 1 Juli 2026 veröffentlicht. Im Vergleich zu früheren Versionen wurde Kapitel 4.6 gelöscht:
4.6 Other manufacturer’s obligations.
Der FAQ wird nicht im OJEU veröffentlicht.
CRA-Guide (Hyperlink siehe unten)
Der letzte Entwurf des CRA-Guides wurde Anfang März 2026 veröffentlicht. Jetzt, am 27. Juli 2026 wurde der finale Wortlaut von der EU-Kommission in englischer Sprache veröffentlicht. Wenn alle EU-Sprachversionen existieren soll die Veröffentlichung im OJEU demnächst erfolgen. Im Vergleich zur Draft-Version vom März 2026 sind 14 Seiten hinzugekommen, so dass der Guide nun eine Stärke von 84 Seiten aufweist.
Neue Punkte sind zum Beispiel:
- 2.7 Products with digital elements designed before the CRA entered into application
- 4.4 Consequences of a substantial modification with new subsection:
4.4.1 Substantial modifications carried out by a person other than the original manufacturer
4.4.2 Substantial modifications carried out by the original manufacturer - 5.1 Substantial modifications and the support period
Ansonsten sind die üblichen wichtigen Themen (teilweise gekürzte Überschriften) in dem Guide adressiert:
2. Scope
3. Open-Source Software
4. Substantial modifications
5 Support Period
6. Important and critical products
7. Cybersecurity risk assessment
…
Stand der harmonisierten Normen zum CRA
Laut CENELEC ist der Stand unverändert, auch weil ein paar Termine scheinbar gerissen wurden.
Die Normen werden in dem CEN-CENELEC Committee „CEN/CLC/JTC 13, WG9“ erstellt. Die Working Group 9 beschäftigt sich mit
„Horizontal cybersecurity for products with digital elements“
Der Chairman (WG 9) ist Ben Kokx, unter dessen Leitung auch die EN 18031-X Serie entstanden ist.
EN 40000-1-1
Cybersecurity requirements for products with digital elements
- Part 1-1: Vocabulary
EN 40000-1-2
Cybersecurity requirements for products with digital elements
- Part 1-2: Principles for cyber resilience
EN 40000-1-3
Cybersecurity requirements for products with digital elements
- Part 1-3: Vulnerability Handling
Die Hoffnung bleibt, dass die Normen wenigstens 6 Monate vor der Anwendung des CRA (11.12.2027) final veröffentlicht werden. Die Umsetzung ist in einem normalen Entwicklungsprojekt dann kaum noch zu schaffen. Daher werden die Entwürfe, die in den nächsten Wochen und Monaten hoffentlich veröffentlicht werden, wichtig sein.
Sie haben Fragen zum Cyber Resilience Act?
Ob Auswirkungen auf Ihre Produkte, Unterstützung bei der Umsetzung oder die Einordnung aktueller Leitfäden und Normen. Unsere Experten stehen Ihnen gerne zur Seite.
Nehmen Sie Kontakt mit uns auf. Wir beraten Sie unkompliziert und praxisnah.
Autor
Dipl.-Ing. (FH) Torsten Sahm
Senior Product Compliance Consultant
BEGRIFFE UND ABKÜRZUNGEN
OJEU: Amtsblatt der EU
CRA: Cyber Resilience Act (EU) 2024/2847
