Rechtsgrundlage: EU-Verordnung 2024/2847 (Cyber Resilience Act) · ABl. EU L, 20.11.2024 · In Kraft: 11.12.2024

Informationsdienst für Hersteller digitaler Produkte

Ihre CRA-Pflichten.
Klar. Vollständig.
Rechtssicher belegt.

EU-Verordnung 2024/2847 verpflichtet Hersteller von Produkten mit digitalen Elementen zu verbindlichen Cybersicherheitsanforderungen — ab 11. Dezember 2027 mit CE-Kennzeichnungspflicht, Bußgeldern bis 15 Mio. € und Marktrücknahmerisiko.

Rechtsgrundlage:
Rechtsgrundlage: EU-VO 2024/2847
Kein Tracking:
Kein Tracking: DSGVO-konform
Keine Registrierung:
Keine Registrierung: Anonym nutzbar
Fristen & Risiko

Der CRA verändert die Anforderungen an digitale Produkte grundlegend. Diese vier Eckdaten entscheiden über Marktzugang und Haftungsrisiken.

Stichtag
11. Sept. 2026

Schwachstellen-Meldepflicht aktiv

Quelle: Art. 14 i.V.m. Art. 71 Abs. 2 EU-VO 2024/2847
Stichtag
11. Dez. 2027

Vollständige Geltung — CE-Pflicht

Quelle: Art. 71 Abs. 3 EU-VO 2024/2847
Sanktion
15 Mio. €

Maximales Bußgeld oder 2,5 % des Umsatzes

Quelle: Art. 64 Abs. 1 EU-VO 2024/2847 → Berechnen
Reichweite
≈ 80 %

Aller digitalen Produkte betroffen

Quelle: EU-Kommission, Impact Assessment SWD(2021) 229
Die Verordnung

Was ist der EU Cyber Resilience Act?

Der EU Cyber Resilience Act (CRA) ist die EU-Verordnung 2024/2847, veröffentlicht am 20. November 2024. Sie verpflichtet alle Hersteller von Produkten mit digitalen Elementen zu verbindlichen Cybersicherheitsanforderungen — unabhängig von Unternehmensgröße oder Branche.

Betroffen sind Hardware mit eingebetteter Software (IoT-Geräte, Industriesteuerungen) ebenso wie reine Softwareprodukte, die in der EU in Verkehr gebracht werden.

Wer die Anforderungen nicht erfüllt, riskiert Marktrücknahme und Bußgelder bis 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes.

Vollständigen Artikel lesen

Produktklassen im Überblick

Default

IoT-Sensoren, B2B-SaaS, einfache Apps

Selbstbewertung

Important I

VPN, Passwort-Manager, Smart-Home-Hubs

Selbstbewertung oder Notified Body

Important II

Hypervisoren, Firewalls, PKI

Notified Body Pflicht

Critical

Smart Meter Gateways, HSMs

Notified Body + ggf. EUCC

So funktioniert es

In drei Schritten zu Ihrer CRA-Einschätzung

  1. Kostenlos

    CRA-Check starten

    12–18 Fragen zu Ihrem Produkt. Kostenlos, anonym, ohne Registrierung. Dauert ca. 5 Minuten.

  2. Sofort

    Ergebnis erhalten

    Indikative Klassifizierung und eine Pflichtenliste — zugeschnitten auf Ihre Produktklasse.

  3. Ab 3.900 €

    Evidence Pack

    Optionales Dokumentationspaket mit Templates, Checklisten und Fachexpertenvalidierung.

Zielgruppen

Für wen ist Normfaktor?

CTO / Entwicklungsleiter

Sie verantworten die technische Konformität und brauchen eine klare Einschätzung, welche Maßnahmen tatsächlich erforderlich sind — ohne wochenlang die Verordnung zu lesen.

  • Produktklassifizierung
  • Technische Anforderungen
  • SBOM- und CVE-Checkliste

Compliance-Manager

Sie sind für Audit-Trail und Dokumentation verantwortlich. Ihnen fehlt ein strukturierter Ausgangspunkt, der regulatorische Anforderungen mit Unternehmensprozessen verbindet.

  • Dokumentationsstruktur (Anhang VII)
  • Evidence-Pack-Templates
  • Konformitätserklärung-Vorlage

Embedded-Entwickler

Sie bauen Hardware mit Software-Komponenten und sind unsicher, ob und wie der CRA gilt. Sektorale Ausnahmen machen die Einschätzung komplex.

  • Prüfung auf sektorale Ausnahmen
  • Klare Ja/Nein-Einschätzung
  • Konkrete nächste Schritte
Hinter Normfaktor

Andrej Radkov — CRA-Compliance-Analyst

Normfaktor ist ein unabhängiger Informationsdienst, den ich aufgebaut habe weil die Lücke zwischen EU-Verordnungstext und KMU-Realität zu groß ist. Hersteller stehen vor der Wahl: entweder eine teure Kanzlei beauftragen oder die Verordnung selbst durcharbeiten — beides ist für ein Unternehmen mit 30 Mitarbeitern keine praktische Option.

Ich strukturiere CRA-Anforderungen auf Basis der Primärquelle (EU-Verordnung 2024/2847) und begleitender Leitlinien von ENISA, BSI und der EU-Kommission. Jede Aussage auf dieser Plattform ist quellenbelegt. Keine Rechtsberatung — aber strukturierte, verlässliche Orientierung für Hersteller, die wissen wollen wo sie stehen.

39
Artikel
CRA-Wissen
7
Tools
Kostenlos nutzbar
4
Klassen
Vollständig abgedeckt
DSGVO
konform
Kein Tracking, kein Cookie-Banner

CRA-Prüfung jetzt kostenlos starten

Indikative Einschätzung · Keine Rechtsberatung · DSGVO-konform

Hinweis: Diese Information ist eine indikative Einschätzung auf Basis der EU-Verordnung 2024/2847 und ersetzt keine Rechtsberatung. Bei rechtlichen Fragen wenden Sie sich bitte an einen spezialisierten Anwalt.