Häufige Fragen zum Cyber Resilience Act

Diese Antworten stammen aus derselben Recherche, die Sie auf der Themenseite selbst bedienen können, und wurden von Vinano redaktionell geprüft. Jede nennt die Stelle im Verordnungstext, auf der sie beruht.

Ab wann gilt der Cyber Resilience Act vollständig?

Der Cyber Resilience Act gilt grundsätzlich ab dem 11. Dezember 2027. Einzelne Bestimmungen gelten jedoch bereits früher: Die Bestimmungen über die Notifizierung von Konformitätsbewertungsstellen, Kapitel IV, gelten ab dem 11. Juni 2026. Die Meldepflichten für Hersteller nach Artikel 14, insbesondere für aktiv ausgenutzte Schwachstellen, gelten ab dem 11. September 2026. Vollständig im Sinne der allgemeinen Geltung gilt die Verordnung daher ab dem 11. Dezember 2027.

Quellen: Art. 71 Abs. 1 und 2, Art. 14 Abs. 1

Seit wann gelten die Meldepflichten?

Die Meldepflichten nach Artikel 14 gelten seit dem 11. September 2026. Für Hersteller umfasst dies insbesondere die Meldung jeder ihnen bekannt gewordenen, aktiv ausgenutzten Schwachstelle an das zuständige CSIRT und die ENISA über die einheitliche Meldeplattform.

Quellen: Art. 71 Abs. 1 und 2, Art. 14 Abs. 1

Was ist ein Produkt mit digitalen Elementen?

Ein „Produkt mit digitalen Elementen“ ist ein Software- oder Hardwareprodukt einschließlich seiner Datenfernverarbeitungslösungen. Dazu zählen auch Software- oder Hardwarekomponenten, die getrennt in den Verkehr gebracht werden.

Quelle: Art. 3 Nr. 1

Welche Fristen gelten für die Meldung einer aktiv ausgenutzten Schwachstelle?

Für eine aktiv ausgenutzte Schwachstelle gelten folgende Fristen:

  • Der Hersteller muss unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, eine Frühwarnung über die Schwachstelle übermitteln.
  • Sofern die Informationen nicht bereits vorgelegt wurden, muss er unverzüglich, spätestens innerhalb von 72 Stunden nach Kenntniserlangung, eine Meldung mit allgemeinen Informationen zur Schwachstelle, ihrer Ausnutzung sowie zu Korrektur- oder Risikominderungsmaßnahmen übermitteln.
  • Spätestens 14 Tage nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist, muss der Hersteller einen Abschlussbericht vorlegen.

Quelle: Art. 14 Abs. 2

An wen muss eine Schwachstelle gemeldet werden?

Eine aktiv ausgenutzte Schwachstelle in einem Produkt mit digitalen Elementen muss der Hersteller gleichzeitig dem als Koordinator benannten CSIRT und der ENISA melden. Die Meldung erfolgt über die von der ENISA eingerichtete einheitliche Meldeplattform.

Andere natürliche oder juristische Personen können Schwachstellen freiwillig einem als Koordinator benannten CSIRT oder der ENISA melden. Meldet eine solche andere Person eine aktiv ausgenutzte Schwachstelle, unterrichtet das als Koordinator benannte CSIRT den Hersteller unverzüglich.

Quellen: Art. 14 Abs. 1, Art. 16 Abs. 1, Art. 15 Abs. 1, Art. 15 Abs. 4

Was sind wichtige Produkte mit digitalen Elementen?

Wichtige Produkte mit digitalen Elementen sind Software- oder Hardwareprodukte und deren Datenfernverarbeitungslösungen, einschließlich getrennt in den Verkehr gebrachter Software- oder Hardwarekomponenten, die die Kernfunktionen einer in Anhang III aufgeführten Produktkategorie aufweisen. Sie werden in die Klassen I und II eingeteilt.

Dazu gehören beispielsweise:

  • Identitätsmanagementsysteme, Software und Hardware zur Verwaltung privilegierter Zugänge, Browser, Passwort-Manager, Schadsoftware-Schutz, VPN-Produkte, Netzmanagementsysteme und SIEM-Systeme.
  • Bootmanager, Public-Key-Infrastrukturen, Netzschnittstellen, Betriebssysteme, Router, Modems für die Internetanbindung, Switches sowie Mikroprozessoren, Mikrocontroller, ASIC und FPGA mit sicherheitsrelevanten Funktionen.
  • Produkte der intelligenten häuslichen Umgebung mit Sicherheitsfunktionen, vernetztes Spielzeug mit sozialen oder Ortungsfunktionen sowie bestimmte am Körper tragbare Produkte.
  • Hypervisoren, Container-Runtime-Systeme, Firewalls, Intrusion-Detection- und Intrusion-Prevention-Systeme sowie manipulationssichere Mikroprozessoren und Mikrocontroller.

Die Kategorien erfüllen mindestens eines von zwei Kriterien: Sie haben vorrangig für die Cybersicherheit anderer Produkte, Netze oder Dienste entscheidende Funktionen, oder ihre Funktionen können ein erhebliches Risiko nachteiliger Auswirkungen durch Störung, Steuerung oder Schädigung anderer Produkte oder der Gesundheit und Sicherheit der Nutzer bergen. Für wichtige Produkte gelten die in Artikel 32 Absätze 2 und 3 genannten Konformitätsbewertungsverfahren.

Quellen: Art. 3 Nr. 1, Art. 7 Abs. 1, Art. 7 Abs. 2, Anhang III Klasse I, Anhang III Klasse II

Was sind kritische Produkte mit digitalen Elementen?

Kritische Produkte mit digitalen Elementen sind Produkte, die die Kernfunktionen einer in Anhang IV aufgeführten Produktkategorie aufweisen. Dazu gehören derzeit:

  • Hardwaregeräte mit Sicherheitsboxen.
  • Smart-Meter-Gateways in intelligenten Messsystemen sowie andere Geräte für fortgeschrittene Sicherheitszwecke, einschließlich sicherer Kryptoverarbeitung.
  • Chipkarten oder ähnliche Geräte, einschließlich Sicherheitselemente.

Die Kommission kann durch delegierte Rechtsakte weitere Kategorien hinzufügen oder Kategorien streichen. Dabei muss mindestens eines der folgenden Kriterien erfüllt sein: Wesentliche Einrichtungen sind kritisch von der jeweiligen Produktkategorie abhängig, oder Sicherheitsvorfälle und ausgenutzte Schwachstellen könnten schwerwiegende Störungen kritischer Lieferketten im gesamten Binnenmarkt verursachen.

Für bestimmte kritische Produkte kann die Kommission außerdem ein europäisches Cybersicherheitszertifikat mindestens der Vertrauenswürdigkeitsstufe „mittel“ verlangen, sofern ein entsprechendes europäisches Schema für die Cybersicherheitszertifizierung angenommen wurde und zur Verfügung steht.

Quellen: Art. 8 Abs. 1, Anhang IV, Art. 8 Abs. 2

Wie lange muss ein Hersteller Sicherheitsupdates bereitstellen?

Ein Hersteller muss Sicherheitsaktualisierungen während des Unterstützungszeitraums bereitstellen. Dieser Zeitraum beträgt grundsätzlich mindestens fünf Jahre und muss die voraussichtliche Nutzungsdauer des Produkts widerspiegeln. Wird eine Nutzungsdauer von weniger als fünf Jahren erwartet, entspricht der Unterstützungszeitraum der voraussichtlichen Nutzungsdauer.

Sicherheitsaktualisierungen zur Bewältigung festgestellter Sicherheitsprobleme müssen unverzüglich verbreitet werden, grundsätzlich kostenlos, und mit Hinweisen sowie einschlägigen Informationen zu möglichen Maßnahmen. Jede während des Unterstützungszeitraums bereitgestellte Sicherheitsaktualisierung muss nach ihrer Bereitstellung mindestens zehn Jahre oder für die verbleibende Dauer des Unterstützungszeitraums verfügbar bleiben, maßgeblich ist der längere Zeitraum. Das Enddatum des Unterstützungszeitraums muss beim Kauf leicht zugänglich und klar angegeben werden.

Quellen: Art. 13 Abs. 8, Anhang I Teil II Nr. 8, Art. 13 Abs. 9, Art. 13 Abs. 19

Was ist der Unterstützungszeitraum und wie wird er bestimmt?

Der Unterstützungszeitraum ist der Zeitraum, in dem der Hersteller sicherstellen muss, dass Schwachstellen des Produkts mit digitalen Elementen wirksam und im Einklang mit den grundlegenden Cybersicherheitsanforderungen behandelt werden. Diese Pflicht gilt ab dem Inverkehrbringen und während des gesamten Unterstützungszeitraums.

Bei der Bestimmung muss der Hersteller insbesondere berücksichtigen:

  • die voraussichtliche Nutzungsdauer des Produkts,
  • die angemessenen Erwartungen der Nutzer,
  • die Art und Zweckbestimmung des Produkts,
  • einschlägige Rechtsvorschriften der Union zur Lebensdauer solcher Produkte,
  • und kann zusätzlich vergleichbare Unterstützungszeiträume, die Verfügbarkeit der Betriebsumgebung, die Unterstützungszeiträume integrierter Komponenten sowie einschlägige Leitlinien berücksichtigen.

Die Kriterien sind verhältnismäßig anzuwenden. Grundsätzlich muss der Unterstützungszeitraum mindestens fünf Jahre betragen. Wird das Produkt voraussichtlich weniger als fünf Jahre betrieben, muss er seiner voraussichtlichen Nutzungsdauer entsprechen.

Das Enddatum muss zum Zeitpunkt des Kaufs leicht zugänglich, klar und verständlich angegeben werden, mindestens mit Monat und Jahr. Die bei der Bestimmung berücksichtigten Informationen sind in die technische Dokumentation aufzunehmen.

Quellen: Art. 3 Nr. 20, Art. 13 Abs. 8, Art. 13 Abs. 19

Welche Pflichten hat ein Hersteller bei der Behandlung von Schwachstellen?

Ein Hersteller muss bei der Behandlung von Schwachstellen insbesondere:

  • Schwachstellen und Komponenten seines Produkts ermitteln und dokumentieren, unter anderem durch eine Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten hervorgehen.
  • Schwachstellen im Hinblick auf die Produktrisiken unverzüglich behandeln und beheben, insbesondere durch Sicherheitsaktualisierungen. Soweit technisch machbar, sind Sicherheitsaktualisierungen getrennt von Funktionsaktualisierungen bereitzustellen.
  • Die Sicherheit des Produkts regelmäßig und wirksam testen und überprüfen.
  • Eine Strategie für die koordinierte Offenlegung von Schwachstellen aufstellen und umsetzen sowie den Informationsaustausch über mögliche Schwachstellen erleichtern. Dazu ist unter anderem eine Kontaktadresse für Meldungen anzugeben.
  • Schwachstellen in integrierten Komponenten, einschließlich quelloffener Komponenten, der jeweiligen herstellenden oder wartenden Person oder Einrichtung melden und gemäß den Anforderungen an die Behandlung von Schwachstellen behandeln und beheben. Entwickelte Änderungen oder einschlägige Unterlagen sind gegebenenfalls in maschinenlesbarem Format zu teilen.
  • Nach Bereitstellung einer Sicherheitsaktualisierung Informationen über beseitigte Schwachstellen veröffentlichen und teilen, einschließlich Angaben zum betroffenen Produkt, zu Auswirkungen und Schwere sowie verständlichen Hinweisen zur Behebung. Die Veröffentlichung darf in hinreichend begründeten Fällen bis zur Möglichkeit der Patch-Anwendung aufgeschoben werden.
  • Verfügbare Sicherheitsaktualisierungen unverzüglich und grundsätzlich kostenlos verbreiten, zusammen mit Hinweisen und Informationen zu möglichen Maßnahmen. Für maßgeschneiderte Produkte kann mit gewerblichen Nutzern etwas anderes vereinbart werden.
  • Betroffene Nutzer über aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sowie erforderlichenfalls über Risiko- und Korrekturmaßnahmen informieren.

Quellen: Anhang I Teil II Nr. 1, Anhang I Teil II Nr. 2, Anhang I Teil II Nr. 3 und 4, Anhang I Teil II Nr. 5 und 6, Art. 13 Abs. 6, Anhang I Teil II Nr. 8, Art. 14 Abs. 8

Was muss die EU-Konformitätserklärung enthalten?

Die EU-Konformitätserklärung muss insbesondere folgende Angaben enthalten:

  • Name und Typ des Produkts mit digitalen Elementen sowie zusätzliche Informationen zu seiner eindeutigen Identifizierung.
  • Name und Anschrift des Herstellers oder seines Bevollmächtigten.
  • Eine Erklärung, dass der Anbieter die alleinige Verantwortung für die Ausstellung der EU-Konformitätserklärung trägt.
  • Gegenstand der Erklärung, gegebenenfalls mit einem Foto, zur Rückverfolgbarkeit.
  • Eine Erklärung, dass der Gegenstand der Erklärung den einschlägigen Harmonisierungsrechtsvorschriften der Union entspricht.
  • Verweise auf die verwendeten harmonisierten Normen, sonstigen gemeinsamen Spezifikationen oder die Cybersicherheitszertifizierung, für die die Konformität erklärt wird.
  • Gegebenenfalls Name und Kennnummer der notifizierten Stelle, eine Beschreibung des Konformitätsbewertungsverfahrens sowie die Kennnummer der ausgestellten Bescheinigung.
  • Ort und Datum der Ausstellung sowie Name, Funktion und Unterschrift.

Die Erklärung muss außerdem dem Muster in Anhang V entsprechen und die in den einschlägigen Konformitätsbewertungsverfahren nach Anhang VIII angegebenen Elemente enthalten. Sie besagt, dass die Erfüllung der grundlegenden Cybersicherheitsanforderungen in Anhang I nachgewiesen wurde.

Quellen: Anhang V, Art. 28 Abs. 2, Art. 28 Abs. 1

Was gilt für Produkte, die vor dem Geltungsbeginn in Verkehr gebracht wurden?

Für Produkte mit digitalen Elementen, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, gelten die Anforderungen der Verordnung grundsätzlich nur, wenn sie nach diesem Zeitpunkt einer wesentlichen Änderung unterliegen.

Abweichend davon gelten die Meldepflichten der Hersteller nach Artikel 14 für alle Produkte mit digitalen Elementen, die in den Anwendungsbereich der Verordnung fallen und vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Dazu gehört insbesondere die Meldung jeder dem Hersteller bekannten aktiv ausgenutzten Schwachstelle an das zuständige CSIRT und die ENISA über die einheitliche Meldeplattform.

Die Verordnung gilt im Allgemeinen ab dem 11. Dezember 2027, während Artikel 14 bereits ab dem 11. September 2026 gilt.

Quellen: Art. 69 Abs. 2, Art. 69 Abs. 3, Art. 14 Abs. 1, Art. 71 Abs. 1 und 2

Ihre Frage ist nicht dabei? Stellen Sie sie direkt an den Verordnungstext.

Recherche im amtlichen Verordnungstext. Keine Rechtsberatung und keine Prüfung Ihres Einzelfalls.