Welche Dokumentation verlangt der CRA?
Hersteller müssen nachweisen können, dass sie ihre Pflichten erfüllen. Eine vollständige und aktuelle Dokumentation bildet deshalb die Grundlage jeder Konformitätsbewertung.
Die Unterlagen müssen vor dem Inverkehrbringen vorliegen. Halten Sie sie anschließend über den erforderlichen Zeitraum aktuell.
Technische Dokumentation nach Anhang VII
Typische Bestandteile der technischen Dokumentation sind:
- Produktbeschreibung
- Entwicklungsunterlagen
- Risikobewertung
- Schwachstellenmanagementprozesse
- Nachweise über Tests
- Informationen zu angewandten Normen
- SBOM und Komponentenübersichten
Die Dokumentation sollte nachvollziehbar zeigen, wie Ihr Produkt die anwendbaren CRA-Anforderungen erfüllt.
EU-Konformitätserklärung nach Anhang V
Mit der EU-Konformitätserklärung bestätigen Sie offiziell, dass Ihr Produkt den Anforderungen des CRA entspricht.
Sie enthält unter anderem Angaben zum Hersteller und zum Produkt. Außerdem nennt sie die angewandten Rechtsvorschriften.
Unter bestimmten Voraussetzungen können Sie die vereinfachte Konformitätserklärung nach Anhang VI nutzen.
Informationen und Betriebsanleitungen nach Anhang II
Nutzer müssen ausreichend Informationen erhalten, um ein Produkt sicher zu verwenden.
Dazu gehören beispielsweise:
- Produktidentifikation
- Kontaktstelle des Herstellers
- Verwendungszweck
- Bekannte Risiken
- Kontaktadresse für Schwachstellenmeldungen
- Enddatum des Supportzeitraums
Dokumentieren Sie den Supportzeitraum nicht nur intern. Informieren Sie Nutzer auch über dessen Ende.
Wie lange muss die Dokumentation aufbewahrt werden?
Bewahren Sie die Dokumentation mindestens zehn Jahre nach dem Inverkehrbringen eines Produkts auf. Ist der Supportzeitraum länger, verlängert sich die Aufbewahrungspflicht entsprechend.
Wie unterscheiden sich die Anforderungen je nach Produktklasse?
Je nach Risikopotenzial und Funktion eines Produkts gelten unterschiedliche Konformitätsanforderungen. Die korrekte Einstufung ist deshalb einer der ersten Schritte zur CRA-Compliance.
Die meisten Produkte sind Standardprodukte. Strengere Anforderungen gelten für Produkte, deren Kompromittierung erhebliche Auswirkungen auf andere Systeme haben kann.
| Produktklasse |
Beispiele |
Typischer Nachweis |
| Standardprodukte |
Die meisten Software- und Hardwareprodukte |
Interne Konformitätsbewertung |
| Wichtige Produkte Klasse I |
Browser, Passwortmanager, VPN-Lösungen, Betriebssysteme |
Erweiterte Nachweispflichten |
| Wichtige Produkte Klasse II |
Firewalls, Angriffserkennungs- und Angriffsverhinderungssysteme, Hypervisoren |
Höheres Prüfungsniveau |
| Kritische Produkte |
Smartcards, Secure Elements, Smart-Meter-Gateways |
Zusätzliche Anforderungen und mögliche Zertifizierung |
Nehmen Sie die Einstufung frühzeitig vor. Sie beeinflusst Ihre Ressourcenplanung und den Aufwand für die Konformitätsbewertung.
Welche Erleichterungen gelten für Kleinst- und Kleinunternehmen?
Der CRA enthält einzelne Erleichterungen für Kleinst- und Kleinunternehmen.
Dazu gehören:
- Eine vereinfachte Form der technischen Dokumentation soll eingeführt werden
- Behörden können die Unternehmensgröße bei Sanktionen berücksichtigen
- Für die Frühwarnung innerhalb von 24 Stunden gelten Sonderregelungen bei Bußgeldern
Die grundlegenden Sicherheitsanforderungen gelten unabhängig von der Unternehmensgröße. Auch kleine Hersteller müssen sichere Produkte entwickeln und Schwachstellen beheben. Sie müssen außerdem die erforderliche Dokumentation vorhalten.
Was ist der Unterschied zwischen CRA und NIS2?
CRA und NIS2 stärken beide die Cybersicherheit in Europa. Sie verfolgen jedoch unterschiedliche Ziele.
Der CRA regelt die Sicherheit von Produkten mit digitalen Elementen. NIS2 richtet sich an Organisationen und deren Sicherheitsmanagement.
Produktsicherheit gegenüber organisatorischer Sicherheit
| Cyber Resilience Act |
NIS2 |
| Reguliert Produkte |
Reguliert Organisationen |
| Adressiert Hersteller, Einführer und Händler |
Adressiert besonders wichtige und wichtige Einrichtungen |
| Fokus auf Produktentwicklung und Schwachstellenmanagement |
Fokus auf Governance, Risikomanagement und Betrieb |
| Meldung aktiv ausgenutzter Schwachstellen |
Meldung erheblicher Sicherheitsvorfälle |
| CE-Kennzeichnung und Konformitätsbewertung |
Organisatorische Sicherheitsmaßnahmen |
Verordnung gegenüber Richtlinie
Der CRA gilt als EU-Verordnung unmittelbar in allen Mitgliedstaaten. NIS2 ist eine Richtlinie, die nationale Gesetze umsetzen.
Deshalb können sich einzelne Details der NIS2-Umsetzung zwischen den EU-Staaten unterscheiden.
Überschneidungen in der Praxis
Viele Unternehmen müssen beide Regelwerke erfüllen. Ein Hersteller kann zugleich als wichtige oder besonders wichtige Einrichtung unter NIS2 gelten.
Dann bestehen separate Compliance-Pflichten mit eigenen Nachweisen und Meldewegen. Stimmen Sie Ihre Prozesse für beide Regelwerke möglichst aufeinander ab.
Welche Sanktionen drohen bei Verstößen?
Marktüberwachungsbehörden können Verstöße gegen den CRA mit erheblichen Sanktionen ahnden. Neben Bußgeldern kommen weitere behördliche Maßnahmen infrage.
Eine mögliche Marktrücknahme kann für Hersteller besonders weitreichende wirtschaftliche Folgen haben.
Bußgelder bei Verstößen gegen Anhang I sowie Artikel 13 und 14
Verstöße gegen die zentralen Sicherheitsanforderungen können bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres kosten.
Maßgeblich ist jeweils der höhere Betrag.
Bußgelder bei sonstigen Pflichtverstößen
Für weitere Pflichtverstöße können Behörden Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes verhängen.
Bußgelder bei falschen Auskünften
Wer Marktüberwachungsbehörden oder benannten Stellen unrichtige, unvollständige oder irreführende Angaben macht, riskiert Bußgelder von bis zu 5 Millionen Euro oder 1 Prozent des weltweiten Jahresumsatzes.
Das größere Risiko: Marktrücknahme
Marktüberwachungsbehörden können anordnen, Produkte vom Markt zu nehmen oder zurückzurufen.
Dadurch können Umsatzeinbußen und zusätzliche Entwicklungskosten entstehen. Auch Lieferverzögerungen und Reputationsschäden sind möglich.