Welche Fristen gelten für Produkte, die schon auf dem Markt sind?
Für Bestandsprodukte gibt es eine Stichtagsregelung mit einer wichtigen Ausnahme.
Die Stichtagsregelung nach Artikel 69
Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, unterliegen dem CRA nur, wenn sie ab diesem Datum wesentlich verändert werden (Art. 69 Abs. 2). Maßgeblich ist das einzelne Produkt: Ein Gerät, das Sie im November 2027 ausliefern, bleibt ausgenommen. Ein baugleiches Gerät, das Sie ab Januar 2028 ausliefern, muss konform sein.
Was eine wesentliche Veränderung ist
Art. 3 Nr. 30 definiert sie als Änderung nach dem Inverkehrbringen, die die Konformität mit den Anforderungen aus Anhang I Teil I berührt oder den Verwendungszweck ändert, für den das Produkt bewertet wurde.
- Schwelle überschritten: Ein Firmware-Update ergänzt einen Router um einen Fernwartungszugang aus dem Internet. Die Risikobewertung ist damit überholt.
- Schwelle nicht überschritten: Ein Sicherheitsupdate schließt eine bekannte Schwachstelle, ohne Funktionen oder Verwendungszweck zu ändern. Solche Updates stuft Erwägungsgrund 39 ausdrücklich nicht als wesentliche Veränderung ein.
Ausnahme: Meldepflichten gelten für alle Bestandsprodukte
Nach Art. 69 Abs. 3 gelten die Meldepflichten aus Art. 14 für alle in den Anwendungsbereich fallenden Produkte, auch wenn sie vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Ihr gesamtes Altportfolio ist damit seit dem 11. September 2026 meldepflichtig, auch wenn es sonst Bestandsschutz genießt. Ihr Meldeprozess muss deshalb auch Produktlinien abdecken, die Sie nicht mehr weiterentwickeln.
Die Cyber Resilience Act Timeline nach 2027
Nach der vollen Anwendbarkeit folgen drei weitere Termine. Einer betrifft Ihre Zertifikate direkt.
11. Juni 2028: Altbescheinigungen laufen aus
EU-Baumusterprüfbescheinigungen und Zulassungsentscheidungen zu Cybersicherheitsanforderungen aus anderem Harmonisierungsrecht bleiben bis zum 11. Juni 2028 gültig. Das gilt, sofern sie nicht früher ablaufen oder das jeweilige Recht etwas anderes bestimmt. Relevant ist das vor allem für Hersteller, die bereits unter der Funkanlagenrichtlinie (delegierte Verordnung (EU) 2022/30) oder dem Maschinenrecht zertifiziert sind.
11. September 2028: Bericht zur Meldeplattform
Die Kommission legt Parlament und Rat einen Bericht zur Wirksamkeit der zentralen Meldeplattform nach Art. 16 vor. Vorher hört sie ENISA und das CSIRTs-Netzwerk an.
11. Dezember 2030: Erste Evaluierung der Verordnung
Die Kommission legt den ersten Evaluierungs- und Überprüfungsbericht vor, danach alle vier Jahre, jeweils öffentlich. An diesem Punkt entscheidet sich, ob die EU Anhänge oder Fristen nachschärft.
Was bei Versäumnis der CRA-Fristen droht
Art. 64 sieht gestaffelte Bußgelder vor. Die Mitgliedstaaten legen die Details national fest, in Deutschland über das CRA-Durchführungsgesetz.
Bußgelder
Die höchste Stufe betrifft genau die Pflichten aus dieser Timeline:
| Verstoß |
Höchstbetrag |
| Grundlegende Anforderungen (Anhang I), Herstellerpflichten (Art. 13) und Meldepflichten (Art. 14) |
15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes |
| Sonstige Pflichten aus der Verordnung |
10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes |
| Falsche, unvollständige oder irreführende Angaben gegenüber Behörden |
5 Mio. EUR oder 1 % des weltweiten Jahresumsatzes |
Maßgeblich ist jeweils der Umsatz des vorangegangenen Geschäftsjahres und der höhere der beiden Beträge.
Ausnahme für Kleinst- und Kleinunternehmen
Kleinst- und Kleinunternehmen erhalten kein Bußgeld, wenn sie die 24-Stunden-Frist für die Frühwarnung verfehlen (Art. 64 Abs. 10). Zudem müssen Behörden die Unternehmensgröße bei der Bemessung jedes Bußgelds ausdrücklich berücksichtigen.
Das größere Risiko: Marktrücknahme
Marktüberwachungsbehörden können anordnen, dass Sie ein nicht konformes Produkt vom Markt nehmen oder zurückrufen. Für viele Hersteller wiegt das schwerer als jedes Bußgeld: Ein Produkt, das in der EU nicht mehr verkauft werden darf, kostet Umsatz über seine gesamte Restlaufzeit.
Von der Cyber Resilience Act Timeline zur internen Roadmap
Übersetzen Sie die EU-Fristen in einen Projektplan mit eigenen Meilensteinen.
Rückwärts von Dezember 2027 planen
Rechnen Sie Ihre Meilensteine vom 11. Dezember 2027 zurück und planen Sie für jeden Schritt einen Zeitpuffer ein. Die Reihenfolge ist fest, denn jeder Schritt baut auf dem Ergebnis des vorherigen auf. Wenn Sie heute mit dem Produktinventar beginnen, bleibt vor dem Stichtag genug Zeit für Nachbesserungen und Rückfragen einer benannten Stelle.
- Produktinventar erstellen (sofort): Erfassen Sie alle Produkte mit digitalen Elementen, die Sie nach Dezember 2027 noch in Verkehr bringen wollen, einschließlich reiner Software.
- Produkte einstufen (bis Ende 2026): Ordnen Sie jedes Produkt einer Kategorie zu: Standard, wichtig Klasse I oder II, kritisch.
- Gap-Analyse durchführen (bis Anfang 2027): Gleichen Sie jedes Produkt mit den Anforderungen aus Anhang I ab und priorisieren Sie die nötigen Änderungen, etwa an der Standardkonfiguration oder am Update-Prozess.
- Konformitätsbewertung vorbereiten (bis Mitte 2027): Buchen Sie bei Bedarf früh eine benannte Stelle und planen Sie mindestens ein Quartal Puffer für Rückfragen und Nachbesserungen ein.
- Nachweise finalisieren (bis Herbst 2027): Schließen Sie technische Dokumentation und EU-Konformitätserklärung ab, bevor die CE-Kennzeichnung angebracht wird.