Die Cyber Resilience Act Timeline: alle 9 Fristen von 2024 bis 2030

Der Cyber Resilience Act (CRA, Verordnung (EU) 2024/2847) regelt die Cybersicherheit von Produkten mit digitalen Elementen – von der Smart-Home-Kamera bis zur Unternehmenssoftware. Er richtet sich an alle Wirtschaftsakteure, die solche Produkte auf dem EU-Markt bereitstellen, allen voran an Hersteller. Die Pflichten greifen in Stufen: Seit dem 11. September 2026 gilt die Meldepflicht, ab dem 11. Dezember 2027 gelten die Produktanforderungen.

Die Cyber Resilience Act Timeline: alle 9 Fristen von 2024 bis 2030

Ab wann gilt der Cyber Resilience Act?

Der CRA ist seit dem 10. Dezember 2024 in Kraft. Er wird gestuft anwendbar und gilt ab dem 11. Dezember 2027 vollständig.

Die Cyber Resilience Act Timeline auf einen Blick

Die Tabelle zeigt alle neun Termine in chronologischer Reihenfolge. Die Trennzeile markiert den Übergang von abgeschlossenen zu kommenden Fristen.

Datum Was gilt Rechtsgrundlage Status
23. Oktober 2024 Förmliche Annahme durch Europäisches Parlament und Rat VO (EU) 2024/2847 Vergangen
20. November 2024 Veröffentlichung im Amtsblatt der EU ABl. L, 20.11.2024 Vergangen
10. Dezember 2024 Inkrafttreten Art. 71 Abs. 1 Vergangen
11. Juni 2026 Regeln für Konformitäts-bewertungsstellen (Kapitel IV) Art. 71 Abs. 2, Art. 35–51 Vergangen
11. September 2026 Meldepflichten für Hersteller Art. 71 Abs. 2, Art. 14 Vergangen
Ab hier: kommende Fristen
11. Dezember 2027 Volle Anwendbarkeit aller Pflichten Art. 71 Abs. 2 Offen
11. Juni 2028 Altbescheinigungen aus anderem Harmonisierungsrecht laufen aus Art. 69 Abs. 1 Offen
11. September 2028 Kommissionsbericht zur zentralen Meldeplattform Art. 70 Abs. 2 Offen
11. Dezember 2030 Erste Evaluierung der Verordnung Art. 70 Abs. 1 Offen

Warum der Zeitplan des Cyber Resilience Act gestuft ist

Zuerst entsteht die Prüfinfrastruktur, damit benannte Stellen rechtzeitig arbeitsfähig sind. Danach greifen die Meldepflichten, weil Schwachstellen auch in Produkten auftreten, die längst im Markt sind. Zuletzt folgen die Produktpflichten, die am tiefsten in die Entwicklung eingreifen.

10. Dezember 2024: Inkrafttreten des Cyber Resilience Act

Mit dem Inkrafttreten begann die Uhr für alle weiteren Fristen zu laufen.

Inkrafttreten und Anwendbarkeit: der Unterschied

Inkrafttreten bedeutet: Die Verordnung ist geltendes Recht. Anwendbarkeit bedeutet: Die Pflichten sind durchsetzbar. Beim CRA liegen zwischen beiden Terminen drei Jahre.

Annahme und Veröffentlichung im Amtsblatt

Europäisches Parlament und Rat haben den CRA am 23. Oktober 2024 förmlich angenommen. Am 20. November 2024 erschien er als Verordnung (EU) 2024/2847 im Amtsblatt der EU.

11. Juni 2026: Regeln für benannte Stellen

Seit diesem Datum gilt der Rechtsrahmen, auf dessen Basis unabhängige Prüfer für den CRA zugelassen werden. Für viele Hersteller liegt hier der größte Engpass.

Was Kapitel IV umfasst

Kapitel IV (Art. 35 bis 51) regelt die Notifizierung von Konformitätsbewertungsstellen. Die Mitgliedstaaten benennen notifizierende Behörden, die Prüfstellen bewerten und der Kommission melden. In Deutschland soll das BSI diese Rolle übernehmen. So sieht es der Entwurf des CRA-Durchführungsgesetzes vor (Kabinettsbeschluss vom 29. April 2026).

Was das für Ihren Zeitplan bedeutet

Erst ab dem 11. Juni 2026 konnten benannte Stellen überhaupt notifiziert werden. Eine Drittprüfung ist Pflicht für wichtige Produkte der Klasse II (Anhang III), für wichtige Produkte der Klasse I ohne angewandte harmonisierte Normen und für kritische Produkte (Anhang IV). Wenn Ihr Produkt in eine dieser Kategorien fällt, hängt Ihr Markteintritt ab Dezember 2027 an der Kapazität weniger Stellen. Klären Sie die Einstufung jetzt und sprechen Sie Prüfstellen früh an.

11. September 2026: Die Meldepflichten beginnen

Art. 14 gilt seit diesem Tag, fünfzehn Monate vor der übrigen Verordnung. Parallel hat ENISA die zentrale Meldeplattform (Single Reporting Platform) freigeschaltet.

Was sich an diesem Datum geändert hat

Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, sobald sie davon Kenntnis erlangen. Eine Übergangsfrist gibt es nicht mehr. Wer heute keinen funktionierenden Meldeprozess hat, verstößt bereits gegen den CRA.

Meldefristen bei aktiv ausgenutzten Schwachstellen

Aktiv ausgenutzt ist eine Schwachstelle, wenn verlässliche Belege zeigen, dass ein Angreifer sie ohne Erlaubnis des Systemeigentümers ausgenutzt hat (Art. 3 Nr. 42). Die Meldung erfolgt in drei Stufen:

  • Frühwarnung binnen 24 Stunden ab Kenntnis, soweit bekannt mit Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde.
  • Schwachstellenmeldung binnen 72 Stunden ab Kenntnis: allgemeine Informationen zum Produkt, Art des Exploits und der Schwachstelle, ergriffene und für Nutzer mögliche Abhilfemaßnahmen sowie Ihre Einschätzung der Sensibilität der Informationen.
  • Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist.

Meldefristen bei schwerwiegenden Sicherheitsvorfällen

Für Vorfälle gilt dieselbe Stufenlogik, der Abschlussbericht hat aber eine andere Frist:

  • Frühwarnung binnen 24 Stunden ab Kenntnis, mit Angabe, ob Sie einen rechtswidrigen oder böswilligen Akt vermuten.
  • Vorfallmeldung binnen 72 Stunden ab Kenntnis: Art des Vorfalls, erste Bewertung, ergriffene und für Nutzer mögliche Abhilfemaßnahmen.
  • Abschlussbericht binnen eines Monats nach der 72-Stunden-Meldung: detaillierte Beschreibung mit Schweregrad und Auswirkungen, Art der Bedrohung oder wahrscheinliche Ursache sowie angewandte und laufende Minderungsmaßnahmen.
Stufe Aktiv ausgenutzte Schwachstelle Schwerwiegender Vorfall
Frühwarnung 24 h ab Kenntnis 24 h ab Kenntnis
Hauptmeldung 72 h ab Kenntnis 72 h ab Kenntnis
Abschlussbericht 14 Tage nach verfügbarer Abhilfe 1 Monat nach der 72-h-Meldung

Wann ein Vorfall als schwerwiegend gilt

Art. 14 Abs. 5 definiert zwei Fälle. Ein Vorfall ist schwerwiegend, wenn er die Fähigkeit des Produkts beeinträchtigt oder beeinträchtigen kann, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen. Er ist ebenfalls schwerwiegend, wenn er zur Einschleusung oder Ausführung von Schadcode im Produkt oder in den Netz- und Informationssystemen eines Nutzers geführt hat oder führen kann.

An wen und worüber gemeldet wird

Sie melden gleichzeitig an das als Koordinator benannte CSIRT und an ENISA. Beides läuft über die zentrale Meldeplattform nach Art. 16, die ENISA am 11. September 2026 freigeschaltet hat. Die 24- und 72-Stunden-Fristen laufen beide ab Kenntnis und werden nicht addiert. Die Abschlussberichte haben eigene Startpunkte.

Wer zusätzlich unter NIS-2 fällt, führt zwei getrennte Meldestränge:

CRA (Art. 14) NIS-2 (Art. 23)
Auslöser Schwachstelle oder Vorfall im Produkt Erheblicher Vorfall im eigenen Dienst
Adressat Koordinierendes CSIRT und ENISA über die Meldeplattform Nationales CSIRT bzw. zuständige Behörde (in Deutschland das BSI)
Abschluss 14 Tage nach Abhilfe (Schwachstelle) bzw. 1 Monat (Vorfall) 1 Monat nach der Vorfallmeldung

Gilt die EU-Cyberresilienz-Verordnung für Ihr Produkt?


Prüfen Sie in wenigen Schritten, ob Ihr Unternehmen vom EU Cyber Resilience Act betroffen ist.

11. Dezember 2027: Volle Anwendbarkeit des Cyber Resilience Act

Ab diesem Tag dürfen Sie neue Produkte mit digitalen Elementen nur noch mit nachgewiesener CRA-Konformität in Verkehr bringen.

Welche Pflichten dann greifen

Mit der vollen Anwendbarkeit gelten für jedes neu in Verkehr gebrachte Produkt:

  • 21 grundlegende Anforderungen aus Anhang I: 13 zu den Produkteigenschaften (Teil I), etwa eine sichere Standardkonfiguration, und 8 zur Schwachstellenbehandlung (Teil II), etwa eine SBOM.
  • Konformitätsbewertung nach dem Verfahren, das Ihre Produktkategorie vorgibt: interne Kontrolle (Modul A) oder Drittprüfung.
  • Technische Dokumentation nach Anhang VII, inklusive Cybersicherheitsrisikobewertung.
  • EU-Konformitätserklärung nach Anhang V.
  • CE-Kennzeichnung als sichtbarer Nachweis.

Wie viel Vorlauf die CRA-Fristen realistisch verlangen

Rechnen Sie vom 11. Dezember 2027 rückwärts. Die Konformitätsbewertung braucht eine vollständige technische Dokumentation. Diese setzt Produkte voraus, die Anhang I bereits erfüllen, was oft Änderungen an der Architektur bedeutet. Wenn Sie eine benannte Stelle brauchen, kommt deren Terminvorlauf hinzu. Bei langen Release-Zyklen muss die konforme Produktversion deshalb oft schon im nächsten Release stecken.

Welche Fristen gelten für Produkte, die schon auf dem Markt sind?

Für Bestandsprodukte gibt es eine Stichtagsregelung mit einer wichtigen Ausnahme.

Die Stichtagsregelung nach Artikel 69

Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, unterliegen dem CRA nur, wenn sie ab diesem Datum wesentlich verändert werden (Art. 69 Abs. 2). Maßgeblich ist das einzelne Produkt: Ein Gerät, das Sie im November 2027 ausliefern, bleibt ausgenommen. Ein baugleiches Gerät, das Sie ab Januar 2028 ausliefern, muss konform sein.

Was eine wesentliche Veränderung ist

Art. 3 Nr. 30 definiert sie als Änderung nach dem Inverkehrbringen, die die Konformität mit den Anforderungen aus Anhang I Teil I berührt oder den Verwendungszweck ändert, für den das Produkt bewertet wurde.

  • Schwelle überschritten: Ein Firmware-Update ergänzt einen Router um einen Fernwartungszugang aus dem Internet. Die Risikobewertung ist damit überholt.
  • Schwelle nicht überschritten: Ein Sicherheitsupdate schließt eine bekannte Schwachstelle, ohne Funktionen oder Verwendungszweck zu ändern. Solche Updates stuft Erwägungsgrund 39 ausdrücklich nicht als wesentliche Veränderung ein.

Ausnahme: Meldepflichten gelten für alle Bestandsprodukte

Nach Art. 69 Abs. 3 gelten die Meldepflichten aus Art. 14 für alle in den Anwendungsbereich fallenden Produkte, auch wenn sie vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Ihr gesamtes Altportfolio ist damit seit dem 11. September 2026 meldepflichtig, auch wenn es sonst Bestandsschutz genießt. Ihr Meldeprozess muss deshalb auch Produktlinien abdecken, die Sie nicht mehr weiterentwickeln.

Die Cyber Resilience Act Timeline nach 2027

Nach der vollen Anwendbarkeit folgen drei weitere Termine. Einer betrifft Ihre Zertifikate direkt.

11. Juni 2028: Altbescheinigungen laufen aus

EU-Baumusterprüfbescheinigungen und Zulassungsentscheidungen zu Cybersicherheitsanforderungen aus anderem Harmonisierungsrecht bleiben bis zum 11. Juni 2028 gültig. Das gilt, sofern sie nicht früher ablaufen oder das jeweilige Recht etwas anderes bestimmt. Relevant ist das vor allem für Hersteller, die bereits unter der Funkanlagenrichtlinie (delegierte Verordnung (EU) 2022/30) oder dem Maschinenrecht zertifiziert sind.

11. September 2028: Bericht zur Meldeplattform

Die Kommission legt Parlament und Rat einen Bericht zur Wirksamkeit der zentralen Meldeplattform nach Art. 16 vor. Vorher hört sie ENISA und das CSIRTs-Netzwerk an.

11. Dezember 2030: Erste Evaluierung der Verordnung

Die Kommission legt den ersten Evaluierungs- und Überprüfungsbericht vor, danach alle vier Jahre, jeweils öffentlich. An diesem Punkt entscheidet sich, ob die EU Anhänge oder Fristen nachschärft.

Was bei Versäumnis der CRA-Fristen droht

Art. 64 sieht gestaffelte Bußgelder vor. Die Mitgliedstaaten legen die Details national fest, in Deutschland über das CRA-Durchführungsgesetz.

Bußgelder

Die höchste Stufe betrifft genau die Pflichten aus dieser Timeline:

Verstoß Höchstbetrag
Grundlegende Anforderungen (Anhang I), Herstellerpflichten (Art. 13) und Meldepflichten (Art. 14) 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes
Sonstige Pflichten aus der Verordnung 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes
Falsche, unvollständige oder irreführende Angaben gegenüber Behörden 5 Mio. EUR oder 1 % des weltweiten Jahresumsatzes

Maßgeblich ist jeweils der Umsatz des vorangegangenen Geschäftsjahres und der höhere der beiden Beträge.

Ausnahme für Kleinst- und Kleinunternehmen

Kleinst- und Kleinunternehmen erhalten kein Bußgeld, wenn sie die 24-Stunden-Frist für die Frühwarnung verfehlen (Art. 64 Abs. 10). Zudem müssen Behörden die Unternehmensgröße bei der Bemessung jedes Bußgelds ausdrücklich berücksichtigen.

Das größere Risiko: Marktrücknahme

Marktüberwachungsbehörden können anordnen, dass Sie ein nicht konformes Produkt vom Markt nehmen oder zurückrufen. Für viele Hersteller wiegt das schwerer als jedes Bußgeld: Ein Produkt, das in der EU nicht mehr verkauft werden darf, kostet Umsatz über seine gesamte Restlaufzeit.

Von der Cyber Resilience Act Timeline zur internen Roadmap

Übersetzen Sie die EU-Fristen in einen Projektplan mit eigenen Meilensteinen.

Rückwärts von Dezember 2027 planen

Rechnen Sie Ihre Meilensteine vom 11. Dezember 2027 zurück und planen Sie für jeden Schritt einen Zeitpuffer ein. Die Reihenfolge ist fest, denn jeder Schritt baut auf dem Ergebnis des vorherigen auf. Wenn Sie heute mit dem Produktinventar beginnen, bleibt vor dem Stichtag genug Zeit für Nachbesserungen und Rückfragen einer benannten Stelle.

  1. Produktinventar erstellen (sofort): Erfassen Sie alle Produkte mit digitalen Elementen, die Sie nach Dezember 2027 noch in Verkehr bringen wollen, einschließlich reiner Software.
  2. Produkte einstufen (bis Ende 2026): Ordnen Sie jedes Produkt einer Kategorie zu: Standard, wichtig Klasse I oder II, kritisch.
  3. Gap-Analyse durchführen (bis Anfang 2027): Gleichen Sie jedes Produkt mit den Anforderungen aus Anhang I ab und priorisieren Sie die nötigen Änderungen, etwa an der Standardkonfiguration oder am Update-Prozess.
  4. Konformitätsbewertung vorbereiten (bis Mitte 2027): Buchen Sie bei Bedarf früh eine benannte Stelle und planen Sie mindestens ein Quartal Puffer für Rückfragen und Nachbesserungen ein.
  5. Nachweise finalisieren (bis Herbst 2027): Schließen Sie technische Dokumentation und EU-Konformitätserklärung ab, bevor die CE-Kennzeichnung angebracht wird.

Den Meldeprozess unabhängig davon prüfen

Die Meldepflicht läuft bereits. Prüfen Sie Ihren Meldeprozess deshalb heute, unabhängig von Ihrer Planung für 2027:

  • Zuständigkeit benannt: Eine Person oder ein Team entscheidet rund um die Uhr, ob eine Meldung ausgelöst wird, inklusive Vertretung.
  • Plattformzugang eingerichtet: Ihr Unternehmen ist auf der ENISA-Meldeplattform registriert und die Zugänge sind hinterlegt.
  • Prozess geprobt: Sie haben den Ablauf von der Erkennung bis zur 72-Stunden-Meldung mindestens einmal durchgespielt.

Wer im Unternehmen welchen Termin verantwortet

Eine klare Zuordnung verhindert, dass Fristen zwischen Abteilungen liegen bleiben.

Termin Verantwortung Kernaufgabe
11. September 2026 (Meldepflichten) Product Security (PSIRT) Schwachstellen und Vorfälle bewerten, Meldungen abgeben
11. Juni 2026 und 2028 (benannte Stellen, Altbescheinigungen) Qualitätssicherung Prüfstellen beauftragen, Zertifikate verwalten
11. Dezember 2027 (volle Anwendbarkeit) Produktmanagement Anforderungen aus Anhang I in Roadmaps verankern
Alle Termine Legal und Compliance Einstufung absichern, Bußgeldrisiken bewerten, Rechtsentwicklung verfolgen

So unterstützt DataGuard Ihr Team bei der CRA-Planung

DataGuard begleitet Sie von der ersten Einstufung bis zum belastbaren Nachweis. Unsere Expertinnen und Experten bewerten mit Ihnen Ihr Produktportfolio und bauen einen Meldeprozess auf, der im Ernstfall funktioniert. Auf der DataGuard-Plattform verknüpfen Sie Assets, Risiken und Maßnahmen und pflegen Ihre Nachweise an einem Ort.

Planen Sie Ihre CRA-Roadmap mit uns.

Frame%20290443

CRA-Readiness schaffen


Ein strukturierter Schritt-für-Schritt-Process mit Prioritäten und Maßnahmen für die ersten CRA-Anforderungen.

Häufige Fragen

Ab wann gilt der Cyber Resilience Act?

Was ist am 11. September 2026 in Kraft getreten?

Was gilt ab dem 11. Dezember 2027?

Gilt der CRA für Produkte, die bereits auf dem Markt sind?

Was ist eine wesentliche Veränderung nach CRA?

Muss der CRA in nationales Recht umgesetzt werden?

Wie lange habe ich noch bis zur Vollanwendung?

Welche Fristen gelten nach 2027?

🏢 Organization Schema Preview (Development Only)
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@type": "Organization",
      "@id": "www.dataguard.de#organization",
      "name": "DataGuard",
      "legalName": "DataCo GmbH",
      "description": "DataGuard ist der führende europäische Anbieter von Security- und Compliance-Software und wird von über 4.000 Organisationen in mehr als 50 Ländern weltweit geschätzt. Wir helfen Ihnen, Sicherheits- und Compliance-Risiken zu identifizieren und zu managen, Compliance-Anforderungen zu erfüllen und Zertifizierungen schneller zu erreichen. Dabei kombinieren wir maßgeschneiderte Expertenberatung mit KI-gestützter Automatisierung. Unsere speziell entwickelte All-in-One-Plattform basiert auf mehr als 1,5 Millionen Stunden Erfahrung eines Teams zertifizierter Security- und Compliance-Experten.",
      "foundingDate": "2018",
      "taxID": "DE315880213",
      "logo": "https://7759810.fs1.hubspotusercontent-na1.net/hubfs/7759810/DataGuardLogo.svg",
      "url": "www.dataguard.de",
      "email": "info@dataguard.de",
      "telephone": "+49 89 452459 900",
      "address": {
        "@type": "PostalAddress",
        "streetAddress": "Sandstrasse 33",
        "addressLocality": "München",
        "addressRegion": "Bayern",
        "postalCode": "80335",
        "addressCountry": "Deutschland"
      },
      "sameAs": [
        "https://www.linkedin.com/company/dataguard1/",
        "https://www.youtube.com/channel/UCEQzPZ6sCBCj9cAoBvaLL6w",
        "https://x.com/i/flow/login?redirect_after_login=%2FDataGuard_dg"
      ]
    }
  ]
}

✅ Organization schema markup for "DataGuard" has been injected into the document head.