Amtliche Hinweise
Themenseiten der zuständigen Stellen
BSI (Bundesamt für Sicherheit in der Informationstechnik)
Zuständige deutsche Behörde für den CRA: Marktüberwachung der Produkte mit digitalen Elementen und Benennung der Prüfstellen. Benannt am 07.10.2025; das deutsche Durchführungsgesetz ist noch im Gesetzgebungsverfahren.
Cyber Resilience Act: Themenseite des BSI mit FAQ
Einstieg der künftigen Marktüberwachungs- und notifizierenden Behörde: FAQ zu Zeitplan, Anwendungsbereich, Produktklassen, Konformitätsmodulen A, B+C und H, SBOM und Meldepflichten; Flyer und Management-Blitzlicht hängen hier.
Weitere BSI-Seiten zum CRA
Notifizierung der Konformitätsbewertungsstellen, Vorbereitung auf den CRA über das IT-Sicherheitskennzeichen, Consumer IoT nach ETSI EN 303 645 und die Pressemitteilung zur Benennung des BSI.
EU-Kommission (Europäische Kommission)
Gesetzgeberin. Ihre Generaldirektion für Digitales veröffentlicht Anwendungshinweise und Antworten auf häufige Fragen zum CRA und hat den Normungsauftrag für die technischen Normen an die europäischen Normungsorganisationen erteilt.
Europäische Kommission: Cyber Resilience Act
Die Seite des Gesetzgebers mit Umsetzungsrubriken je Adressat (Stand der Herstellerseite 14.08.2026). Die delegierten und Durchführungsrechtsakte liegen im Navigator, nicht hier.
ENISA (Agentur der Europäischen Union für Cybersicherheit)
Die EU-Agentur für Cybersicherheit. Betreibt die zentrale Meldeplattform, über die Hersteller ab dem 11.09.2026 ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden, und veröffentlicht Anleitungen dazu.
ENISA Single Reporting Platform (SRP)
Die zentrale Meldeplattform nach Art. 16 CRA, operativ zum 11.09.2026: eine Meldung erreicht das zuständige CSIRT und die ENISA zugleich. Registrierung über EU Login.
ENISA: Product security and certification
Übersicht der ENISA zu CRA, EUCC-Zertifizierung und dem Normen-Mapping vom April 2024; von hier führen die Anforderungen an notifizierte Stellen ab.
CEN/CENELEC/ETSI (Europäisches Komitee für Normung, Europäisches Komitee für elektrotechnische Normung und Europäisches Institut für Telekommunikationsnormen)
Die drei europäischen Normungsorganisationen. Sie erarbeiten im Auftrag der EU-Kommission die 41 Normen, mit denen Hersteller die CRA-Anforderungen nachweisen können; die Projekte STAN4CRA und CYBERSTAND.eu begleiten diese Arbeit.
STAN4CRA: Koordinationsseite der ESOs zum Normungsauftrag M/606
Gemeinsame Seite von CEN, CENELEC und ETSI zu den 41 harmonisierten Normen aus M/606: Arbeitsprogramm, Stand je Norm, Lieferfristen (Amtsblatt-Listung bislang keine).
CYBERSTAND.eu: Begleitprojekt zur CRA-Normung
EU-finanziertes Projekt, das Expertenmitwirkung an den CRA-Normen fördert und die Arbeit von JTC 13 und ETSI erklärt.
CEN/CENELEC (Europäisches Komitee für Normung und Europäisches Komitee für elektrotechnische Normung)
Zuständig für die übergreifenden CRA-Normen, die für alle Produkte gelten (Normenreihe EN 40000).
CEN-CENELEC: JTC 13 und die EN-40000-Reihe
Der Ausschuss CEN-CLC/JTC 13, Arbeitsgruppe 9, erstellt die horizontalen Normen EN 40000-1-1 bis -1-4 (Vokabular, Cyber-Resilienz-Grundsätze, Schwachstellenbehandlung, Anforderungen); drei Teile haben die öffentliche Umfrage durchlaufen.
ETSI (Europäisches Institut für Telekommunikationsnormen)
Zuständig für die produktspezifischen CRA-Normen, etwa für Router, Smart-Home-Geräte oder Firewalls (Normenreihe EN 304 6xx).
ETSI TC CYBER EUSR: vertikale Normen EN 304 6xx
Die ETSI-Gruppe liefert die produktspezifischen Normen für die wichtigen Produkte nach Anhang III CRA; 17 Entwürfe seit 13.08.2026 in der öffentlichen Umfrage, Entwürfe frei in der ETSI Open Area.
DKE (Deutsche Kommission Elektrotechnik Elektronik Informationstechnik in DIN und VDE)
Deutsches Normungsgremium für Elektrotechnik und Informationstechnik. Spiegelt die europäische CRA-Normung in Deutschland.
DKE: Cyber Resilience Act
Deutsches Spiegelgremium: erklärt den CRA aus Normungssicht (IEC 62443 als Referenz), führt die Normungsprojekte und lädt zur Mitarbeit ein.
DIN (Deutsches Institut für Normung)
Deutsches Normungsinstitut. Wirkt über seinen Verbraucherrat an der CRA-Normung mit.
DIN-Verbraucherrat: Mitwirkung an der CRA-Normung
DIN sucht Verbraucherexperten für die CRA-Gremien; die inhaltliche Arbeit läuft über die DKE.
Hilfsmittel und Downloads
BSI (Bundesamt für Sicherheit in der Informationstechnik)
Zuständige deutsche Behörde für den CRA: Marktüberwachung der Produkte mit digitalen Elementen und Benennung der Prüfstellen. Benannt am 07.10.2025; das deutsche Durchführungsgesetz ist noch im Gesetzgebungsverfahren.
- PDF
CRA-Flyer 1: Produktanforderungen
Die grundlegenden Cybersicherheitsanforderungen nach Anhang I CRA auf einem Blatt.
- PDF
CRA-Flyer 2: Produktklassen und Konformität
Standard, wichtig (Klasse I und II), kritisch; welche Klasse welches Konformitätsverfahren braucht.
- PDF
CRA-Flyer 3: Drittstellenbewertung
Konformitätsmodule B+C und H, Rolle der notifizierten Stellen.
- PDF
Kurzfassung für Geschäftsleitungen aus der BSI-Reihe Management-Blitzlicht.
- PDF
CRA-Dashboard: Stand der Normung
Vom BSI gepflegte Übersicht (englisch, Version 7) über den Fortschritt der harmonisierten Normen aus M/606.
- WEB
Technische Richtlinie TR-03183: Cyber-Resilienz-Anforderungen an Hersteller und Produkte
Drei Teile: allgemeine Anforderungen, Software Bill of Materials (SBOM), Schwachstellenmeldungen; die technische Vorwegnahme der CRA-Pflichten durch das BSI.
EU-Kommission (Europäische Kommission)
Gesetzgeberin. Ihre Generaldirektion für Digitales veröffentlicht Anwendungshinweise und Antworten auf häufige Fragen zum CRA und hat den Normungsauftrag für die technischen Normen an die europäischen Normungsorganisationen erteilt.
- WEB
Normungsauftrag M/606 (Durchführungsbeschluss C(2025) 618)
Der Auftrag der Kommission an CEN, CENELEC und ETSI: 41 harmonisierte Normen, Lieferfristen 2026 und 2027.
- PDF
FAQ der Kommission zur CRA-Umsetzung
Fortgeschriebenes Arbeitsdokument der Kommissionsdienststellen zu Anwendungsbereich und Pflichten.
ENISA (Agentur der Europäischen Union für Cybersicherheit)
Die EU-Agentur für Cybersicherheit. Betreibt die zentrale Meldeplattform, über die Hersteller ab dem 11.09.2026 ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden, und veröffentlicht Anleitungen dazu.
- MEHR
ENISA SRP-Anleitungen für Hersteller
Schritt für Schritt: Nutzerregistrierung, Meldung einreichen und aktualisieren, Funktionen der Oberfläche; Glossar der Meldefelder.
- PDF
Überblick über die Meldeplattform: Zweck, Meldestufen, Nutzerrollen.
- WEB
ENISA Technical competence requirements for CRA notified bodies
Anforderungen an die fachliche Kompetenz notifizierter Stellen; richtet sich an Stellen und Behörden, nicht an Hersteller.
- WEB
ENISA Secure by Design and Default Playbook
Praxisleitfaden für Hersteller, den die Kommission auf ihrer Herstellerseite als Umsetzungshilfe führt.
Woanders weitersuchen
Meine eigenen Einordnungen stehen in den Fachbeiträgen zu CRA. Der CRA-Navigator legt Rechtstext und Sollmaßnahmen nebeneinander und die Hilfsmittel bündeln meine eigenen Arbeitshilfen. Die Rechtsakte, Durchführungsrechtsakte und Leitlinien der Kommission liegen im Navigator, nicht in dieser Sammlung.
Stand der Sammlung: 5. September 2026. Die News sind ab 2026 vollständig, für 2024 und 2025 eine Auswahl. Die Links führen auf die Originalseiten der Behörden und öffnen in einem neuen Tab; was dort steht, gilt in der Fassung der Behörde.