Zum Inhalt springen
Dr. Marlen Hofmann

CRA

Produktsicherheit für alles mit digitalen Elementen.

Der Cyber Resilience Act (CRA), die Verordnung (EU) 2024/2847, nimmt Hersteller, Importeure und Händler von Produkten mit digitalen Elementen in die Pflicht, über den gesamten Lebenszyklus und nicht erst zum Verkaufszeitpunkt.

Aus der Werkstatt

CRA-Navigator

Wie beim DORA-Navigator: Rechtstext, abgeleitete Sollmaßnahmen und Nachweise in einer interaktiven Datei — hier als Vorschau direkt auf der Website.

Zum Navigator

Hilfsmittel

Das CRA-Cheatsheet, Artikel für Artikel sortiert — zum freien Download.

Zu den Downloads

LinkedIn-Beiträge

Was ich zum CRA geschrieben habe: Erklärstücke und Einordnungen zum Stand der Umsetzung, neueste zuerst.

Zu den LinkedIn-Beiträgen

Amtliche Hinweise

Was BSI, Kommission, ENISA und die Normungsorganisationen zum Cyber Resilience Act veröffentlichen: Themenseiten, Hilfsmittel zum Herunterladen und die News der Behörden, laufend gepflegt.

Zu den Hinweisen

Was der CRA verlangt

Der CRA ist seit Dezember 2024 in Kraft und gilt ohne nationales Umsetzungsgesetz. Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, über die zentrale Meldeplattform der ENISA (Single Reporting Platform).

Ab dem 11. Dezember 2027 gilt der ganze Rest: Sicherheitsanforderungen nach Anhang I, Konformitätsbewertung, CE-Kennzeichnung und Schwachstellenmanagement über den gesamten Unterstützungszeitraum.

Finanzunternehmen sehen sich selten als Hersteller. Wer eine Banking-App oder einen TAN-Generator unter eigenem Namen anbietet, ist aber genau das.

Zum Einstieg