Dr. Marlen Hofmann
Menü
Interaktives Handbuch

CRA-Navigator

v1.0Entwurf — nicht freigegeben
Hilfe & Doku
Dieses Werkzeug ist für die Nutzung am Desktop gebaut — auf kleinen Bildschirmen ist die Darstellung eingeschränkt.

CRA-Cockpit

Cyberresilienz-Verordnung (EU) 2024/2847 mit Sekundärrechtsakten
206 Sollmaßnahmen · Katalog V0.2· Entwurf

Die abgebildeten Rechtstexte

RechtstextAmtliche QuelleBerichtigung
CRA (EU 2024/2847)EUR-Lex · CELEX 32024R2847R(02) eingearbeitet R(04) eingearbeitet R(07) eingearbeitet
DelVO Ausnahme Typgenehmigung (2025/1535)EUR-Lex · CELEX 32025R1535
DVO Produktkategorien (2025/2392)EUR-Lex · CELEX 32025R2392
DelVO Meldungsaufschub (2026/881)EUR-Lex · CELEX 32026R0881R(01) eingearbeitet
Die Erwägungsgründe der EU-Rechtsakte sind im Navigator nicht abgebildet — der amtliche Volltext samt Erwägungsgründen ist bei EUR-Lex abrufbar (Links in der Tabelle).
© Europäische Union, https://eur-lex.europa.eu, 1998–2026 — Wiedergabe gemäß Beschluss 2011/833/EU; nur die im Amtsblatt der EU veröffentlichten Texte sind verbindlich.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.

Compliance-Hinweise

Nutzungsrechte, Autorenschaft, rechtliche Einordnung und Aktualisierungsstand dieses Werks — bitte vor der Nutzung zur Kenntnis nehmen.
Urheberrechtshinweis

Alle Inhalte des CRA-Navigators (nachfolgend: „das Werk“), insbesondere Texte, Tabellen und Grafiken, sind zu Gunsten von Frau Dr. Marlen Hofmann urheberrechtlich geschützt, sie ist alleinige Urheberin.

Die Nutzungsrechte an diesem Werk werden wie nachfolgend dargestellt dem jeweiligen Nutzer eingeräumt, dies gegen Zahlung des vereinbarten Lizenzentgeltes.

Es wird ein einfaches, zeitlich unbegrenztes Nutzungsrecht eingeräumt. Die Nutzung des Werks ist ausschließlich für eigene interne Zwecke des erwerbenden Unternehmens gestattet. Eine Vervielfältigung ist in diesem internen Rahmen gestattet, etwa zur Verteilung an interne Fachabteilungen. Die Einbindung in interne IT-Systeme (etwa ISMS-Tools, GRC-Tools oder vergleichbare interne Anwendungen) des erwerbenden Unternehmens ist ebenfalls gestattet. Sollte diesbezüglich auf Grund technischer Gegebenheiten eine Bearbeitung des Werkes erforderlich sein (etwa im Sinne des Komprimierens oder einer Formatänderung) ist ein Bearbeitungsrecht genehmigt, was über diese technischen Erfordernisse jedoch nicht hinausgeht. Insbesondere darf eine inhaltliche Bearbeitung des Werkes nicht vorgenommen werden, wozu auch Übersetzungen gehören.

Die Übertragung der eingeräumten Nutzungsrechte an Dritte ist nicht gestattet. Davon erfasst sind ebenfalls in Verbindung mit dem erwerbenden Unternehmen stehende Gesellschaften (wie Tochter- oder Mutterunternehmen oder Beteiligungsgesellschaften). Solche Drittunternehmen haben eine eigenständige Lizenz zu erwerben, wobei eine umfangreiche Konzernlizenz bei Frau Dr. Marlen Hofmann angefragt werden kann.

Nicht gestattet ist im Rahmen dieser Lizenz zudem die Verwendung des Werks im Rahmen des Trainings eines KI-Modells (sei es ein externes oder internes). Zulässig ist jedoch die Einbindung des Werkes in eigene, unternehmensinterne KI-Systeme, welche als Wissensbasis dienen. Eine Einbindung des Werkes in Produkte, Dienstleistungen oder andere Tätigkeiten, die das erwerbende Unternehmen Dritten zur Verfügung stellt, ist nicht gestattet. Hierfür sind durch diese Dritte eigenständige Lizenzen zu erwerben.

Ein Verbreitungs-, Ausstellungs-, Vortrags-, Aufführungsrecht wird ebenso wenig eingeräumt wie das Recht der öffentlichen Zugänglichmachung. Es wird bestätigt, dass Frau Dr. Marlen Hofmann ausschließliche Urheberin des Werkes ist und ihr keine Rechte Dritter an dem Werk bekannt sind. Eine Gewährleistung für das Nichtbestehen solcher Rechte ist jedoch ausdrücklich ausgeschlossen. Gleichzeitig übernimmt Frau Dr. Marlen Hofmann keine Haftung für Ansprüche Dritter, welche sich aus einer unsachgemäßen und insbesondere nicht von der Rechteeinräumung umfassten Nutzung des Werkes ergeben.

Ebenso wird darauf hingewiesen, dass lediglich ein Nutzungsrecht an der hier angebotenen Version des Werkes eingeräumt wird. Ein Anspruch auf Vollständigkeit oder Richtigkeit des Inhalts besteht nicht. Ebenso entsteht kein Anspruch auf Weiterentwicklung, Ergänzung oder Aktualisierung des Werkes seitens Frau Dr. Marlen Hofmann.

Für die Einräumung etwaiger weitergehender Nutzungsrechte möge bitte eine Anfrage an Dr. Marlen Hofmann direkt gestellt werden.

Hinweis zur Autorenschaft und Nebentätigkeit

Das Werk wurde im Rahmen einer privaten Nebentätigkeit erstellt. Sämtliche Analysen, Interpretationen und Einschätzungen in diesem Werk spiegeln ausschließlich die persönliche fachliche Sichtweise der Autorin wider. Sie stehen in keinem Zusammenhang mit den Ansichten, Richtlinien oder Vorgaben ihres Arbeitgebers und stellen keine offizielle Stellungnahme ihres Arbeitgebers dar. Das Werk ist mit KI-Unterstützung entstanden: Softwarecode und Darstellung wurden überwiegend maschinell erzeugt, unter fachlicher Anleitung und Prüfung der Autorin; die Kopfmotive stammen aus einem KI-Bildgenerator. Die fachlichen Inhalte — Sollmaßnahmen, Einordnungen und Auslegungen — stammen von der Autorin und wurden einzeln geprüft und freigegeben.

Hinweis zur Verwendung und rechtlichen Einordnung

Die dargestellten Sollmaßnahmen basieren auf einer intensiven fachlichen Auseinandersetzung der Autorin mit den zugrunde liegenden Rechtsakten und den dazugehörigen Regulierungsstandards. Das Werk dient ausschließlich als fachliche Orientierungshilfe für die praktische Umsetzung der regulatorischen Anforderungen und erhebt keinen Anspruch auf Vollständigkeit oder rechtliche Verbindlichkeit.

Die Inhalte dieses Werks stellen keine Rechtsberatung dar und können eine solche nicht ersetzen. Für die konkrete Umsetzung regulatorischer Anforderungen im jeweiligen Einzelfall sollten bei Bedarf qualifizierte rechtliche oder fachliche Beratungen eingeholt werden. Die Herausgeberin übernimmt keine Haftung für Entscheidungen, Maßnahmen, Schäden oder Verluste, die unmittelbar oder mittelbar aus der Nutzung oder Interpretation dieses Werks entstehen.

Rechtsgrundlage der Quellennutzung

Dieses Werk bettet fremde, öffentlich zugängliche Rechts- und Aufsichtstexte ein und verwertet sie im Rahmen der jeweils geltenden Nutzungsbedingungen. Grundlage und Bedingungen je Quelle:

EU-Rechtsakte (EUR-Lex): Die eingebetteten EU-Rechtsakte werden gemäß dem Beschluss 2011/833/EU über die Weiterverwendung von Kommissionsdokumenten wiedergegeben; die kommerzielle Nutzung ist danach zulässig. Quelle: © Europäische Union, eur-lex.europa.eu. Verbindlich sind allein die im Amtsblatt der Europäischen Union veröffentlichten Fassungen.

Schriften: Das Werk bettet die Schriftarten Kanit (Copyright 2020 The Kanit Project Authors) und Open Sans (Copyright 2020 The Open Sans Project Authors) als Schriftdatei ein. Beide stehen unter der SIL Open Font License 1.1 (openfontlicense.org); sie werden unverändert weitergegeben. Der Lizenztext ist im folgenden Abschnitt im Wortlaut wiedergegeben. Die Lizenz erfasst allein die Schriftdateien, nicht das Werk im Übrigen.

Lizenztext der eingebetteten Schriften (SIL Open Font License 1.1)

Die beiden im Werk eingebetteten Schriften stehen unter der nachfolgend im Wortlaut wiedergegebenen SIL Open Font License, Version 1.1. Der Lizenztext ist die englische Originalfassung und wird unverändert wiedergegeben; er gilt allein für die Schriftdateien, nicht für das Werk im Übrigen.

Copyright 2020 The Kanit Project Authors (https://github.com/cadsondemak/kanit)

Copyright 2020 The Open Sans Project Authors (https://github.com/googlefonts/opensans)

This Font Software is licensed under the SIL Open Font License, Version 1.1. This license is copied below, and is also available with a FAQ at: https://openfontlicense.org

SIL OPEN FONT LICENSE Version 1.1 - 26 February 2007

PREAMBLE

The goals of the Open Font License (OFL) are to stimulate worldwide development of collaborative font projects, to support the font creation efforts of academic and linguistic communities, and to provide a free and open framework in which fonts may be shared and improved in partnership with others.

The OFL allows the licensed fonts to be used, studied, modified and redistributed freely as long as they are not sold by themselves. The fonts, including any derivative works, can be bundled, embedded, redistributed and/or sold with any software provided that any reserved names are not used by derivative works. The fonts and derivatives, however, cannot be released under any other type of license. The requirement for fonts to remain under this license does not apply to any document created using the fonts or their derivatives.

DEFINITIONS

"Font Software" refers to the set of files released by the Copyright Holder(s) under this license and clearly marked as such. This may include source files, build scripts and documentation.

"Reserved Font Name" refers to any names specified as such after the copyright statement(s).

"Original Version" refers to the collection of Font Software components as distributed by the Copyright Holder(s).

"Modified Version" refers to any derivative made by adding to, deleting, or substituting -- in part or in whole -- any of the components of the Original Version, by changing formats or by porting the Font Software to a new environment.

"Author" refers to any designer, engineer, programmer, technical writer or other person who contributed to the Font Software.

PERMISSION & CONDITIONS

Permission is hereby granted, free of charge, to any person obtaining a copy of the Font Software, to use, study, copy, merge, embed, modify, redistribute, and sell modified and unmodified copies of the Font Software, subject to the following conditions:

1) Neither the Font Software nor any of its individual components, in Original or Modified Versions, may be sold by itself.

2) Original or Modified Versions of the Font Software may be bundled, redistributed and/or sold with any software, provided that each copy contains the above copyright notice and this license. These can be included either as stand-alone text files, human-readable headers or in the appropriate machine-readable metadata fields within text or binary files as long as those fields can be easily viewed by the user.

3) No Modified Version of the Font Software may use the Reserved Font Name(s) unless explicit written permission is granted by the corresponding Copyright Holder. This restriction only applies to the primary font name as presented to the users.

4) The name(s) of the Copyright Holder(s) or the Author(s) of the Font Software shall not be used to promote, endorse or advertise any Modified Version, except to acknowledge the contribution(s) of the Copyright Holder(s) and the Author(s) or with their explicit written permission.

5) The Font Software, modified or unmodified, in part or in whole, must be distributed entirely under this license, and must not be distributed under any other license. The requirement for fonts to remain under this license does not apply to any document created using the Font Software.

TERMINATION

This license becomes null and void if any of the above conditions are not met.

DISCLAIMER

THE FONT SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO ANY WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT OF COPYRIGHT, PATENT, TRADEMARK, OR OTHER RIGHT. IN NO EVENT SHALL THE COPYRIGHT HOLDER BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, INCLUDING ANY GENERAL, SPECIAL, INDIRECT, INCIDENTAL, OR CONSEQUENTIAL DAMAGES, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF THE USE OR INABILITY TO USE THE FONT SOFTWARE OR FROM OTHER DEALINGS IN THE FONT SOFTWARE.

Hinweis zur Aktualisierung

Für die Erstellung der Anforderungen in diesem Werk wurden die im Überblick aufgeführten Rechtsquellen herangezogen. Der zugrunde liegende Sollmaßnahmen-Katalog ist ein fachlicher Entwurf (V0.2) und noch nicht abschließend geprüft.

Da sich regulatorische Anforderungen sowie technische und aufsichtsrechtliche Standards kontinuierlich weiterentwickeln, kann eine regelmäßige Aktualisierung erforderlich sein. Das Werk erhebt daher keinen Anspruch auf dauerhafte Vollständigkeit oder Aktualität.

Es liegt in der Verantwortung der Nutzerinnen und Nutzer, sich eigenständig über Änderungen relevanter Rechtsvorschriften, regulatorischer Vorgaben und technischer Standards zu informieren und diese bei der Umsetzung entsprechend zu berücksichtigen.

Merkliste

CRA-Navigator — mit ★ markierte Sollmaßnahmen

Die Merkliste braucht JavaScript: Karten mit dem ★-Knopf markieren, hier erscheinen sie gesammelt (gespeichert lokal in diesem Browser).

Sollmaßnahmen-Überblick

Cyberresilienz-Verordnung (EU) 2024/2847 mit Sekundärrechtsakten

Alle 206 Sollmaßnahmen (C-Atome) als Lese-Tabelle. Klick auf eine ID springt zur Karte im Rechtstext.

In der Testversion nicht enthalten. Die Arbeitstabelle aller Sollmaßnahmen — markieren & kopieren nach Excel, mit direkt bearbeitbaren Umsetzungs-Doku-Spalten — ist Teil der Vollversion.
Artikel 1

Gegenstand

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
Mit dieser Verordnung wird Folgendes festgelegt:
a)
Vorschriften für die Bereitstellung auf dem Markt von Produkten mit digitalen Elementen, um die Cybersicherheit solcher Produkte zu gewährleisten;
b)
grundlegende Cybersicherheitsanforderungen an die Konzeption, Entwicklung und Herstellung von Produkten mit digitalen Elementen sowie Pflichten der Wirtschaftsakteure in Bezug auf diese Produkte hinsichtlich der Cybersicherheit;
c)
grundlegende Cybersicherheitsanforderungen an die von den Herstellern festgelegten Verfahren zur Behandlung von Schwachstellen, um die Cybersicherheit von Produkten mit digitalen Elementen während der erwarteten Nutzungsdauer der Produkte zu gewährleisten, sowie Pflichten der Wirtschaftsakteure in Bezug auf diese Verfahren;
d)
Vorschriften für die Marktüberwachung, einschließlich Überwachung, und die Durchsetzung der in diesem Artikel genannten Vorschriften und Anforderungen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 2

Anwendungsbereich

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
(1)
Diese Verordnung gilt für auf dem Markt bereitgestellte Produkte mit digitalen Elementen, deren bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt.
(2)
Diese Verordnung gilt nicht für Produkte mit digitalen Elementen, auf die folgende Rechtsakte der Union Anwendung finden:
a)
Verordnung (EU) 2017/745,
b)
Verordnung (EU) 2017/746,
c)
Verordnung (EU) 2019/2144.
(3)
Diese Verordnung gilt nicht für Produkte mit digitalen Elementen, die nach der Verordnung (EU) 2018/1139 zertifiziert worden sind.
(4)
Diese Verordnung gilt nicht für Geräte, die in den Anwendungsbereich der Richtlinie 2014/90/EU des Europäischen Parlaments und des Rates (36) fallen.
(5)
Die Anwendung dieser Verordnung auf Produkte mit digitalen Elementen, die unter andere Rechtsvorschriften der Union mit Anforderungen für alle oder einige der von den grundlegenden Cybersicherheitsanforderungen in Anhang I abgedeckten Risiken fallen, kann eingeschränkt oder ausgeschlossen werden, wenn
a)
eine solche Einschränkung oder ein solcher Ausschluss mit dem für diese Produkte geltenden allgemeinen Rechtsrahmen vereinbar ist und
b)
mit den sektorspezifischen Vorschriften dasselbe Schutzniveau erreicht wird, wie es diese Verordnung gewährleistet, oder ein höheres.
Der Kommission wird die Befugnis übertragen, gemäß Artikel 61 zur Ergänzung dieser Verordnung delegierte Rechtsakte zu erlassen, in denen sie die Notwendigkeit einer solchen Einschränkung oder eines solchen Ausschlusses feststellt und gegebenenfalls die betreffenden Produkte und Vorschriften sowie den Umfang der Einschränkung festlegt.
(6)
Diese Verordnung gilt nicht für Ersatzteile, die auf dem Markt bereitgestellt werden, um identische Komponenten in Produkten mit digitalen Elementen zu ersetzen, und die nach denselben Spezifikationen hergestellt werden wie die Bauteile, die sie ersetzen sollen.
(7)
Diese Verordnung gilt nicht für Produkte mit digitalen Elementen, die ausschließlich für Zwecke der nationalen Sicherheit oder für Verteidigungszwecke entwickelt oder geändert wurden, und auch nicht für Produkte, die speziell für die Verarbeitung von Verschlusssachen konzipiert sind.
(8)
Die in dieser Verordnung festgelegten Verpflichtungen umfassen nicht die Bereitstellung von Informationen, deren Offenlegung wesentlichen Interessen der Mitgliedstaaten im Bereich der nationalen Sicherheit, der öffentlichen Sicherheit oder der Verteidigung zuwiderlaufen würde.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 3

Begriffsbestimmungen

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
Für die Zwecke dieser Verordnung bezeichnet der Ausdruck
1.
„Produkt mit digitalen Elementen“ ein Software- oder Hardwareprodukt und dessen Datenfernverarbeitungslösungen, einschließlich Software- oder Hardwarekomponenten, die getrennt in den Verkehr gebracht werden;
2.
„Datenfernverarbeitung“ entfernt stattfindende Datenverarbeitung, für die eine Software vom Hersteller selbst oder unter dessen Verantwortung konzipiert und entwickelt wird und ohne die das Produkt mit digitalen Elementen eine seiner Funktionen nicht erfüllen könnte;
3.
„Cybersicherheit“ Cybersicherheit im Sinne des Artikels 2 Nummer 1 der Verordnung (EU) 2019/881;
4.
„Software“ den Teil eines elektronischen Informationssystems, der aus Computercode besteht;
5.
„Hardware“ ein physisches elektronisches Informationssystem, das digitale Daten verarbeiten, speichern oder übertragen kann, oder Teile eines solchen Systems;
6.
„Komponente“ Software oder Hardware, die für die Integration in ein elektronisches Informationssystem bestimmt ist;
7.
„elektronisches Informationssystem“ ein System, einschließlich elektrischer oder elektronischer Ausrüstung, das digitale Daten verarbeiten, speichern oder übertragen kann;
8.
„logische Verbindung“ eine virtuelle Darstellung einer Datenverbindung, die über eine Softwareschnittstelle hergestellt wird;
9.
„physische Verbindung“ eine Verbindung zwischen elektronischen Informationssystemen oder Komponenten, die mit physikalischen Mitteln wie elektrischen, optischen oder mechanischen Schnittstellen, Drähten oder Funkwellen hergestellt wird;
10.
„indirekte Verbindung“ eine Verbindung zu einem Gerät oder Netz, die nicht direkt erfolgt, sondern als Teil eines größeren Systems, das seinerseits direkt mit diesem Gerät oder Netz verbunden werden kann;
11.
„Endpunkt“ ein Gerät, das an ein Netz angeschlossen ist und als Zugangspunkt zu diesem Netz dient;
12.
„Wirtschaftsakteur“ den Hersteller, den Bevollmächtigten, den Einführer, den Händler oder jede andere natürliche oder juristische Person, die Verpflichtungen im Zusammenhang mit der Herstellung von Produkten mit digitalen Elementen oder der Bereitstellung auf dem Markt von Produkten mit digitalen Elementen im Einklang mit dieser Verordnung unterliegt;
13.
„Hersteller“ eine natürliche oder juristische Person, die Produkte mit digitalen Elementen entwickelt oder herstellt oder die Produkte mit digitalen Elementen konzipieren, entwickeln oder herstellen lässt und sie unter ihrem Namen oder ihrer Marke vermarktet, sei es gegen Bezahlung, zur Monetarisierung oder unentgeltlich;
14.
„Verwalter quelloffener Software“ eine juristische Person, bei der es sich nicht um einen Hersteller handelt, die den Zweck oder das Ziel hat, die Entwicklung spezifischer Produkte mit digitalen Elementen, die als freie und quelloffene Software gelten und für kommerzielle Tätigkeiten bestimmt sind, systematisch und nachhaltig zu unterstützen, und die die Brauchbarkeit dieser Produkte sicherstellt;
15.
„Bevollmächtigter“ eine in der Union ansässige oder niedergelassene natürliche oder juristische Person, die von einem Hersteller schriftlich beauftragt wurde, in seinem Namen bestimmte Aufgaben wahrzunehmen;
16.
„Einführer“ eine in der Union ansässige oder niedergelassene natürliche oder juristische Person, die ein Produkt mit digitalen Elementen unter dem Namen oder der Marke einer außerhalb der Union ansässigen oder niedergelassenen natürlichen oder juristischen Person in der Union in den Verkehr bringt;
17.
„Händler“ eine natürliche oder juristische Person in der Lieferkette, die ein Produkt mit digitalen Elementen ohne Änderung seiner Eigenschaften auf dem Unionsmarkt bereitstellt, mit Ausnahme des Herstellers oder des Einführers;
18.
„Verbraucher“ eine natürliche Person, die zu Zwecken handelt, die nicht ihrer gewerblichen, geschäftlichen, handwerklichen oder beruflichen Tätigkeit zugerechnet werden können;
19.
„Kleinstunternehmen“, „kleine Unternehmen“ und „mittlere Unternehmen“ Kleinstunternehmen, kleine Unternehmen bzw. mittlere Unternehmen im Sinne des Anhangs der Empfehlung 2003/361/EG;
20.
„Unterstützungszeitraum“ den Zeitraum, in dem der Hersteller sicherstellen muss, dass die Schwachstellen des Produkts mit digitalen Elementen wirksam und im Einklang mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II behandelt werden;
21.
„Inverkehrbringen“ bzw. „in den Verkehr bringen“ die erstmalige Bereitstellung eines Produkts mit digitalen Elementen auf dem Unionsmarkt;
22.
„Bereitstellung auf dem Markt“ die entgeltliche oder unentgeltliche Abgabe eines Produkts mit digitalen Elementen zum Vertrieb oder zur Verwendung auf dem Unionsmarkt im Rahmen einer Geschäftstätigkeit;
23.
„Zweckbestimmung“ die Verwendung, für die ein Produkt mit digitalen Elementen laut Hersteller bestimmt ist, einschließlich der besonderen Nutzungsumstände und Nutzungsbedingungen entsprechend den Angaben des Herstellers in der Gebrauchsanleitung, im Werbe- oder Verkaufsmaterial und in Erklärungen sowie in der technischen Dokumentation;
24.
„vernünftigerweise vorhersehbare Verwendung“ eine Verwendung, die nicht unbedingt der vom Hersteller in der Gebrauchsanleitung, im Werbe- oder Verkaufsmaterial und in Erklärungen und der technischen Dokumentation angegebenen Zweckbestimmung entspricht, die sich aber aus einem vernünftigerweise vorhersehbaren menschlichen Verhalten oder aus technischen Vorgängen oder Wechselwirkungen wahrscheinlich ergibt;
25.
„vernünftigerweise vorhersehbare Fehlanwendung“ die Verwendung eines Produkts mit digitalen Elementen in einer Weise, die nicht seiner Zweckbestimmung entspricht, die sich aber aus einem vernünftigerweise vorhersehbaren menschlichen Verhalten oder einer vernünftigerweise vorhersehbaren Interaktion mit anderen Systemen ergeben kann;
26.
„notifizierende Behörde“ die nationale Behörde, die für die Einrichtung und Durchführung der erforderlichen Verfahren für die Bewertung, Benennung und Notifizierung von Konformitätsbewertungsstellen und für deren Überwachung zuständig ist;
27.
„Konformitätsbewertung“ das Verfahren, mit dem überprüft wird, ob die grundlegenden Cybersicherheitsanforderungen in Anhang I erfüllt werden;
28.
„Konformitätsbewertungsstelle“ eine Konformitätsbewertungsstelle im Sinne von Artikel 2 Nummer 13 der Verordnung (EG) Nr. 765/2008.
29.
„notifizierte Stelle“ eine Konformitätsbewertungsstelle, die nach Artikel 43 dieser Verordnung und anderen einschlägigen Harmonisierungsrechtsvorschriften der Union benannt wurde;
30.
„wesentliche Änderung“ eine Änderung des Produkts mit digitalen Elementen nach dessen Inverkehrbringen, die sich auf die Konformität des Produkts mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I auswirkt oder zu einer Änderung des bestimmungsgemäßen Zwecks, für den das Produkt geprüft wurde, führt;
31.
„CE-Kennzeichnung“ eine Kennzeichnung, durch die ein Hersteller erklärt, dass ein Produkt mit digitalen Elementen und die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I und anderen geltenden Harmonisierungsrechtsvorschriften der Union über ihre Anbringung genügen;
32.
„Harmonisierungsrechtsvorschriften der Union“ die in Anhang I der Verordnung (EU) 2019/1020 aufgeführten Rechtsvorschriften der Union sowie alle sonstigen Rechtsvorschriften der Union zur Harmonisierung der Bedingungen für die Vermarktung von Produkten, auf welche die genannte Verordnung Anwendung findet;
33.
„Marktüberwachungsbehörde“ eine Marktüberwachungsbehörde gemäß der Begriffsbestimmung in Artikel 3 Nummer 4 der Verordnung (EU) 2019/1020;
34.
„internationale Norm“ eine internationale Norm gemäß der Begriffsbestimmung in Artikel 2 Absatz 1 Buchstabe a der Verordnung (EU) Nr. 1025/2012;
35.
„europäische Norm“ eine europäische Norm gemäß der Begriffsbestimmung in Artikel 2 Nummer 1 Buchstabe b der Verordnung (EU) Nr. 1025/2012;
36.
„harmonisierte Norm“ eine harmonisierte Norm gemäß der Begriffsbestimmung in Artikel 2 Nummer 1 Buchstabe c der Verordnung (EU) Nr. 1025/2012;
37.
„Cybersicherheitsrisiko“ das Potenzial für Verluste oder Störungen, die durch einen Sicherheitsvorfall verursacht werden, das als eine Kombination des Ausmaßes eines solchen Verlusts oder einer solchen Störung und der Wahrscheinlichkeit des Eintretens des Sicherheitsvorfalls zum Ausdruck gebracht wird;
38.
„erhebliches Cybersicherheitsrisiko“ ein Cybersicherheitsrisiko, bei dem aufgrund seiner technischen Merkmale davon auszugehen ist, dass es mit hoher Wahrscheinlichkeit zu einem Sicherheitsvorfall führen wird, der schwerwiegende negative Auswirkungen haben und erhebliche materielle oder immaterielle Verluste oder Störungen verursachen könnte;
39.
„Software-Stückliste“ eine formale Aufzeichnung der Einzelheiten und Lieferkettenbeziehungen der Komponenten, die in den Softwareelementen eines Produkts mit digitalen Elementen enthalten sind;
40.
„Schwachstelle“ eine Schwäche, Anfälligkeit oder Fehlfunktion eines Produkts mit digitalen Elementen, die bei einer Cyberbedrohung ausgenutzt werden kann;
41.
„ausnutzbare Schwachstelle“ eine Schwachstelle, die von einem unbefugten Dritten unter praktischen Betriebsbedingungen wirksam genutzt werden kann;
42.
„aktiv ausgenutzte Schwachstelle“ eine Schwachstelle, zu der verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat;
43.
„Sicherheitsvorfall“ einen Sicherheitsvorfall gemäß der Begriffsbestimmung in Artikel 6 Nummer 6 der Richtlinie (EU) 2022/2555;
44.
„Sicherheitsvorfall mit Auswirkungen auf die Sicherheit des Produkts mit digitalen Elementen“ einen Sicherheitsvorfall, der sich negativ auf die Fähigkeit eines Produkts mit digitalen Elementen auswirkt oder auswirken kann, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder Funktionen zu schützen;
45.
„Beinahe-Vorfall“ einen Beinahe-Vorfall gemäß der Begriffsbestimmung in Artikel 6 Nummer 5 der Richtlinie (EU) 2022/2555;
46.
„Cyberbedrohung“ ist eine Cyberbedrohung gemäß der Begriffsbestimmung in Artikel 2 Nummer 8 der Verordnung (EU) 2019/881;
47.
„personenbezogene Daten“ personenbezogene Daten gemäß der Begriffsbestimmung in Artikel 4 Nummer 1 der Verordnung (EU) 2016/679;
48.
„freie und quelloffene Software“ eine Software, deren Quellcode offen geteilt wird und die im Rahmen einer kostenlosen Open-Source-Lizenz zur Verfügung gestellt wird, die alle Rechte vorsieht, um sie frei zugänglich, nutzbar, veränderbar und weiterverteilbar zu machen;
49.
„Rückruf“ einen Rückruf gemäß der Begriffsbestimmung in Artikel 3 Nummer 22 der Verordnung (EU) 2019/1020;
50.
„Rücknahme vom Markt“ eine Rücknahme vom Markt gemäß der Begriffsbestimmung in Artikel 3 Nummer 23 der Verordnung (EU) 2019/1020;
51.
„als Koordinator benanntes CSIRT“ ein CSIRT, das gemäß Artikel 12 Absatz 1 der Richtlinie (EU) 2022/2555 als Koordinator benannt wurde.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 4

Freier Verkehr

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
(1)
Die Mitgliedstaaten behindern in den von dieser Verordnung erfassten Aspekten nicht die Bereitstellung auf dem Markt von Produkten mit digitalen Elementen, die dieser Verordnung entsprechen.
(2)
Die Mitgliedstaaten verhindern nicht die Präsentation oder Verwendung eines Produkts mit digitalen Elementen, das dieser Verordnung nicht entspricht, bei Messen, Ausstellungen, Vorführungen oder ähnlichen Veranstaltungen, einschließlich Prototypen, sofern das Produkt mit eine sichtbare Kennzeichnung aufweist, die deutlich darauf hinweist, dass es dieser Verordnung nicht entspricht und erst auf dem Markt bereitgestellt werden darf, wenn es dies tut.
1 Sollanforderung
C-ART4.001Messe-Präsentation nicht konformer Produkte
(3)
Die Mitgliedstaaten verhindern nicht die Bereitstellung auf dem Markt von unfertiger Software, die dieser Verordnung nicht entspricht, sofern die Software nur für einen begrenzten Zeitraum zur Verfügung gestellt wird, der für Testzwecke erforderlich ist, und mit einer sichtbaren Kennzeichnung deutlich darauf hinweist, dass sie dieser Verordnung nicht entspricht und außer zu Testzwecken nicht auf dem Markt verfügbar sein wird.
1 Sollanforderung
C-ART4.002Unfertige Software für Testzwecke
(4)
Absatz 3 gilt nicht für Sicherheitsbauteile im Sinne von anderen Harmonisierungsrechtsvorschriften der Union als dieser Verordnung.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 5

Beschaffung oder Nutzung von Produkten mit digitalen Elementen

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
(1)
Diese Verordnung hindert die Mitgliedstaaten nicht daran, Produkte mit digitalen Elementen bei der Beschaffung oder Verwendung dieser Produkte für bestimmte Zwecke zusätzlichen Cybersicherheitsanforderungen zu unterwerfen, auch wenn diese Produkte für Zwecke der nationalen Sicherheit oder Verteidigung beschafft oder verwendet werden, sofern diese Anforderungen mit den im Unionsrecht festgelegten Verpflichtungen der Mitgliedstaaten im Einklang stehen und für die Erreichung dieser Zwecke notwendig und verhältnismäßig sind.
(2)
Unbeschadet der Richtlinien 2014/24/EU und 2014/25/EU stellen die Mitgliedstaaten bei der Beschaffung von Produkten mit digitalen Elementen, die in den Anwendungsbereich dieser Verordnung fallen, sicher, dass die Einhaltung der grundlegenden Cybersicherheitsanforderungen gemäß Anhang I dieser Verordnung, einschließlich der Fähigkeit der Hersteller, Schwachstellen wirksam zu bewältigen, im Vergabeverfahren berücksichtigt wird.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 6

Anforderungen an Produkte mit digitalen Elementen

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
Produkte mit digitalen Elementen werden nur dann auf dem Markt bereitgestellt, wenn
a)
sie den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I genügen und unter der Bedingung, dass sie ordnungsgemäß installiert, gewartet und bestimmungsgemäß oder unter vernünftigerweise vorhersehbaren Umständen verwendet werden sowie gegebenenfalls die erforderlichen Sicherheitsaktualisierungen installiert wurden; und
b)
die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II entsprechen.
1 Sollanforderung
C-ART6.001Bereitstellung nur bei Konformität
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 7

Wichtige Produkte mit digitalen Elementen

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
(1)
Produkte mit digitalen Elementen, die die Kernfunktionen einer in Anhang III aufgeführten Produktkategorie aufweisen, gelten als wichtige Produkte mit digitalen Elementen und unterliegen den in Artikel 32 Absätze 2 und 3 genannten Konformitätsbewertungsverfahren. Die Integration eines Produkts mit digitalen Elementen, das die Kernfunktionen einer in Anhang III aufgeführten Produktkategorie aufweist, führt für sich genommen nicht dazu, dass das Produkt, in das es integriert ist, den Konformitätsbewertungsverfahren gemäß Artikel 32 Absätze 2 und 3 unterliegt.
(2)
Die in Absatz 1 dieses Artikels genannten Kategorien von Produkten mit digitalen Elementen, die gemäß Anhang III in die Klassen I und II unterteilt sind, erfüllen mindestens eines der folgenden Kriterien:
a)
Das Produkt mit digitalen Elementen erfüllt in erster Linie Funktionen, die für die Cybersicherheit anderer Produkte, Netze oder Dienste von entscheidender Bedeutung sind, einschließlich der Sicherung der Authentifizierung und des Zugangs, der Prävention und Erkennung von Eindringen, der Endpunktsicherheit oder des Netzschutzes;
b)
das Produkt mit digitalen Elementen erfüllt eine Funktion, die ein erhebliches Risiko nachteiliger Auswirkungen birgt in Bezug auf deren Intensität und Fähigkeit, eine große Zahl anderer Produkte oder die Gesundheit oder Sicherheit seiner Nutzer durch direkte Manipulation zu stören, zu steuern oder zu schädigen, wie z. B. eine zentrale Systemfunktion, einschließlich Netzmanagement, Konfigurationskontrolle, Virtualisierung oder Verarbeitung personenbezogener Daten.
(3)
Der Kommission wird die Befugnis übertragen, gemäß Artikel 61 delegierte Rechtsakte zur Änderung des Anhangs III zu erlassen, um innerhalb jeder Klasse der Kategorien von Produkten mit digitalen Elementen eine neue Kategorie in die Liste aufzunehmen und ihre Definition zu präzisieren, eine Produktkategorie von einer Klasse in die andere zu verschieben oder eine bestehende Kategorie von dieser Liste zu streichen. Bei der Bewertung der Notwendigkeit einer Änderung der Liste in Anhang III berücksichtigt die Kommission die cybersicherheitsbezogenen Funktionen oder die Funktion und die Höhe des von Produkten mit digitalen Elementen ausgehenden Cybersicherheitsrisikos gemäß den in Absatz 2 genannten Kriterien des vorliegenden Artikels.
Die in Unterabsatz 1 genannten delegierten Rechtsakte sehen gegebenenfalls einen Übergangszeitraum von mindestens 12 Monaten vor, insbesondere wenn eine neue Kategorie wichtiger Produkte mit digitalen Elementen der Klasse I oder II gemäß Anhang III hinzugefügt oder von der Klasse I in die Klasse II verschoben wird, bevor die einschlägigen Konformitätsbewertungsverfahren gemäß Artikel 32 Absätze 2 und 3 zur Anwendung kommen, es sei denn, ein kürzerer Übergangszeitraum ist aus Gründen äußerster Dringlichkeit gerechtfertigt.
(4)
Bis zum 11. Dezember 2025 erlässt die Kommission einen Durchführungsrechtsakt, in dem sie die technische Beschreibung der nach Anhang III zu den Klassen I und II gehörigen Kategorien von Produkten mit digitalen Elementen und die technische Beschreibung der Kategorien von Produkten mit digitalen Elementen gemäß Anhang IV festlegt. Dieser Durchführungsrechtsakt wird nach dem Prüfverfahren gemäß Artikel 62 Absatz 2 erlassen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 8

Kritische Produkte mit digitalen Elementen

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
(1)
Der Kommission wird die Befugnis übertragen, gemäß Artikel 61 delegierte Rechtsakte zur Ergänzung dieser Verordnung zu erlassen, um festzulegen, welche Produkte mit digitalen Elementen, die die Kernfunktionen einer in Anhang IV dieser Verordnung aufgeführten Produktkategorie aufweisen, ein europäisches Cybersicherheitszertifikat mindestens der Vertrauenswürdigkeitsstufe „mittel“ im Rahmen eines gemäß der Verordnung (EU) 2019/881 erlassenen europäischen Schemas für die Cybersicherheitszertifizierung erhalten müssen, um die Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I der vorliegenden Verordnung oder Teilen davon nachzuweisen, sofern ein europäisches Schema für die Cybersicherheitszertifizierung für diese Produktkategorien mit digitalen Elementen gemäß der Verordnung (EU) 2019/881 angenommen wurde und den Herstellern zur Verfügung steht. In diesen delegierten Rechtsakten wird die erforderliche Vertrauenswürdigkeitsstufe festgelegt, die in einem angemessenen Verhältnis zum Niveau des Cybersicherheitsrisikos stehen muss, das mit Produkten mit digitalen Elementen verbunden ist, und deren Zweckbestimmung, einschließlich der kritischen Abhängigkeit davon seitens wesentlicher Einrichtungen gemäß Artikel 3 Absatz 1 der Richtlinie (EU) 2022/2555, berücksichtigen muss.
Vor dem Erlass solcher delegierten Rechtsakte führt die Kommission eine Bewertung der potenziellen Auswirkungen der geplanten Maßnahmen auf den Markt durch und konsultiert die einschlägigen Interessenträger, einschließlich der mit der Verordnung (EU) 2019/881 eingerichteten Europäischen Gruppe für die Cybersicherheitszertifizierung. Bei der Bewertung werden die Bereitschaft und die Kapazität der Mitgliedstaaten für die Umsetzung des einschlägigen europäischen Schemas für die Cybersicherheitszertifizierung berücksichtigt. Wurden keine delegierten Rechtsakte gemäß Unterabsatz 1 erlassen, so unterliegen Produkte mit digitalen Elementen, die Kernfunktionen einer Produktkategorie gemäß Anhang IV aufweisen, den Konformitätsbewertungsverfahren gemäß Artikel 32 Absatz 3.
Die in Unterabsatz 1 genannten delegierten Rechtsakte müssen einen Übergangszeitraum von mindestens sechs Monaten vorsehen, es sei denn, ein kürzerer Übergangszeitraum ist aus Gründen äußerster Dringlichkeit gerechtfertigt.
1 Sollanforderung
C-ART8.001Zertifikatspflicht für kritische Produkte (bedingt)
(2)
Der Kommission wird die Befugnis übertragen, gemäß Artikel 61 delegierte Rechtsakte zur Änderung von Anhang IV zu erlassen, um Kategorien kritischer Produkte mit digitalen Elementen hinzuzufügen oder zu streichen. Bei der Festlegung solcher Kategorien kritischer Produkte mit digitalen Elementen und der erforderlichen Vertrauenswürdigkeitsstufe gemäß Absatz 1 berücksichtigt die Kommission die in Artikel 7 Absatz 2 genannten Kriterien und stellt sicher, dass die Kategorie von Produkten mit digitalen Elementen mindestens einem der folgenden Kriterien entspricht:
a)
Es besteht eine kritische Abhängigkeit wesentlicher Einrichtungen gemäß Artikel 3 der Richtlinie (EU) 2022/2555 von der Kategorie der Produkte mit digitalen Elementen;
b)
Sicherheitsvorfälle und ausgenutzte Schwachstellen in Bezug auf die Kategorie von Produkten mit digitalen Elementen könnten zu schwerwiegenden Störungen kritischer Lieferketten im gesamten Binnenmarkt führen.
Vor dem Erlass solcher delegierten Rechtsakte führt die Kommission eine Bewertung der in Absatz 1 genannten Art durch.
Die in Unterabsatz 1 genannten delegierten Rechtsakte müssen einen Übergangszeitraum von mindestens sechs Monaten vorsehen, es sei denn, ein kürzerer Übergangszeitraum ist aus Gründen äußerster Dringlichkeit gerechtfertigt.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 9

Konsultation der Interessenträger

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
(1)
Bei der Vorbereitung von Maßnahmen für die Durchführung dieser Verordnung konsultiert die Kommission die einschlägigen Interessenträger, wie die einschlägigen Behörden der Mitgliedstaaten, Unternehmen des Privatsektors, einschließlich Kleinstunternehmen und kleiner und mittlerer Unternehmen, die Open-Source-Software-Gemeinschaft, Verbraucherverbände, Hochschulen und einschlägige Agenturen und Einrichtungen der Union sowie auf Unionsebene eingerichtete Expertengruppen, und berücksichtigt deren Ansichten. Insbesondere konsultiert die Kommission in folgenden Fällen gegebenenfalls in folgender strukturierter Weise diese Interessenträger und holt deren Ansichten ein:
a)
bei der Erstellung der in Artikel 26 genannten Leitlinien;
b)
unbeschadet Artikel 61 bei der Ausarbeitung der technischen Beschreibungen der in Anhang III aufgeführten Produktkategorien gemäß Artikel 7 Absatz 4, bei der Bewertung, ob die Liste der Produktkategorien gemäß Artikel 7 Absatz 3 und Artikel 8 Absatz 2 aktualisiert werden muss, oder bei der Durchführung der Bewertung der potenziellen Auswirkungen auf den Markt gemäß Artikel 8 Absatz 1;
c)
bei der Durchführung von Vorbereitungsarbeiten für die Bewertung und Überprüfung dieser Verordnung.
(2)
Die Kommission organisiert regelmäßig, mindestens einmal jährlich, Konsultations- und Informationssitzungen, um die Ansichten der in Absatz 1 genannten Interessenträger zur Durchführung dieser Verordnung einzuholen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 10

Ausbau der Kompetenzen in einem digitalen Umfeld mit Cyberabwehrfähigkeit

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
Für die Zwecke dieser Verordnung und um den Bedürfnissen der Fachkräfte bei der Unterstützung der Durchführung dieser Verordnung gerecht zu werden, fördern die Mitgliedstaaten — gegebenenfalls mit Unterstützung der Kommission, des Europäischen Kompetenzzentrums für Cybersicherheit und der ENISA — unter uneingeschränkter Achtung der Verantwortung der Mitgliedstaaten im Bildungsbereich Maßnahmen und Strategien, die auf Folgendes abzielen:
a)
Entwicklung von Cybersicherheitskompetenzen und Schaffung organisatorischer und technologischer Instrumente, um eine ausreichende Verfügbarkeit qualifizierter Fachkräfte sicherzustellen, um die Tätigkeiten der Marktüberwachungsbehörden und Konformitätsbewertungsstellen zu unterstützen;
b)
Stärkung der Zusammenarbeit zwischen dem Privatsektor und den Wirtschaftsakteuren, unter anderem durch Umschulung oder Weiterbildung der Beschäftigten der Hersteller, den Verbrauchern, den Ausbildungseinrichtungen sowie den öffentlichen Verwaltungen, um jungen Menschen so mehr Möglichkeiten für den Zugang zu Arbeitsplätzen im Cybersicherheitssektor zu eröffnen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 11

Allgemeine Produktsicherheit

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
Abweichend von Artikel 2 Absatz 1 Unterabsatz 3 Buchstabe b der Verordnung (EU) 2023/988 finden Kapitel III Abschnitt 1, Kapitel V und VII sowie die Kapitel IX bis XI der genannten Verordnung Anwendung auf Produkte mit digitalen Elementen in Bezug auf Aspekte und Risiken oder Risikokategorien, die nicht unter die vorliegende Verordnung fallen, sofern diese Produkte keinen besonderen Sicherheitsanforderungen unterliegen, die in anderen „Harmonisierungsrechtsvorschriften der Union“ im Sinne von Artikel 3 Nummer 27 der Verordnung (EU) 2023/988 festgelegt sind.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 12

Hochrisiko-KI-Systeme

CRA (EU 2024/2847) — Kapitel I: Allgemeine Bestimmungen
(1)
Unbeschadet der Anforderungen in Bezug auf Genauigkeit und Robustheit gemäß Artikel 15 der Verordnung (EU) 2024/1689 gelten Produkte mit digitalen Elementen, die in den Anwendungsbereich der vorliegenden Verordnung fallen und die gemäß Artikel 6 der genannten Verordnung als Hochrisiko-KI-Systeme eingestuft werden, als mit den Cybersicherheitsanforderungen gemäß Artikel 15 der genannten Verordnung konform, wenn
a)
diese Produkte die grundlegenden Cybersicherheitsanforderungen gemäß Anhang I Teil I erfüllen;
b)
die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II entsprechen, und
c)
die Verwirklichung des gemäß Artikel 15 der Verordnung (EU) 2024/1689 erforderlichen Cybersicherheitsniveaus in der gemäß dieser Verordnung ausgestellten EU-Konformitätserklärung nachgewiesen wird.
(2)
Für die in Absatz 1 genannten Produkte mit digitalen Elementen und Cybersicherheitsanforderungen gilt das einschlägige in Artikel 43 der Verordnung (EU) 2024/1689 vorgesehene Konformitätsbewertungsverfahren. Für die Zwecke dieser Bewertung sind die notifizierten Stellen, die gemäß der Verordnung (EU) 2024/1689 dafür zuständig sind, die Konformität der Hochrisiko-KI-Systeme zu kontrollieren, auch dafür zuständig, im Rahmen der vorliegenden Verordnung die Konformität der Hochrisiko-KI-Systeme mit den Anforderungen in Anhang I der vorliegenden Verordnung zu kontrollieren, sofern in dem nach der Verordnung (EU) 2024/1689 durchgeführten Notifizierungsverfahren geprüft wurde, ob diese notifizierten Stellen die in Artikel 39 der vorliegenden Verordnung festgelegten Anforderungen erfüllen.
(3)
Abweichend von Absatz 2 des vorliegenden Artikels unterliegen die in Anhang III der vorliegenden Verordnung aufgeführten wichtigen Produkte mit digitalen Elementen, die den Konformitätsbewertungsverfahren gemäß Artikel 32 Absatz 2 Buchstaben a und b und Artikel 32 Absatz 3 der vorliegenden Verordnung unterliegen, sowie in Anhang IV der vorliegenden Verordnung aufgeführte kritische Produkte mit digitalen Elementen, die gemäß Artikel 8 Absatz 1 der vorliegenden Verordnung ein europäisches Cybersicherheitszertifikat erhalten müssen oder — in Ermangelung eines solchen Zertifikats — die den Konformitätsbewertungsverfahren gemäß Artikel 32 Absatz 3 der vorliegenden Verordnung unterliegen, und auch nach Artikel 6 der Verordnung (EU) 2024/1689 als Hochrisiko-KI-Systeme eingestuft sind und für die das Konformitätsbewertungsverfahren auf der Grundlage einer internen Kontrolle gemäß Anhang VI der Verordnung (EU) 2024/1689 gilt, den in der vorliegenden Verordnung vorgesehenen Konformitätsbewertungsverfahren, soweit dies die in der vorliegenden Verordnung festgelegten grundlegenden Cybersicherheitsanforderungen betrifft.
(4)
Hersteller von Produkten mit digitalen Elementen gemäß Absatz 1 können an den KI-Reallaboren gemäß Artikel 57 der Verordnung (EU) 2024/1689 teilnehmen.
1 Sollanforderung
C-ART12.001Teilnahme an KI-Reallaboren
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 13

Pflichten der Hersteller

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Wenn sie ein Produkt mit digitalen Elementen in den Verkehr bringen, gewährleisten die Hersteller, dass dieses Produkt gemäß den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I konzipiert, entwickelt und hergestellt worden ist.
(2)
Für die Zwecke der Erfüllung von Absatz 1 führen die Hersteller eine Bewertung der Cybersicherheitsrisiken durch, die ein Produkt mit digitalen Elementen birgt, und berücksichtigen das Ergebnis dieser Bewertung in der Planungs-, Konzeptions-, Entwicklungs-, Herstellungs-, Liefer- und Wartungsphase des Produkts mit digitalen Elementen, um die Cybersicherheitsrisiken zu minimieren, Sicherheitsvorfälle zu verhindern und die Auswirkungen solcher Sicherheitsvorfälle, auch in Bezug auf die Gesundheit und Sicherheit der Nutzer, so gering wie möglich zu halten.
2 Sollanforderungen
C-ART13.001Cybersicherheits-Risikobewertung
C-ART13.026Wirksamkeit: Risikobewertung im Lebenszyklus
(3)
Die Bewertung des Cybersicherheitsrisikos wird während eines gemäß Absatz 8 festzulegenden Unterstützungszeitraums dokumentiert und gegebenenfalls aktualisiert. Diese Bewertung des Cybersicherheitsrisikos umfasst mindestens eine Analyse der Cybersicherheitsrisiken auf der Grundlage der Zweckbestimmung und der vernünftigerweise vorhersehbaren Verwendung des Produkts mit digitalen Elementen, wie der Betriebsumgebung oder der zu schützenden Anlagen, wobei die voraussichtliche Nutzungsdauer des Produkts berücksichtigt wird. In der Bewertung des Cybersicherheitsrisikos wird angegeben, ob und gegebenenfalls in welcher Weise die Sicherheitsanforderungen gemäß Anhang I Teil I Nummer 2 auf das einschlägige Produkt mit digitalen Elementen anwendbar sind und wie diese Anforderungen auf der Grundlage der Bewertung des Cybersicherheitsrisikos umgesetzt werden. Ferner ist anzugeben, wie der Hersteller Anhang I Teil I Nummer 1 anzuwenden hat und welche Anforderungen an die Behandlung von Schwachstellen in Anhang I Teil II festgelegt sind.
3 Sollanforderungen
C-ART13.002Risikobewertung: Fortschreibung im Support-Zeitraum
C-ART13.003Risikobewertung: Analyse nach Zweckbestimmung
C-ART13.004Risikobewertung: Anwendbarkeit der Anforderungen
(4)
Wenn er ein Produkt mit digitalen Elementen in den Verkehr bringt, nimmt der Hersteller die Bewertung der Cybersicherheitsrisiken gemäß Absatz 3 in die gemäß Artikel 31 und Anhang VII vorgeschriebene technische Dokumentation auf. Bei Produkten mit digitalen Elementen gemäß Artikel 12, die auch anderen Unionsrechtsvorschriften unterliegen, kann die Bewertung der Cybersicherheitsrisiken auch Teil der in den betreffenden Unionsrechtsvorschriften geforderten Risikobewertungen sein. Sind bestimmte grundlegende Cybersicherheitsanforderungen nicht auf das Produkt mit digitalen Elementen anwendbar, so nimmt der Hersteller eine klare Begründung hierfür in diese technische Dokumentation auf.
1 Sollanforderung
C-ART13.005Risikobewertung: Aufnahme in die technische Doku
(5)
Für die Zwecke der Erfüllung der in Absatz 1 festgelegten Pflicht lassen die Hersteller die gebotene Sorgfalt walten, wenn sie von Dritten bezogene Komponenten in ihre Produkte mit digitalen Elementen integrieren, sodass solche Komponenten die Cybersicherheit des Produkts mit digitalen Elementen nicht beeinträchtigen, auch nicht bei der Integration von freier und quelloffener Software, die nicht im Rahmen einer Geschäftstätigkeit auf dem Markt bereitgestellt wurde.
2 Sollanforderungen
C-ART13.006Sorgfaltsprüfung zugekaufter Komponenten
C-ART13.027Wirksamkeit: Geprüfte Drittkomponenten
(6)
Sobald der Hersteller eine Schwachstelle in einer in das Produkt mit digitalen Elementen integrierten Komponente, einschließlich einer quelloffenen Komponente, feststellt, meldet er die Schwachstelle der Person oder Einrichtung, die diese Komponente herstellt oder wartet, und behandelt und behebt die Schwachstelle gemäß den in Anhang I Teil II festgelegten Anforderungen an die Behandlung von Schwachstellen. Haben Hersteller eine Software- oder Hardware-Änderung entwickelt, um die Schwachstelle in dieser Komponente zu beheben, teilen sie den betreffenden Code oder die einschlägigen Unterlagen der Person oder Stelle, die die Komponente herstellt oder wartet, gegebenenfalls in einem maschinenlesbaren Format mit.
1 Sollanforderung
C-ART13.007Schwachstellen in Komponenten: Meldung und Behebung
(7)
Der Hersteller dokumentiert systematisch und in einer der Art der Cybersicherheitsrisiken angemessenen Weise alle relevanten Cybersicherheitsaspekte des Produkts mit digitalen Elementen, einschließlich der Schwachstellen, von denen er Kenntnis erlangt, und aller von Dritten bereitgestellten einschlägigen Informationen und aktualisiert gegebenenfalls die Bewertung der Cybersicherheitsrisiken des Produkts.
1 Sollanforderung
C-ART13.008Systematische Doku der Cybersicherheitsaspekte
(8)
Wenn sie ein Produkt mit digitalen Elementen in den Verkehr bringen und während des Unterstützungszeitraums stellen die Hersteller sicher, dass Schwachstellen dieses Produkts, einschließlich seiner Komponenten, wirksam und im Einklang mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II behandelt werden.
Die Hersteller legen den Unterstützungszeitraum so fest, dass er die Dauer der voraussichtlichen Nutzung des Produkts widerspiegelt, wobei sie insbesondere angemessenen Erwartungen der Nutzer, der Art des Produkts, einschließlich seiner Zweckbestimmung, sowie den einschlägigen Rechtsvorschriften der Union zur Festlegung der Lebensdauer von Produkten mit digitalen Elementen Rechnung tragen. Bei der Festlegung des Unterstützungszeitraums können die Hersteller auch die Unterstützungszeiträume für Produkte mit digitalen Elementen mit einer ähnlichen Funktion, die von anderen Herstellern in den Verkehr gebracht werden, die Verfügbarkeit der Betriebsumgebung, die Unterstützungszeiträume für integrierte Komponenten, die Kernfunktionen erbringen und von Dritten bezogen werden, sowie die einschlägigen Leitlinien der gemäß Artikel 52 Absatz 15 eingesetzten besondere Gruppe zur administrativen Zusammenarbeit (ADCO) und der Kommission berücksichtigen. Die zur Bestimmung des Unterstützungszeitraums zu berücksichtigenden Aspekte werden in einer Weise berücksichtigt, die die Verhältnismäßigkeit gewährleistet.
Unbeschadet Unterabsatz 2 beträgt der Unterstützungszeitraum mindestens fünf Jahre. Wird davon ausgegangen, dass das Produkt mit digitalen Elementen weniger als fünf Jahre im Betrieb ist, muss der Unterstützungszeitraum der voraussichtlichen Nutzungsdauer entsprechen.
Unter Berücksichtigung der ADCO-Empfehlungen gemäß Artikel 52 Absatz 16 kann die Kommission gemäß Artikel 61 delegierte Rechtsakte erlassen, um diese Verordnung durch die Festlegung des Mindestunterstützungszeitraums für bestimmte Produktkategorien zu ergänzen, wenn die Marktüberwachungsdaten auf unangemessene Unterstützungszeiträume hindeuten.
Die Hersteller nehmen die Informationen, die bei der Bestimmung des Unterstützungszeitraums eines Produkts mit digitalen Elementen berücksichtigt wurden, in die technische Dokumentation gemäß Anhang VII auf.
Die Hersteller haben geeignete Strategien und Verfahren, darunter eine Strategie für die koordinierte Offenlegung von Schwachstellen gemäß Anhang I Teil II Nummer 5, um potenzielle Schwachstellen in dem Produkt mit digitalen Elementen, die von internen oder externen Quellen gemeldet werden, zu bearbeiten und zu beheben.
3 Sollanforderungen
C-ANX1-II.001Verfahren für die Schwachstellenbehandlung
C-ART13.009Bemessung des Support-Zeitraums
C-ART13.010Mindestdauer des Support-Zeitraums
(9)
Die Hersteller gewährleisten, dass jede Sicherheitsaktualisierung gemäß Anhang I Teil II Nummer 8, die den Nutzern während des Unterstützungszeitraums zur Verfügung gestellt wurde, nach ihrer Bereitstellung für mindestens zehn Jahre oder für die verbleibende Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, verfügbar bleibt.
1 Sollanforderung
C-ART13.011Verfügbarhalten von Sicherheitsaktualisierungen
(10)
Hat ein Hersteller nachfolgende wesentlich geänderte Versionen eines Softwareprodukts in den Verkehr gebracht, so kann er die Sicherstellung der Einhaltung der in Anhang I Teil II Nummer 2 festgelegten grundlegenden Cybersicherheitsanforderung auf die Version beschränken, die der Hersteller zuletzt in den Verkehr gebracht hat, sofern die Nutzer der zuvor in den Verkehr gebrachten Version kostenlos Zugang zu der zuletzt in den Verkehr gebrachten Version haben und ihnen keine zusätzlichen Kosten für die Anpassung der Hardware- und Softwareumgebung entstehen, in der sie die Originalversion dieses Produkts verwenden.
1 Sollanforderung
C-ART13.012Kostenloser Umstieg auf die letzte Produktversion
(11)
Die Hersteller können öffentliche Softwarearchive unterhalten, die den Nutzern den Zugang zu historischen Versionen erleichtern. In diesen Fällen werden die Nutzer klar und in leicht zugänglicher Form über die Risiken im Zusammenhang mit der Verwendung nicht unterstützter Software informiert.
1 Sollanforderung
C-ART13.013Risikohinweis in öffentlichen Softwarearchiven
(12)
Bevor sie ein Produkt mit digitalen Elementen in den Verkehr bringen, erstellen die Hersteller die in Artikel 31 genannte technische Dokumentation.
Sie führen die gewählten Konformitätsbewertungsverfahren gemäß Artikel 32 durch oder lassen sie durchführen.
Ist mit diesem Konformitätsbewertungsverfahren nachgewiesen worden, dass das Produkt mit digitalen Elementen den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I genügt und die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II genügen, so stellen die Hersteller die EU-Konformitätserklärung gemäß Artikel 28 aus und bringen die CE-Kennzeichnung gemäß Artikel 30 an.
(13)
Die Hersteller bewahren die technische Dokumentation und die EU-Konformitätserklärung nach dem Inverkehrbringen des Produkts mit digitalen Elementen mindestens zehn Jahre lang oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, für die Marktüberwachungsbehörden auf.
1 Sollanforderung
C-ART13.014Aufbewahrung von Doku und Konformitätserklärung
(14)
Die Hersteller gewährleisten durch geeignete Verfahren, dass die Konformität von Produkten mit digitalen Elementen mit dieser Verordnung bei einer Serienherstellung sichergestellt bleibt. Die Hersteller berücksichtigen in angemessener Weise etwaige Änderungen am Entwicklungs- und Herstellungsverfahren oder an der Konzeption oder den Merkmalen des Produkts mit digitalen Elementen sowie Änderungen der harmonisierten Normen, der europäischen Schemata für die Cybersicherheitszertifizierung oder der in Artikel 27 genannten gemeinsamen Spezifikationen, die bei der Erklärung der Konformität des Produkts mit digitalen Elementen zugrunde gelegt oder bei der Überprüfung seiner Konformität angewandt wurden.
1 Sollanforderung
C-ART13.015Konformitätssicherung in der Serienherstellung
(15)
Die Hersteller gewährleisten, dass ihre Produkte mit digitalen Elementen eine Typen-, Chargen- oder Seriennummer oder ein anderes Kennzeichen zu ihrer Identifikation tragen, oder, falls dies nicht möglich ist, dass diese Informationen auf der Verpackung oder in den dem Produkt mit digitalen Elementen beigefügten Unterlagen angegeben werden.
2 Sollanforderungen
C-ART13.016Eindeutige Produktidentifikation
C-ART13.028Wirksamkeit: Reale Produktkennzeichnung und -hinweise
(16)
Die Hersteller geben den Namen, den eingetragenen Handelsnamen oder die eingetragene Handelsmarke des Herstellers, die Postanschrift, die E-Mail-Adresse oder andere digitale Kontaktangaben sowie, soweit vorhanden, die Website, unter der der Hersteller zu erreichen ist, entweder auf dem Produkt mit digitalen Elementen selbst oder, wenn dies nicht möglich ist, auf der Verpackung oder in den dem Produkt mit digitalen Elementen beigefügten Unterlagen an. Diese Informationen werden auch in die in Informationen und Anleitungen für den Nutzer gemäß Anhang II aufgenommen. Die Kontaktangaben sind in einer Sprache abzufassen, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann.
1 Sollanforderung
C-ART13.017Herstellerangaben und Kontaktdaten am Produkt
(17)
Für die Zwecke dieser Verordnung benennen die Hersteller eine zentrale Anlaufstelle, die es den Nutzern ermöglicht, direkt und schnell mit ihnen zu kommunizieren, auch um die Meldung von Schwachstellen des Produkts mit digitalen Elementen zu erleichtern.
Die Hersteller stellen sicher, dass die zentrale Anlaufstelle von den Nutzern leicht ermittelt werden kann. Sie nehmen die zentrale Anlaufstelle auch in die Informationen und Anleitungen für die Nutzer gemäß Anhang II auf.
Die zentrale Anlaufstelle ermöglicht es den Nutzern, ihr bevorzugtes Kommunikationsmittel zu wählen, wobei diese Mittel nicht auf automatisierte Instrumente beschränkt werden dürfen.
1 Sollanforderung
C-ART13.018Zentrale Anlaufstelle für Nutzer
(18)
Die Hersteller gewährleisten, dass den Produkten mit digitalen Elementen die in Anhang II genannten Informationen und Anleitungen für den Nutzer in Papierform oder elektronischer Form beigefügt sind. Diese Informationen und Anleitungen müssen in einer Sprache bereitgestellt werden, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann. Sie müssen klar, verständlich, deutlich und lesbar sein. Sie müssen die sichere Installation, den sicheren Betrieb und die sichere Verwendung der Produkte mit digitalen Elementen ermöglichen. Die Hersteller stellen die Informationen und Anleitungen für den Nutzer gemäß Anhang II nach dem Inverkehrbringen des Produkts mit digitalen Elementen mindestens zehn Jahre lang oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, den Nutzern zur Verfügung. Werden diese Informationen und Anleitungen online bereitgestellt, so stellen die Hersteller sicher, dass sie zugänglich, benutzerfreundlich und mindestens zehn Jahre lang nach dem Inverkehrbringen des Produkts mit digitalen Elementen oder während des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, online verfügbar sind.
1 Sollanforderung
C-ART13.019Beifügung der Nutzerinformationen
(19)
Die Hersteller stellen sicher, dass das Enddatum des in Absatz 8 genannten Unterstützungszeitraums, zum Zeitpunkt des Kaufs in leicht zugänglicher Weise und sofern zutreffend auf dem Produkt mit digitalen Elementen, seiner Verpackung oder mit digitalen Mitteln klar und verständlich angegeben wird, wobei mindestens der Monat und das Jahr anzugeben sind.
Sofern dies angesichts der Art des Produkts mit digitalen Elementen technisch machbar ist, zeigen die Hersteller den Nutzern eine Mitteilung an, um sie darüber zu unterrichten, dass das Ende des Unterstützungszeitraums ihres Produkts mit digitalen Elementen erreicht ist.
2 Sollanforderungen
C-ART13.020Angabe des Support-Endes beim Kauf
C-ART13.021Hinweis bei Erreichen des Support-Endes
(20)
Die Hersteller fügen dem Produkt mit digitalen Elementen entweder eine Kopie der EU-Konformitätserklärung oder eine vereinfachte EU-Konformitätserklärung bei. Wird nur eine vereinfachte EU-Konformitätserklärung bereitgestellt, muss darin die genaue Internetadresse angegeben sein, unter der die vollständige EU-Konformitätserklärung eingesehen werden kann.
2 Sollanforderungen
C-ANX5.009Vereinfachte EU-Konformitätserklärung
C-ART13.022Beifügung der EU-Konformitätserklärung
(21)
Ab dem Inverkehrbringen und während des Unterstützungszeitraums ergreifen die Hersteller, denen bekannt ist oder die Grund zu der Annahme haben, dass das Produkt mit digitalen Elementen oder die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I nicht genügen, unverzüglich die erforderlichen Korrekturmaßnahmen, um die Konformität dieses Produkts mit digitalen Elementen oder der Prozesse des Herstellers herzustellen oder um gegebenenfalls das Produkt vom Markt zu nehmen oder zurückzurufen.
1 Sollanforderung
C-ART13.023Korrekturmaßnahmen bei Nichtkonformität
(22)
Die Hersteller übermitteln der Marktüberwachungsbehörde auf deren begründetes Verlangen in Papierform oder in elektronischer Form in einer für diese Behörde leicht verständlichen Sprache alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren mit den grundlegenden Cybersicherheitsanforderungen in Anhang I erforderlich sind. Die Hersteller arbeiten mit dieser Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit dem von ihnen in den Verkehr gebrachten Produkt mit digitalen Elementen verbunden sind.
1 Sollanforderung
C-ART13.024Mitwirkung gegenüber der Marktüberwachung
(23)
Ein Hersteller, der seine Betriebstätigkeit einstellt und infolgedessen nicht in der Lage ist, diese Verordnung zu erfüllen, unterrichtet vor dem Wirksamwerden der Betriebseinstellung die einschlägigen Marktüberwachungsbehörden sowie — mit allen verfügbaren Mitteln und soweit möglich — die Nutzer der einschlägigen in den Verkehr gebrachten Produkte mit digitalen Elementen über die bevorstehende Einstellung der Betriebstätigkeit.
1 Sollanforderung
C-ART13.025Information bei Einstellung der Betriebstätigkeit
(24)
Die Kommission kann im Wege von Durchführungsrechtsakten unter Berücksichtigung europäischer oder internationaler Normen und bewährter Verfahren das Format und die Elemente der Software-Stückliste gemäß Anhang I Teil II Nummer 1 festlegen. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 62 Absatz 2 genannten Prüfverfahren erlassen.
(25)
Um die Abhängigkeit der Mitgliedstaaten und der Union insgesamt von Softwarekomponenten und insbesondere von Komponenten, die als freie und quelloffene Software gelten, zu bewerten, kann die ADCO beschließen, für bestimmte Kategorien von Produkten mit digitalen Elementen eine unionsweite Bewertung der Abhängigkeit durchzuführen. Zu diesem Zweck können die Marktüberwachungsbehörden die Hersteller solcher Kategorien von Produkten mit digitalen Elementen auffordern, die entsprechenden Software-Stücklisten gemäß Anhang I Teil II Nummer 1 vorzulegen. Auf der Grundlage dieser Informationen können die Marktüberwachungsbehörden der ADCO anonymisierte und aggregierte Informationen über Softwareabhängigkeiten zur Verfügung stellen. Die ADCO legt der gemäß Artikel 14 der Richtlinie (EU) 2022/2555 eingesetzten Kooperationsgruppe einen Bericht über die Ergebnisse der Abhängigkeitsbewertung vor.
1 Sollanforderung
C-ART13.029SBOM-Vorlage auf Behördenverlangen
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 14

Meldepflichten der Hersteller

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Ein Hersteller meldet jede aktiv ausgenutzte Schwachstelle, die in dem Produkt mit digitalen Elementen enthalten ist und von der er Kenntnis erlangt, gleichzeitig dem gemäß Absatz 7 als Koordinator benannten CSIRT und der ENISA. Der Hersteller meldet diese aktiv ausgenutzte Schwachstelle über die gemäß Artikel 16 eingerichtete einheitliche Meldeplattform.
3 Sollanforderungen
C-ART14.001Verfahren zur Meldung von Schwachstellen und Vorfällen
C-ART14.002Meldung aktiv ausgenutzter Schwachstellen
C-ART14.014Wirksamkeit: Fristgerechte Meldefähigkeit
(2)
Für die Zwecke der Mitteilung gemäß Absatz 1 legt der Hersteller Folgendes vor:
a)
unverzüglich, in jedem Fall aber innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über eine aktiv ausgenutzte Schwachstelle unter Angabe der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde;
1 Sollanforderung
C-ART14.003Frühwarnung zur Schwachstelle (24 Stunden)
b)
sofern die einschlägigen Informationen nicht bereits vorgelegt wurden, unverzüglich, in jedem Fall aber innerhalb von 72 Stunden, nachdem der Hersteller Kenntnis von der aktiv ausgenutzten Schwachstelle erlangt hat, eine Meldung von Schwachstellen, die allgemeine Informationen, soweit verfügbar, über das betreffende Produkt mit digitalen Elementen, über die allgemeine Art der Ausnutzung und der betreffenden Schwachstelle sowie über alle ergriffenen Korrektur- oder Risikominderungsmaßnahmen sowie Korrektur- oder Abhilfemaßnahmen, die Nutzer ergreifen können, enthält und in der gegebenenfalls auch angegeben wird, als wie sensibel der Hersteller die gemeldeten Informationen ansieht;
1 Sollanforderung
C-ART14.004Schwachstellenmeldung (72 Stunden)
c)
sofern die einschlägigen Informationen nicht bereits vorgelegt wurden, spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht, einen Abschlussbericht, der mindestens Folgendes enthält: i) eine Beschreibung der Schwachstelle, einschließlich ihres Schweregrads und ihrer Auswirkungen, ii) falls verfügbar, Informationen über jeden böswilligen Akteur, der die Schwachstelle ausgenutzt hat oder ausnutzt, iii) Informationen über die Sicherheitsaktualisierung oder andere Korrekturmaßnahmen, die zur Behebung der Schwachstelle zur Verfügung gestellt wurden.
1 Sollanforderung
C-ART14.005Abschlussbericht zur Schwachstelle (14 Tage)
(3)
Ein Hersteller meldet jeden schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt und von der er Kenntnis erlangt, gleichzeitig dem gemäß Absatz 7 als Koordinator benannten CSIRT und der ENISA. Der Hersteller meldet diesen Sicherheitsvorfall über die gemäß Artikel 16 eingerichtete einheitliche Meldeplattform.
1 Sollanforderung
C-ART14.006Meldung schwerwiegender Sicherheitsvorfälle
(4)
Für die Zwecke der Mitteilung gemäß Absatz 3 legt der Hersteller Folgendes vor:
a)
unverzüglich und in jedem Fall innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über einen schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt, wobei zumindest anzugeben ist, ob der Verdacht besteht, dass der Sicherheitsvorfall auf rechtswidrige oder böswillige Handlungen zurückzuführen ist, wobei gegebenenfalls auch die Mitgliedstaaten anzugeben sind, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde;
1 Sollanforderung
C-ART14.007Frühwarnung zum Sicherheitsvorfall (24 Stunden)
b)
sofern die einschlägigen Informationen nicht bereits übermittelt wurden, unverzüglich, in jedem Fall aber innerhalb von 72 Stunden, nachdem der Hersteller von dem Sicherheitsvorfall Kenntnis erlangt hat, eine Meldung des Sicherheitsvorfalls, die allgemeine Informationen, soweit verfügbar, über die Art des Sicherheitsvorfalls, eine erste Bewertung des Sicherheitsvorfalls sowie ergriffene Korrektur- oder Risikominderungsmaßnahmen und Korrektur- oder Abhilfemaßnahmen, die Nutzer ergreifen können, enthält und in der gegebenenfalls auch angegeben wird, als wie sensibel der Hersteller die gemeldeten Informationen ansieht;
1 Sollanforderung
C-ART14.008Vorfallsmeldung (72 Stunden)
c)
sofern die einschlägigen Informationen nicht bereits übermittelt wurden, innerhalb eines Monats nach Übermittlung der Meldung des Sicherheitsvorfalls gemäß Buchstabe b einen Abschlussbericht, der mindestens Folgendes enthält: i) eine ausführliche Beschreibung des Sicherheitsvorfalls, einschließlich seines Schweregrads und seiner Auswirkungen; ii) Angaben zur Art der Bedrohung bzw. zugrunde liegenden Ursache, die wahrscheinlich den Sicherheitsvorfall ausgelöst hat; iii) Angaben zu den getroffenen und laufenden Abhilfemaßnahmen.
1 Sollanforderung
C-ART14.009Abschlussbericht zum Sicherheitsvorfall (1 Monat)
(5)
Für die Zwecke von Absatz 3 gilt ein Sicherheitsvorfall, der Auswirkungen auf die Sicherheit des Produkts mit digitalen Elementen hat, als schwerwiegend, wenn
a)
er sich negativ auf die Fähigkeit eines Produkts mit digitalen Elementen auswirkt oder auswirken kann, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von sensiblen oder wichtigen Daten oder Funktionen zu schützen, oder
b)
er zur Einführung oder Ausführung eines böswilligen Codes in einem Produkt mit digitalen Elementen oder im Netzwerk und Informationssystem eines Nutzers des Produkts mit digitalen Elementen geführt hat oder dazu führen kann.
1 Sollanforderung
C-ART14.010Einstufung als schwerwiegender Sicherheitsvorfall
(6)
Erforderlichenfalls kann das als Koordinator benannte CSIRT, dass ursprünglich die Meldung erhält, die Hersteller auffordern, einen Zwischenbericht über relevante Statusaktualisierungen über die aktiv genutzte Schwachstelle oder den schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt, vorzulegen.
1 Sollanforderung
C-ART14.011Zwischenbericht auf Anforderung des CSIRT
(7)
Die Meldungen gemäß den Absätzen 1 und 3 des vorliegenden Artikels werden über die in Artikel 16 genannte einheitliche Meldeplattform unter Verwendung eines der in Artikel 16 Absatz 1 genannten Endpunkte für die elektronische Meldung übermittelt. Die Meldung wird über den Endpunkt für die elektronische Meldung des CSIRT übermittelt, der als Koordinator des Mitgliedstaats benannt wurde, in dem die Hersteller ihre Hauptniederlassung in der Union haben, und ist gleichzeitig für die ENISA zugänglich.
Für die Zwecke dieser Verordnung wird davon ausgegangen, dass ein Hersteller seine Hauptniederlassung in der Union in dem Mitgliedstaat hat, in dem die Entscheidungen im Zusammenhang mit der Cybersicherheit seiner Produkte mit digitalen Elementen überwiegend getroffen werden. Kann ein solcher Mitgliedstaat nicht bestimmt werden, so gilt als Mitgliedstaat der Hauptniederlassung der Mitgliedstaat, in dem der betreffende Hersteller die Niederlassung mit der höchsten Beschäftigtenzahl in der Union hat.
Hat ein Hersteller keine Hauptniederlassung in der Union, so übermittelt er die in den Absätzen 1 und 3 genannten Meldungen unter Verwendung des Endpunkts für die elektronische Meldung des in dem Mitgliedstaat als Koordinator benannten CSIRT, der gemäß folgender Reihenfolge und auf der Grundlage der dem Hersteller zur Verfügung stehenden Informationen bestimmt wurde:
a)
der Mitgliedstaat, in dem der Bevollmächtigte niedergelassen ist, der für die meisten Produkte mit digitalen Elementen des Herstellers im Namen des Herstellers handelt;
b)
der Mitgliedstaat, in dem der Einführer niedergelassen ist, der die meisten Produkte mit digitalen Elementen dieses Herstellers in den Verkehr bringt;
c)
der Mitgliedstaat, in dem der Händler niedergelassen ist, der die meisten Produkte mit digitalen Elementen dieses Herstellers auf dem Markt bereitstellt;
d)
der Mitgliedstaat, in dem sich die meisten Nutzer von Produkten mit digitalen Elementen dieses Herstellers befinden.
In Bezug auf Unterabsatz 3 Buchstabe d kann ein Hersteller Meldungen im Zusammenhang mit späteren aktiv ausgenutzten Schwachstellen oder schwerwiegenden Sicherheitsvorfällen, die sich auf die Sicherheit des Produkts mit digitalen Elementen auswirken, an dasselbe CSIRT richten, das als Koordinator benannt wurde und dem er zuerst Meldung erstattet hat.
1 Sollanforderung
C-ART14.012Zuständiger Meldeendpunkt
(8)
Nachdem der Hersteller Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt, erlangt hat, informiert er die betroffenen Nutzer des Produkts mit digitalen Elementen und gegebenenfalls alle Nutzer über diese Schwachstelle oder diesen schwerwiegenden Sicherheitsvorfall und erforderlichenfalls über jegliche Risikominderungsmaßnahmen und Korrekturmaßnahmen, die die Nutzer ergreifen können, um die Auswirkungen dieser Schwachstellen oder Sicherheitsvorfälle zu mindern, gegebenenfalls in einem strukturierten, maschinenlesbaren Format, das leicht automatisch zu verarbeiten ist. Versäumt es der Hersteller, die Nutzer des Produkts mit digitalen Elementen rechtzeitig zu informieren, können die als Koordinatoren benannten CSIRTs diese Informationen den Nutzern zur Verfügung stellen, wenn sie dies für verhältnismäßig und erforderlich halten, um die Auswirkungen dieser Schwachstellen oder Sicherheitsvorfälle zu verhindern oder abzumildern.
1 Sollanforderung
C-ART14.013Information der Nutzer über Schwachstelle oder Vorfall
(9)
Bis zum 11. Dezember 2025 erlässt die Kommission einen delegierten Rechtsakt gemäß Artikel 61 der vorliegenden Verordnung zur Ergänzung dieser Verordnung durch Festlegung der Modalitäten und Bedingungen für die Anwendung der Cybersicherheitsgründe im Zusammenhang mit der Verzögerung der Verbreitung von Meldungen gemäß Artikel 16 Absatz 2 der vorliegenden Verordnung. Die Kommission arbeitet bei der Ausarbeitung des Entwurfs des delegierten Rechtsakts mit dem gemäß Artikel 15 der Richtlinie (EU) 2022/2555 eingerichteten CSIRTs-Netzwerk und der ENISA zusammen.
(10)
Die Kommission kann im Wege von Durchführungsrechtsakten das Format und die Verfahren für die in diesem Artikel sowie in den Artikeln 15 und 16 genannten Meldungen präzisieren. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 62 Absatz 2 genannten Prüfverfahren erlassen. Die Kommission arbeitet bei der Ausarbeitung der Entwürfe von Durchführungsrechtsakten mit dem CSIRTs-Netzwerk und der ENISA zusammen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 15

Freiwillige Meldungen

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Hersteller sowie andere natürliche oder juristische Personen können jede in einem Produkt mit digitalen Elementen enthaltene Schwachstelle sowie Cyberbedrohungen, die sich auf das Risikoprofil eines Produkts mit digitalen Elementen auswirken könnten, freiwillig einem als Koordinator benannten CSIRT oder der ENISA melden.
1 Sollanforderung
C-ART15.001Freiwillige Meldung von Schwachstellen
(2)
Hersteller sowie andere natürliche oder juristische Personen können jeden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt, sowie Beinahe-Vorfälle, die zu einem solchen Sicherheitsvorfall hätten führen können, auf freiwilliger Basis einem als Koordinator benannten CSIRT oder der ENISA melden.
1 Sollanforderung
C-ART15.002Freiwillige Meldung von Vorfällen
(3)
Das als Koordinator benannte CSIRT oder die ENISA bearbeitet die in den Absätze 1 und 2 genannten Meldungen nach dem in Artikel 16 vorgesehenen Verfahren.
Das als Koordinator benannte CSIRT kann verpflichtende Meldungen vorrangig vor freiwilligen Meldungen bearbeiten.
(4)
Meldet eine andere natürliche oder juristische Person als der Hersteller gemäß Absatz 1 oder 2 eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Sicherheitsvorfall mit Auswirkungen auf die Sicherheit eines Produkts mit digitalen Elementen, so unterrichtet das als Koordinator benannte CSIRT den Hersteller unverzüglich.
(5)
Die als Koordinator benannten CSIRTs und die ENISA stellen die Vertraulichkeit und den angemessenen Schutz der von einer meldenden natürlichen oder juristischen Person übermittelten Informationen sicher. Unbeschadet der Verhütung, Ermittlung, Aufdeckung und Verfolgung von Straftaten dürfen die freiwilligen Meldungen nicht dazu führen, dass der meldenden natürlichen oder juristischen Person zusätzliche Pflichten auferlegt werden, die nicht für sie gegolten hätten, wenn sie die Meldung nicht übermittelt hätte.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 16

Einrichtung einer einheitlichen Meldeplattform

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Für die Zwecke der Meldungen gemäß Artikel 14 Absätze 1 und 3 und Artikel 15 Absätze1 und 2 und zur Vereinfachung der Meldepflichten der Hersteller richtet die ENISA eine einheitliche Meldeplattform ein. Der laufende Betrieb dieser einheitlichen Meldeplattform wird von der ENISA gesteuert und aufrechterhalten. Die Architektur der einheitlichen Meldeplattform muss es den Mitgliedstaaten und der ENISA ermöglichen, ihre eigenen Endpunkte für die elektronische Meldung einzurichten.
(2)
Nach Erhalt einer Meldung leitet das als Koordinator benannte CSIRT, das die Meldung ursprünglich erhält, die Meldung über die einheitliche Meldeplattform unverzüglich an die als Koordinatoren benannten CSIRT weiter, in deren Hoheitsgebiet das Produkt mit digitalen Elementen nach Angaben des Herstellers bereitgestellt wurde.
Unter außergewöhnlichen Umständen und insbesondere auf Antrag des Herstellers und angesichts des vom Hersteller gemäß Artikel 14 Absatz 2 Buchstabe a der vorliegenden Verordnung angegebenen Grades der Sensibilität der gemeldeten Informationen kann die Verbreitung der Meldung aus berechtigten Gründen im Zusammenhang mit der Cybersicherheit so lange, wie unbedingt erforderlich, hinausgeschoben werden, auch wenn eine Schwachstelle einem koordinierten Verfahren zur Offenlegung von Schwachstellen gemäß Artikel 12 Absatz 1 der Richtlinie (EU) 2022/2555 unterliegt. Beschließt ein CSIRT, eine Meldung zurückzuhalten, so unterrichtet es die ENISA unverzüglich über die Entscheidung und legt sowohl eine Begründung für die Zurückhaltung der Meldung als auch eine Angabe dazu vor, wann es die Meldung gemäß dem in diesem Absatz festgelegten Verfahren verbreiten wird. Die ENISA kann das CSIRT bei der Anwendung von Cybersicherheitsgründen im Zusammenhang mit der Verzögerung der Verbreitung der Meldung unterstützen.
Unter besonderen außergewöhnlichen Umständen, wenn der Hersteller in der Mitteilung gemäß Artikel 14 Absatz 2 Buchstabe b Folgendes angibt:
a)
dass die gemeldete Schwachstelle von einem böswilligen Akteur aktiv ausgenutzt wurde und den verfügbaren Informationen zufolge in keinem anderen Mitgliedstaat als dem der als Koordinator benannten CSIRT, der der Hersteller die Schwachstelle gemeldet hat, ausgenutzt wurde;
b)
dass eine sofortige weitere Verbreitung der gemeldeten Schwachstelle wahrscheinlich zur Bereitstellung von Informationen führen würde, deren Offenlegung den wesentlichen Interessen des betreffenden Mitgliedstaats zuwiderlaufen würde; oder
c)
dass die gemeldete Schwachstelle ein unmittelbares hohes Cybersicherheitsrisiko darstellt, das sich aus der weiteren Verbreitung ergibt,
werden nur die Informationen darüber, dass der Hersteller eine Meldung vorgenommen hat, die allgemeinen Informationen über das Produkt, die Informationen über die allgemeine Art der Ausnutzung und die Informationen, dass Sicherheitsgründe geltend gemacht wurden, gleichzeitig der ENISA zur Verfügung gestellt, bis die vollständige Meldung an die betreffenden CSIRTs und die ENISA weitergeleitet wird. Ist die ENISA auf der Grundlage dieser Informationen der Auffassung, dass ein Systemrisiko für die Sicherheit des Binnenmarkts besteht, empfiehlt sie dem CSIRT, bei dem die Meldung eingegangen ist, die vollständige Meldung an die anderen als Koordinatoren benannten CSIRTs und an die ENISA selbst weiterzuleiten.
1 Sollanforderung
C-ART16.001Antrag auf Aufschub der Meldungsverbreitung
(3)
Nach Erhalt einer Meldung über eine aktiv ausgenutzte Schwachstelle in einem Produkt mit digitalen Elementen oder über einen schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit eines Produkts mit digitalen Elementen auswirkt, stellen die als Koordinatoren benannten CSIRTs den Marktüberwachungsbehörden ihres jeweiligen Mitgliedstaats die gemeldeten Informationen zur Verfügung, die diese benötigen, damit sie ihren Verpflichtungen gemäß dieser Verordnung nachkommen können.
(4)
Die ENISA ergreift geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen, um die Risiken für die Sicherheit der einheitlichen Meldeplattform und der über die einheitliche Meldeplattform übermittelten oder verbreiteten Informationen zu bewältigen. Sie meldet dem CSIRTs-Netzwerk und der Kommission unverzüglich jeden Sicherheitsvorfall, der die einheitliche Meldeplattform betrifft.
(5)
Die ENISA stellt in Zusammenarbeit mit dem CSIRTs-Netzwerk Spezifikationen für die technischen, operativen und organisatorischen Maßnahmen für die Einrichtung, die Pflege und den sicheren Betrieb der einheitlichen Meldeplattform gemäß Absatz 1bereit und setzt sie um, einschließlich zumindest der Sicherheitsvorkehrungen im Zusammenhang mit der Einrichtung, dem Betrieb und der Wartung der einheitlichen Meldeplattform sowie der von den als Koordinatoren auf nationaler Ebene benannten CSIRTs und der ENISA auf Unionsebene eingerichteten Endpunkte für die elektronische Meldung, einschließlich Verfahrensaspekten, um sicherzustellen, dass Informationen über diese Schwachstellen im Einklang mit strengen Sicherheitsprotokollen und nach dem Grundsatz „Kenntnis nur, wenn nötig“ weitergegeben werden, wenn für eine gemeldete Schwachstelle keine Korrektur- oder Risikominderungsmaßnahmen verfügbar sind.
(6)
Wurde ein CSIRT, das als Koordinator benannt wurde, im Rahmen eines koordinierten Verfahrens zur Offenlegung von Schwachstellen gemäß Artikel 12 Absatz 1 der Richtlinie (EU) 2022/2555 auf eine aktiv ausgenutzte Schwachstelle aufmerksam gemacht, so kann das als Koordinator benannte CSIRT, das die Meldung ursprünglich erhalten hat, die Verbreitung der betreffenden Meldung über die einheitliche Meldeplattform aus berechtigten Gründen im Zusammenhang mit der Cybersicherheit um einen Zeitraum aufschieben, der nicht länger als unbedingt erforderlich ist, bis die beteiligten Parteien der koordinierten Offenlegung von Schwachstellen ihre Zustimmung zur Offenlegung erteilt haben. Diese Anforderung hindert die Hersteller nicht daran, eine solche Schwachstelle freiwillig nach dem in diesem Artikel festgelegten Verfahren zu melden.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 17

Sonstige Bestimmungen im Zusammenhang mit der Berichterstattung

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Die ENISA kann dem Europäischen Netzwerk der Verbindungsorganisationen für Cyberkrisen (EU-CyCLONe), das durch Artikel 16 der Richtlinie (EU) 2022/2555 eingerichtet wurde, die gemäß Artikel 14 Absätze 1 und 3 und Artikel 15 Absätze 1 und 2 der vorliegenden Verordnung gemeldeten Informationen übermitteln, sofern diese Informationen für das koordinierte Management massiver Cybersicherheitsvorfälle und -krisen auf operativer Ebene von Bedeutung sind. Für die Zwecke der Bestimmung dieser Bedeutung kann die ENISA gegebenenfalls technische Analysen des CSIRTs-Netzwerks berücksichtigen.
(2)
Ist eine Sensibilisierung der Öffentlichkeit erforderlich, um einen schwerwiegenden Sicherheitsvorfall mit Auswirkungen auf die Sicherheit des Produkts mit digitalen Elementen zu verhindern oder zu mindern oder um einen laufenden Sicherheitsvorfall zu bewältigen, oder liegt die Offenlegung des Sicherheitsvorfalls anderweitig im öffentlichen Interesse, so kann das als Koordinator des betreffenden Mitgliedstaats benannte CSIRT nach Konsultation des betreffenden Herstellers und gegebenenfalls in Zusammenarbeit mit der ENISA die Öffentlichkeit über den Sicherheitsvorfall informieren oder den Hersteller auffordern, dies zu tun.
1 Sollanforderung
C-ART17.001Öffentlichkeitsinformation auf CSIRT-Aufforderung
(3)
Die ENISA erstellt auf der Grundlage der nach Artikel 14 Absätze 1 und 3 und Artikel 15 Absätze 1 und 2 der vorliegenden Verordnung eingegangenen Meldungen alle 24 Monate einen technischen Bericht über aufkommende Trends der Cybersicherheitsrisiken bei Produkten mit digitalen Elementen und legt ihn der gemäß Artikel 14 der Richtlinie (EU) 2022/2555 eingerichteten Kooperationsgruppe vor. Der erste solche Bericht wird innerhalb von 24 Monaten nach Beginn der Geltung der in Artikel 14 Absätze 1 und 3 festgelegten Pflichten vorgelegt. Die ENISA nimmt einschlägige Informationen aus ihren technischen Berichten in ihren Bericht über den Stand der Cybersicherheit in der Union gemäß Artikel 18 der Richtlinie (EU) 2022/2555 auf.
(4)
Die bloße Meldung gemäß Artikel 14 Absätze 1 und 3 und Artikel 15 Absätze 1 und 2 begründet keine höhere Haftung der meldenden natürlichen oder juristischen Person.
(5)
Sobald eine Sicherheitsaktualisierung oder eine andere Form von Korrektur- oder Risikominderungsmaßnahme verfügbar ist, nimmt die ENISA im Einvernehmen mit dem Hersteller des betreffenden Produkts mit digitalen Elementen die gemäß Artikel 14 Absatz 1 oder Artikel 15 Absatz 1 der vorliegenden Verordnung gemeldete öffentlich bekannte Schwachstelle in die gemäß Artikel 12 Absatz 2 der Richtlinie (EU) 2022/2555 eingerichtete europäische Schwachstellendatenbank auf.
(6)
Die als Koordinatoren benannten CSIRTs bieten Helpdesk-Unterstützung für Hersteller und insbesondere Hersteller, die als Kleinstunternehmen oder als kleine oder mittlere Unternehmen gelten, in Bezug auf die Meldepflichten gemäß Artikel 14.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 18

Bevollmächtigte

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Ein Hersteller kann schriftlich einen Bevollmächtigten benennen.
1 Sollanforderung
C-ART18.006Benennung eines Bevollmächtigten
(2)
Die in Artikel 13 Absatz 1 bis Absatz 11, Artikel 13 Absatz 12 Unterabsatz 1 und Artikel 13 Absatz 14 festgelegten Pflichten sind nicht Teil des Auftrags des Bevollmächtigten.
1 Sollanforderung
C-ART18.002Mandat: nicht übertragbare Herstellerpflichten
(3)
Ein Bevollmächtigter nimmt die Aufgaben wahr, die in dem vom Hersteller erteilten Auftrag festgelegt sind. Der Bevollmächtigte legt den Marktüberwachungsbehörden auf Verlangen eine Kopie des Auftrags vor. Der Auftrag muss es dem Bevollmächtigten ermöglichen, mindestens folgende Aufgaben wahrzunehmen:
a)
Bereithaltung der in Artikel 28 genannten EU-Konformitätserklärung und der in Artikel 31 genannten technischen Dokumentation für die Marktüberwachungsbehörden mindestens zehn Jahre lang ab dem Inverkehrbringen des Produkts mit digitalen Elementen oder für den Unterstützungszeitraum, je nachdem, welcher Zeitraum länger ist;
1 Sollanforderung
C-ART18.003Mandat: Bereithaltung Erklärung und Dokumentation
b)
Übermittlung aller zum Nachweis der Konformität des Produkts mit digitalen Elementen erforderlichen Informationen und Unterlagen an eine Marktüberwachungsbehörde auf deren begründetes Verlangen;
1 Sollanforderung
C-ART18.004Mandat: Übermittlung von Konformitätsnachweisen
c)
Zusammenarbeit mit den Marktüberwachungsbehörden auf deren Verlangen bei allen Maßnahmen zur Abwendung der Risiken, die von einem Produkt mit digitalen Elementen ausgehen, das zum Aufgabenbereich des Bevollmächtigten gehört.
1 Sollanforderung
C-ART18.005Mandat: Zusammenarbeit bei der Risikoabwendung
1 Sollanforderung
C-ART18.001Mandat des Bevollmächtigten
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 19

Pflichten der Einführer

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Die Einführer bringen nur Produkte mit digitalen Elementen in den Verkehr, die den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I genügen und bei denen die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II genügen.
1 Sollanforderung
C-ART19.001Marktzugangsprüfung des Einführers
(2)
Bevor sie ein Produkt mit digitalen Elementen in den Verkehr bringen, stellen die Einführer sicher, dass
a)
der Hersteller die geeigneten Konformitätsbewertungsverfahren nach Artikel 32 durchgeführt hat;
1 Sollanforderung
C-ART19.002Prüfung: Konformitätsbewertung des Herstellers
b)
der Hersteller die technische Dokumentation erstellt hat;
1 Sollanforderung
C-ART19.003Prüfung: technische Dokumentation
c)
das Produkt mit digitalen Elementen mit der in Artikel 30 genannten CE-Kennzeichnung versehen ist und ihm die EU-Konformitätserklärung gemäß Artikel 13 Absatz 20 sowie die Informationen und Anleitungen für den Nutzer gemäß Anhang II in einer Sprache, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann, beigefügt sind;
1 Sollanforderung
C-ART19.004Prüfung: CE-Kennzeichnung und Begleitdokumente
d)
der Hersteller die in Artikel 13 Absätze 15, 16 und 19 genannten Anforderungen erfüllt.
1 Sollanforderung
C-ART19.005Prüfung: Kennzeichnungs- und Informationspflichten
Für die Zwecke dieses Absatzes müssen die Einführer in der Lage sein, die erforderlichen Unterlagen zum Nachweis der Erfüllung der in diesem Artikel festgelegten Anforderungen vorzulegen.
1 Sollanforderung
C-ART19.013Wirksamkeit: Nachweisfähigkeit der Einfuhrprüfungen
(3)
Ist ein Einführer der Auffassung oder hat er Grund zu der Annahme, dass ein Produkt mit digitalen Elementen oder die vom Hersteller festgelegten Verfahren dieser Verordnung nicht genügen, bringt er das Produkt erst dann in den Verkehr, wenn die Konformität dieses Produkts und der vom Hersteller festgelegten Verfahren mit dieser Verordnung hergestellt ist. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichtet der Einführer zudem den Hersteller und die Marktüberwachungsbehörden hiervon.
Hat ein Einführer Grund zu der Annahme, dass ein Produkt mit digitalen Elementen angesichts nichttechnischer Risikofaktoren ein erhebliches Cybersicherheitsrisiko darstellen könnte, so unterrichtet er die Marktüberwachungsbehörden hiervon. Nach Erhalt dieser Informationen befolgen die Marktüberwachungsbehörden die in Artikel 54 Absatz 2 genannten Verfahren.
1 Sollanforderung
C-ART19.006Stopp bei Nichtkonformität vor Inverkehrbringen
(4)
Die Einführer geben ihren Namen, ihren eingetragenen Handelsnamen oder ihre eingetragene Handelsmarke, ihre Postanschrift, ihre E-Mail-Adresse oder andere digitale Kontaktmöglichkeiten sowie gegebenenfalls die Website, unter der sie zu erreichen sind, entweder auf dem Produkt mit digitalen Elementen selbst oder auf der Verpackung oder in den dem Produkt mit digitalen Elementen beigefügten Unterlagen an. Die Kontaktangaben sind in einer Sprache abzufassen, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann.
1 Sollanforderung
C-ART19.007Einführerangaben am Produkt
(5)
Einführer, denen bekannt ist oder die Grund zu der Annahme haben, dass ein Produkt mit digitalen Elementen, das sie in den Verkehr gebracht haben, dieser Verordnung nicht entspricht, ergreifen unverzüglich die erforderlichen Korrekturmaßnahmen, um sicherzustellen, dass die Konformität dieses Produkts mit digitalen Elementen mit dieser Verordnung hergestellt wird oder um gegebenenfalls das Produkt vom Markt zu nehmen oder zurückzurufen
Sobald die Einführer von einer Schwachstelle in dem Produkt mit digitalen Elementen Kenntnis erhalten, informieren sie den Hersteller unverzüglich über diese Schwachstelle. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichten die Einführer zudem unverzüglich die Marktüberwachungsbehörden der Mitgliedstaaten, in denen sie das Produkt mit digitalen Elementen auf dem Markt bereitgestellt haben, und machen dabei genaue Angaben insbesondere über die Nichtkonformität und ergriffene Korrekturmaßnahmen.
2 Sollanforderungen
C-ART19.008Korrekturmaßnahmen nach dem Inverkehrbringen
C-ART19.009Schwachstellenmeldung des Einführers
(6)
Die Einführer halten ab dem Inverkehrbringen des Produkts mit digitalen Elementen mindestens zehn Jahre lang oder für den Unterstützungszeitraum, je nachdem, welcher Zeitraum länger ist, ein Exemplar der EU-Konformitätserklärung für die Marktüberwachungsbehörden bereit und sorgen dafür, dass sie diesen die technische Dokumentation auf Verlangen vorlegen können.
1 Sollanforderung
C-ART19.010Bereithaltung Erklärung und Dokumentation
(7)
Die Einführer übermitteln der Marktüberwachungsbehörde auf deren begründetes Verlangen in Papierform oder in elektronischer Form in einer Sprache, die von der Behörde leicht verstanden werden kann, alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts mit digitalen Elementen mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I und der vom Hersteller festgelegten Verfahren mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II erforderlich sind. Sie arbeiten mit dieser Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit einem von ihnen in den Verkehr gebrachten Produkt mit digitalen Elementen verbunden sind.
1 Sollanforderung
C-ART19.011Mitwirkung des Einführers gegenüber der Aufsicht
(8)
Wird dem Einführer eines Produkts mit digitalen Elementen bekannt, dass der Hersteller dieses Produkts seine Betriebstätigkeit eingestellt hat und infolgedessen nicht in der Lage ist, die in dieser Verordnung festgelegten Pflichten zu erfüllen, unterrichtet er hiervon die einschlägigen Marktüberwachungsbehörden sowie — mit allen verfügbaren Mitteln und soweit möglich — die Nutzer der in den Verkehr gebrachten Produkte mit digitalen Elementen.
1 Sollanforderung
C-ART19.012Unterrichtung bei Betriebseinstellung des Herstellers
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 20

Pflichten der Händler

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Wenn sie ein Produkt mit digitalen Elementen auf dem Markt bereitstellen, befolgen die Händler die Vorschriften dieser Verordnung mit der gebührenden Sorgfalt.
1 Sollanforderung
C-ART20.001Sorgfaltspflicht des Händlers
(2)
Bevor sie ein Produkt mit digitalen Elementen auf dem Markt bereitstellen, überprüfen die Händler, ob
a)
das Produkt mit digitalen Elementen mit der CE-Kennzeichnung versehen ist;
1 Sollanforderung
C-ART20.002Prüfung vor Bereitstellung: CE-Kennzeichnung
b)
der Hersteller und der Einführer die Anforderungen nach Artikel 13 Absätze 15, 16, 18, 19 und 20 sowie Artikel 19 Absatz 4 erfüllt haben und dem Händler alle erforderlichen Dokumente zur Verfügung gestellt haben.
1 Sollanforderung
C-ART20.003Prüfung: Pflichten von Hersteller und Einführer
(3)
Ist ein Händler der Auffassung oder hat er ausgehend von den ihm vorliegenden Informationen Grund zu der Annahme, dass ein Produkt mit digitalen Elementen oder die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I nicht genügen, stellt er das Produkt mit digitalen Elementen erst dann auf dem Markt bereit, wenn die Konformität dieses Produkts und der vom Hersteller festgelegten Verfahren mit dieser Verordnung hergestellt ist. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichtet der Händler zudem unverzüglich den Hersteller und die Marktüberwachungsbehörden hiervon.
1 Sollanforderung
C-ART20.004Stopp bei Nichtkonformität vor Bereitstellung
(4)
Händler, denen bekannt ist oder die ausgehend von den ihnen vorliegenden Informationen Grund zu der Annahme haben, dass ein Produkt mit digitalen Elementen, das sie auf dem Markt bereitgestellt haben, oder die von dessen Hersteller festgelegten Verfahren dieser Verordnung nicht entsprechen, sorgen dafür, dass die erforderlichen Korrekturmaßnahmen ergriffen werden, um die Konformität dieses Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren herzustellen oder um gegebenenfalls das Produkt vom Markt zu nehmen oder zurückzurufen.
Sobald die Händler von einer Schwachstelle in dem Produkt mit digitalen Elementen Kenntnis erhalten, informieren sie den Hersteller unverzüglich über diese Schwachstelle. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichten die Händler zudem unverzüglich die Marktüberwachungsbehörden der Mitgliedstaaten, in denen sie das Produkt mit digitalen Elementen auf dem Markt bereitgestellt haben, und machen dabei genaue Angaben insbesondere über die Nichtkonformität und ergriffene Korrekturmaßnahmen.
2 Sollanforderungen
C-ART20.005Korrekturmaßnahmen nach der Bereitstellung
C-ART20.006Schwachstellenmeldung des Händlers
(5)
Die Händler übermitteln der Marktüberwachungsbehörde auf deren begründetes Verlangen in Papierform oder in elektronischer Form in einer Sprache, die von der Behörde leicht verstanden werden kann, alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren dieser Verordnung erforderlich sind. Sie arbeiten mit dieser Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit einem von ihnen auf dem Markt bereitgestellten Produkt mit digitalen Elementen verbunden sind.
1 Sollanforderung
C-ART20.007Mitwirkung des Händlers gegenüber der Aufsicht
(6)
Wird dem Händler eines Produkts mit digitalen Elementen ausgehend von den ihm vorliegenden Informationenbekannt, dass der Hersteller dieses Produkts seine Betriebstätigkeit eingestellt hat und infolgedessen nicht in der Lage ist, die in dieser Verordnung festgelegten Pflichten zu erfüllen, unterrichtet er hiervon unverzüglich die einschlägigen Marktüberwachungsbehörden sowie — mit allen verfügbaren Mitteln und soweit möglich — die Nutzer der in den Verkehr gebrachten Produkte mit digitalen Elementen.
1 Sollanforderung
C-ART20.008Unterrichtung bei Betriebseinstellung des Herstellers
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 21

Fälle, in denen die Pflichten der Hersteller auch für Einführer und Händler gelten

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
Ein Einführer oder Händler gilt für die Zwecke dieser Verordnung als Hersteller und unterliegt den in den Artikeln 13 und 14 genannten Pflichten, wenn dieser Einführer oder Händler ein Produkt mit digitalen Elementen unter seinem eigenen Namen oder seiner eigenen Marke in den Verkehr bringt oder eine wesentliche Änderung an einem bereits in den Verkehr gebrachten Produkt mit digitalen Elementen vornimmt.
1 Sollanforderung
C-ART21.001Pflichtenübergang bei Eigenmarke oder Änderung
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 22

Sonstige Fälle, in denen die Pflichten der Hersteller gelten

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Eine natürliche oder juristische Person, bei der es sich nicht um den Hersteller, Einführer oder Händler handelt und die eine wesentliche Änderung an dem Produkt mit digitalen Elementen vornimmt und dieses Produkt auf dem Markt bereitstellt, gilt für die Zwecke dieser Verordnung als Hersteller.
1 Sollanforderung
C-ART22.001Herstellerstatus nach Änderung durch Dritte
(2)
Die in Absatz 1 des vorliegenden Artikels genannte Person unterliegt den in den Artikeln 13 und 14 festgelegten Pflichten für den Teil des Produkts mit digitalen Elementen, der von der wesentlichen Änderung betroffen ist, oder, wenn sich die wesentliche Änderung auf die Cybersicherheit des Produkts mit digitalen Elementen insgesamt auswirkt, für das gesamte Produkt.
1 Sollanforderung
C-ART22.002Pflichtenumfang nach wesentlicher Änderung
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 23

Identifizierung der Wirtschaftsakteure

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Die Wirtschaftsakteure übermitteln den Marktüberwachungsbehörden auf Anfrage folgende Informationen:
a)
Name und Anschrift aller Wirtschaftsakteure, von denen sie Produkte mit digitalen Elementen bezogen haben,
1 Sollanforderung
C-ART23.001Auskunft über Bezugsquellen
b)
sofern verfügbar, Name und Anschrift aller Wirtschaftsakteure, an die sie Produkte mit digitalen Elementen abgegeben haben.
1 Sollanforderung
C-ART23.002Auskunft über Abnehmer
(2)
Die Wirtschaftsakteure müssen diese in Absatz 1 genannten Informationen zehn Jahre nach dem Bezug des Produkts mit digitalen Elementen sowie zehn Jahre nach der Abgabe des Produkts mit digitalen Elementen vorlegen können.
1 Sollanforderung
C-ART23.003Aufbewahrung der Lieferketten-Angaben
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 24

Pflichten der Verwalter quelloffener Software

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Verwalter quelloffener Software entwickeln und dokumentieren auf überprüfbare Weise eine Cybersicherheitsstrategie, um die Entwicklung eines sicheren Produkts mit digitalen Elementen sowie einen wirksamen Umgang mit Schwachstellen durch die Entwickler dieses Produkts zu fördern. Diese Strategie fördert auch die freiwillige Meldung von Schwachstellen gemäß Artikel 15 durch die Entwickler dieses Produkts und trägt den Besonderheiten des Verwalters quelloffener Software und den rechtlichen und organisatorischen Vorkehrungen, denen er unterliegt, Rechnung. Diese Strategie umfasst insbesondere Aspekte im Zusammenhang mit der Dokumentation, Behebung und Beseitigung von Schwachstellen und fördert den Austausch von Informationen über aufgedeckte Schwachstellen innerhalb der Open-Source-Gemeinschaft.
3 Sollanforderungen
C-ART24.001Cybersicherheitsstrategie des Open-Source-Stewards
C-ART24.002Cybersicherheitsstrategie: Umgang mit Schwachstellen
C-ART24.003Cybersicherheitsstrategie: freiwillige Meldungen
(2)
Verwalter quelloffener Software arbeiten auf deren Verlangen mit den Marktüberwachungsbehörden zusammen, um die Cybersicherheitsrisiken zu mindern, die von einem Produkt mit digitalen Elementen ausgehen, das als freie und quelloffene Software gilt.
Auf begründetes Verlangen einer Marktüberwachungsbehörde übermitteln Verwalter quelloffener Software dieser Behörde in einer für diese Behörde leicht verständlichen Sprache die in Absatz 1 genannten Unterlagen in Papierform oder in elektronischer Form.
1 Sollanforderung
C-ART24.004Mitwirkung des Stewards gegenüber der Aufsicht
(3)
Die in Artikel 14 Absatz 1 festgelegten Verpflichtungen gelten für Verwalter quelloffener Software, soweit sie an der Entwicklung der Produkte mit digitalen Elementen beteiligt sind. Die in Artikel 14 Absätze 3 und 8 festgelegten Verpflichtungen gelten für Verwalter quelloffener Software, soweit schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit von Produkten mit digitalen Elementen auswirken, Netz- und Informationssysteme beeinträchtigen, die von den Verwaltern quelloffener Software für die Entwicklung solcher Produkte bereitgestellt werden.
1 Sollanforderung
C-ART24.005Meldepflichten des Stewards
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 25

Sicherheitsbescheinigung für freie und quelloffene Software

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
Um die in Artikel 13 Absatz 5 festgelegte Sorgfaltspflicht zu erleichtern, insbesondere in Bezug auf Hersteller, die freie und quelloffene Softwarekomponenten in ihre Produkte mit digitalen Elementen integrieren, wird der Kommission die Befugnis übertragen, gemäß Artikel 61 delegierte Rechtsakte zu erlassen, um diese Verordnung durch die Einführung freiwilliger Programme zur Bescheinigung der Sicherheit zu ergänzen, die es den Entwicklern oder Nutzern von Produkten mit digitalen Elementen, die als freie und quelloffene Software gelten, sowie anderen Dritten ermöglichen, die Konformität dieser Produkte mit allen oder bestimmten grundlegenden Cybersicherheitsanforderungen oder sonstigen in dieser Verordnung festgelegten Verpflichtungen zu bewerten.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 26

Leitlinien

CRA (EU 2024/2847) — Kapitel II: Pflichten der Wirtschaftsakteure und Bestimmungen in Bezug auf freie und quelloffene Software
(1)
Um die Durchführung zu erleichtern und ihre Kohärenz sicherzustellen, veröffentlicht die Kommission Leitlinien, um die Wirtschaftsakteure bei der Anwendung dieser Verordnung zu unterstützen, wobei ein besonderer Schwerpunkt auf der Erleichterung der Einhaltung durch Kleinstunternehmen und kleine und mittlere Unternehmen liegt.
(2)
Beabsichtigt die Kommission, Leitlinien gemäß Absatz 1 bereitzustellen, so geht sie mindestens auf folgende Aspekte ein:
a)
den Anwendungsbereich dieser Verordnung mit besonderem Schwerpunkt auf Datenfernverarbeitungslösungen und freier und quelloffener Software,
b)
die Anwendung von Unterstützungszeiträumen in Bezug auf bestimmte Kategorien von Produkten mit digitalen Elementen;
c)
Leitlinien für Hersteller, die dieser Verordnung unterliegen und auch anderen Harmonisierungsrechtsvorschriften der Union als dieser Verordnung oder anderen damit zusammenhängenden Rechtsakten der Union unterliegen;
d)
den Begriff der wesentlichen Änderung.
Die Kommission führt ferner eine leicht zugängliche Liste der gemäß dieser Verordnung erlassenen delegierten Rechtsakte und Durchführungsrechtsakte.
(3)
Bei der Ausarbeitung der Leitlinien gemäß diesem Artikel konsultiert die Kommission die einschlägigen Interessenträger.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 27

Konformitätsvermutung

CRA (EU 2024/2847) — Kapitel III: Konformität des Produkts mit digitalen Elementen
(1)
Bei Produkten mit digitalen Elementen und vom Hersteller festgelegten Verfahren, die mit harmonisierten Normen oder Teilen davon übereinstimmen, deren Fundstellen im Amtsblatt der Europäischen Union veröffentlicht worden sind, wird eine Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I vermutet, soweit diese Anforderungen von den betreffenden Normen oder Teilen davon abgedeckt sind.
Die Kommission fordert gemäß Artikel 10 Absatz 1 der Verordnung (EU) Nr. 1025/2012 eine oder mehrere europäische Normungsorganisationen auf, harmonisierte Normen für die in Anhang I dieser Verordnung aufgeführten grundlegenden Cybersicherheitsanforderungen auszuarbeiten. Bei der Ausarbeitung von Normungsanträgen für diese Verordnung bemüht sich die Kommission, bestehende europäische und internationale Normen für Cybersicherheit zu berücksichtigen, die in Kraft sind oder gerade entwickelt werden, um die Entwicklung harmonisierter Normen im Einklang mit der Verordnung (EU) Nr. 1025/2012 zu vereinfachen.
(2)
Die Kommission kann Durchführungsrechtsakte annehmen, durch die gemeinsame Spezifikationen zu technischen Anforderungen festgelegt werden, deren Befolgung es ermöglicht, die in Anhang I festgelegten grundlegenden Cybersicherheitsanforderungen an Produkte mit digitalen Elementen im Anwendungsbereich dieser Verordnung zu erfüllen.
Diese Durchführungsrechtsakte dürfen nur erlassen werden, wenn die folgenden Bedingungen erfüllt sind:
a)
die Kommission hat gemäß Artikel 10 Absatz 1 der Verordnung (EU) Nr. 1025/2012 eine oder mehrere europäische Normungsorganisationen aufgefordert, eine harmonisierte Norm für die in Anhang I aufgeführten grundlegenden Cybersicherheitsanforderungen zu erarbeiten, und: i) der Auftrag wurde nicht angenommen, ii) die harmonisierten Normen, die dieser Antrag betrifft, werden nicht im Rahmen der in Übereinstimmung mit Artikel 10 Absatz 1 der Verordnung (EU) Nr. 1025/2012 gesetzten Frist geliefert, oder iii) die harmonisierten Normen entsprechen nicht dem Auftrag, und
b)
im Amtsblatt der Europäischen Union wurde kein Verweis im Einklang mit der Verordnung (EU) Nr. 1025/2012 auf harmonisierte Normen, die den einschlägigen grundlegenden Cybersicherheitsanforderungen nach Anhang I der vorliegenden Verordnung genügen, veröffentlicht, und es ist nicht zu erwarten, dass ein solcher Verweis innerhalb eines angemessenen Zeitraums veröffentlicht wird.
Diese Durchführungsrechtsakte werden gemäß dem in Artikel 62 Absatz 2 genannten Prüfverfahren erlassen.
(3)
Vor der Ausarbeitung eines Entwurfs des in Absatz 2 des vorliegenden Artikels genannten Durchführungsrechtsakts teilt die Kommission dem in Artikel 22 der Verordnung (EU) Nr. 1025/2012 genannten Ausschuss mit, dass sie die Bedingungen nach Absatz 2 des vorliegenden Artikels als erfüllt erachtet.
(4)
Bei der Ausarbeitung eines Entwurfs des in Absatz 2 genannten Durchführungsrechtsakt berücksichtigt die Kommission die Standpunkte der einschlägigen Gremien und konsultiert alle einschlägigen Interessenträger ordnungsgemäß.
(5)
Bei Produkten mit digitalen Elementen und vom Hersteller festgelegten Verfahren, die mit den gemeinsamen Spezifikationen übereinstimmen, die durch den in Absatz 2 dieses Artikels genannten Durchführungsrechtsakt festgelegt wurden, wird eine Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I vermutet, soweit die gemeinsamen Spezifikationen oder Teile davon diese Anforderungen abdecken.
(6)
Wird eine harmonisierte Norm von einer europäischen Normungsorganisation angenommen und der Kommission zur Veröffentlichung ihrer Fundstelle im Amtsblatt der Europäischen Union vorgeschlagen, so bewertet die Kommission diese harmonisierte Norm gemäß der Verordnung (EU) Nr. 1025/2012. Wenn eine Fundstelle einer harmonisierten Norm im Amtsblatt der Europäischen Union der Europäischen Union veröffentlicht wird, hebt die Kommission die in Absatz 2 des vorliegenden Artikels genannten Durchführungsrechtsakte oder Teile davon auf, die dieselben grundlegenden Cybersicherheitsanforderungen wie die harmonisierte Norm regeln.
(7)
Ist ein Mitgliedstaat der Auffassung, dass eine gemeinsame Spezifikation den grundlegenden Cybersicherheitsanforderungen nach Anhang I nicht vollständig entspricht, so setzt er die Kommission mittels einer ausführlichen Erläuterung davon in Kenntnis. Die Kommission bewertet die ausführliche Erläuterung und kann gegebenenfalls den Durchführungsrechtsakt, durch den die betreffende gemeinsame Spezifikation festgelegt wurde, ändern.
(8)
Bei Produkten mit digitalen Elementen und vom Hersteller festgelegten Verfahren, für die eine EU-Konformitätserklärung oder ein Cybersicherheitszertifikat im Rahmen eines gemäß der Verordnung (EU) 2019/881 angenommenen europäischen Schemas für die Cybersicherheitszertifizierung ausgestellt wurde, wird eine Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I vermutet, sofern die EU-Konformitätserklärung oder das europäische Cybersicherheitszertifikat oder Teile davon diese Anforderungen abdecken.
(9)
Der Kommission wird die Befugnis übertragen, delegierte Rechtsakte gemäß Artikel 61 zu erlassen, um diese Verordnung durch die Ausweisung der gemäß der Verordnung (EU) 2019/881 angenommenen europäischen Schemata für die Cybersicherheitszertifizierung zu ergänzen, die zum Nachweis der Konformität von Produkten mit digitalen Elementen mit den grundlegenden Cybersicherheitsanforderungen in Anhang I oder Teilen davon verwendet werden können. Darüber hinaus wird durch die Ausstellung eines im Rahmen eines solchen Schemas ausgestellten europäischen Cybersicherheitszertifikats mindestens der Vertrauenswürdigkeitsstufe „mittel“ die in Artikel 32 Absatz 2 Buchstaben a und b und Artikel 32 Absatz 3 Buchstaben a und b vorgesehene Pflicht des Herstellers, für die betreffenden Anforderungen eine Konformitätsbewertung durch Dritte durchführen zu lassen, aufgehoben.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 28

EU-Konformitätserklärung

CRA (EU 2024/2847) — Kapitel III: Konformität des Produkts mit digitalen Elementen
(1)
Die EU-Konformitätserklärung wird vom Hersteller gemäß Artikel 13 Absatz 12 ausgestellt und besagt, dass die Erfüllung der grundlegenden Cybersicherheitsanforderungen in Anhang I nachgewiesen worden ist.
1 Sollanforderung
C-ART28.001EU-Konformitätserklärung: Ausstellung
(2)
Die EU-Konformitätserklärung entspricht in ihrem Aufbau dem Muster in Anhang V und enthält die in den einschlägigen Konformitätsbewertungsverfahren gemäß Anhang VIII angegebenen Elemente. Eine solche Erklärung wird nach Bedarf aktualisiert. Sie wird in den Sprachen abgefasst, die der Mitgliedstaat vorschreibt, in dem das Produkt mit digitalen Elementen in den Verkehr gebracht oder auf dem Markt bereitgestellt wird.
Die vereinfachte EU-Konformitätserklärung nach Artikel 13 Absatz 20 entspricht in ihrem Aufbau dem Muster in Anhang VI. Sie wird in den Sprachen abgefasst, die der Mitgliedstaat vorschreibt, in dem das Produkt mit digitalen Elementen in den Verkehr gebracht oder auf dem Markt bereitgestellt wird.
2 Sollanforderungen
C-ART28.002EU-Konformitätserklärung: Aufbau und Sprachen
C-ART28.003Vereinfachte EU-Konformitätserklärung
(3)
Unterliegt ein Produkt mit digitalen Elementen mehreren Rechtsvorschriften der Europäischen Union, in denen jeweils eine EU-Konformitätserklärung vorgeschrieben ist, so wird eine einzige EU-Konformitätserklärung für sämtliche Unionsrechtsvorschriften ausgestellt. In dieser Erklärung sind die betreffenden Rechtsakte der Union samt ihren Fundstellen im Amtsblatt anzugeben.
1 Sollanforderung
C-ART28.004Eine Konformitätserklärung für alle Rechtsakte
(4)
Mit der Ausstellung der EU-Konformitätserklärung übernimmt der Hersteller die Verantwortung für die Konformität des Produkts mit digitalen Elementen.
1 Sollanforderung
C-ART28.005Verantwortungsübernahme mit der Ausstellung
(5)
Der Kommission wird die Befugnis übertragen, gemäß Artikel 61 delegierte Rechtsakte zur Ergänzung dieser Verordnung zu erlassen, um angesichts der technischen Entwicklungen zu den in Anhang V aufgeführten Mindestangaben für die EU-Konformitätserklärung neue Elemente hinzuzufügen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 29

Allgemeine Grundsätze der CE-Kennzeichnung

CRA (EU 2024/2847) — Kapitel III: Konformität des Produkts mit digitalen Elementen
Für die CE-Kennzeichnung gelten die allgemeinen Grundsätze gemäß Artikel 30 der Verordnung (EG) Nr. 765/2008.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 30

Vorschriften und Bedingungen für die Anbringung der CE-Kennzeichnung

CRA (EU 2024/2847) — Kapitel III: Konformität des Produkts mit digitalen Elementen
(1)
Die CE-Kennzeichnung ist gut sichtbar, leserlich und dauerhaft auf dem Produkt mit digitalen Elementen anzubringen. Falls die Art des Produkts mit digitalen Elementen dies nicht zulässt oder nicht rechtfertigt, wird die CE-Kennzeichnung auf der Verpackung und der dem Produkt mit digitalen Elementen beigefügten EU-Konformitätserklärung gemäß Artikel 28 angebracht. Bei Produkten mit digitalen Elementen in Form von Software wird die CE-Kennzeichnung entweder auf der EU-Konformitätserklärung gemäß Artikel 28 oder auf der das Softwareprodukt begleitenden Website angebracht. Im letzteren Fall muss der relevante Abschnitt der Website für Verbraucher leicht und direkt zugänglich sein.
1 Sollanforderung
C-ART30.001CE-Kennzeichnung: Anbringung am Produkt
(2)
Aufgrund der Art des Produkts mit digitalen Elementen kann die Höhe des daran angebrachten CE-Kennzeichens kleiner als 5 mm sein, sofern es weiterhin sichtbar und lesbar ist.
1 Sollanforderung
C-ART30.002CE-Kennzeichnung: Mindestgröße
(3)
Die CE-Kennzeichnung wird vor dem Inverkehrbringen des Produkts mit digitalen Elementen angebracht. Ihr kann ein Piktogramm oder ein anderes Zeichen folgen, das auf ein besonderes Cybersicherheitsrisiko oder eine besondere Verwendung hinweist, die in den Durchführungsrechtsakten gemäß Absatz 6 festgelegt werden.
1 Sollanforderung
C-ART30.003CE-Kennzeichnung: Zeitpunkt der Anbringung
(4)
Auf die CE-Kennzeichnung folgt die Kennnummer der notifizierten Stelle, sofern diese an dem Konformitätsbewertungsverfahren auf der Grundlage einer umfassenden Qualitätssicherung (auf der Grundlage von Modul H) gemäß Artikel 32 beteiligt ist.
Die Kennnummer der notifizierten Stelle wird entweder von der Stelle selbst oder nach ihren Anweisungen vom Hersteller oder seinem Bevollmächtigten angebracht.
1 Sollanforderung
C-ART30.004CE-Kennzeichnung: Kennnummer der Prüfstelle
(5)
Die Mitgliedstaaten bauen auf bestehenden Mechanismen auf, um eine ordnungsgemäße Durchführung des Systems der CE-Kennzeichnung sicherzustellen, und leiten im Fall einer missbräuchlichen Verwendung dieser Kennzeichnung angemessene Maßnahmen ein. Falls das Produkt mit digitalen Elementen auch unter andere Harmonisierungsrechtsvorschriften der Union als diese Verordnung fällt, in denen die CE-Kennzeichnung ebenfalls vorgesehen ist, bedeutet die CE-Kennzeichnung, dass das Produkt auch die Anforderungen dieser anderen Harmonisierungsrechtsvorschriften der Union erfüllt.
(6)
Die Kommission kann im Wege von Durchführungsrechtsakten technische Spezifikationen für Etiketten, Piktogramme oder andere Kennzeichen in Bezug auf die Sicherheit von Produkten mit digitalen Elementen, deren Unterstützungszeiträume sowie Mechanismen zur Förderung ihrer Verwendung und zur Sensibilisierung der Öffentlichkeit für die Sicherheit von Produkten mit digitalen Elementen festlegen. Bei der Ausarbeitung der Entwürfe von Durchführungsrechtsakten konsultiert die Kommission die einschlägigen Interessenträger und, falls sie bereits gemäß Artikel 52 Absatz 15 eingerichtet wurde, die ADCO. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 62 Absatz 2 genannten Prüfverfahren erlassen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 31

Technische Dokumentation

CRA (EU 2024/2847) — Kapitel III: Konformität des Produkts mit digitalen Elementen
(1)
Die technische Dokumentation enthält alle einschlägigen Daten oder Einzelheiten darüber, wie der Hersteller sicherstellt, dass das Produkt mit digitalen Elementen und die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I genügen. Sie enthält zumindest die in Anhang VII genannten Angaben.
1 Sollanforderung
C-ART31.001Technische Dokumentation: Konformitätsnachweis
(2)
Die technische Dokumentation wird vor dem Inverkehrbringen des Produkts mit digitalen Elementen erstellt und gegebenenfalls, zumindest während des Unterstützungszeitraums, laufend aktualisiert.
1 Sollanforderung
C-ART31.002Technische Dokumentation: Erstellung und Pflege
(3)
Bei Produkten mit digitalen Elementen gemäß Artikel 12, die auch anderen Rechtsakten der Union unterliegen, in denen eine technische Dokumentation vorgesehen ist, wird eine einzige technische Dokumentation erstellt, die die in Anhang VII genannten Informationen sowie die nach den anderen Rechtsakten der Union erforderlichen Informationen enthält.
1 Sollanforderung
C-ART31.003Technische Dokumentation: eine für mehrere Rechtsakte
(4)
Die technische Dokumentation und die Korrespondenz im Zusammenhang mit den Konformitätsbewertungsverfahren werden in einer Amtssprache des Mitgliedstaats, in dem die notifizierte Stelle ansässig ist, oder in einer von dieser Stelle zugelassenen Sprache abgefasst.
1 Sollanforderung
C-ART31.004Technische Dokumentation: Sprache
(5)
Der Kommission wird die Befugnis übertragen, gemäß Artikel 61 delegierte Rechtsakte zu erlassen, mit denen diese Verordnung durch Hinzufügung von Elementen ergänzt wird, die in die technische Dokumentation gemäß Anhang VII aufzunehmen sind, um den technischen Entwicklungen und den Entwicklungen bei der Durchführung dieser Verordnung Rechnung zu tragen. Zu diesem Zweck bemüht sich die Kommission, sicherzustellen, dass der Verwaltungsaufwand für Kleinstunternehmen sowie kleine und mittlere Unternehmen verhältnismäßig ist.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 32

Konformitätsbewertungsverfahren für Produkte mit digitalen Elementen

CRA (EU 2024/2847) — Kapitel III: Konformität des Produkts mit digitalen Elementen
(1)
Der Hersteller führt eine Konformitätsbewertung des Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren durch, um festzustellen, ob die grundlegenden Cybersicherheitsanforderungen in Anhang I erfüllt sind. Der Hersteller erbringt den Nachweis der Konformität mit den grundlegenden Cybersicherheitsanforderungen anhand eines der folgenden Verfahren:
a)
internes Kontrollverfahren (auf der Grundlage von Modul A) gemäß Anhang VIII
b)
EU-Baumusterprüfverfahren (auf der Grundlage von Modul B) gemäß Anhang VIII und anschließend Konformität mit dem EU-Baumuster auf der Grundlage der internen Fertigungskontrolle (auf der Grundlage von Modul C) gemäß Anhang VIII
c)
Konformitätsbewertung auf der Grundlage einer umfassenden Qualitätssicherung (auf der Grundlage von Modul H) gemäß Anhang VIII; oder
d)
sofern verfügbar und anwendbar, ein europäisches Schema für die Cybersicherheitszertifizierung gemäß Artikel 27 Absatz 9.
3 Sollanforderungen
C-ART32.001Verfahren zur Produkteinstufung und Verfahrenswahl
C-ART32.002Verfahrenswahl im Regelfall
C-ART32.007Wirksamkeit: durchlaufene Konformitätsbewertung
(2)
Hat der Hersteller bei der Bewertung der Konformität eines wichtigen Produkts mit digitalen Elementen, das in Klasse I gemäß Anhang III fällt, und der von dessen Hersteller festgelegten Verfahren mit den grundlegenden Cybersicherheitsanforderungen in Anhang I harmonisierte Normen, gemeinsame Spezifikationen oder europäische Systeme für die Cybersicherheitszertifizierung mindestens der Vertrauenswürdigkeitsstufe „mittel“ gemäß Artikel 27 nicht oder nur zum Teil angewandt oder sind solche harmonisierten Normen, gemeinsamen Spezifikationen oder europäischen Schemata für die Cybersicherheitszertifizierung nicht vorhanden, so sind die Produkte mit digitalen Elementen und die vom Hersteller festgelegten Verfahren im Hinblick auf die grundlegenden Cybersicherheitsanforderungen einem der folgenden Verfahren zu unterziehen:
a)
EU-Baumusterprüfverfahren (auf der Grundlage von Modul B) gemäß Anhang VIII und anschließend Konformität mit dem EU-Baumuster auf der Grundlage der internen Fertigungskontrolle (auf der Grundlage von Modul C) gemäß Anhang VIII oder
b)
eine Konformitätsbewertung auf der Grundlage einer umfassenden Qualitätssicherung (auf der Grundlage von Modul H) gemäß Anhang VIII.
1 Sollanforderung
C-ART32.003Verfahrenswahl für wichtige Produkte der Klasse I
(3)
Handelt es sich bei dem Produkt um ein wichtiges Produkt mit digitalen Elementen, das in Klasse II gemäß Anhang III fällt, so erbringt der Hersteller den Nachweis der Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I anhand eines der folgenden Verfahren:
a)
EU-Baumusterprüfverfahren (auf der Grundlage von Modul B) gemäß Anhang VIII und anschließend Konformität mit dem EU-Baumuster auf der Grundlage der internen Fertigungskontrolle (auf der Grundlage von Modul C) gemäß Anhang VIII;
b)
eine Konformitätsbewertung auf der Grundlage einer umfassenden Qualitätssicherung (auf der Grundlage von Modul H) gemäß Anhang VIII, oder
c)
sofern verfügbar und anwendbar, ein europäisches Schema für die Cybersicherheitszertifizierung gemäß Artikel 27 Absatz 9 der vorliegenden Verordnung mindestens auf der Vertrauenswürdigkeitsstufe „mittel“ gemäß der Verordnung (EU) 2019/881.
1 Sollanforderung
C-ART32.004Verfahrenswahl für wichtige Produkte der Klasse II
(4)
Bei in Anhang IV aufgeführten kritischen Produkten mit digitalen Elementen wird der Nachweis der Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I anhand eines der folgenden Verfahren erbracht:
a)
ein europäisches Schema für die Cybersicherheitszertifizierung gemäß Artikel 8 Absatz 1 oder
b)
wenn die Bedingungen des Artikels 8 Absatz 1 nicht erfüllt sind, eines der in Absatz 3 genannten Verfahren.
1 Sollanforderung
C-ART32.005Verfahrenswahl für kritische Produkte
(5)
Hersteller von Produkten mit digitalen Elementen, die als freie und quelloffene Software gelten und in die in Anhang III aufgeführten Kategorien fallen, können die Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I anhand eines der in Absatz 1 dieses Artikels genannten Verfahren nachweisen, sofern die in Artikel 31 genannte technische Dokumentation zum Zeitpunkt des Inverkehrbringens dieser Produkte der Öffentlichkeit zugänglich gemacht wird.
1 Sollanforderung
C-ART32.006Sonderregel für freie und quelloffene Software
(6)
Bei der Festlegung der Gebühren für die Konformitätsbewertung werden die besonderen Interessen und Bedürfnisse von Kleinstunternehmen und kleinen und mittleren Unternehmen, einschließlich Start-up-Unternehmen, berücksichtigt, und diese Gebühren werden proportional zu deren besonderen Interessen und Bedürfnissen gesenkt.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 33

Unterstützungsmaßnahmen für Kleinstunternehmen sowie kleine und mittlere Unternehmen, einschließlich Start-up-Unternehmen

CRA (EU 2024/2847) — Kapitel III: Konformität des Produkts mit digitalen Elementen
(1)
Die Mitgliedstaaten ergreifen gegebenenfalls die folgenden Maßnahmen, die auf die Bedürfnisse von Kleinst- und Kleinunternehmen zugeschnitten sind:
a)
Organisation spezifischer Sensibilisierungs- und Schulungsmaßnahmen für die Anwendung dieser Verordnung,
b)
Einrichtung eines speziellen Kommunikationskanals für Kleinst- und Kleinunternehmen sowie gegebenenfalls für lokale Behörden, um Beratung zur Durchführung dieser Verordnung zu leisten und Rückfragen zu klären,
c)
Unterstützung von Prüf- und Konformitätsbewertungstätigkeiten, bei Bedarf auch mit Unterstützung des Europäischen Kompetenzzentrums für Cybersicherheit.
(2)
Die Mitgliedstaaten können, soweit erforderlich, Reallabore für Cyberresilienz einrichten. In solchen Reallaboren sind kontrollierte Prüfumgebungen für innovative Produkte mit digitalen Elementen vorgesehen, um deren Entwicklung, Entwurf, Validierung und Erprobung zum Zwecke der Einhaltung dieser Verordnung für einen begrenzten Zeitraum vor dem Inverkehrbringen zu erleichtern. Die Kommission und gegebenenfalls die ENISA können technische Unterstützung, Beratung und Instrumente für die Einrichtung und den Betrieb von Reallaboren bereitstellen. Die Reallabore werden unter direkter Aufsicht, Leitung und Unterstützung durch die Marktüberwachungsbehörden eingerichtet. Die Mitgliedstaaten unterrichten die Kommission und die anderen Marktüberwachungsbehörden über die Einrichtung eines Reallabors über die ADCO. Die Reallabore lassen die Aufsichts- und Abhilfebefugnisse der zuständigen Behörden unberührt. Die Mitgliedstaaten stellen einen offenen, fairen und transparenten Zugang zu Reallaboren sicher und erleichtern insbesondere Kleinst- und Kleinunternehmen, einschließlich Start-up-Unternehmen, den Zugang.
(3)
Im Einklang mit Artikel 26 stellt die Kommission Leitlinien für Kleinstunternehmen sowie kleine und mittlere Unternehmen in Bezug auf die Durchführung dieser Verordnung bereit.
(4)
Die Kommission informiert über verfügbare finanzielle Unterstützung im Rechtsrahmen bestehender Unionsprogramme, um insbesondere Kleinst- und Kleinunternehmen finanziell zu entlasten.
(5)
Kleinst- und Kleinunternehmen können alle in Anhang VII genannten Elemente der technischen Dokumentation in einem vereinfachten Format vorlegen. Zu diesem Zweck legt die Kommission im Wege von Durchführungsrechtsakten das vereinfachte Formular für die technische Dokumentation fest, das auf die Bedürfnisse von Kleinst- und Kleinunternehmen zugeschnitten ist, einschließlich der Art und Weise, wie die in Anhang VII aufgeführten Elemente vorzulegen sind. Entscheidet sich ein Kleinst- oder ein Kleinunternehmen für eine vereinfachte Bereitstellung der in Anhang VII vorgeschriebenen Informationen, so verwendet es das in diesem Absatz genannte Formular. Die notifizierten Stellen akzeptieren dieses Formular für die Zwecke der Konformitätsbewertung.
Diese Durchführungsrechtsakte werden gemäß dem in Artikel 62 Absatz 2 genannten Prüfverfahren erlassen.
1 Sollanforderung
C-ART33.001Vereinfachtes Doku-Format für Kleinstunternehmen
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 34

Abkommen über die gegenseitige Anerkennung

CRA (EU 2024/2847) — Kapitel III: Konformität des Produkts mit digitalen Elementen
Unter Berücksichtigung des Niveaus der technischen Entwicklung und des Konzepts für die Konformitätsbewertung eines Drittlands kann die Union im Einklang mit Artikel 218 AEUV Abkommen über die gegenseitige Anerkennung mit Drittländern schließen, um den internationalen Handel zu fördern und zu erleichtern.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 35

Notifizierung

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Die Mitgliedstaaten notifizieren der Kommission und den anderen Mitgliedstaaten die Stellen, die befugt sind, Konformitätsbewertungen gemäß dieser Verordnung durchzuführen.
(2)
Die Mitgliedstaaten sorgen bis zum 11. Dezember 2026 dafür, dass es in der Union eine ausreichende Zahl notifizierter Stellen gibt, die Konformitätsbewertungen durchführen können, um Engpässe und Hindernisse mit Blick auf den Marktzugang zu verhindern.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 36

Notifizierende Behörden

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Jeder Mitgliedstaat benennt eine notifizierende Behörde, die für die Einrichtung und Durchführung der erforderlichen Verfahren für die Bewertung, Benennung und Notifizierung von Konformitätsbewertungsstellen und für deren Überwachung, einschließlich der Einhaltung des Artikels 41, zuständig ist.
(2)
Die Mitgliedstaaten können entscheiden, dass die Bewertung und Überwachung nach Absatz 1 dieses Artikels von einer nationalen Akkreditierungsstelle im Sinne der und im Einklang mit der Verordnung (EG) Nr. 765/2008 erfolgt.
(3)
Falls die notifizierende Behörde die in Absatz 1 dieses Artikels genannte Bewertung, Notifizierung oder Überwachung an eine nichtstaatliche Stelle delegiert oder ihr auf andere Weise überträgt, so muss diese Stelle eine juristische Person sein und Artikel 37 entsprechend genügen. Außerdem muss diese Stelle Vorsorge zur Deckung von aus ihrer Tätigkeit entstehenden Haftungsansprüchen treffen.
(4)
Die notifizierende Behörde trägt die volle Verantwortung für die von der in Absatz 3 genannten Stelle durchgeführten Tätigkeiten.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 37

Anforderungen an notifizierende Behörden

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Notifizierende Behörden werden so eingerichtet, dass es zu keinerlei Interessenkonflikt mit den Konformitätsbewertungsstellen kommt.
(2)
Notifizierende Behörden gewährleisten durch ihre Organisation und Arbeitsweise, dass bei der Ausübung ihrer Tätigkeit Objektivität und Unparteilichkeit gewahrt sind.
(3)
Notifizierende Behörden werden so strukturiert, dass jede Entscheidung über die Notifizierung einer Konformitätsbewertungsstelle von kompetenten Personen getroffen wird, die nicht mit den Personen identisch sind, welche die Bewertung durchgeführt haben.
(4)
Notifizierende Behörden dürfen weder Tätigkeiten, die Konformitätsbewertungsstellen durchführen, noch Beratungsleistungen auf einer gewerblichen oder wettbewerblichen Basis anbieten oder erbringen.
(5)
Notifizierende Behörden gewährleisten die Vertraulichkeit der von ihnen erlangten Informationen.
(6)
Einer notifizierenden Behörde stehen kompetente Mitarbeiter in ausreichender Zahl zur Verfügung, sodass sie ihre Aufgaben ordnungsgemäß wahrnehmen kann.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 38

Informationspflichten der notifizierenden Behörden

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Die Mitgliedstaaten unterrichten die Kommission über ihre Verfahren zur Bewertung und Notifizierung von Konformitätsbewertungsstellen und zur Überwachung notifizierter Stellen sowie über diesbezügliche Änderungen.
(2)
Die Kommission macht die in Absatz 1 genannte Information der Öffentlichkeit zugänglich.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 39

Anforderungen an notifizierte Stellen

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Konformitätsbewertungsstellen erfüllen für die Zwecke der Notifizierung die Anforderungen der Absätze 2 bis 12.
(2)
Eine Konformitätsbewertungsstelle ist nach nationalem Recht gegründet und ist mit Rechtspersönlichkeit ausgestattet.
(3)
Bei einer Konformitätsbewertungsstelle handelt es sich um einen unabhängigen Dritten, der von der Organisation oder dem Produkt mit digitalen Elementen, die bzw. das bewertet wird, unabhängig ist.
Eine Stelle, die einem Wirtschaftsverband oder einem Fachverband angehört und Produkte mit digitalen Elementen bewertet, an deren Konzeption, Entwicklung, Herstellung, Bereitstellung, Montage, Verwendung oder Wartung Unternehmen beteiligt sind, die von diesem Verband vertreten werden, kann als ein solcher unabhängiger Dritter gelten, sofern ihre Unabhängigkeit sowie das Fehlen jedweder Interessenkonflikte nachgewiesen sind.
(4)
Eine Konformitätsbewertungsstelle, ihre oberste Leitungsebene und die für die Erfüllung der Konformitätsbewertungsaufgaben zuständigen Mitarbeiter dürfen nicht Konstrukteur, Entwickler, Hersteller, Lieferant, Einführer, Händler, Installateur, Käufer, Eigentümer, Verwender oder Wartungsbetrieb der zu bewertenden Produkte mit digitalen Elementen oder Bevollmächtigte einer dieser Parteien sein. Dies schließt die Verwendung von bereits einer Konformitätsbewertung unterzogenen Produkten, die für die Tätigkeit der Konformitätsbewertungsstelle erforderlich sind, oder die Verwendung solcher Produkte zum persönlichen Gebrauch nicht aus.
Eine Konformitätsbewertungsstelle, ihre oberste Leitungsebene und die für die Erfüllung der Konformitätsbewertungsaufgaben zuständigen Mitarbeiter dürfen weder direkt an Konzeption, Entwicklung, Herstellung, Einfuhr, Vertrieb, Vermarktung, Installation, Verwendung oder Wartung dieser Produkte mit digitalen Elementen, die sie bewerten, beteiligt sein, noch die an diesen Tätigkeiten beteiligten Parteien vertreten. Sie dürfen sich nicht mit Tätigkeiten befassen, die ihre Unabhängigkeit bei der Beurteilung oder ihre Integrität im Zusammenhang mit den Konformitätsbewertungstätigkeiten, für die sie notifiziert sind, beeinträchtigen könnten. Dies gilt besonders für Beratungsdienstleistungen.
Die Konformitätsbewertungsstellen stellen sicher, dass Tätigkeiten ihrer Zweigstellen oder Unterauftragnehmer die Vertraulichkeit, Objektivität oder Unparteilichkeit ihrer Konformitätsbewertungstätigkeiten nicht beeinträchtigen.
(5)
Die Konformitätsbewertungsstellen und ihre Mitarbeiter führen die Konformitätsbewertungstätigkeiten mit der größtmöglichen Professionalität und der erforderlichen fachlichen Kompetenz in dem betreffenden Bereich durch; sie dürfen keinerlei Einflussnahme, insbesondere finanzieller Art, ausgesetzt sein, die sich auf ihre Beurteilung oder die Ergebnisse ihrer Konformitätsbewertungsarbeit auswirken könnte; dies gilt speziell für Einflussnahmen durch Personen oder Personengruppen, die ein Interesse am Ergebnis dieser Tätigkeiten haben.
(6)
Eine Konformitätsbewertungsstelle ist in der Lage, alle Konformitätsbewertungsaufgaben zu bewältigen, die ihr nach Anhang VIII zufallen und für die sie notifiziert wurde, gleichgültig, ob diese Aufgaben von der Stelle selbst, in ihrem Auftrag oder unter ihrer Verantwortung ausgeführt werden.
Eine Konformitätsbewertungsstelle verfügt jederzeit, für jedes Konformitätsbewertungsverfahren und für jede Art und Kategorie von Produkten mit digitalen Elementen, für die sie notifiziert wurde, über
a)
das erforderliche Personal mit Fachkenntnis und ausreichender einschlägiger Erfahrung, um die bei der Konformitätsbewertung anfallenden Aufgaben zu erfüllen;
b)
Beschreibungen von Verfahren, nach denen die Konformitätsbewertung durchgeführt werden muss, um die Transparenz und die Wiederholbarkeit dieser Verfahren sicherzustellen. Sie verfügt über angemessene Vorgaben und geeignete Verfahren, bei denen zwischen den Aufgaben, die sie als notifizierte Stelle wahrnimmt, und anderen Tätigkeiten unterschieden wird;
c)
Verfahren zur Durchführung von Tätigkeiten unter gebührender Berücksichtigung der Größe eines Unternehmens, der Branche, in der es tätig ist, seiner Struktur, des Grads der Komplexität der jeweiligen Produkttechnologie und des Massenfertigungs- oder Seriencharakters des Fertigungsprozesses.
Eine Konformitätsbewertungsstelle verfügt über die erforderlichen Mittel zur angemessenen Erledigung der technischen und administrativen Aufgaben, die mit den Konformitätsbewertungstätigkeiten verbunden sind, und sie hat Zugang zu allen benötigten Ausrüstungen oder Einrichtungen.
(7)
Die Mitarbeiter, die für die Durchführung der Konformitätsbewertungstätigkeiten zuständig sind, müssen über Folgendes verfügen:
a)
eine solide Fach- und Berufsausbildung, die alle Konformitätsbewertungstätigkeiten in dem Bereich umfasst, für den die Konformitätsbewertungsstelle notifiziert wurde;
b)
eine ausreichende Kenntnis der Anforderungen, die mit den durchzuführenden Bewertungen verbunden sind, und die entsprechende Befugnis, solche Bewertungen durchzuführen;
c)
angemessene Kenntnisse und Verständnis der grundlegenden Cybersicherheitsanforderungen gemäß Anhang I, der geltenden harmonisierten Normen und gemeinsamen Spezifikationen und der einschlägigen Harmonisierungsrechtsvorschriften der Union sowie ihrer Durchführungsvorschriften;
d)
die Fähigkeit zur Erstellung von Bescheinigungen, Protokollen und Berichten als Nachweis für durchgeführte Bewertungen.
(8)
Die Unparteilichkeit der Konformitätsbewertungsstellen, ihrer obersten Leitungsebene und ihres bewertenden Personals muss garantiert sein.
Die Entlohnung der obersten Leitungsebene und des bewertenden Personals der Konformitätsbewertungsstelle darf sich nicht nach der Anzahl der durchgeführten Bewertungen oder deren Ergebnissen richten.
(9)
Die Konformitätsbewertungsstellen schließen eine Haftpflichtversicherung ab, sofern die Haftpflicht nicht aufgrund der nationalen Rechtsvorschriften ihres Mitgliedstaats übernommen wird oder der Mitgliedstaat selbst unmittelbar für die Konformitätsbewertung verantwortlich ist.
(10)
Informationen, welche die Mitarbeiter einer Konformitätsbewertungsstelle bei der Durchführung ihrer Aufgaben gemäß Anhang VIII oder einer der einschlägigen nationalen Durchführungsvorschriften erhalten, fallen unter die berufliche Schweigepflicht, außer gegenüber den Marktüberwachungsbehörden des Mitgliedstaats, in dem sie ihre Tätigkeiten ausüben. Eigentumsrechte werden geschützt. Die Konformitätsbewertungsstelle verfügt über dokumentierte Verfahren, mit denen die Einhaltung dieses Absatzes sichergestellt wird.
(11)
Die Konformitätsbewertungsstellen wirken an den einschlägigen Normungstätigkeiten und den Tätigkeiten der gemäß Artikel 51 eingerichteten Koordinierungsgruppe notifizierter Stellen mit bzw. sorgen dafür, dass ihr bewertendes Personal darüber informiert ist, und wenden die von dieser Gruppe erarbeiteten Verwaltungsentscheidungen und Dokumente als allgemeine Leitlinie an.
(12)
Die Konformitätsbewertungsstellen üben ihre Tätigkeiten im Einklang mit einer Reihe kohärenter, gerechter, verhältnismäßiger und angemessener Geschäftsbedingungen aus, wobei sie unnötige Belastungen der Wirtschaftsakteure vermeiden und insbesondere in Bezug auf Gebühren die Interessen von Kleinstunternehmen sowie von kleinen und mittleren Unternehmen berücksichtigen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 40

Vermutung der Konformität von notifizierten Stellen

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
Weist eine Konformitätsbewertungsstelle nach, dass sie die Kriterien der einschlägigen harmonisierten Normen, deren Fundstellen im Amtsblatt der Europäischen Union veröffentlicht wurden, oder von Teilen davon erfüllt, so wird davon ausgegangen, dass sie die Anforderungen nach Artikel 39 erfüllt, soweit die geltenden Normen diese Anforderungen abdecken.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 41

Zweigstellen notifizierter Stellen und Vergabe von Unteraufträgen durch notifizierte Stellen

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Vergibt eine notifizierte Stelle bestimmte mit der Konformitätsbewertung verbundene Aufgaben an Unterauftragnehmer oder überträgt sie diese einer Zweigstelle, so stellt sie sicher, dass der Unterauftragnehmer oder die Zweigstelle die Anforderungen des Artikels 39 erfüllt, und unterrichtet die notifizierende Behörde hierüber.
(2)
Die notifizierten Stellen tragen die volle Verantwortung für die Arbeiten, die von Unterauftragnehmern oder Zweigstellen ausgeführt werden, unabhängig davon, wo diese niedergelassen sind.
(3)
Arbeiten dürfen nur mit Zustimmung des Herstellers an einen Unterauftragnehmer vergeben oder einer Zweigstelle übertragen werden.
(4)
Die notifizierten Stellen halten für die notifizierende Behörde die einschlägigen Unterlagen über die Bewertung der Qualifikation des Unterauftragnehmers oder der Zweigstelle und die von ihnen gemäß dieser Verordnung ausgeführten Arbeiten bereit.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 42

Antrag auf Notifizierung

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Eine Konformitätsbewertungsstelle beantragt ihre Notifizierung bei der notifizierenden Behörde des Mitgliedstaats, in dem sie niedergelassen ist.
(2)
Dem Antrag werden eine Beschreibung der Konformitätsbewertungstätigkeiten, des Konformitätsbewertungsverfahrens bzw. der Konformitätsbewertungsverfahren und des Produkts oder der Produkte mit digitalen Elementen, für die diese Stelle Kompetenz beansprucht, sowie, falls zutreffend, eine Akkreditierungsurkunde beigelegt, die von einer nationalen Akkreditierungsstelle ausgestellt wurde und in der diese bescheinigt, dass die Konformitätsbewertungsstelle die Anforderungen in Artikel 39 erfüllt.
(3)
Kann die Konformitätsbewertungsstelle keine Akkreditierungsurkunde vorweisen, legt sie der notifizierenden Behörde als Nachweis alle Unterlagen vor, die erforderlich sind, um zu überprüfen, festzustellen und regelmäßig zu überwachen, ob sie die Anforderungen in Artikel 39 erfüllt.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 43

Notifizierungsverfahren

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Die notifizierenden Behörden notifizieren nur Konformitätsbewertungsstellen, die die Anforderungen in Artikel 39 erfüllen.
(2)
Die notifizierende Behörde unterrichtet die Kommission und die anderen Mitgliedstaaten mittels des von der Kommission entwickelten und verwalteten Informationssystems für die nach dem neuen Konzept notifizierten und benannten Organisationen.
(3)
Die Notifizierung enthält vollständige Angaben zu den Konformitätsbewertungstätigkeiten, dem bzw. den betreffenden Konformitätsbewertungsmodulen und Produkten mit digitalen Elementen sowie die einschlägige Bestätigung der Kompetenz.
(4)
Beruht eine Notifizierung nicht auf einer Akkreditierungsurkunde gemäß Artikel 42 Absatz 2, legt die notifizierende Behörde der Kommission und den anderen Mitgliedstaaten Unterlagen vor, mit denen die Kompetenz der Konformitätsbewertungsstelle nachgewiesen wird, sowie die Vereinbarungen, die getroffen wurden, um sicherzustellen, dass die Stelle regelmäßig überwacht wird und stets den Anforderungen in Artikel 39 genügt.
(5)
Die betreffende Stelle darf die Aufgaben einer notifizierten Stelle nur dann wahrnehmen, wenn weder die Kommission noch die anderen Mitgliedstaaten innerhalb von zwei Wochen nach der Notifizierung, falls eine Akkreditierungsurkunde vorliegt, oder innerhalb von zwei Monaten nach der Notifizierung, falls keine Akkreditierung vorliegt, Einwände erhoben haben.
Nur eine solche Stelle gilt für die Zwecke dieser Verordnung als notifizierte Stelle.
(6)
Die Kommission und die anderen Mitgliedstaaten werden über alle späteren relevanten Änderungen der Notifizierung informiert.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 44

Kennnummern und Verzeichnisse notifizierter Stellen

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Die Kommission weist jeder notifizierten Stelle eine Kennnummer zu.
Selbst wenn eine Stelle gemäß mehreren Rechtsakten der Union notifiziert ist, erhält sie nur eine einzige Kennnummer.
(2)
Die Kommission veröffentlicht das Verzeichnis der nach dieser Verordnung notifizierten Stellen samt den ihnen zugewiesenen Kennnummern und den Tätigkeiten, für die sie notifiziert wurden.
Die Kommission sorgt dafür, dass dieses Verzeichnis stets auf dem neuesten Stand gehalten wird.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 45

Änderungen der Notifizierungen

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Falls eine notifizierende Behörde feststellt oder davon unterrichtet wird, dass eine notifizierte Stelle die Anforderungen in Artikel 39 nicht mehr erfüllt oder dass sie ihren Verpflichtungen nicht nachkommt, schränkt sie die Notifizierung gegebenenfalls ein, setzt sie aus oder widerruft sie, wobei sie das Ausmaß berücksichtigt, in dem diesen Anforderungen nicht genügt oder diesen Verpflichtungen nicht nachgekommen wurde. Sie setzt die Kommission und die anderen Mitgliedstaaten unverzüglich davon in Kenntnis.
(2)
Bei Einschränkung, Aussetzung oder Aufhebung der Notifizierung oder wenn die notifizierte Stelle ihre Tätigkeit einstellt, ergreift der notifizierende Mitgliedstaat die geeigneten Maßnahmen, um zu gewährleisten, dass die Akten dieser Stelle von einer anderen notifizierten Stelle weiter bearbeitet bzw. für die zuständigen notifizierenden Behörden und Marktüberwachungsbehörden auf deren Verlangen bereitgehalten werden.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 46

Anfechtung der Kompetenz notifizierter Stellen

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Die Kommission untersucht alle Fälle, in denen sie die Kompetenz einer notifizierten Stelle oder die dauerhafte Erfüllung der für die Stelle geltenden Anforderungen und Pflichten durch eine notifizierte Stelle anzweifelt oder ihr Zweifel daran zur Kenntnis gebracht werden.
(2)
Der notifizierende Mitgliedstaat erteilt der Kommission auf Verlangen sämtliche Auskünfte über die Grundlage der Notifizierung oder die Erhaltung der Kompetenz der betreffenden Stelle.
(3)
Die Kommission stellt sicher, dass alle im Verlauf ihrer Untersuchungen erlangten sensiblen Informationen vertraulich behandelt werden.
(4)
Stellt die Kommission fest, dass eine notifizierte Stelle die Voraussetzungen für ihre Notifizierung nicht oder nicht mehr erfüllt, setzt sie den notifizierenden Mitgliedstaat davon in Kenntnis und fordert ihn auf, die erforderlichen Korrekturmaßnahmen zu treffen, einschließlich eines Widerrufs der Notifizierung, sofern dies nötig ist.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 47

Operative Pflichten der notifizierten Stellen

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Die notifizierten Stellen führen die Konformitätsbewertungen im Einklang mit den Konformitätsbewertungsverfahren gemäß Artikel 32 und Anhang VIII durch.
(2)
Die Konformitätsbewertungen werden unter Wahrung der Verhältnismäßigkeit durchgeführt, wobei unnötige Belastungen der Wirtschaftsakteure vermieden werden. Die Konformitätsbewertungsstellen üben ihre Tätigkeiten unter gebührender Berücksichtigung der Größe der Unternehmen, insbesondere in Bezug auf Kleinstunternehmen sowie kleine und mittlere Unternehmen, der Branche, in der sie tätig sind, ihrer Struktur, ihres Grads der Komplexität und des Cybersicherheitsrisikos der betroffenen Produkte mit digitalen Elementen und Technologien und des Massenfertigungs- oder Seriencharakters des Fertigungsprozesses aus.
(3)
Die notifizierten Stellen gehen hierbei jedoch so streng vor und halten ein solches Schutzniveau ein, wie dies für die Konformität der Produkte mit digitalen Elementen mit dieser Verordnung erforderlich ist.
(4)
Stellt eine notifizierte Stelle fest, dass ein Hersteller die in Anhang I oder in den entsprechenden harmonisierten Normen oder gemeinsamen Spezifikationen gemäß Artikel 27 festgelegten Anforderungen nicht erfüllt hat, fordert sie den Hersteller auf, angemessene Korrekturmaßnahmen zu ergreifen, und stellt keine Konformitätsbescheinigung aus.
1 Sollanforderung
C-ART47.001Korrekturmaßnahmen im Zertifizierungsverfahren
(5)
Hat eine notifizierte Stelle bereits eine Bescheinigung ausgestellt und stellt im Rahmen der Überwachung der Konformität fest, dass das Produkt mit digitalen Elementen die in dieser Verordnung festgelegten Anforderungen nicht mehr erfüllt, fordert sie den Hersteller auf, angemessene Korrekturmaßnahmen zu ergreifen, und setzt die Bescheinigung falls nötig aus oder widerruft sie.
1 Sollanforderung
C-ART47.002Korrekturmaßnahmen nach Bescheinigungserteilung
(6)
Werden keine Korrekturmaßnahmen ergriffen oder zeigen sie nicht die nötige Wirkung, so schränkt die notifizierte Stelle die Bescheinigungen ein, setzt sie aus bzw. widerruft sie, je nachdem, was angemessen ist.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 48

Einspruch gegen Entscheidungen notifizierter Stellen

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
Die Mitgliedstaaten stellen sicher, dass ein Einspruchsverfahren gegen die Entscheidungen der notifizierten Stellen vorgesehen ist.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 49

Meldepflichten der notifizierten Stellen

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Die notifizierten Stellen melden der notifizierenden Behörde
a)
alle Verweigerungen, Einschränkungen, Aussetzungen und Aufhebung einer Bescheinigung,
b)
alle Umstände mit Auswirkungen auf den Geltungsbereich und die Bedingungen der Notifizierung,
c)
alle Auskunftsersuchen über Konformitätsbewertungstätigkeiten, die sie von den Marktüberwachungsbehörden erhalten haben,
d)
auf Anfrage die Konformitätsbewertungstätigkeiten, denen sie im Geltungsbereich ihrer Notifizierung nachgegangen sind, und sonstige Tätigkeiten, einschließlich grenzüberschreitender Tätigkeiten und Vergabe von Unteraufträgen, die sie ausgeführt haben.
(2)
Die notifizierten Stellen übermitteln den übrigen Stellen, die nach dieser Verordnung notifiziert sind und ähnlichen Konformitätsbewertungstätigkeiten für dieselben Produkte mit digitalen Elementen nachgehen, einschlägige Informationen über negative und auf Verlangen auch über positive Ergebnisse von Konformitätsbewertungen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 50

Erfahrungsaustausch

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
Die Kommission organisiert den Erfahrungsaustausch zwischen den für die Notifizierungspolitik zuständigen nationalen Behörden der Mitgliedstaaten.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 51

Koordinierung der notifizierten Stellen

CRA (EU 2024/2847) — Kapitel IV: Notifizierung von Konformitätsbewertungsstellen
(1)
Die Kommission sorgt dafür, dass eine angemessene Koordinierung und Zusammenarbeit zwischen notifizierten Stellen in Form einer sektorübergreifenden Gruppe notifizierter Stellen eingerichtet und ordnungsgemäß weitergeführt wird.
(2)
Die Mitgliedstaaten sorgen dafür, dass sich die von ihnen notifizierten Stellen direkt oder über benannte Vertreter an der Arbeit dieser Gruppe beteiligen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 52

Marktüberwachung und Kontrolle von Produkten mit digitalen Elementen auf dem Unionsmarkt

CRA (EU 2024/2847) — Kapitel V: Marktüberwachung und Durchsetzung
(1)
Die Verordnung (EU) 2019/1020 gilt für die Produkte mit digitalen Elementen, die in den Anwendungsbereich der vorliegenden Verordnung fallen.
(2)
Jeder Mitgliedstaat benennt für die Zwecke der Gewährleistung der wirksamen Durchführung der vorliegenden Verordnung eine oder mehrere Marktüberwachungsbehörden. Die Mitgliedstaaten können eine bestehende oder eine neue Behörde benennen, die im Rahmen der vorliegenden Verordnung als Marktüberwachungsbehörde tätig wird.
(3)
Die gemäß Absatz 2 dieses Artikels benannten Marktüberwachungsbehörden sind auch für die Durchführung von Marktüberwachungstätigkeiten im Zusammenhang mit den in Artikel 24 genannten Verpflichtungen für Verwalter quelloffener Software zuständig. Stellt eine Marktüberwachungsbehörde fest, dass ein Verwalter quelloffener Software die in dem genannten Artikel festgelegten Verpflichtungen nicht erfüllt, so fordert sie den Verwalter quelloffener Software auf, sicherzustellen, dass alle geeigneten Korrekturmaßnahmen ergriffen werden. Die Verwalter quelloffener Software stellen im Rahmen ihrer Verpflichtungen gemäß dieser Verordnung sicher, dass alle geeigneten Korrekturmaßnahmen ergriffen werden.
1 Sollanforderung
C-ART52.001Steward: Korrekturmaßnahmen sicherstellen
(4)
Die Marktüberwachungsbehörden arbeiten gegebenenfalls mit den nach Artikel 58 der Verordnung (EU) 2019/881 benannten nationalen Behörden für die Cybersicherheitszertifizierung zusammen und tauschen regelmäßig Informationen mit ihnen aus. Bei der Beaufsichtigung der Umsetzung der Meldepflichten nach Artikel 14 der vorliegenden Verordnung arbeiten die benannten Marktüberwachungsbehörden mit den als Koordinatoren benannten CSIRTs und der ENISA zusammen und tauschen mit ihnen regelmäßig Informationen aus.
(5)
Die Marktaufsichtsbehörden können den als Koordinator benannten CSIRT oder die ENISA um technische Beratung in Fragen der Durchführung und Durchsetzung dieser Verordnung ersuchen. Bei der Durchführung einer Untersuchung gemäß Artikel 54 können die Marktüberwachungsbehörden den als Koordinator benannten CSIRT oder die ENISA um eine Analyse zur Untermauerung der Konformitätsbewertung von Produkten mit digitalen Elementen ersuchen.
(6)
Die Marktüberwachungsbehörden arbeiten gegebenenfalls mit anderen Marktüberwachungsbehörden zusammen, die auf der Grundlage anderer Harmonisierungsrechtsvorschriften der Union als jener dieser Verordnung für andere Produkte benannt wurden, und tauschen regelmäßig Informationen mit ihnen aus.
(7)
Die Marktüberwachungsbehörden arbeiten gegebenenfalls mit den Behörden zusammen, die die Anwendung des Datenschutzrechts der Union beaufsichtigen. Diese Zusammenarbeit umfasst die Unterrichtung dieser Behörden über alle Erkenntnisse, die für die Wahrnehmung ihrer Zuständigkeiten von Bedeutung sind, auch bezüglich der Herausgabe von Leitlinien und der Beratung nach Absatz 10, soweit solche Leitlinien und Ratschläge die Verarbeitung personenbezogener Daten betreffen.
Die Behörden, die die Anwendung des Datenschutzrechts der Union beaufsichtigen, sind befugt, alle im Rahmen dieser Verordnung erstellten oder geführten Unterlagen anzufordern und darauf zuzugreifen, soweit der Zugang zu diesen Unterlagen für die Erfüllung ihrer Aufgaben erforderlich ist. Sie unterrichten die benannten Marktüberwachungsbehörden des betreffenden Mitgliedstaats über jedes solches Ersuchen.
(8)
Die Mitgliedstaaten sorgen dafür, dass die benannten Marktüberwachungsbehörden mit angemessenen finanziellen und technischen Ressourcen, gegebenenfalls auch mit Tools zur Prozessautomatisierung, sowie mit personellen Ressourcen, die über die notwendigen Cybersicherheitskompetenzen verfügen, ausgestattet werden, damit sie ihre Aufgaben im Rahmen dieser Verordnung wahrnehmen können.
(9)
Die Kommission fördert und erleichtert den Erfahrungsaustausch zwischen den benannten Marktüberwachungsbehörden.
(10)
Die Marktüberwachungsbehörden können den Wirtschaftsakteuren mit Unterstützung der Kommission und gegebenenfalls der CSIRTs und der ENISA Leitlinien und Ratschläge für die Durchführung dieser Verordnung geben.
(11)
Die Marktüberwachungsbehörden informieren die Verbraucher gemäß Artikel 11 der Verordnung (EU) 2019/1020 darüber, wo Beschwerden einzureichen sind, die auf eine Nichteinhaltung dieser Verordnung hindeuten könnten, und stellen den Verbrauchern Informationen darüber zur Verfügung, wo und wie sie Zugang zu Mechanismen haben, um die Meldung von Schwachstellen, Sicherheitsvorfällen und Cyberbedrohungen, die Produkte mit digitalen Elementen betreffen können, zu erleichtern.
(12)
Die Marktüberwachungsbehörden müssen gegebenenfalls die Zusammenarbeit mit einschlägigen Interessenträgern, darunter Wissenschafts-, Forschungs- und Verbraucherorganisationen, erleichtern.
(13)
Die Marktüberwachungsbehörden erstatten der Kommission jährlich über die Ergebnisse ihrer jeweiligen Marktüberwachungstätigkeiten Bericht. Die benannten Marktüberwachungsbehörden melden der Kommission und den einschlägigen nationalen Wettbewerbsbehörden unverzüglich alle Informationen, die sie im Verlauf ihrer Marktüberwachungstätigkeiten erlangt haben und die für die Anwendung des Wettbewerbsrechts der Union von Interesse sein könnten.
(14)
Bei Produkten mit digitalen Elementen, die in den Anwendungsbereich der vorliegenden Verordnung fallen und gemäß Artikel 6 der Verordnung (EU) 2024/1689 als Hochrisiko-KI-Systeme eingestuft sind, sind die für die Zwecke der genannten Verordnung benannten Marktüberwachungsbehörden auch für die nach der vorliegenden Verordnung erforderlichen Marktüberwachungstätigkeiten zuständig. Die nach der Verordnung (EU) 2024/1689 benannten Marktüberwachungsbehörden arbeiten gegebenenfalls mit den nach der vorliegenden Verordnung benannten Marktüberwachungsbehörden und — bezüglich der Aufsicht über die Umsetzung der Meldepflichten nach Artikel 14 der vorliegenden Verordnung — mit den als Koordinatoren benannten CSIRTs und der ENISA zusammen. Die nach der Verordnung (EU) 2024/1689 benannten Marktüberwachungsbehörden unterrichten insbesondere die nach der vorliegenden Verordnung benannten Marktüberwachungsbehörden über alle Erkenntnisse, die für die Wahrnehmung ihrer Aufgaben im Zusammenhang mit der Durchführung der vorliegenden Verordnung von Bedeutung sind.
(15)
Im Hinblick auf die einheitliche Anwendung dieser Verordnung wird gemäß Artikel 30 Absatz 2 der Verordnung (EU) 2019/1020 die ADCO eingesetzt. Die ADCO setzt sich aus Vertretern der benannten Marktüberwachungsbehörden und gegebenenfalls Vertretern der zentralen Verbindungsstellen zusammen. Die ADCO befasst sich auch mit spezifischen Fragen zu den Marktüberwachungstätigkeiten im Zusammenhang mit den Verpflichtungen für Verwalter quelloffener Software.
(16)
Die Marktüberwachungsbehörden überwachen, wie die Hersteller bei der Festlegung des Unterstützungszeitraums für ihre Produkte mit digitalen Elementen die in Artikel 13 Absatz 8 genannten Kriterien angewandt haben.
Die ADCO veröffentlicht in öffentlich zugänglicher und benutzerfreundlicher Form einschlägige Statistiken über Kategorien von Produkten mit digitalen Elementen, einschließlich der vom Hersteller gemäß Artikel 13 Absatz 8 festgelegten durchschnittlichen Unterstützungszeiträume, und stellt Leitlinien bereit, die indikative Unterstützungszeiträume für Kategorien von Produkten mit digitalen Elementen enthalten.
Wenn die Daten auf unzureichende Unterstützungszeiträume für bestimmte Kategorien von Produkten mit digitalen Elementen hindeuten, kann die ADCO den Marktüberwachungsbehörden empfehlen, ihre Tätigkeiten auf solche Kategorien von Produkten mit digitalen Elementen zu konzentrieren.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 53

Zugang zu Daten und zur Dokumentation

CRA (EU 2024/2847) — Kapitel V: Marktüberwachung und Durchsetzung
Soweit dies für die Bewertung der Konformität von Produkten mit digitalen Elementen und der von deren Herstellern festgelegten Verfahren mit den grundlegenden Cybersicherheitsanforderungen in Anhang I erforderlich ist, erhalten die Marktüberwachungsbehörden auf begründeten Antrag in einer für sie leicht verständlichen Sprache Zugang zu den Daten, die für die Bewertung der Konzeption, Entwicklung, Herstellung und die Behandlung von Schwachstellen solcher Produkte erforderlich sind, einschließlich der betreffenden internen Unterlagen des betroffenen Wirtschaftsakteurs.
1 Sollanforderung
C-ART53.001Zugang zu Daten und internen Unterlagen
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 54

Nationale Verfahren für Produkte mit digitalen Elementen, die ein erhebliches Cybersicherheitsrisiko bergen

CRA (EU 2024/2847) — Kapitel V: Marktüberwachung und Durchsetzung
(1)
Hat die Marktüberwachungsbehörde eines Mitgliedstaats hinreichenden Grund zu der Annahme, dass ein Produkt mit digitalen Elementen, einschließlich der Behandlung von Schwachstellen, ein erhebliches Cybersicherheitsrisiko birgt, so führt sie unverzüglich, gegebenenfalls in Zusammenarbeit mit dem einschlägigen CSIRT, eine Konformitätsbewertung des betreffenden Produkts im Hinblick auf die in dieser Verordnung festgelegten Anforderungen durch. Die betroffenen Wirtschaftsakteure arbeiten im erforderlichen Umfang mit der Marktüberwachungsbehörde zusammen.
Gelangt die Marktüberwachungsbehörde im Verlauf dieser Bewertung zu dem Ergebnis, dass das Produkt mit digitalen Elementen die Anforderungen dieser Verordnung nicht erfüllt, so fordert sie den betroffenen Wirtschaftsakteur unverzüglich dazu auf, innerhalb einer von der Marktüberwachungsbehörde vorgeschriebenen, der Art des Cybersicherheitsrisikos angemessenen Frist alle geeigneten Korrekturmaßnahmen zu ergreifen, um die Konformität des Produkts mit digitalen Elementen mit diesen Anforderungen herzustellen oder um das Produkt vom Markt zu nehmen oder es zurückzurufen.
Die Marktüberwachungsbehörde unterrichtet die einschlägige notifizierte Stelle hierüber. Artikel 18 der Verordnung (EU) 2019/1020 gilt für die Korrekturmaßnahmen.
1 Sollanforderung
C-ART54.001Mitwirkung bei der Marktüberwachung
(2)
Bei der Bestimmung der Erheblichkeit eines Cybersicherheitsrisikos gemäß Absatz 1 berücksichtigen die Marktüberwachungsbehörden auch nichttechnische Risikofaktoren, insbesondere solche, die infolge koordinierter Risikobewertungen in Bezug auf die Sicherheit der Lieferketten auf Unionsebene gemäß Artikel 22 der Richtlinie (EU) 2022/2555 festgelegt wurden. Hat eine Marktüberwachungsbehörde hinreichenden Grund zu der Annahme, dass ein Produkt mit digitalen Elementen angesichts nichttechnischer Risikofaktoren ein erhebliches Cybersicherheitsrisiko birgt, unterrichtet sie die gemäß Artikel 8 der Richtlinie (EU) 2022/2555 benannten oder eingerichteten zuständigen Behörden und arbeitet mit diesen Behörden bei Bedarf zusammen.
(3)
Gelangt die Marktüberwachungsbehörde zu der Auffassung, dass die Nichtkonformität nicht auf ihr nationales Hoheitsgebiet beschränkt ist, unterrichtet sie die Kommission und die anderen Mitgliedstaaten über die Ergebnisse der Prüfung und über die Maßnahmen, zu denen sie den Wirtschaftsakteur aufgefordert hat.
(4)
Der Wirtschaftsakteur sorgt dafür, dass alle geeigneten Korrekturmaßnahmen in Bezug auf sämtliche betroffenen Produkte mit digitalen Elementen, die er in der Union auf dem Markt bereitgestellt hat, ergriffen werden.
1 Sollanforderung
C-ART54.002Unionsweite Korrekturmaßnahmen auf Aufforderung
(5)
Ergreift der Wirtschaftsakteur innerhalb der in Absatz 1 Unterabsatz 2 genannten Frist keine angemessenen Korrekturmaßnahmen, so treffen die Marktüberwachungsbehörden alle geeigneten vorläufigen Maßnahmen, um die Bereitstellung des Produkts mit digitalen Elementen auf ihrem nationalen Markt zu untersagen oder einzuschränken, das Produkt vom Markt zu nehmen oder es zurückzurufen.
Diese Behörde notifiziert die Kommission und die anderen Mitgliedstaaten unverzüglich über diese Maßnahmen.
(6)
Die in Absatz 5 genannten Informationen enthalten alle verfügbaren Einzelheiten, insbesondere die notwendigen Daten für die Identifizierung des nichtkonformen Produkts mit digitalen Elementen, die Herkunft dieses Produkts mit digitalen Elementen, die Art der behaupteten Nichtkonformität und das damit verbundene Risiko sowie die Art und Dauer der getroffenen nationalen Maßnahmen und die Argumente des betreffenden Wirtschaftsakteurs. Die Marktüberwachungsbehörde gibt insbesondere an, ob die Nichtkonformität eine oder mehrere der folgenden Ursachen hat:
a)
Das Produkt mit digitalen Elementen oder die vom Hersteller festgelegten Verfahren erfüllen nicht die grundlegenden Cybersicherheitsanforderungen in Anhang I;
b)
Mängel in den harmonisierten Normen, den europäischen Schemata für die Cybersicherheitszertifizierung oder den gemeinsamen Spezifikationen gemäß Artikel 27.
(7)
Die Marktüberwachungsbehörden der Mitgliedstaaten, außer derjenigen, die das Verfahren eingeleitet hat, unterrichten unverzüglich die Kommission und die anderen Mitgliedstaaten von jeglichen Maßnahmen und ihnen vorliegenden zusätzlichen Erkenntnissen über die Nichtkonformität des betreffenden Produkts mit digitalen Elementen sowie über ihre Einwände, falls sie die ihnen mitgeteilte nationale Maßnahme ablehnen.
(8)
Erhebt weder ein Mitgliedstaat noch die Kommission innerhalb von drei Monaten nach Eingang der in Absatz 5 dieses Artikels genannten Notifizierung einen Einwand gegen eine vorläufige Maßnahme eines Mitgliedstaats, so gilt diese Maßnahme als gerechtfertigt. Die Verfahrensrechte des betreffenden Wirtschaftsakteurs nach Artikel 18 der Verordnung (EU) 2019/1020 bleiben hiervon unberührt.
(9)
Die Marktüberwachungsbehörden aller Mitgliedstaaten tragen dafür Sorge, dass unverzüglich geeignete einschränkende Maßnahmen in Bezug auf das betreffende Produkt mit digitalen Elementen ergriffen werden, indem sie beispielsweise dieses Produkt von ihrem Markt rücknehmen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 55

Schutzklauselverfahren der Union

CRA (EU 2024/2847) — Kapitel V: Marktüberwachung und Durchsetzung
(1)
Erhebt ein Mitgliedstaat innerhalb von drei Monaten nach Eingang der in Artikel 54 Absatz 5 genannten Unterrichtung Einwände gegen eine von einem anderen Mitgliedstaat getroffene Maßnahme oder ist die Kommission der Ansicht, dass die Maßnahme mit dem Unionsrecht unvereinbar ist, so nimmt die Kommission unverzüglich Konsultationen mit dem betreffenden Mitgliedstaat oder Wirtschaftsakteur auf und prüft die nationale Maßnahme. Anhand der Ergebnisse dieser Prüfung entscheidet die Kommission innerhalb von neun Monaten nach Eingang der in Artikel 54 Absatz 5 genannten Unterrichtung, ob die nationale Maßnahme gerechtfertigt ist oder nicht und teilt dem betreffenden Mitgliedstaat diese Entscheidung mit.
(2)
Hält sie die nationale Maßnahme für gerechtfertigt, so ergreifen alle Mitgliedstaaten die erforderlichen Maßnahmen, um zu gewährleisten, dass das nichtkonforme Produkt mit digitalen Elementen von ihrem Markt genommen wird, und unterrichten die Kommission darüber. Wird die nationale Maßnahme als nicht gerechtfertigt erachtet, so muss der betreffende Mitgliedstaat sie zurücknehmen.
(3)
Wird die nationale Maßnahme als gerechtfertigt erachtet und wird die Nichtkonformität des Produkts mit digitalen Elementen auf Mängel in den harmonisierten Normen zurückgeführt, so leitet die Kommission das Verfahren nach Artikel 11 der Verordnung (EU) Nr. 1025/2012 ein.
(4)
Wird die nationale Maßnahme als gerechtfertigt erachtet und wird die Nichtkonformität des Produkts mit digitalen Elementen auf Mängel in einem europäischen Schema für die Cybersicherheitszertifizierung gemäß Artikel 27 zurückgeführt, so prüft die Kommission, ob ein gemäß Artikel 27 Absatz 9 angenommener delegierter Rechtsakt, in dem die Konformitätsvermutung in Bezug auf dieses Zertifizierungsschema festgelegt worden ist, zu ändern oder aufzuheben ist.
(5)
Wird die nationale Maßnahme als gerechtfertigt erachtet und wird die Nichtkonformität des Produkts mit digitalen Elementen auf Mängel in gemeinsamen Spezifikationen gemäß Artikel 27 zurückgeführt, so prüft die Kommission, ob ein gemäß Artikel 27 Absatz 2 angenommener Durchführungsrechtsakt, in dem die gemeinsamen Spezifikationen festgelegt worden sind, zu ändern oder aufzuheben ist.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 56

Verfahren auf Unionsebene für Produkte mit digitalen Elementen, die ein erhebliches Cybersicherheitsrisiko bergen

CRA (EU 2024/2847) — Kapitel V: Marktüberwachung und Durchsetzung
(1)
Hat die Kommission — auch aufgrund von Informationen der ENISA — hinreichenden Grund zu der Annahme, dass ein Produkt mit digitalen Elementen, das ein erhebliches Cybersicherheitsrisiko birgt, den Anforderungen dieser Verordnung nicht genügt, so informiert sie die einschlägigen Marktüberwachungsbehörden. Führen die Marktüberwachungsbehörden eine Konformitätsbewertung dieses Produkts mit digitalen Elementen, das hinsichtlich seiner Konformität mit den Anforderungen dieser Verordnung ein erhebliches Cybersicherheitsrisiko bergen kann, durch, so finden die in den Artikeln 54 und 55 genannten Verfahren Anwendung.
(2)
Hat die Kommission hinreichenden Grund zu der Annahme, dass ein Produkt mit digitalen Elementen angesichts nichttechnischer Risikofaktoren ein erhebliches Cybersicherheitsrisiko birgt, unterrichtet sie die einschlägigen Marktüberwachungsbehörden und gegebenenfalls die gemäß Artikel 8 der Richtlinie (EU) 2022/2555 benannten oder eingerichteten zuständigen Behörden und arbeitet mit diesen Behörden bei Bedarf zusammen. Die Kommission prüft auch die Relevanz der ermittelten Risiken für dieses Produkt mit digitalen Elementen im Hinblick auf ihre Aufgaben im Zusammenhang mit den koordinierten Risikobewertungen in Bezug auf die Sicherheit der Lieferketten auf Unionsebene gemäß Artikel 22 der Richtlinie (EU) 2022/2555 und konsultiert erforderlichenfalls die gemäß Artikel 14 der Richtlinie (EU) 2022/2555 eingesetzte Kooperationsgruppe und die ENISA.
(3)
Unter Umständen, die ein sofortiges Eingreifen rechtfertigen, um das reibungslose Funktionieren des Binnenmarkts zu bewahren, und wenn die Kommission hinreichenden Grund zu der Annahme hat, dass das in Absatz 1 genannte Produkt mit digitalen Elementen weiterhin den Anforderungen dieser Verordnung nicht genügt und die einschlägigen Marktüberwachungsbehörden keine wirksamen Maßnahmen ergriffen haben, nimmt die Kommission eine Bewertung der Konformität vor und kann die ENISA um eine Analyse zur Untermauerung der Bewertung ersuchen. Die Kommission unterrichtet die einschlägigen Marktüberwachungsbehörden hierüber. Die betroffenen Wirtschaftsakteure arbeiten im erforderlichen Umfang mit der ENISA zusammen.
1 Sollanforderung
C-ART56.001Mitwirkung gegenüber der ENISA
(4)
Auf der Grundlage der Bewertung nach Absatz 3 kann die Kommission feststellen, dass eine Korrekturmaßnahme oder eine einschränkende Maßnahme auf Unionsebene erforderlich ist. Zu diesem Zweck konsultiert sie unverzüglich die betroffenen Mitgliedstaaten und den bzw. die betroffenen Wirtschaftsakteure.
(5)
Auf der Grundlage der in Absatz 4 dieses Artikels genannten Konsultation kann die Kommission Durchführungsrechtsakte über Korrekturmaßnahmen oder einschränkende Maßnahmen auf Unionsebene erlassen, einschließlich der Forderung der Rücknahme vom Markt oder des Rückrufs der betreffenden Produkte mit digitalen Elementen innerhalb einer der Art des Risikos angemessenen Frist. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 62 Absatz 2 genannten Prüfverfahren erlassen.
(6)
Die Kommission unterrichtet den bzw. die betroffenen Wirtschaftsakteure unverzüglich über die in Absatz 5 genannten Durchführungsrechtsakte. Die Mitgliedstaaten führen diese Durchführungsrechtsakte unverzüglich durch und unterrichten die Kommission hierüber.
(7)
Die Absätze 3 bis 6 gelten für die Dauer der außergewöhnlichen Umstände, die das Eingreifen der Kommission gerechtfertigt haben, solange die Konformität des betreffenden Produkts mit digitalen Elementen mit dieser Verordnung nicht hergestellt worden ist.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 57

Konforme Produkte mit digitalen Elementen, die ein erhebliches Cybersicherheitsrisiko bergen

CRA (EU 2024/2847) — Kapitel V: Marktüberwachung und Durchsetzung
(1)
Die Marktüberwachungsbehörde eines Mitgliedstaats fordert einen Wirtschaftsakteur auf, alle geeigneten Maßnahmen zu ergreifen, wenn sie nach einer Bewertung gemäß Artikel 54 feststellt, dass ein Produkt mit digitalen Elementen und die vom Hersteller festgelegten Verfahren zwar dieser Verordnung entsprechen, jedoch ein erhebliches Cybersicherheitsrisiko sowie folgende Risiken bergen:
a)
Risiko für die Gesundheit oder Sicherheit von Personen,
b)
Risiko für die Erfüllung der Pflichten aus dem Unionsrecht oder dem nationalen Recht zum Schutz der Grundrechte,
c)
Risiko für die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Diensten, die über ein elektronisches Informationssystem von in Artikel 3 Absatz 1 der Richtlinie (EU) 2022/2555 genannten wesentlichen Einrichtungen angeboten werden oder
d)
Risiko für andere Aspekte des Schutzes öffentlicher Interessen.
Die in Unterabsatz 1 genannten Maßnahmen können Maßnahmen umfassen, mit denen sichergestellt wird, dass das betreffende Produkt mit digitalen Elementen und die vom Hersteller festgelegten Verfahren die relevanten Risiken nicht mehr bergen, wenn das betreffende Produkt mit digitalen Elementen auf dem Markt bereitgestellt, vom Markt rückgenommen oder zurückgerufen wird, und müssen der Art dieser Risiken angemessen sein.
1 Sollanforderung
C-ART57.001Maßnahmen trotz Konformität bei erheblichem Risiko
(2)
Der Hersteller oder andere betreffende Wirtschaftsakteure sorgen dafür, dass in Bezug auf alle betroffenen Produkte mit digitalen Elementen, die sie in der Union auf dem Markt bereitgestellt haben, innerhalb der von der Marktüberwachungsbehörde des in Absatz 1 genannten Mitgliedstaats gesetzten Frist Korrekturmaßnahmen ergriffen werden.
1 Sollanforderung
C-ART57.002Unionsweite Korrekturmaßnahmen trotz Konformität
(3)
Der Mitgliedstaat unterrichtet die Kommission und die anderen Mitgliedstaaten unverzüglich über alle gemäß Absatz 1 ergriffenen Maßnahmen. Aus diesen Informationen gehen alle verfügbaren Einzelheiten hervor, insbesondere die Daten zur Identifizierung des betroffenen Produkts mit digitalen Elementen, dessen Herkunft und Lieferkette, die Art des damit verbundenen Risikos sowie die Art und Dauer der ergriffenen nationalen Maßnahmen.
(4)
Die Kommission konsultiert unverzüglich die Mitgliedstaaten und den betroffenen Wirtschaftsakteur und nimmt eine Prüfung der ergriffenen nationalen Maßnahmen vor. Anhand der Ergebnisse dieser Prüfung beschließt die Kommission, ob die Maßnahme gerechtfertigt ist oder nicht, und schlägt, falls erforderlich, geeignete Maßnahmen vor.
(5)
Die Kommission richtet den in Absatz 4 genannten Beschluss an die Mitgliedstaaten.
(6)
Hat die Kommission — auch aufgrund von Informationen der ENISA — hinreichenden Grund zu der Annahme, dass ein Produkt mit digitalen Elementen, obwohl es dieser Verordnung entspricht, die in Absatz 1 dieses Artikels genannten Risiken birgt, so unterrichtet sie die einschlägige(n) Marktüberwachungsbehörde(n) und kann sie auffordern, eine Bewertung durchzuführen und die in Artikel 54 und in den Absätzen 1, 2 und 3 dieses Artikels genannten Verfahren anzuwenden.
(7)
Unter Umständen, die ein sofortiges Eingreifen rechtfertigen, um das reibungslose Funktionieren des Binnenmarkts zu bewahren, und wenn die Kommission hinreichenden Grund zu der Annahme hat, dass das in Absatz 6 genannte Produkt mit digitalen Elementen weiterhin die in Absatz 1 genannten Risiken birgt und die einschlägigen Marktüberwachungsbehörden keine wirksamen Maßnahmen ergriffen haben, nimmt die Kommission eine Bewertung der Risiken, die dieses Produkt mit digitalen Elementen birgt, vor und kann die ENISA um eine Analyse zur Untermauerung dieser Bewertung ersuchen und unterrichtet die einschlägigen Marktüberwachungsbehörden hierüber. Die betroffenen Wirtschaftsakteure arbeiten im erforderlichen Umfang mit der ENISA zusammen.
(8)
Auf der Grundlage der Bewertung nach Absatz 7 kann die Kommission feststellen, dass eine Korrekturmaßnahme oder eine einschränkende Maßnahme auf Unionsebene erforderlich ist. Zu diesem Zweck konsultiert sie unverzüglich die betroffenen Mitgliedstaaten und den bzw. die betroffenen Wirtschaftsakteure.
(9)
Auf der Grundlage der in Absatz 8 des vorliegenden Artikels genannten Konsultation kann die Kommission Durchführungsrechtsakte über Korrekturmaßnahmen oder einschränkende Maßnahmen auf Unionsebene erlassen, einschließlich der Forderung der Rücknahme vom Markt oder des Rückrufs der betreffenden Produkte mit digitalen Elementen innerhalb einer der Art des Risikos angemessenen Frist. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 62 Absatz 2 genannten Prüfverfahren erlassen.
(10)
Die Kommission unterrichtet den bzw. die betroffenen Wirtschaftsakteure unverzüglich über die in Absatz 9 genannten Durchführungsrechtsakte. Die Mitgliedstaaten führen diese Durchführungsrechtsakte unverzüglich durch und unterrichten die Kommission hierüber.
(11)
Die Absätze 6 bis 10 gelten für die Dauer der außergewöhnlichen Umstände, die das Eingreifen der Kommission gerechtfertigt haben, und solange das betroffene Produkt mit digitalen Elementen weiterhin die in Absatz 1 genannten Risiken birgt.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 58

Formale Nichtkonformität

CRA (EU 2024/2847) — Kapitel V: Marktüberwachung und Durchsetzung
(1)
Gelangt die Marktüberwachungsbehörde eines Mitgliedstaats zu einer der folgenden Feststellungen, fordert sie den betroffenen Hersteller auf, die betreffende Nichtkonformität zu beheben:
a)
die CE-Kennzeichnung wurde unter Nichteinhaltung der Artikel 29 und 30 angebracht;
b)
die CE-Kennzeichnung wurde nicht angebracht;
c)
die EU-Konformitätserklärung wurde nicht ausgestellt;
d)
die EU-Konformitätserklärung wurde nicht ordnungsgemäß ausgestellt;
e)
die Kennnummer der gegebenenfalls am Konformitätsbewertungsverfahren beteiligten notifizierten Stelle wurde nicht angebracht;
f)
die technische Dokumentation ist entweder nicht verfügbar oder nicht vollständig.
1 Sollanforderung
C-ART58.001Behebung formaler Nichtkonformität
(2)
Besteht die in Absatz 1 genannte Nichtkonformität weiter, so ergreift der betreffende Mitgliedstaat alle geeigneten Maßnahmen, um die Bereitstellung des Produkts mit digitalen Elementen auf dem Markt einzuschränken oder zu untersagen oder um dafür zu sorgen, dass es zurückgerufen oder vom Markt genommen wird.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 59

Gemeinsame Tätigkeiten der Marktüberwachungsbehörden

CRA (EU 2024/2847) — Kapitel V: Marktüberwachung und Durchsetzung
(1)
Die Marktüberwachungsbehörden können mit anderen einschlägigen Behörden die Durchführung gemeinsamer Tätigkeiten zur Gewährleistung der Cybersicherheit und des Verbraucherschutzes in Bezug auf bestimmte in den Verkehr gebrachte oder auf dem Markt bereitgestellte Produkte mit digitalen Elementen vereinbaren, insbesondere in Bezug auf Produkte mit digitalen Elementen, bei denen häufig Cybersicherheitsrisiken festgestellt werden.
(2)
Die Kommission oder die ENISA schlagen gemeinsame Tätigkeiten zur Überprüfung der Einhaltung dieser Verordnung vor, die von Marktüberwachungsbehörden auf der Grundlage von Hinweisen oder Informationen, wonach Produkte mit digitalen Elementen, die in den Anwendungsbereich dieser Verordnung fallen, möglicherweise in mehreren Mitgliedstaaten den Anforderungen dieser Verordnung nicht entsprechen, durchgeführt werden sollen.
(3)
Die Marktüberwachungsbehörden und gegebenenfalls die Kommission tragen dafür Sorge, dass die Vereinbarung über gemeinsame Tätigkeiten weder einen unfairen Wettbewerb zwischen Wirtschaftsakteuren nach sich zieht noch die Objektivität, Unabhängigkeit oder Unparteilichkeit der Parteien der Vereinbarung beeinträchtigt.
(4)
Eine Marktüberwachungsbehörde kann alle Informationen verwenden, die sie im Rahmen gemeinsamer Tätigkeiten, die Teil einer von ihr durchgeführten Untersuchung waren, erlangt hat.
(5)
Die betreffende Marktüberwachungsbehörde und gegebenenfalls die Kommission machen die Vereinbarung über gemeinsame Tätigkeiten einschließlich der Namen der Beteiligten der Öffentlichkeit zugänglich.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 60

Koordinierte Kontrollen (Sweeps)

CRA (EU 2024/2847) — Kapitel V: Marktüberwachung und Durchsetzung
(1)
Die Marktüberwachungsbehörden führen zur Prüfung der Einhaltung dieser Verordnung oder zur Feststellung von Verstößen gegen diese Verordnung gleichzeitige koordinierte Kontrollen („Sweeps“) zu bestimmten Produkten mit digitalen Elementen durch. Diese Sweeps können auch die Inspektion von Produkten mit digitalen Elementen umfassen, die unter einer falschen Identität erworben wurden.
(2)
Sofern die betreffenden Marktüberwachungsbehörden nichts anderes vereinbaren, werden solche Sweeps von der Kommission koordiniert. Der Koordinator des Sweeps veröffentlicht die aggregierten Ergebnisse gegebenenfalls.
(3)
Bestimmt die ENISA in Wahrnehmung ihrer Aufgaben, auch aufgrund der gemäß Artikel 14 Absätze 1 und 3 eingegangenen Meldungen, Kategorien von Produkten mit digitalen Elementen, zu denen Sweeps organisiert werden können, so legt sie dem in Absatz 2 dieses Artikels genannten Koordinator einen Vorschlag für Sweeps zur Prüfung durch die Marktüberwachungsbehörden vor.
(4)
Bei der Durchführung von Sweeps können die beteiligten Marktüberwachungsbehörden die Ermittlungsbefugnisse nach den Artikeln 52 bis 58 und weitere Befugnisse, die ihnen nach nationalem Recht übertragen wurden, nutzen.
(5)
Die Marktüberwachungsbehörden können Kommissionsbeamte und weitere von der Kommission autorisierte Begleitpersonen zur Teilnahme an Sweeps einladen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 61

Ausübung der Befugnisübertragung

CRA (EU 2024/2847) — Kapitel VI: Übertragene Befugnisse und Ausschussverfahren
(1)
Die Befugnis zum Erlass delegierter Rechtsakte wird der Kommission unter den in diesem Artikel festgelegten Bedingungen übertragen.
(2)
Die Befugnis zum Erlass delegierter Rechtsakte gemäß Artikel 2 Absatz 5 Unterabsatz 2, Artikel 7 Absatz 3, Artikel 8 Absätze 1 und 2, Artikel 13 Absatz 8 Unterabsatz 4, Artikel 14 Absatz 9, Artikel 25, Artikel 27 Absatz 9, Artikel 28 Absatz 5 und Artikel 31 Absatz 5 wird der Kommission für einen Zeitraum von fünf Jahren ab dem 10. Dezember 2024 übertragen. Die Kommission erstellt spätestens neun Monate vor Ablauf des Zeitraums von fünf Jahren einen Bericht über die Befugnisübertragung. Die Befugnisübertragung verlängert sich stillschweigend um Zeiträume gleicher Länge, es sei denn, das Europäische Parlament oder der Rat widersprechen einer solchen Verlängerung spätestens drei Monate vor Ablauf des jeweiligen Zeitraums.
(3)
Die Befugnisübertragung gemäß Artikel 2 Absatz 5 Unterabsatz 2, Artikel 7 Absatz 3, Artikel 8 Absätze 1 und 2, Artikel 13 Absatz 8 Unterabsatz 4, Artikel 14 Absatz 9, Artikel 25, Artikel 27 Absatz 9, Artikel 28 Absatz 5 und Artikel 31 Absatz 5 kann vom Europäischen Parlament oder vom Rat jederzeit widerrufen werden. Der Beschluss über den Widerruf beendet die Übertragung der in diesem Beschluss angegebenen Befugnis. Er wird am Tag nach seiner Veröffentlichung im Amtsblatt der Europäischen Union oder zu einem im Beschluss über den Widerruf angegebenen späteren Zeitpunkt wirksam. Die Gültigkeit von delegierten Rechtsakten, die bereits in Kraft sind, wird von dem Beschluss über den Widerruf nicht berührt.
(4)
Vor dem Erlass eines delegierten Rechtsakts konsultiert die Kommission die von den einzelnen Mitgliedstaaten benannten Sachverständigen im Einklang mit den in der Interinstitutionellen Vereinbarung vom 13. April 2016 über bessere Rechtsetzung enthaltenen Grundsätzen.
(5)
Sobald die Kommission einen delegierten Rechtsakt erlässt, übermittelt sie ihn gleichzeitig dem Europäischen Parlament und dem Rat.
(6)
Ein delegierter Rechtsakt, der gemäß Artikel 2 Absatz 5 Unterabsatz 2, Artikel 7 Absatz 3, Artikel 8 Absätze 1 oder 2, Artikel 13 Absatz 8 Unterabsatz 4, Artikel 14 Absatz 9, Artikel 25, Artikel 27 Absatz 9, Artikel 28 Absatz 5 oder Artikel 31 Absatz 5 erlassen wurde, tritt nur in Kraft, wenn weder das Europäische Parlament noch der Rat innerhalb einer Frist von zwei Monaten nach Übermittlung dieses Rechtsakts an das Europäische Parlament und den Rat Einwände erhoben haben oder wenn vor Ablauf dieser Frist das Europäische Parlament und der Rat beide der Kommission mitgeteilt haben, dass sie keine Einwände erheben werden. Auf Initiative des Europäischen Parlaments oder des Rates wird diese Frist um zwei Monate verlängert.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 62

Ausschussverfahren

CRA (EU 2024/2847) — Kapitel VI: Übertragene Befugnisse und Ausschussverfahren
(1)
Die Kommission wird von einem Ausschuss unterstützt. Dieser Ausschuss ist ein Ausschuss im Sinne der Verordnung (EU) Nr. 182/2011.
(2)
Wird auf diesen Absatz Bezug genommen, so gilt Artikel 5 der Verordnung (EU) Nr. 182/2011.
(3)
Wird die Stellungnahme des Ausschusses im schriftlichen Verfahren eingeholt, so wird das Verfahren ohne Ergebnis abgeschlossen, wenn der Vorsitz des Ausschusses dies innerhalb der Frist zur Abgabe der Stellungnahme beschließt oder ein Ausschussmitglied dies verlangt.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 63

Vertraulichkeit

CRA (EU 2024/2847) — Kapitel VII: Vertraulichkeit und Sanktionen
(1)
Alle an der Anwendung dieser Verordnung beteiligten Parteien wahren die Vertraulichkeit der Informationen und Daten, von denen sie in Ausübung ihrer Aufgaben und Tätigkeiten Kenntnis erlangen, und schützen dabei insbesondere Folgendes:
a)
Rechte des geistigen Eigentums, vertrauliche Geschäftsinformationen oder Geschäftsgeheimnisse natürlicher oder juristischer Personen, auch Quellcode, mit Ausnahme der in Artikel 5 der Richtlinie (EU) 2016/943 des Europäischen Parlaments und des Rates (37) genannten Fälle,
b)
die wirksame Durchführung dieser Verordnung, insbesondere für die Zwecke von Inspektionen, Untersuchungen oder Audits,
c)
öffentliche und nationale Sicherheitsinteressen,
d)
die Integrität von Straf- oder Verwaltungsverfahren.
1 Sollanforderung
C-ART63.001Vertraulichkeit erlangter Informationen
(2)
Unbeschadet des Absatzes 1 werden die Informationen, die die Marktüberwachungsbehörden auf vertraulicher Basis untereinander oder mit der Kommission ausgetauscht haben, nicht ohne die vorherige Zustimmung der Marktüberwachungsbehörde, von der die Informationen stammen, weitergegeben.
(3)
Die Absätze 1 und 2 dürfen sich weder auf die Rechte und Pflichten der Kommission, der Mitgliedstaaten und notifizierten Stellen in Bezug auf den Informationsaustausch und die Weitergabe von Warnungen noch auf die Pflichten der betroffenen Personen auswirken, Informationen auf der Grundlage des Strafrechts der Mitgliedstaaten bereitzustellen.
(4)
Die Kommission und die Mitgliedstaaten können mit einschlägigen Behörden von Drittstaaten, mit denen sie bilaterale oder multilaterale Vertraulichkeitsvereinbarungen getroffen haben und die ein angemessenes Schutzniveau gewährleisten, erforderlichenfalls sensible Informationen austauschen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 64

Sanktionen

CRA (EU 2024/2847) — Kapitel VII: Vertraulichkeit und Sanktionen
(1)
Die Mitgliedstaaten erlassen Vorschriften über Sanktionen, die bei Verstößen gegen diese Verordnung zu verhängen sind, und treffen alle für die Umsetzung der Sanktionen erforderlichen Maßnahmen. Die vorgesehenen Sanktionen müssen wirksam, verhältnismäßig und abschreckend sein. Die Mitgliedstaaten teilen der Kommission diese Vorschriften und Maßnahmen unverzüglich mit und melden ihr unverzüglich alle diesbezüglichen Änderungen.
(2)
Bei Nichteinhaltung der in Anhang I festgelegten grundlegenden Cybersicherheitsanforderungen oder Verstößen gegen die in den Artikeln 13 und 14 festgelegten Pflichten werden Geldbußen von bis zu 15 000 000 EUR oder — im Falle von Unternehmen — von bis zu 2,5 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängt, je nachdem, welcher Betrag höher ist.
(3)
Bei Verstößen gegen die in den Artikeln 18 bis 23, Artikel 28, Artikel 30 Absätze 1 bis 4, Artikel 31 Absätze 1 bis 4, Artikel 32 Absätze 1, 2 und 3, Artikel 33 Absatz 5 und Artikeln 39, 41, 47, 49 und 53 festgelegten Pflichten werden Geldbußen von bis zu 10 000 000 EUR oder — im Falle von Unternehmen — von bis zu 2 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängt, je nachdem, welcher Betrag höher ist.
(4)
Werden gegenüber notifizierten Stellen und Marktüberwachungsbehörden auf deren Auskunftsverlangen hin falsche, unvollständige oder irreführende Angaben gemacht, so werden Geldbußen von bis zu 5 000 000 EUR oder — im Falle von Unternehmen — von bis zu 1 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängt, je nachdem, welcher Betrag höher ist.
(5)
Bei der Festsetzung der Geldbuße werden in jedem Einzelfall alle relevanten Umstände der konkreten Situation sowie Folgendes gebührend berücksichtigt:
a)
Art, Schwere und Dauer des Verstoßes und dessen Folgen,
b)
ob bereits dieselben oder andere Marktüberwachungsbehörden demselben Wirtschaftsakteur für einen ähnlichen Verstoß Geldbußen auferlegt haben,
c)
Größe, insbesondere im Hinblick auf Kleinstunternehmen sowie kleine und mittlere Unternehmen, einschließlich Start-up-Unternehmen, und Marktanteil des Wirtschaftsakteurs, der den Verstoß begangen hat.
(6)
Marktüberwachungsbehörden, die Geldbußen verhängen, teilen die Verhängung einer Geldbuße den Marktüberwachungsbehörden der anderen Mitgliedstaaten über das in Artikel 34 der Verordnung (EU) 2019/1020 genannte Informations- und Kommunikationssystem mit.
(7)
Jeder Mitgliedstaat erlässt Vorschriften darüber, ob und in welchem Umfang gegen Behörden und öffentliche Stellen, die in dem betreffenden Mitgliedstaat niedergelassen sind, Geldbußen verhängt werden können.
(8)
In Abhängigkeit vom Rechtssystem des betreffenden Mitgliedstaats können die Vorschriften über Geldbußen je nach den dort geltenden Regeln so angewandt werden, dass die Geldbußen entsprechend der auf nationaler Ebene in den Mitgliedstaaten festgelegten Verteilung der Zuständigkeiten von zuständigen nationalen Gerichten oder von anderen Stellen verhängt werden. Die Anwendung dieser Vorschriften in diesen Mitgliedstaaten muss eine gleichwertige Wirkung haben.
(9)
Geldbußen können je nach den Umständen des Einzelfalls zusätzlich zu anderen Korrekturmaßnahmen oder einschränkenden Maßnahmen, die Marktüberwachungsbehörden für denselben Verstoß auferlegen, verhängt werden.
(10)
Abweichend von den Absätzen 2 bis 9 gelten die in diesen Absätzen genannten Geldbußen nicht für
a)
Hersteller, die als Kleinst- oder Kleinunternehmen gelten, und zwar in Bezug auf die Nichteinhaltung der in Artikel 14 Absatz 2 Buchstabe a oder Artikel 14 Absatz 4 Buchstabe a genannten Frist,
b)
Verwalter quelloffener Software bei jedem Verstoß gegen diese Verordnung.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 65

Verbandsklagen

CRA (EU 2024/2847) — Kapitel VII: Vertraulichkeit und Sanktionen
Richtlinie (EU) 2020/1828 findet Anwendung auf Verbandsklagen gegen Zuwiderhandlungen durch Wirtschaftsakteure gegen Bestimmungen dieser Verordnung, die die Kollektivinteressen der Verbraucher beeinträchtigen oder zu beeinträchtigen drohen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 66

Änderung der Verordnung (EU) 2019/1020

CRA (EU 2024/2847) — Kapitel VIII: Übergangs- und Schlussbestimmungen
In Anhang I der Verordnung (EU) 2019/1020 wird folgende Nummer angefügt:
„72.
Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates (*1).
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 67

Änderung der Richtlinie (EU) 2020/1828

CRA (EU 2024/2847) — Kapitel VIII: Übergangs- und Schlussbestimmungen
In Anhang I der Richtlinie (EU) 2020/1828 wird folgende Nummer angefügt:
„(72)
„(72)
Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates (*2).
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 68

Änderungen der Verordnung (EU) Nr. 168/2013

CRA (EU 2024/2847) — Kapitel VIII: Übergangs- und Schlussbestimmungen
In Anhang II Teil C1 der Verordnung (EU) Nr. 168/2013 des Europäischen Parlaments und des Rates (38) wird in der Tabelle folgender Eintrag angefügt:
1618Schutz des Fahrzeugs gegen CyberangriffexxxxxxxxxxxxxX
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 69

Übergangsbestimmungen

CRA (EU 2024/2847) — Kapitel VIII: Übergangs- und Schlussbestimmungen
(1)
EU-Baumusterprüfbescheinigungen und Zulassungen, die in Bezug auf Cybersicherheitsanforderungen für Produkte mit digitalen Elementen erteilt wurden, die anderen Harmonisierungsrechtsvorschriften der Union als der vorliegenden Verordnung unterliegen, bleiben bis zum 11. Juni 2028 gültig, sofern sie nicht vor diesem Zeitpunkt ablaufen oder sofern in anderen Harmonisierungsrechtsvorschriften der Union nichts anderes festgelegt ist; in letzterem Fall bleiben sie gemäß den letztgenannten Rechtsvorschriften gültig.
(2)
Produkte mit digitalen Elementen, die vor dem 11. Dezember 2027 in den Verkehr gebracht wurden, unterliegen den in dieser Verordnung festgelegten Anforderungen nur dann, wenn nach diesem Zeitpunkt diese Produkte einer wesentlichen Änderung unterliegen.
(3)
Abweichend von Absatz 2 des vorliegenden Artikels gelten die in Artikel 14 festgelegten Pflichten für alle Produkte mit digitalen Elementen, die in den Anwendungsbereich dieser Verordnung fallen und vor dem 11. Dezember 2027 in den Verkehr gebracht wurden.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 70

Bewertung und Überprüfung

CRA (EU 2024/2847) — Kapitel VIII: Übergangs- und Schlussbestimmungen
(1)
Bis zum 11. Dezember 2030 und danach alle vier Jahre legt die Kommission dem Europäischen Parlament und dem Rat einen Bericht über die Bewertung und Überprüfung dieser Verordnung vor. Die Berichte werden veröffentlicht.
(2)
Bis zum 11. September 2028 legt die Kommission nach Konsultation der ENISA und des CSIRT-Netzes dem Europäischen Parlament und dem Rat einen Bericht vor, in dem sie die Wirksamkeit der einheitlichen Meldeplattform gemäß Artikel 16 sowie die Auswirkungen der Geltendmachung der in Artikel 16 Absatz 2 genannten Gründen der Cybersicherheit durch die als Koordinatoren benannten CSIRTs auf die Wirksamkeit der einheitlichen Meldeplattform im Hinblick auf die rechtzeitige Übermittlung eingegangener Meldungen an andere einschlägige CSIRTs bewertet.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 71

Inkrafttreten und Geltungsbeginn

CRA (EU 2024/2847) — Kapitel VIII: Übergangs- und Schlussbestimmungen
(1)
Diese Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft.
(2)
Diese Verordnung gilt ab dem 11. Dezember 2027.
Artikel 14 gilt jedoch ab dem 11. September 2026, und Kapitel IV (Artikel 35 bis 51) gilt ab dem 11. Juni 2026.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Anhang I

GRUNDLEGENDE CYBERSECURITYANFORDERUNGEN

CRA (EU 2024/2847)
Teil I Cybersicherheitsanforderungen in Bezug auf die Eigenschaften von Produkten mit digitalen Elementen
(1)
Produkte mit digitalen Elementen werden so konzipiert, entwickelt und hergestellt, dass sie angesichts der Risiken ein angemessenes Cybersicherheitsniveau gewährleisten.
1 Sollanforderung
C-ANX1-I.001Technisches Sicherheitskonzept
(2)
Auf der Grundlage der Bewertung der Cybersicherheitsrisiken gemäß Artikel 13 Absatz 2 müssen Produkte mit digitalen Elementen, soweit zutreffend,
a)
ohne bekannte ausnutzbare Schwachstellen auf dem Markt bereitgestellt werden,
1 Sollanforderung
C-ANX1-I.002Bereitstellung ohne bekannte Schwachstellen
b)
mit einer sicheren Standardkonfiguration auf dem Markt bereitgestellt werden, sofern zwischen dem Hersteller und dem gewerblichen Nutzer in Bezug auf ein maßgeschneidertes Produkt mit digitalen Elementen nichts anderes vereinbart wurde, und die Möglichkeit bieten, das Produkt in seinen ursprünglichen Zustand zurückzusetzen,
1 Sollanforderung
C-ANX1-I.004Sichere Standardkonfiguration
c)
sicherstellen, dass Schwachstellen durch Sicherheitsaktualisierungen behoben werden können, gegebenenfalls auch durch automatische Sicherheitsaktualisierungen, die als Standardeinstellung innerhalb eines angemessenen Zeitrahmens installiert werden sowie über einen klaren und benutzerfreundlichen Opt-out-Mechanismus verfügen, bei dem die Nutzer über verfügbare Aktualisierungen informiert werden und sie vorübergehend verschieben können;
2 Sollanforderungen
C-ANX1-I.003Behebbarkeit von Schwachstellen durch Aktualisierungen
C-ANX1-I.022Wirksamkeit: Bereitstellung von Aktualisierungen
d)
durch geeignete Kontrollmechanismen Schutz vor unbefugtem Zugriff bieten, darunter u. a. zumindest Authentifizierungs-, Identitäts- oder Zugangsverwaltungssysteme, und einen möglicherweise unbefugten Zugriff melden,
1 Sollanforderung
C-ANX1-I.005Schutz vor unbefugtem Zugriff
e)
die Vertraulichkeit gespeicherter, übermittelter oder anderweitig verarbeiteter personenbezogener oder sonstiger Daten schützen, z. B. durch Verschlüsselung relevanter Daten, die gespeichert sind oder gerade verwendet oder übermittelt werden, durch modernste Mechanismen und durch den Einsatz anderer technischer Mittel,
1 Sollanforderung
C-ANX1-I.006Vertraulichkeitsschutz der verarbeiteten Daten
f)
die Integrität gespeicherter, übermittelter oder anderweitig verarbeiteter Daten, ob personenbezogener oder sonstiger Daten, Befehle, Programme und Konfigurationen vor einer vom Nutzer nicht genehmigten Manipulation oder Veränderung schützen und deren Beschädigung melden,
1 Sollanforderung
C-ANX1-I.007Integritätsschutz von Daten und Konfigurationen
g)
die Verarbeitung personenbezogener oder sonstiger Daten auf solche, die angemessen und von Bedeutung sind, und auf das für die Zweckbestimmung des Produkts mit digitalen Elementen erforderliche Maß beschränken („Datenminimierung“),
1 Sollanforderung
C-ANX1-I.008Datenminimierung
h)
die Verfügbarkeit wesentlicher und grundlegender Funktionen, auch nach einem Sicherheitsvorfall, einschließlich über Abwehr- und Eindämmungsmaßnahmen gegen Überlastungsangriffe auf Server (Denial-of-Service-Angriffe), sicherstellen,
1 Sollanforderung
C-ANX1-I.009Verfügbarkeit wesentlicher Funktionen
i)
die negativen Auswirkungen von den Produkten selbst oder von vernetzten Geräten auf die Verfügbarkeit der von anderen Geräten oder Netzen bereitgestellten Dienste minimieren,
1 Sollanforderung
C-ANX1-I.010Minimierung von Auswirkungen auf fremde Netze
j)
so konzipiert, entwickelt und hergestellt werden, dass sie — auch bei externen Schnittstellen — möglichst geringe Angriffsflächen bieten,
1 Sollanforderung
C-ANX1-I.011Minimierung der Angriffsfläche
k)
so konzipiert, entwickelt und hergestellt werden, dass die Auswirkungen eines Sicherheitsvorfalls durch geeignete Mechanismen und Techniken zur Minderung der möglichen Ausnutzung verringert werden,
1 Sollanforderung
C-ANX1-I.012Minderung der Folgen von Sicherheitsvorfällen
l)
sicherheitsbezogene Informationen durch Aufzeichnung und/oder Überwachung einschlägiger interner Vorgänge wie Zugang zu Daten, Diensten oder Funktionen und Änderungen daran bereitstellen und den Nutzern einen Opt-out-Mechanismus zur Verfügung stellen,
1 Sollanforderung
C-ANX1-I.013Aufzeichnung sicherheitsrelevanter Vorgänge
m)
den Nutzern die Möglichkeit bieten, alle Daten und Einstellungen dauerhaft sicher und einfach zu löschen, und, wenn diese Daten auf andere Produkte oder Systeme übertragen werden können, sicherstellen, dass dies auf sichere Weise geschieht.
1 Sollanforderung
C-ANX1-I.014Sichere Löschung und Übertragung von Nutzerdaten
1 Sollanforderung
C-ANX1-I.020Wirksamkeit: reale Produkt-Sicherheitseigenschaften
Teil II Anforderungen an die Behandlung von Schwachstellen
Die Hersteller von Produkten mit digitalen Elementen müssen
(1)
Schwachstellen und Komponenten der Produkte mit digitalen Elementen ermitteln und dokumentieren, u. a. durch Erstellung einer Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten der Produkte hervorgehen;
2 Sollanforderungen
C-ANX1-II.002Ermittlung und Dokumentation von Schwachstellen
C-ANX1-II.010Software-Stückliste (SBOM)
(2)
im Hinblick auf die Risiken im Zusammenhang mit den Produkten mit digitalen Elementen unverzüglich Schwachstellen behandeln und beheben, unter anderem durch Bereitstellung von Sicherheitsaktualisierungen; soweit technisch machbar, müssen neue Sicherheitsaktualisierungen getrennt von den Funktionsaktualisierungen bereitgestellt werden;
2 Sollanforderungen
C-ANX1-II.003Unverzügliche Behebung von Schwachstellen
C-ANX1-II.011Wirksamkeit: Unverzügliche Behebung von Schwachstellen
(3)
die Sicherheit des Produkts mit digitalen Elementen regelmäßig und wirksam testen und überprüfen;
2 Sollanforderungen
C-ANX1-II.004Regelmäßige Sicherheitstests des Produkts
C-ANX1-II.012Wirksamkeit: Regelmäßige Sicherheitstests
(4)
sobald eine Sicherheitsaktualisierung bereitgestellt worden ist, Informationen über beseitigte Schwachstellen teilen und veröffentlichen, einschließlich einer Beschreibung der Schwachstellen mit Angaben, anhand deren die Nutzer das betroffene Produkt mit digitalen Elementen, die Auswirkungen der Schwachstellen und ihre Schwere erkennen können, sowie eindeutige und verständliche Informationen, die den Nutzern helfen, die Schwachstellen zu beheben; in hinreichend begründeten Fällen, in denen die Hersteller der Auffassung sind, dass die Risiken der Veröffentlichung die Vorteile in Bezug auf die Sicherheit überwiegen, können sie die Veröffentlichung von Informationen über eine behobene Schwachstelle so lange aufschieben, bis den Nutzern die Möglichkeit gegeben wurde, den entsprechenden Patch anzuwenden;
2 Sollanforderungen
C-ANX1-II.005Veröffentlichung von Infos über behobene Schwachstellen
C-ANX1-II.013Wirksamkeit: Information über behobene Schwachstellen
(5)
eine Strategie für die koordinierte Offenlegung von Schwachstellen aufstellen und umsetzen;
1 Sollanforderung
C-ANX1-II.006CVD-Strategie
(6)
Maßnahmen ergreifen, um den Austausch von Informationen über mögliche Schwachstellen in ihrem Produkt mit digitalen Elementen und darin enthaltenen Komponenten Dritter zu erleichtern, und dazu u. a. eine Kontaktadresse für die Meldung der in dem Produkt mit digitalen Elementen entdeckten Schwachstellen angeben;
1 Sollanforderung
C-ANX1-II.007Erleichterung des Informationsaustauschs
(7)
Mechanismen für die sichere Verbreitung von Aktualisierungen für Produkte mit digitalen Elementen bereitstellen, damit Schwachstellen rechtzeitig und im Falle von Sicherheitsaktualisierungen gegebenenfalls automatisch behoben oder eingedämmt werden;
1 Sollanforderung
C-ANX1-II.008Sichere Verteilung von Aktualisierungen
(8)
dafür sorgen, dass Sicherheitsaktualisierungen, die zur Bewältigung festgestellter Sicherheitsprobleme zur Verfügung stehen, unverzüglich und — sofern zwischen dem Hersteller und dem gewerblichen Nutzer in Bezug auf ein maßgeschneidertes Produkt mit digitalen Elementen nichts anderes vereinbart wurde — kostenlos verbreitet werden, zusammen mit Hinweisen und einschlägigen Informationen, auch über zu treffende mögliche Maßnahmen.
2 Sollanforderungen
C-ANX1-II.009Unverzügliche kostenlose Aktualisierungen
C-ANX1-II.014Wirksamkeit: Unverzügliche kostenlose Aktualisierungen
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Anhang II

INFORMATIONEN UND ANLEITUNGEN FÜR DEN NUTZER

CRA (EU 2024/2847)
Dem Produkt mit digitalen Elementen muss mindestens Folgendes beigefügt sein:
1.
Name, eingetragener Handelsname oder eingetragene Handelsmarke des Herstellers, die Postanschrift, E-Mail-Adresse oder andere digitale Kontaktmöglichkeit und, falls vorhanden, Website, unter denen der Hersteller erreichbar ist;
1 Sollanforderung
C-ANX2.002Nutzerinfos: Herstellerangaben und Erreichbarkeit
2.
die zentrale Kontaktstelle, bei der Informationen über Schwachstellen des Produkts mit digitalen Elementen gemeldet werden können und entgegengenommen werden und das Konzept für die koordinierte Offenlegung von Schwachstellen zu finden ist;
1 Sollanforderung
C-ANX2.003Nutzerinformationen: Kontaktstelle für Meldungen
3.
Name und Typ sowie alle zusätzlichen Informationen, die eine eindeutige Identifizierung des Produkts mit digitalen Elementen ermöglichen;
1 Sollanforderung
C-ANX2.004Nutzerinformationen: Eindeutige Produktidentifikation
4.
die Zweckbestimmung des Produkts mit digitalen Elementen, einschließlich des vom Hersteller bereitgestellten Sicherheitsumfelds, sowie die Hauptfunktionen des Produkts und Informationen über die Sicherheitseigenschaften;
1 Sollanforderung
C-ANX2.005Nutzerinfos: Zweckbestimmung und Sicherheit
5.
alle bekannten oder vorhersehbaren Umstände im Zusammenhang mit der Zweckbestimmung des Produkts mit digitalen Elementen oder dessen vernünftigerweise vorhersehbaren Fehlanwendung, die zu erheblichen Cybersicherheitsrisiken führen können;
1 Sollanforderung
C-ANX2.006Nutzerinformationen: Risikoumstände und Fehlanwendung
6.
gegebenenfalls die Internetadresse, unter der die EU-Konformitätserklärung abrufbar ist;
1 Sollanforderung
C-ANX2.007Nutzerinfos: Abrufadresse Konformitätserklärung
7.
die Art der vom Hersteller angebotenen technischen Sicherheitsunterstützung und das Enddatum des Unterstützungszeitraums, in dem die Nutzer die Behebung von Schwachstellen und den Erhalt von Sicherheitsaktualisierungen erwarten können;
1 Sollanforderung
C-ANX2.008Nutzerinformationen: Support-Zeitraum und Unterstützung
8.
ausführliche Anleitungen oder eine Internetadresse, unter der auf solche ausführlichen Anleitungen und Informationen verwiesen wird, dazu,
a)
welche Maßnahmen bei der ersten Inbetriebnahme und während der gesamten Lebensdauer des Produkts mit digitalen Elementen getroffen werden müssen, um dessen sichere Verwendung sicherzustellen,
1 Sollanforderung
C-ANX2.009Nutzerinfos: Sichere Inbetriebnahme
b)
wie sich Änderungen am Produkt mit digitalen Elementen auf die Datensicherheit auswirken können,
1 Sollanforderung
C-ANX2.010Nutzerinformationen: Auswirkungen von Produktänderungen
c)
wie sicherheitsrelevante Aktualisierungen installiert werden können,
1 Sollanforderung
C-ANX2.011Nutzerinfos: Sicherheitsupdates installieren
d)
wie eine sichere Außerbetriebnahme des Produkts mit digitalen Elementen erfolgt und wie Nutzerdaten sicher entfernt werden können;
1 Sollanforderung
C-ANX2.012Nutzerinfos: Außerbetriebnahme und Datenlöschung
e)
wie die Standardeinstellung, die die automatische Installation von Sicherheitsaktualisierungen gemäß Anhang I Teil I Buchstabe c ermöglicht, deaktiviert werden kann;
1 Sollanforderung
C-ANX2.013Nutzerinformationen: Automatische Updates deaktivieren
f)
wie der Integrator die grundlegenden Cybersicherheitsanforderungen in Anhang I und die Anforderungen an die technische Dokumentation in Anhang VII erfüllen kann, wenn das Produkt mit digitalen Elementen für die Integration in andere Produkte mit digitalen Elementen bestimmt ist;
1 Sollanforderung
C-ANX2.014Nutzerinformationen: Anleitung für Integratoren
9.
für den Fall, dass der Hersteller dem Nutzer die Software-Stückliste zur Verfügung stellt, wo auf die Software-Stückliste zugegriffen werden kann.
1 Sollanforderung
C-ANX2.015Nutzerinfos: Zugriff auf die Software-Stückliste
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Anhang III

WICHTIGE PRODUKTE MIT DIGITALEN ELEMENTEN

CRA (EU 2024/2847)
Klasse I
1.
Identitätsmanagementsysteme sowie Software und Hardware für die Verwaltung privilegierter Zugänge bzw. Zugriffe, einschließlich Lesegeräte für die Authentifizierung und Zugangskontrolle, auch biometrische Lesegeräte
2.
eigenständige und eingebettete Browser
3.
Passwort-Manager
4.
Software für die Suche, Entfernung und Quarantäne von Schadsoftware
5.
Produkte mit digitalen Elementen mit der Funktion eines virtuellen privaten Netzes (VPN)
6.
Netzmanagementsysteme
7.
Systeme für die Verwaltung von Sicherheitsinformationen und -ereignissen (SIEM)
8.
Bootmanager
9.
Public-Key-Infrastrukturen und Software für die Ausstellung digitaler Zertifikate
10.
physische und virtuelle Netzschnittstellen
11.
Betriebssysteme
12.
Router, Modems für die Internetanbindung und Switches
13.
Mikroprozessoren mit sicherheitsrelevanten Funktionen
14.
Mikrocontroller mit sicherheitsrelevanten Funktionen
15.
anwendungsspezifische integrierte Schaltungen (ASIC) und FPGA (Field Programmable Gate Array) mit sicherheitsrelevanten Funktionen
16.
virtuelle Assistenten für die intelligente häusliche Umgebung mit allgemeinem Zweck
17.
Produkte für die intelligente häusliche Umgebung mit Sicherheitsfunktionen, einschließlich intelligenter Türschlösser, Sicherheitskameras, Babyüberwachungssysteme und Alarmanlagen
18.
mit dem Internet verbundenes Spielzeug, das unter die Richtlinie 2009/48/EG des Europäischen Parlaments und des Rates (1) fällt und über Funktionen zur sozialen Interaktion (z. B. sprechen oder filmen) oder zur Ortung verfügt
19.
am Körper tragbare Produkte, die zum Zwecke der Gesundheitsüberwachung (z. B. Tracking) bestimmt sind und nicht unter die Verordnungen (EU) 2017/745 oder (EU) 2017/746 fallen, oder am Körper tragbare Produkte, die für die Verwendung durch und für Kinder bestimmt sind
Klasse II
1.
Hypervisoren und Container-Runtime-Systeme, die eine virtualisierte Ausführung von Betriebssystemen und ähnlichen Umgebungen unterstützen
2.
Firewalls, Intrusion-Detection-Systeme und Intrusion-Prevention-Systeme
3.
manipulationssichere Mikroprozessoren
4.
manipulationssichere Mikrocontroller
(1) Richtlinie 2009/48/EG des Europäischen Parlaments und des Rates vom 18. Juni 2009 über die Sicherheit von Spielzeug (ABl. L 170 vom 30.6.2009, S. 1).
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Anhang IV

KRITISCHE PRODUKTE MIT DIGITALEN ELEMENTEN

CRA (EU 2024/2847)
1.
Hardwaregeräte mit Sicherheitsboxen
2.
Smart-Meter-Gateways in intelligenten Messsystemen im Sinne des Artikels 2 Nummer 23 der Richtlinie (EU) 2019/944 des Europäischen Parlaments und des Rates (1) sowie andere Geräte für fortgeschrittene Sicherheitszwecke, einschließlich der sicheren Kryptoverarbeitung
3.
Chipkarten oder ähnliche Geräte, einschließlich Sicherheitselemente
(1) Richtlinie (EU) 2019/944 des Europäischen Parlaments und des Rates vom 5. Juni 2019 mit gemeinsamen Vorschriften für den Elektrizitätsbinnenmarkt und zur Änderung der Richtlinie 2012/27/EU (ABl. L 158 vom 14.6.2019, S. 125).
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Anhang V

EU-KONFORMITÄTSERKLÄRUNG

CRA (EU 2024/2847)
Die EU-Konformitätserklärung gemäß Artikel 28 enthält alle folgenden Angaben:
1.
den Namen und den Typ sowie alle zusätzlichen Informationen, die eine eindeutige Identifizierung des Produkts mit digitalen Elementen ermöglichen
1 Sollanforderung
C-ANX5.001EU-Konformitätserklärung: Produktidentifikation
2.
den Namen und die Anschrift des Herstellers oder seines Bevollmächtigten
1 Sollanforderung
C-ANX5.002EU-Konformitätserklärung: Herstellerangabe
3.
eine Erklärung darüber, dass der Anbieter die alleinige Verantwortung für die Ausstellung der EU-Konformitätserklärung trägt
1 Sollanforderung
C-ANX5.003EU-Konformitätserklärung: Verantwortungserklärung
4.
den Gegenstand der Erklärung (Bezeichnung des Produkts mit digitalen Elementen zwecks Rückverfolgbarkeit, gegebenenfalls mit Foto)
1 Sollanforderung
C-ANX5.004EU-Konformitätserklärung: Erklärungsgegenstand
5.
eine Erklärung, dass der oben beschriebene Gegenstand der Erklärung den einschlägigen Harmonisierungsrechtsvorschriften der Union entspricht
1 Sollanforderung
C-ANX5.005EU-Konformitätserklärung: Konformitätsaussage
6.
Verweise auf die verwendeten einschlägigen harmonisierten Normen oder sonstigen gemeinsamen Spezifikationen oder die Cybersicherheitszertifizierung, für die die Konformität erklärt wird
1 Sollanforderung
C-ANX5.006EU-Konformitätserklärung: Normenbezug
7.
gegebenenfalls den Namen und die Kennnummer der notifizierten Stelle, eine Beschreibung des durchgeführten Konformitätsbewertungsverfahrens und die Kennnummer der ausgestellten Bescheinigung
1 Sollanforderung
C-ANX5.007EU-Konformitätserklärung: Notifizierte Stelle
8.
weitere Angaben: Unterzeichnet für und im Namen von: (Ort und Datum der Ausstellung) (Name, Funktion) (Unterschrift):
1 Sollanforderung
C-ANX5.008EU-Konformitätserklärung: Ausstellung und Unterschrift
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Anhang VI

VEREINFACHTE EU-KONFORMITÄTSERKLÄRUNG

CRA (EU 2024/2847)
Die vereinfachte EU-Konformitätserklärung nach Artikel 13 Absatz 20 hat folgenden Wortlaut:
Hiermit erklärt … [Name des Herstellers], dass der Typ des Produkts mit digitalen Elementen … [Bezeichnung des Typs des Produkts mit digitalen Elementen] der Verordnung (EU) 2024/2847 (1) entspricht.
Der vollständige Text der EU-Konformitätserklärung kann unter der folgenden Internetadresse abgerufen werden: …
(1) ABl. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Anhang VII

INHALT DER TECHNISCHEN DOKUMENTATION

CRA (EU 2024/2847)
Die in Artikel 31 genannte technische Dokumentation muss mindestens die folgenden Informationen enthalten, soweit sie für das betreffende Produkt mit digitalen Elementen von Bedeutung sind:
1.
eine allgemeine Beschreibung des Produkts mit digitalen Elementen, einschließlich
a)
seiner Zweckbestimmung,
1 Sollanforderung
C-ANX7.001Technische Dokumentation: Produktbeschreibung und Zweck
b)
Softwareversionen, die sich auf die Erfüllung der grundlegenden Cybersicherheitsanforderungen auswirken,
1 Sollanforderung
C-ANX7.002Techn. Dokumentation: Sicherheitsrelevante Versionen
c)
wenn es sich bei dem Produkt mit digitalen Elementen um ein Hardwareprodukt handelt: Fotografien oder Abbildungen, aus denen äußere Merkmale, Kennzeichnungen und innerer Aufbau hervorgehen;
1 Sollanforderung
C-ANX7.003Technische Dokumentation: Abbildungen bei Hardware
d)
Informationen und Anleitungen für die Nutzer gemäß Anhang II;
1 Sollanforderung
C-ANX7.004Technische Dokumentation: Nutzerinformationen
2.
eine Beschreibung der Konzeption, Entwicklung und Herstellung des Produkts mit digitalen Elementen und der Verfahren zur Behandlung von Schwachstellen, einschließlich
a)
erforderlicher Informationen über die Konzeption und Entwicklung des Produkts mit digitalen Elementen, gegebenenfalls mit Zeichnungen und Schemata und/oder einer Beschreibung der Systemarchitektur, aus der hervorgeht, wie Softwarekomponenten aufeinander aufbauen, miteinander zusammenwirken und sich in die Gesamtverarbeitung integrieren;
1 Sollanforderung
C-ANX7.005Technische Dokumentation: Konzeption und Entwicklung
b)
erforderlicher Informationen und Spezifikationen bezüglich der vom Hersteller festgelegten Verfahren zur Behandlung von Schwachstellen, einschließlich der Software-Stückliste, des Konzepts für die koordinierte Offenlegung von Schwachstellen, des Nachweises der Bereitstellung einer Kontaktadresse für die Meldung der Schwachstellen und einer Beschreibung der gewählten technischen Lösungen für die sichere Verbreitung von Aktualisierungen;
1 Sollanforderung
C-ANX7.006Technische Dokumentation: Schwachstellenbehandlung
c)
erforderlicher Informationen und Spezifikationen bezüglich der Herstellungs- und Überwachungsprozesse des Produkts mit digitalen Elementen und der Validierung dieser Prozesse;
1 Sollanforderung
C-ANX7.007Technische Dokumentation: Herstellung und Überwachung
3.
eine Bewertung der Cybersicherheitsrisiken, die bei der Konzeption, Entwicklung, Herstellung, Lieferung und Wartung des Produkts mit digitalen Elementen nach Artikel 13 berücksichtigt werden, einschließlich der Frage, inwieweit die grundlegenden Cybersicherheitsanforderungen gemäß Anhang I Teil I Anwendung finden;
1 Sollanforderung
C-ANX7.008Techn. Dokumentation: Risikobewertung
4.
einschlägige Informationen, die bei der Festlegung des Unterstützungszeitraums gemäß Artikel 13 Absatz 8 des Produkts mit digitalen Elementen berücksichtigt wurden;
1 Sollanforderung
C-ANX7.009Techn. Dokumentation: Herleitung Support-Zeitraum
5.
eine Aufstellung der vollständig oder teilweise angewandten harmonisierten Normen, deren Fundstellen im Amtsblatt der Europäischen Union veröffentlicht wurden, der in Artikel 27 dieser Verordnung genannten gemeinsamen Spezifikationen oder der in Artikel 27 Absatz 8 dieser Verordnung genannten europäischen Schemata für die Cybersicherheitszertifizierung, angenommen gemäß der Verordnung (EU) 2019/881, und, falls keine solchen harmonisierten Normen, gemeinsamen Spezifikationen und europäischen Schemata für die Cybersicherheitszertifizierung angewandt werden, Beschreibungen der Lösungen, mit denen die grundlegenden Cybersicherheitsanforderungen in Anhang I Teile I und II erfüllt werden, mit einer Aufstellung sonstiger angewandter einschlägiger technischer Spezifikationen. Bei einer teilweisen Anwendung harmonisierter Normen, gemeinsamer Spezifikationen oder europäischer Schemata für die Cybersicherheitszertifizierung ist in der technischen Dokumentation anzugeben, welche Teile angewandt wurden;
1 Sollanforderung
C-ANX7.010Technische Dokumentation: Normen und Alternativlösungen
6.
Berichte über die Tests und Prüfungen, die durchgeführt wurden, um die Konformität des Produkts mit digitalen Elementen und der Verfahren zur Behandlung von Schwachstellen mit den geltenden grundlegenden Cybersicherheitsanforderungen in Anhang I Teile I und II zu überprüfen;
1 Sollanforderung
C-ANX7.011Technische Dokumentation: Test- und Prüfberichte
7.
ein Exemplar der EU-Konformitätserklärung;
1 Sollanforderung
C-ANX7.012Techn. Dokumentation: Exemplar der Erklärung
8.
gegebenenfalls auf begründetes Verlangen der Marktüberwachungsbehörde die Software-Stückliste, sofern dies erforderlich ist, damit diese Behörde die Einhaltung der grundlegenden Cybersicherheitsanforderungen in Anhang I überprüfen kann.
1 Sollanforderung
C-ANX7.013Technische Dokumentation: SBOM auf Behördenverlangen
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Anhang VIII

KONFORMITÄTSBEWERTUNGSVERFAHREN

CRA (EU 2024/2847)
Teil I Konformitätsbewertungsverfahren auf der Grundlage einer internen Kontrolle (auf der Grundlage von Modul A)
1.
Bei der internen Kontrolle handelt es sich um das Konformitätsbewertungsverfahren, mit dem der Hersteller die in den Nummern 2, 3 und 4 des vorliegenden Teils festgelegten Pflichten erfüllt sowie gewährleistet und auf eigene Verantwortung erklärt, dass die Produkte mit digitalen Elementen allen grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I genügen und dass der Hersteller die grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II erfüllt.
1 Sollanforderung
C-ANX8.001Modul A: Interne Kontrolle in eigener Verantwortung
2.
Der Hersteller erstellt die technische Dokumentation gemäß Anhang VII.
1 Sollanforderung
C-ANX8.002Modul A: Erstellung der technischen Dokumentation
3.
Konzeption, Entwicklung, Herstellung und Behandlung von Schwachstellen bei Produkten mit digitalen Elementen Der Hersteller trifft alle erforderlichen Maßnahmen, damit die Verfahren der Konzeption, Entwicklung, Herstellung und Schwachstellenbehandlung und deren Überwachung die Konformität der hergestellten oder entwickelten Produkte mit digitalen Elementen und der vom Hersteller festgelegten Verfahren mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teile I und II gewährleisten.
1 Sollanforderung
C-ANX8.003Modul A: Konformitätssichernde Prozesse
4.
Konformitätskennzeichnung und Konformitätserklärung
4.1.
Der Hersteller bringt die CE-Kennzeichnung an jedem einzelnen Produkt mit digitalen Elementen an, das den in dieser Verordnung festgelegten geltenden Anforderungen genügt.
4.2.
Der Hersteller stellt für jedes Produkt mit digitalen Elementen eine schriftliche EU-Konformitätserklärung gemäß Artikel 28 aus und hält sie zusammen mit der technischen Dokumentation für einen Zeitraum von zehn Jahren ab dem Inverkehrbringen des Produkts mit digitalen Elementen oder während des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, für die nationalen Behörden bereit. Aus der EU-Konformitätserklärung muss hervorgehen, für welches Produkt mit digitalen Elementen sie ausgestellt wurde. Ein Exemplar der EU-Konformitätserklärung wird den einschlägigen Behörden auf Verlangen zur Verfügung gestellt.
1 Sollanforderung
C-ANX8.004Modul A: CE-Kennzeichnung, Erklärung, Bereithaltung
5.
Bevollmächtigte Die in Nummer 4 genannten Verpflichtungen des Herstellers können von seinem Bevollmächtigten in seinem Auftrag und unter seiner Verantwortung erfüllt werden, falls die einschlägigen Verpflichtungen im Auftrag festgelegt sind.
Teil II EU-Baumusterprüfung (auf der Grundlage von Modul B)
1.
Bei der EU-Baumusterprüfung handelt es sich um den Teil eines Konformitätsbewertungsverfahrens, bei dem eine notifizierte Stelle die technische Konzeption und Entwicklung eines Produkts mit digitalen Elementen und die vom Hersteller festgelegten Verfahren zur Behandlung von Schwachstellen untersucht und prüft und sodann bescheinigt, dass ein Produkt mit digitalen Elementen den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I genügt und dass der Hersteller die grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II erfüllt.
2.
Die EU-Baumusterprüfung erfolgt als Bewertung der Eignung der technischen Konzeption und Entwicklung des Produkts mit digitalen Elementen anhand der Prüfung der in Nummer 3 genannten technischen Dokumentation und zusätzlichen Nachweise sowie der Prüfung von Mustern eines oder mehrerer wichtiger Teile des Produkts (Kombination aus Bau- und Konzeptionsmuster).
3.
Der Antrag auf EU-Baumusterprüfung wird vom Hersteller bei einer einzigen benannten Stelle seiner Wahl eingereicht. Der Antrag enthält
3.1.
den Namen und die Anschrift des Herstellers sowie, wenn der Antrag vom Bevollmächtigten eingereicht wird, den Namen und die Anschrift des Bevollmächtigten;
3.2.
eine schriftliche Erklärung, dass derselbe Antrag bei keiner anderen notifizierten Stelle eingereicht worden ist;
3.3.
die technische Dokumentation, anhand deren die Konformität des Produkts mit digitalen Elementen mit den geltenden grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I und die Verfahren des Herstellers zur Behandlung von Schwachstellen gemäß Anhang I Teil II bewertet werden können; sie muss auch eine angemessene Risikoanalyse und -bewertung enthalten. In der technischen Dokumentation sind die geltenden Anforderungen aufzuführen und die Konzeption, die Herstellung und die Arbeitsweise des Produkts mit digitalen Elementen zu erfassen, soweit sie für die Bewertung von Bedeutung sind. Die technische Dokumentation enthält gegebenenfalls zumindest die in Anhang VII aufgeführten Elemente;
3.4.
zusätzliche Nachweise für die Eignung der Lösungen für die technische Konzeption und Entwicklung und der Verfahren zur Behandlung von Schwachstellen. In diesen zusätzlichen Nachweisen müssen alle Unterlagen vermerkt sein, nach denen vorgegangen wurde, insbesondere wenn die einschlägigen harmonisierten Normen oder technischen Spezifikationen nicht in vollem Umfang angewandt worden sind. Die Nachweise umfassen erforderlichenfalls die Ergebnisse von Prüfungen, die von einem geeigneten Labor des Herstellers oder von einem anderen Prüflabor in seinem Auftrag und unter seiner Verantwortung durchgeführt wurden.
1 Sollanforderung
C-ANX8.005Modul B: Antrag auf EU-Baumusterprüfung
4.
Die notifizierte Stelle
4.1.
prüft die technische Dokumentation und die zusätzlichen Nachweise, um die Übereinstimmung der technischen Konzeption und Entwicklung des Produkts mit digitalen Elementen mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I und der vom Hersteller festgelegten Verfahren zur Behandlung von Schwachstellen mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II zu bewerten;
4.2.
überprüft, ob die Muster in Übereinstimmung mit der technischen Dokumentation entwickelt oder hergestellt wurde/n, welche Elemente nach den geltenden Vorschriften der einschlägigen harmonisierten Normen oder technischen Spezifikationen konzipiert und entwickelt wurden und welche Elemente ohne Anwendung der einschlägigen Vorschriften dieser Normen konzipiert und entwickelt wurden;
4.3.
führt geeignete Untersuchungen und Prüfungen durch bzw. veranlasst diese, um festzustellen, ob die Lösungen aus den einschlägigen harmonisierten Normen oder technischen Spezifikationen im Hinblick auf die Anforderungen in Anhang I korrekt angewandt worden sind, sofern sich der Hersteller für ihre Anwendung entschieden hat;
4.4.
führt geeignete Untersuchungen und Prüfungen durch bzw. veranlasst diese, um festzustellen, ob die vom Hersteller gewählten Lösungen die entsprechenden grundlegenden Cybersicherheitsanforderungen erfüllen, falls der Hersteller die Lösungen aus den einschlägigen harmonisierten Normen oder den technischen Spezifikationen für die Anforderungen in Anhang I nicht angewandt hat;
4.5.
vereinbart mit dem Hersteller, wo die Untersuchungen und Prüfungen durchgeführt werden.
5.
Die notifizierte Stelle erstellt einen Bericht über die Beurteilung der nach Nummer 4 ausgeführten Tätigkeiten und deren Ergebnisse. Unbeschadet ihrer Pflichten gegenüber den notifizierenden Behörden veröffentlicht die notifizierte Stelle den Inhalt dieses Berichts oder Teile davon nur mit Zustimmung des Herstellers.
6.
Entsprechen das Baumuster und die Verfahren zur Behandlung von Schwachstellen den grundlegenden Cybersicherheitsanforderungen in Anhang I, so stellt die notifizierte Stelle dem Hersteller eine EU-Baumusterprüfbescheinigung aus. Die Bescheinigung enthält den Namen und die Anschrift des Herstellers, die Ergebnisse der Prüfung, etwaige Bedingungen für ihre Gültigkeit und die erforderlichen Daten für die Identifizierung des zugelassenen Baumusters und des Verfahrens zur Behandlung von Schwachstellen. Der Bescheinigung können ein oder mehrere Anhänge beigefügt werden. Die Bescheinigung und ihre Anhänge enthalten alle einschlägigen Informationen, anhand deren sich die Konformität der hergestellten oder entwickelten Produkte mit digitalen Elementen mit dem geprüften Baumuster und die Konformität der Verfahren zur Behandlung von Schwachstellen beurteilen und gegebenenfalls eine Kontrolle nach ihrer Inbetriebnahme durchführen lassen. Entsprechen das Baumuster und die Verfahren zur Behandlung von Schwachstellen nicht den anwendbaren grundlegenden Cybersicherheitsanforderungen in Anhang I, so verweigert die notifizierte Stelle die Ausstellung einer EU-Baumusterprüfbescheinigung und unterrichtet den Antragsteller darüber, wobei sie ihre Weigerung ausführlich begründet.
7.
Die notifizierte Stelle hält sich über alle Änderungen des allgemein anerkannten Stands der Technik auf dem Laufenden; deuten diese darauf hin, dass das zugelassene Baumuster und die Verfahren zur Behandlung von Schwachstellen nicht mehr den geltenden grundlegenden Cybersicherheitsanforderungen in Anhang I entsprechen, so entscheidet sie, ob derartige Änderungen weitere Untersuchungen nötig machen. Ist dies der Fall, so setzt die notifizierte Stelle den Hersteller davon in Kenntnis. Der Hersteller unterrichtet die notifizierte Stelle, der die technische Dokumentation zur EU-Baumusterprüfbescheinigung vorliegt, über alle Änderungen an dem zugelassenen Baumuster und dem Verfahren zur Behandlung von Schwachstellen, die die Übereinstimmung mit den grundlegenden Cybersicherheitsanforderungen in Anhang I oder mit den Bedingungen für die Gültigkeit der Bescheinigung beeinträchtigen könnten. Derartige Änderungen erfordern eine Zusatzgenehmigung in Form einer Ergänzung der ursprünglichen EU-Baumusterprüfbescheinigung.
1 Sollanforderung
C-ANX8.006Modul B: Änderungsmeldung zum Baumuster
8.
Die notifizierte Stelle führt regelmäßig Audits durch, um sicherzustellen, dass die in Anhang I Teil II aufgeführten Verfahren zur Behandlung von Schwachstellen angemessen umgesetzt werden.
9.
Jede notifizierte Stelle unterrichtet ihre notifizierenden Behörden über die EU-Baumusterprüfbescheinigungen und etwaige Ergänzungen dazu, die sie ausgestellt oder zurückgenommen hat, und übermittelt ihren notifizierenden Behörden in regelmäßigen Abständen oder auf Verlangen eine Aufstellung aller Bescheinigungen und Ergänzungen dazu, die sie verweigert, ausgesetzt oder auf andere Art eingeschränkt hat. Jede notifizierte Stelle unterrichtet die übrigen notifizierten Stellen über die EU-Baumusterprüfbescheinigungen und etwaige Ergänzungen dazu, die sie verweigert, zurückgenommen, ausgesetzt oder auf andere Weise eingeschränkt hat, und auf Verlangen über die Bescheinigungen und Ergänzungen dazu, die sie ausgestellt hat. Auf Verlangen erhalten die Kommission, die Mitgliedstaaten und die anderen notifizierten Stellen ein Exemplar der EU-Baumusterprüfbescheinigungen und jeglicher Ergänzungen. Die Kommission und die Mitgliedstaaten erhalten auf Verlangen ein Exemplar der technischen Dokumentation und der Ergebnisse der durch die notifizierte Stelle vorgenommenen Prüfungen. Die notifizierte Stelle bewahrt ein Exemplar der EU-Baumusterprüfbescheinigung samt Anhängen und Ergänzungen sowie des technischen Dossiers einschließlich der vom Hersteller eingereichten Unterlagen so lange auf, bis die Gültigkeitsdauer der Bescheinigung endet.
10.
Der Hersteller hält ein Exemplar der EU-Baumusterprüfbescheinigung samt Anhängen und Ergänzungen zusammen mit der technischen Dokumentation zehn Jahre lang nach dem Inverkehrbringen des Produkts mit digitalen Elementen oder während des Unterstützungszeitraums je nachdem, welcher Zeitraum länger ist, für die nationalen Behörden bereit.
1 Sollanforderung
C-ANX8.007Modul B: Bereithaltung der Prüfbescheinigung
11.
Der Bevollmächtigte des Herstellers kann den in Nummer 3 genannten Antrag einreichen und die in den Nummern 7 und 10 genannten Pflichten erfüllen, falls die einschlägigen Verpflichtungen in dem Auftrag festgelegt sind.
Teil III Konformität mit dem Baumuster auf der Grundlage einer internen Fertigungskontrolle (auf der Grundlage von Modul C)
1.
Bei der Konformität mit dem Baumuster auf der Grundlage einer internen Fertigungskontrolle handelt es sich um den Teil eines Konformitätsbewertungsverfahrens, bei dem der Hersteller die in den Nummern 2 und 3 dieses Teils festgelegten Pflichten erfüllt sowie sicherstellt und erklärt, dass die betreffenden Produkte mit digitalen Elementen dem in der EU-Baumusterprüfbescheinigung beschriebenen Baumuster entsprechen und den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I genügen und er die grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II erfüllt.
1 Sollanforderung
C-ANX8.008Modul C: Baumusterkonformität in eigener Verantwortung
2.
Herstellung Der Hersteller trifft alle erforderlichen Maßnahmen, damit die Konformität der hergestellten Produkte mit digitalen Elementen mit dem in der EU-Baumusterprüfbescheinigung beschriebenen zugelassenen Baumuster und den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I durch die Herstellung und ihre Überwachung gewährleistet ist, und stellt sicher, dass er die grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II erfüllt.
1 Sollanforderung
C-ANX8.009Modul C: Interne Fertigungskontrolle
3.
Konformitätskennzeichnung und Konformitätserklärung
3.1.
Der Hersteller bringt an jedem einzelnen Produkt mit digitalen Elementen, das mit dem in der EU-Baumusterprüfbescheinigung beschriebenen Baumuster übereinstimmt und die in dieser Verordnung festgelegten geltenden Anforderungen erfüllt, die CE-Kennzeichnung an.
3.2.
Der Hersteller stellt für ein Produktmodell eine schriftliche Konformitätserklärung aus und hält sie zehn Jahre lang nach dem Inverkehrbringen des Produkts mit digitalen Elementen oder während des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, für die nationalen Behörden bereit. Aus der Konformitätserklärung muss hervorgehen, für welches Produktmodell sie ausgestellt wurde. Ein Exemplar der Konformitätserklärung wird den einschlägigen Behörden auf Verlangen zur Verfügung gestellt.
1 Sollanforderung
C-ANX8.010Modul C: CE-Kennzeichnung, Erklärung, Bereithaltung
4.
Bevollmächtigter Die in Nummer 3 genannten Verpflichtungen des Herstellers können von seinem Bevollmächtigten in seinem Auftrag und unter seiner Verantwortung erfüllt werden, falls die einschlägigen Verpflichtungen im Auftrag festgelegt sind.
Teil IV Konformität auf der Grundlage einer umfassenden Qualitätssicherung (auf der Grundlage von Modul H)
1.
Bei der Konformität auf der Grundlage einer umfassenden Qualitätssicherung handelt es sich um das Konformitätsbewertungsverfahren, mit dem der Hersteller die in den Nummern 2 und 5 festgelegten Pflichten erfüllt sowie gewährleistet und auf eigene Verantwortung erklärt, dass die betreffenden Produkte mit digitalen Elementen oder Produktkategorien den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I und die vom Hersteller festgelegten Verfahren zur Behandlung von Schwachstellen den grundlegenden Anforderungen in Anhang I Teil II genügen.
2.
Konzeption, Entwicklung, Herstellung und Behandlung von Schwachstellen bei Produkten mit digitalen Elementen Der Hersteller betreibt ein zugelassenes Qualitätssicherungssystem nach Nummer 3 für die Konzeption, Entwicklung und Endabnahme und Prüfung der betreffenden Produkte mit digitalen Elementen und für die Behandlung von Schwachstellen, erhält dessen Wirksamkeit während des Unterstützungszeitraums und unterliegt der Überwachung nach Nummer 4.
1 Sollanforderung
C-ANX8.011Modul H: Betrieb des Qualitätssicherungssystems
3.
Qualitätssicherungssystem
3.1.
Der Hersteller beantragt bei einer notifizierten Stelle seiner Wahl die Bewertung seines Qualitätssicherungssystems für die betreffenden Produkte mit digitalen Elementen. Der Antrag enthält a) den Namen und die Anschrift des Herstellers sowie, wenn der Antrag vom Bevollmächtigten eingereicht wird, den Namen und die Anschrift des Bevollmächtigten; b) die technische Dokumentation jeweils für ein Modell jeder herzustellenden oder zu entwickelnden Kategorie von Produkten mit digitalen Elementen; die technische Dokumentation enthält gegebenenfalls zumindest die in Anhang VII aufgeführten Elemente; c) die Dokumentation zum Qualitätssicherungssystem; d) eine schriftliche Erklärung, dass derselbe Antrag bei keiner anderen notifizierten Stelle eingereicht worden ist.
1 Sollanforderung
C-ANX8.012Modul H: Antrag auf Bewertung des QS-Systems
3.2.
Das Qualitätssicherungssystem gewährleistet die Konformität des Produkts mit digitalen Elementen mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I und die Konformität der vom Hersteller festgelegten Verfahren zur Behandlung von Schwachstellen mit den grundlegenden Anforderungen in Anhang I Teil II. Alle vom Hersteller berücksichtigten Grundlagen, Anforderungen und Vorschriften sind systematisch und ordnungsgemäß in Form schriftlicher Grundsätze, Verfahren und Anweisungen zusammenzustellen. Diese Unterlagen über das Qualitätssicherungssystem gewährleisten, dass die Qualitätssicherungsprogramme, -pläne, -handbücher und qualitätsbezogene Aufzeichnungen einheitlich ausgelegt werden. Sie enthalten insbesondere eine angemessene Beschreibung folgender Punkte: a) Qualitätsziele sowie organisatorischer Aufbau, Zuständigkeiten und Befugnisse des Managements in Bezug auf Konzeption, Entwicklung, Produktqualität und Behandlung von Schwachstellen; b) technische Spezifikationen für die Konzeption und Entwicklung, einschließlich der angewandten Normen, sowie bei nicht vollständiger Anwendung der einschlägigen harmonisierten Normen bzw. technischen Spezifikationen die Mittel, mit denen gewährleistet werden soll, dass die für die Produkte mit digitalen Elementen geltenden grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I erfüllt werden; c) verfahrenstechnische Spezifikationen, einschließlich der angewandten Normen, sowie bei nicht vollständiger Anwendung der einschlägigen harmonisierten Normen oder technischen Spezifikationen die Mittel, mit denen gewährleistet werden soll, dass die für den Hersteller geltenden grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II erfüllt werden; d) Techniken zur Steuerung der Konzeption und Entwicklung sowie Techniken zur Überprüfung der Konzeptions- und Entwicklungsergebnisse, Verfahren und systematische Maßnahmen, die bei der Konzeption und Entwicklung der zur betreffenden Produktkategorie gehörenden Produkte mit digitalen Elementen angewandt werden; e) entsprechende angewandte Techniken, Verfahren und systematische Maßnahmen für die Herstellung, Qualitätskontrolle und Qualitätssicherung; f) Prüfungen und Erprobungen, die vor, während und nach der Herstellung durchgeführt werden, sowie deren Häufigkeit; g) qualitätsbezogene Aufzeichnungen wie Kontrollberichte, Prüf- und Kalibrierungsdaten und Berichte über die Qualifikation der in diesem Bereich beschäftigten Mitarbeiter; h) Mittel, mit denen die Verwirklichung der angestrebten Konzeptions- und Produktqualität und die wirksame Arbeitsweise des Qualitätssicherungssystems überwacht werden können.
1 Sollanforderung
C-ANX8.013Modul H: Dokumentation des QS-Systems
3.3.
Die notifizierte Stelle bewertet das Qualitätssicherungssystem, um festzustellen, ob es den Anforderungen nach Nummer 3.2 genügt. Bei den Bestandteilen des Qualitätssicherungssystems, die den entsprechenden Spezifikationen der nationalen Norm zur Umsetzung der einschlägigen harmonisierten Norm oder einschlägigen technischen Spezifikationen entsprechen, geht sie von einer Konformität mit diesen Anforderungen aus. Zusätzlich zur Erfahrung mit Qualitätsmanagementsystemen verfügt mindestens ein Mitglied des Auditteams über Erfahrungen mit der Bewertung in dem einschlägigen Bereich und der betreffenden Technologie des Produkts und verfügt über Kenntnisse der in dieser Verordnung festgelegten geltenden Anforderungen. Das Audit umfasst auch einen Kontrollbesuch in den Räumlichkeiten des Herstellers, falls es solche gibt. Das Auditteam überprüft die in Nummer 3.1 Buchstabe b genannte technische Dokumentation, um sich zu vergewissern, dass der Hersteller in der Lage ist, die in dieser Verordnung festgelegten anwendbaren Anforderungen zu erkennen und die erforderlichen Prüfungen durchzuführen, damit die Übereinstimmung des Produkts mit digitalen Elementen mit diesen Anforderungen gewährleistet ist. Die Entscheidung wird dem Hersteller oder seinem Bevollmächtigten mitgeteilt. Die Mitteilung enthält die Ergebnisse des Audits und die Begründung der Bewertungsentscheidung.
3.4.
Der Hersteller verpflichtet sich, die mit dem zugelassenen Qualitätssicherungssystem verbundenen Pflichten zu erfüllen und dafür zu sorgen, dass das System stets sachgemäß und effizient angewandt wird.
1 Sollanforderung
C-ANX8.016Modul H: QS-Pflichten einhalten und aufrechterhalten
3.5.
Der Hersteller unterrichtet die notifizierte Stelle, die das Qualitätssicherungssystem zugelassen hat, über alle geplanten Änderungen des Qualitätssicherungssystems. Die notifizierte Stelle prüft die geplanten Änderungen und entscheidet, ob das geänderte Qualitätssicherungssystem noch den in Nummer 3.2 genannten Anforderungen entspricht oder ob eine erneute Bewertung erforderlich ist. Sie gibt dem Hersteller ihre Entscheidung bekannt. Die Mitteilung enthält die Ergebnisse der Prüfung und die Begründung der Bewertungsentscheidung.
1 Sollanforderung
C-ANX8.014Modul H: Änderungsmeldung zum QS-System
4.
Überwachung unter der Verantwortung der notifizierten Stelle
4.1.
Die Überwachung soll gewährleisten, dass der Hersteller die mit dem zugelassenen Qualitätssicherungssystem verbundenen Pflichten vorschriftsmäßig erfüllt.
4.2.
Der Hersteller gewährt der notifizierten Stelle zu Bewertungszwecken Zugang zu den Konzeptions-, Herstellungs-, Abnahme-, Prüf- und Lagereinrichtungen und stellt ihr alle erforderlichen Unterlagen zur Verfügung, insbesondere a) die Unterlagen über das Qualitätssicherungssystem, b) die im Qualitätssicherungssystem für den Konzeptionsteil vorgesehenen Qualitätsberichte wie Ergebnisse von Analysen, Berechnungen und Prüfungen, c) die im Qualitätssicherungssystem für den Fertigungsteil vorgesehenen Qualitätsberichte wie Kontrollberichte, Prüf- und Kalibrierungsdaten und Berichte über die Qualifikation der in diesem Bereich beschäftigten Mitarbeiter.
1 Sollanforderung
C-ANX8.017Modul H: Zugang und Unterlagen für die Überwachung
4.3.
Die notifizierte Stelle führt regelmäßig Audits durch, um sicherzustellen, dass der Hersteller das Qualitätssicherungssystem aufrechterhält und anwendet, und übergibt ihm einen entsprechenden Prüfbericht.
5.
Konformitätskennzeichnung und Konformitätserklärung
5.1.
Der Hersteller bringt an jedem einzelnen Produkt mit digitalen Elementen, das den Anforderungen in Anhang I Teil I genügt, die CE-Kennzeichnung und unter der Verantwortung der in Absatz 3.1 genannten notifizierten Stelle deren Kennnummer an.
5.2.
Der Hersteller stellt für jedes Produktmodell eine schriftliche Konformitätserklärung aus und hält sie zehn Jahre lang nach dem Inverkehrbringen des Produkts mit digitalen Elementen oder während des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, für die nationalen Behörden bereit. Aus der Konformitätserklärung muss hervorgehen, für welches Produktmodell sie ausgestellt wurde. Ein Exemplar der Konformitätserklärung wird den einschlägigen Behörden auf Verlangen zur Verfügung gestellt.
1 Sollanforderung
C-ANX8.015Modul H: CE-Kennzeichnung, Erklärung, Bereithaltung
6.
Der Hersteller hält für einen Zeitraum von mindestens zehn Jahren nach dem Inverkehrbringen des Produkts mit digitalen Elementen oder während des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, folgende Unterlagen für die nationalen Behörden bereit:
a)
die technische Dokumentation nach Nummer 3.1,
b)
die Unterlagen über das Qualitätssicherungssystem nach Nummer 3.1,
c)
die Änderung nach Nummer 3.5 in ihrer genehmigten Form,
d)
die Entscheidungen und Berichte der notifizierten Stelle nach den Nummern 3.5 und 4.3.
1 Sollanforderung
C-ANX8.018Modul H: Bereithaltung der QS-Unterlagen (10 Jahre)
7.
Jede notifizierte Stelle unterrichtet ihre notifizierenden Behörden über Zulassungen von Qualitätssicherungssystemen, die sie ausgestellt oder zurückgenommen hat, und übermittelt ihnen in regelmäßigen Abständen oder auf Verlangen eine Aufstellung aller Zulassungen von Qualitätssicherungssystemen, die sie verweigert, ausgesetzt oder auf andere Art eingeschränkt hat. Jede notifizierte Stelle unterrichtet die anderen notifizierten Stellen über Zulassungen von Qualitätssicherungssystemen, die sie verweigert, ausgesetzt oder zurückgenommen hat, und auf Verlangen über Zulassungen von Qualitätssicherungssystemen, die sie erteilt hat.
8.
Bevollmächtigter Die in den Nummern 3.1, 3.5, 5 und 6 genannten Verpflichtungen des Herstellers können von seinem Bevollmächtigten in seinem Auftrag und unter seiner Verantwortung erfüllt werden, sofern die einschlägigen Verpflichtungen im Auftrag festgelegt sind.
Zu diesem Rechtsakt wurde eine Erklärung abgegeben, die im ABl. C, 2024/6786, 20.11.2024, ELI: http://data.europa.eu/eli/C/2024/6786/oj, zu finden ist.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 1
DelVO Ausnahme Typgenehmigung (2025/1535)
Produkte mit digitalen Elementen, die in den Anwendungsbereich der Verordnung (EU) Nr. 168/2013 fallen, werden von der Anwendung der Verordnung (EU) 2024/2847 ausgenommen.
Diese Ausnahme gilt jedoch nicht für die in Artikel 3 Nummer 94 Buchstabe b der Verordnung (EU) Nr. 168/2013 genannten Fahrzeuge der Klasse L1e, die für den Pedalantrieb ausgelegt sind.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 2
DelVO Ausnahme Typgenehmigung (2025/1535)
Diese Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 1

Begriffsbestimmungen

DVO Produktkategorien (2025/2392)
Für die Zwecke dieser Verordnung bezeichnet der Ausdruck
1.
„Gemeinsame Kriterien“ die Gemeinsamen Kriterien für die Evaluierung der IT-Sicherheit im Sinne von Artikel 2 Absatz 1 der Durchführungsverordnung (EU) 2024/482 oder gemäß den in Artikel 3 Absatz 2 Buchstaben a und b jener Durchführungsverordnung genannten Normen;
2.
„Gemeinsame Evaluierungsmethodik“ die Gemeinsame Methodik für die Evaluierung der IT-Sicherheit im Sinne von Artikel 2 Absatz 2 der Durchführungsverordnung (EU) 2024/482 oder gemäß den in Artikel 3 Absatz 2 Buchstaben c und d jener Durchführungsverordnung genannten Normen.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 2
DVO Produktkategorien (2025/2392)
(1)
Die technische Beschreibung der nach Anhang III der Verordnung (EU) 2024/2847 zu den Klassen I und II gehörigen Kategorien von Produkten mit digitalen Elementen ist in Anhang I der vorliegenden Verordnung festgelegt.
(2)
Die technische Beschreibung der Kategorien von Produkten mit digitalen Elementen gemäß Anhang IV der Verordnung (EU) 2024/2847 ist in Anhang II der vorliegenden Verordnung festgelegt.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 3
DVO Produktkategorien (2025/2392)
Diese Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Anhang I

WICHTIGE PRODUKTE MIT DIGITALEN ELEMENTEN

DVO Produktkategorien (2025/2392)
Klasse I
ProduktkategorieTechnische Beschreibung
1. Identitätsmanagementsysteme sowie Software und Hardware für die Verwaltung privilegierter Zugänge, einschließlich Lesegeräte für die Authentifizierung und Zugangskontrolle, auch biometrische LesegeräteIdentitätsmanagementsysteme sind Produkte mit digitalen Elementen, die Mechanismen für die Authentifizierung oder Autorisierung bieten wie auch Mechanismen für das Lebenszyklusmanagement von Identitätsnachweisen natürlicher Personen, juristischer Personen, von Geräten oder Systemen, wie etwa Identitätsregistrierung, -bereitstellung, -pflege und Streichung von Registrierungsdaten, bieten können. Zu diesen Systemen gehören Zugangsverwaltungssysteme, die den Zugang für natürliche Personen, juristische Personen, Geräte oder Systeme zu digitalen Ressourcen oder physischen Standorten kontrollieren. Software für die Verwaltung privilegierter Zugänge ist ein Zugangsverwaltungssystem, das die Zugangsrechte zu IT- oder OT-Systemen und sensiblen Informationen innerhalb einer Organisation kontrolliert und überwacht, einschließlich Systemen zur Durchsetzung differenzierter Zugangskontrollkonzepte für privilegierte Nutzer. Zu dieser Kategorie gehören unter anderem Lesegeräte für die Authentifizierung und Zugangskontrolle, biometrische Lesegeräte, Single-Sign-On-Software, föderierte Identitätsmanagementsoftware, Einmalpasswort-Software, Hardware-Authentifizierungsgeräte wie Generatoren für Transaktionsnummern (TAN-Generatoren), Authentifizierungssoftware und Multi-Faktor-Authentifizierungssoftware.
2. eigenständige und eingebettete BrowserSoftwareprodukte mit digitalen Elementen, die es Endnutzern ermöglichen, auf Webinhalte und -dienste zuzugreifen, diese bereitzustellen und zu nutzen, die auf Servern gehostet werden, welche mit Netzwerken wie beispielsweise dem Internet verbunden sind. Sie umfassen üblicherweise eine Browser-Engine für die Interpretation und das Anzeigen von Inhalten in Auszeichnungssprachen (z. B. HTML), die Unterstützung von Netzwerkprotokollen (z. B. HTTP, HTTPS), die Fähigkeit zur Ausführung von Skripten und zur Verwaltung von Nutzereingaben sowie die Speicherung vorübergehender oder dauerhafter Daten von Websites (Cookies). Diese Kategorie umfasst unter anderem eigenständige Anwendungen, die die Funktionen von Browsern erfüllen, eingebettete Browser, die für die Integration in ein anderes System oder eine andere Anwendung bestimmt sind, sowie Browser mit integrierten KI-Agenten.
3. Passwort-ManagerProdukte mit digitalen Elementen, die Passwörter lokal auf einem Gerät oder auf einem entfernten Server speichern, einschließlich Tätigkeiten wie der Generierung von Passwörtern sowie der gemeinsamen Nutzung von Passwörtern und der Integration in lokale Anwendungen oder Anwendungen Dritter für die Nutzung von Passwörtern. Diese Kategorie umfasst unter anderem lokale Passwort-Manager, Passwort-Manager, die als Browser-Erweiterungen bereitgestellt werden, Passwort-Manager für Unternehmen sowie hardwarebasierte Passwort-Manager.
4. Software für die Suche, Entfernung und Quarantäne von SchadsoftwareSoftwareprodukte mit digitalen Elementen, üblicherweise als Antiviren- oder Anti-Malware-Software bezeichnet, die Schadsoftware oder -codes auf Geräten erkennen oder suchen oder diese Software oder diese Codes entfernen oder unter Quarantäne stellen, um die Integrität, Vertraulichkeit oder Verfügbarkeit solcher Geräte zu wahren. Im Zusammenhang mit dieser Produktkategorie bezeichnet Schadsoftware eine Software, die bösartige Merkmale oder Fähigkeiten aufweist, die dem Nutzer und/oder dem Computersystem direkt oder indirekt Schaden zufügen können wie etwa Viren, Würmer, Ransomware, Spähsoftware und Trojaner. Zu dieser Kategorie gehört unter anderem Software, die Schadsoftware in Echtzeit oder manuell aufspürt oder sucht, sowie Rootkit-Aufspür-Software und Notfall-CD-Software mit der Kernfunktion, Schadsoftware zu suchen, zu entfernen oder in Quarantäne zu stellen.
5. Produkte mit digitalen Elementen mit der Funktion eines virtuellen privaten Netzes (VPN)Produkte mit digitalen Elementen, die einen logischen verschlüsselten Tunnel einrichten, der aus den Systemressourcen eines physischen oder virtuellen Netzes hergestellt wird. Zu dieser Kategorie gehören unter anderem VPN-Clients, VPN-Server und VPN-Gateways.
6. NetzmanagementsystemeProdukte mit digitalen Elementen, die verbundene Netzkomponenten wie Server, Router, Switches, Arbeitsplatzrechner, Drucker oder mobile Geräte verwalten, indem sie sie überwachen und ihren Netzbetrieb und ihre Konfiguration kontrollieren. Diese Kategorie umfasst unter anderem Ende-zu-Ende-Managementsysteme und spezielle Konfigurationsmanagementsysteme wie etwa Controller für softwaredefinierte Netzwerke.
7. Systeme für die Verwaltung von Sicherheitsinformationen und -ereignissen (SIEM)Produkte mit digitalen Elementen, die Daten aus verschiedenen Quellen erheben, diese Daten analysieren und in Korrelation setzen und sie zu sicherheitsrelevanten Zwecken, etwa zur Erkennung von Bedrohungen und Vorfällen, zur forensischen Analyse oder hinsichtlich der Einhaltung von Vorschriften, als verwertbare Informationen bereitstellen.
8. BootmanagerSoftwareprodukte mit digitalen Elementen, die den Vorgang des Systemstarts nach dem Einschalten/Neustart des Systems steuern, indem sie die Hardware initialisieren, die Betriebssystemumgebung oder Systemressourcen laden bzw. die Steuerung an diese abgeben und Bootoptionen auswählen. Zu dieser Kategorie gehören unter anderem UEFI-Firmware oder einstufige und mehrstufige Bootloader.
9. Public-Key-Infrastrukturen und Software für die Ausstellung digitaler ZertifikateProdukte mit digitalen Elementen, die als Teil einer Public-Key-Infrastruktur (PKI) verwendet werden und die die Validierung, Erstellung, Ausstellung, Verbreitung, den Stand der Veröffentlichung, die Erneuerung oder den Widerruf digitaler Zertifikate oder die Erzeugung, Speicherung, Hinterlegung, den Austausch, die Vernichtung oder Rotation von kryptografischen Schlüsseln, die mit solchen digitalen Zertifikaten verbunden sind, verwalten. Diese Kategorie umfasst unter anderem Schlüsselmanagementsysteme, Managementsysteme für digitale Zertifikate, Online Certificate Status Protocol Responder und ganzheitliche PKI-Lösungen.
10. physische und virtuelle NetzschnittstellenPhysische Netzschnittstellen sind Produkte mit digitalen Elementen, die ein Gerät über eine von den Schnittstellentreibern – die üblicherweise Teil der Sicherungsschicht sind – bereitgestellte Anwendungsprogrammierschnittstelle (API) direkt mit einem Netz verbinden, und verfügen über Hardware-Adapter zu den Übertragungsmedien mit entsprechender Firmware – die üblicherweise Teil der Bitübertragungsschicht und der Sicherungsschicht sind. Virtuelle Netzschnittstellen sind Produkte mit digitalen Elementen, die ein Gerät direkt oder indirekt über eine API mit einem Netz verbinden, wobei diese API die von Treibern physischer Netzschnittstellen bereitgestellte Schnittstelle emuliert, die üblicherweise Teil der Sicherungsschicht sind. Diese Kategorie umfasst unter anderem drahtgebundene und drahtlose Netzschnittstellenkarten, Controller und Adapter wie WLAN, Ethernet, IrDA, USB, Bluetooth, NearLink, Zigbee oder Feldbus sowie rein virtuelle eigenständige Produkte wie virtuelle Netzschnittstellenkarten, Container-Netzschnittstellen und VPN-Schnittstellen.
11. BetriebssystemeSoftwareprodukte mit digitalen Elementen, die eine abstrakte Schnittstelle der zugrunde liegenden Hardware bereitstellen und die Ausführung von Software steuern und Dienste wie Rechenressourcenmanagement und -konfiguration, Planung, Ein-Ausgabe-Steuerung, Datenverwaltung und Bereitstellung einer Schnittstelle für die Interaktion von Anwendungen mit Systemressourcen und Peripheriegeräten erbringen können. Zu dieser Kategorie gehören unter anderem Echtzeit-Betriebssysteme, allgemeine und spezielle Betriebssysteme.
12. Router, Modems für die Internetanbindung und SwitchesRouter sind Produkte mit digitalen Elementen, die den Datenfluss zwischen verschiedenen Netzen durch die Auswahl von Pfaden oder Routen unter Verwendung von Routingprotokoll-Mechanismen und -Algorithmen ermöglichen und steuern und üblicherweise Teil der Vermittlungsschicht sind. Zu dieser Kategorie gehören unter anderem drahtgebundene und drahtlose Router, virtuelle Router und Router mit oder ohne Modems.
Modems für die Internetanbindung sind Hardwareprodukte mit digitalen Elementen, die digitale Modulations- und Demodulationsverfahren verwenden, um analoge Signale von digitalen Signalen und in digitale Signale für die IP-gestützte Kommunikation umzuwandeln. Zu dieser Kategorie gehören unter anderem Glasfasermodems, DSL-Modems, Kabelmodems (DOCSIS), Satellitenmodems und zellulare Modems.
Switches sind Produkte mit digitalen Elementen, die die Konnektivität zwischen vernetzten Geräten durch Paketweiterleitungsmechanismen ermöglichen, über eine Managementebene verfügen und die üblicherweise Teil der Sicherungsschicht oder der Vermittlungsschicht sind. Diese Kategorie umfasst unter anderem Managed Switches, Smart Switches, Multilayer Switches, Virtual Security Switches, programmierbare Switches für softwaredefinierte Netzwerke und Bridges wie etwa drahtlose Zugangspunkte.
13. Mikroprozessoren mit sicherheitsrelevanten FunktionenProdukte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die als Hauptprozessor fungieren und externer Speicher und Peripheriegeräten bedürfen, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben dem Mikroprozessor selbst zu sichern, wie etwa eine sichere Boot Chain, Virtualisierung oder sichere Kommunikationsschnittstellen.
14. Mikrocontroller mit sicherheitsrelevanten FunktionenProdukte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die als Hauptprozessor fungieren und einen Speicher integrieren, wodurch der Mikrocontroller programmierbar wird, sowie um andere Peripheriegeräte, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben dem Mikrocontroller selbst zu sichern, wie etwa sichere Bootketten, Virtualisierung oder sichere Kommunikationsschnittstellen.
15. anwendungsspezifische integrierte Schaltungen (ASIC) und FPGA (Field Programmable Gate Array) mit sicherheitsrelevanten FunktionenAnwendungsspezifische integrierte Schaltungen (ASIC) mit sicherheitsrelevanten Funktionen sind Produkte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die vollständig oder teilweise maßgeschneidert sind und dazu konzipiert wurden, eine bestimmte Funktion auszuführen oder eine bestimmte Anwendung zu implementieren, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben den ASIC selbst zu sichern, wie etwa sichere Bootketten, Virtualisierung oder sichere Kommunikationsschnittstellen.
FPGAs (Field Programmable Gate Arrays) mit sicherheitsrelevanten Funktionen sind Produkte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die durch eine Matrix konfigurierbarer Logikblöcke gekennzeichnet sind und nach der Herstellung zur Ausführung einer bestimmten Funktion oder zur Implementierung einer bestimmten Anwendung reprogrammierbar sind, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben den FPGAs selbst zu sichern, wie etwa sichere Bootketten, Virtualisierung oder sichere Kommunikationsschnittstellen.
16. virtuelle Assistenten für die intelligente häusliche Umgebung mit allgemeinem ZweckProdukte mit digitalen Elementen, die – direkt oder über andere Geräte – via öffentliches Internet kommunizieren, die Anforderungen, Aufgaben oder Fragen auf der Grundlage natürlicher Sprache bearbeiten, etwa durch Audio- oder schriftliche Eingaben, und die auf der Grundlage dieser Anforderungen, Aufgaben oder Fragen Zugang zu anderen Diensten gewähren oder die Funktionen vernetzter Geräte in Wohnumgebungen steuern. Diese Kategorie umfasst unter anderem intelligente Lautsprecher mit einem integrierten virtuellen Assistenten und eigenständige virtuelle Assistenten, die dieser Beschreibung entsprechen.
17. Produkte für die intelligente häusliche Umgebung mit Sicherheitsfunktionen, einschließlich intelligenter Türschlösser, Sicherheitskameras, Babyüberwachungssysteme und AlarmanlagenProdukte mit digitalen Elementen, die die physische Sicherheit von Verbrauchern in einer Wohnumgebung schützen und die von anderen Systemen ferngesteuert oder aus der Ferne verwaltet werden können, sowie Hardware und Software, die die zentrale Steuerung solcher Produkte ermöglichen. Zu dieser Kategorie gehören unter anderem intelligente Türschlösser, Babyüberwachungssysteme, Alarmanlagen und Heimüberwachungskameras.
18. mit dem Internet verbundenes Spielzeug, das unter die Richtlinie 2009/48/EG des Europäischen Parlaments und des Rates (1) fällt und über Funktionen zur sozialen Interaktion (z. B. sprechen oder filmen) oder zur Ortung verfügtMit dem Internet verbundenes Spielzeug, das über Funktionen zur sozialen Interaktion verfügt, sind Produkte mit digitalen Elementen, die unter die Richtlinie 2009/48/EG fallen, via öffentliches Internet – direkt oder über andere Geräte – kommunizieren und über eingebettete Technologien verfügen, die eine eingehende und ausgehende Kommunikation ermöglichen, wie etwa Tastatur, Mikrofon, Lautsprecher oder Kamera.
Mit dem Internet verbundenes Spielzeug, das über Funktionen zur Ortung verfügt, sind Produkte mit digitalen Elementen, die unter die Richtlinie 2009/48/EG fallen, via öffentliches Internet – direkt oder über andere Geräte – kommunizieren und über Technologien verfügen, die die Ortung oder Rückschlüsse auf geografische Standorte von Spielzeugen oder deren Benutzer ermöglichen. Wenn das Spielzeug lediglich die Nähe des Benutzers oder anderer Spielzeuge mittels Sensortechnik erkennt, gilt es nicht als mit Ortungsfunktionen ausgestattet.
19. am Körper tragbare Produkte, die zum Zwecke der Gesundheitsüberwachung (z. B. Tracking) bestimmt sind und nicht unter die Verordnung (EU) 2017/745 (2) oder (EU) 2017/746 des Europäischen Parlaments und des Rates (3) fallen, oder am Körper tragbare Produkte, die für die Verwendung durch und für Kinder bestimmt sindAm Körper tragbare Produkte, die zum Zwecke der Gesundheitsüberwachung bestimmt sind, sind Produkte mit digitalen Elementen, die direkt oder über Kleidung oder Accessoires am Körper getragen werden und regelmäßig oder kontinuierlich Informationen, einschließlich Körpermessdaten, die für die Gesundheit des Nutzers relevant sind, erfassen und weiterverarbeiten können, und die nicht unter die Verordnung (EU) 2017/745 oder die Verordnung (EU) 2017/746 fallen. Diese Kategorie umfasst unter anderem Fitness-Tracker, Smartwatches, intelligenten Schmuck, intelligente Kleidung und intelligente Sportbekleidung, die dieser Beschreibung entsprechen.
Am Körper tragbare Produkte, die von Kindern verwendet werden oder für diese bestimmt sind, sind Produkte mit digitalen Elementen, die direkt oder über Kleidung oder Accessoires von Personen unter 14 Jahren getragen oder am Körper angebracht werden können. Zu dieser Kategorie gehören unter anderem am Körper getragene Produkte für die Sicherheit von Kindern.
Klasse II
ProduktkategorieTechnische Beschreibung
1. Hypervisoren und Container-Runtime-Systeme, die eine virtualisierte Ausführung von Betriebssystemen und ähnlichen Umgebungen unterstützenHypervisoren sind Softwareprodukte mit digitalen Elementen, die Rechenressourcen abstrahieren und/oder zuweisen und die Ausführung, Verwaltung und Orchestrierung virtueller Maschinen ermöglichen, die logisch voneinander und/oder von der physischen Hardware getrennt sind. Hypervisoren können direkt auf Hardware (Bare Metal), auf einem Betriebssystem oder innerhalb einer anderen virtuellen Maschine (geschachtelte Virtualisierung) betrieben werden. Im Zusammenhang mit dieser Produktkategorie ist eine virtuelle Maschine eine softwaredefinierte logische Trennung einer Rechenumgebung, die virtuelle Hardware-Ressourcen (z. B. CPU, Arbeitsspeicher, Speicher, Netzschnittstellen) umfasst und üblicherweise über ein eigenes Betriebssystem verfügt. Zu dieser Kategorie gehören unter anderem Typ-1-Hypervisoren (Bare Metal), Typ-2-Hypervisoren (in einem Betriebssystem gehostet) und Hybrid-Hypervisoren.
Container-Runtime-Systeme sind Softwareprodukte mit digitalen Elementen, die die Ausführung und den Lebenszyklus von Containern, die über ein einziges Host-Betriebssystem laufen, als isolierte Prozesse steuern, Ressourcen zuweisen und die Verwaltung und Orchestrierung einzelner Container ermöglichen. Im Zusammenhang mit dieser Produktkategorie ist ein Container eine softwaregestützte Ausführungsumgebung, in der eine oder mehrere Softwarekomponenten und deren Abhängigkeiten in einem einzigen Paket zusammengefasst sind, sodass sie unabhängig und einheitlich ausgeführt werden können.
2. Firewalls, Intrusion-Detection-Systeme und Intrusion-Prevention-SystemeFirewalls sind Produkte mit digitalen Elementen, die ein verbundenes Netz oder System vor unbefugtem Zugriff schützen, indem sie den ein- und ausgehenden Datenverkehr dieses Netzes überwachen und einschränken. Zu dieser Kategorie gehören unter anderem Netzwerk-Firewalls und Anwendungs-Firewalls (wie etwa Webanwendungs-Firewalls) oder Filter und Anti-Spam-Gateways.
Intrusion-Detection-Systeme sind Produkte mit digitalen Elementen, die den Datenverkehr nach dessen Eintritt in die Netzwerkumgebung auf verdächtige Aktivität überwachen und erkennen oder feststellen, ob ein Angriff auf ein verbundenes Netz oder System versucht wurde, stattfindet oder stattgefunden hat. Zu dieser Kategorie gehören unter anderem netzgestützte Intrusion-Detection-Systeme und hostbasierte Intrusion-Detection-Systeme.
Intrusion-Prevention-Systeme sind Produkte mit digitalen Elementen, die aus einem Intrusion-Detection-System bestehen, das aktiv auf einen Angriff auf ein verbundenes Netz oder System reagiert. Zu dieser Kategorie gehören unter anderem netzgestützte Intrusion-Prevention-Systeme und hostbasierte Intrusion-Prevention-Systeme.
3. manipulationssichere MikroprozessorenProdukte mit digitalen Elementen, bei denen es sich um Mikroprozessoren mit sicherheitsrelevanten Funktionen, wie etwa Manipulationserkennung, -widerstandsfähigkeit oder -reaktion, gemäß Klasse I Nummer 13 des vorliegenden Anhangs handelt und die zusätzlich so konzipiert sind, dass sie den Schutz gemäß AVA_VAN-Stufe 2 oder 3 bieten, wie in den Gemeinsamen Kriterien und der Gemeinsamen Evaluierungsmethodik festgelegt.
4. manipulationssichere MikrocontrollerProdukte mit digitalen Elementen, bei denen es sich um Mikrocontroller mit sicherheitsrelevanten Funktionen, wie etwa Manipulationserkennung, -widerstandsfähigkeit oder -reaktion, gemäß Klasse I Nummer 14 des vorliegenden Anhangs handelt und die zusätzlich so konzipiert sind, dass sie Schutz gemäß AVA_VAN-Stufe 2 oder 3 bieten, wie in den Gemeinsamen Kriterien und der Gemeinsamen Evaluierungsmethodik festgelegt.
(1) Richtlinie 2009/48/EG des Europäischen Parlaments und des Rates vom 18. Juni 2009 über die Sicherheit von Spielzeug (ABl. L 170 vom 30.6.2009, S. 1, ELI: http://data.europa.eu/eli/dir/2009/48/oj).
(2) Verordnung (EU) 2017/745 des Europäischen Parlaments und des Rates vom 5. April 2017 über Medizinprodukte, zur Änderung der Richtlinie 2001/83/EG, der Verordnung (EG) Nr. 178/2002 und der Verordnung (EG) Nr. 1223/2009 und zur Aufhebung der Richtlinien 90/385/EWG und 93/42/EWG des Rates (ABl. L 117 vom 5.5.2017, S. 1, ELI: http://data.europa.eu/eli/reg/2017/745/oj).
(3) Verordnung (EU) 2017/746 des Europäischen Parlaments und des Rates vom 5. April 2017 über In-vitro-Diagnostika und zur Aufhebung der Richtlinie 98/79/EG und des Beschlusses 2010/227/EU der Kommission (ABl. L 117 vom 5.5.2017, S. 176, ELI: http://data.europa.eu/eli/reg/2017/746/oj).
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Anhang II

KRITISCHE PRODUKTE MIT DIGITALEN ELEMENTEN

DVO Produktkategorien (2025/2392)
ProduktkategorieTechnische Beschreibung
1. Hardwaregeräte mit SicherheitsboxenHardwareprodukte mit digitalen Elementen, die sensible Daten sicher speichern, verarbeiten oder verwalten oder kryptografische Vorgänge ausführen, aus mehreren diskreten Bauelementen bestehen, über eine physische Hardwarehülle verfügen und Manipulationserkennung, -widerstandsfähigkeit oder -reaktion als Abwehrmittel gegen physische Angriffe bieten. Zu dieser Kategorie gehören unter anderem physische Zahlungsterminals, Hardware-Sicherheitsmodule, die kryptografische Elemente erzeugen und verwalten, sowie Fahrtenschreiber, die der vorstehenden Beschreibung entsprechen.
2. Smart-Meter-Gateways in intelligenten Messsystemen im Sinne des Artikels 2 Nummer 23 der Richtlinie (EU) 2019/944 des Europäischen Parlaments und des Rates (1) sowie andere Geräte für fortgeschrittene Sicherheitszwecke, einschließlich der sicheren KryptoverarbeitungSmart-Meter-Gateways sind Produkte mit digitalen Elementen, die die Kommunikation zwischen Komponenten in intelligenten Messsystemen (im Sinne des Artikels 2 Nummer 23 der Richtlinie (EU) 2019/944) oder an diese angeschlossenen Komponenten und befugten Dritten wie Versorgungsunternehmen steuern. Smart-Meter-Gateways erfassen, verarbeiten und speichern Messdaten oder personenbezogene Daten, schützen Daten- und Informationsflüsse durch Unterstützung spezifischer kryptografischer Anforderungen wie Verschlüsselung und Entschlüsselung von Daten, umfassen Firewall-Funktionen und stellen Hilfsmittel zur Steuerung anderer Geräte bereit. Diese Kategorie umfasst unter anderem Smart-Meter-Gateways im Zusammenhang mit intelligenten Messsystemen zur Messung von Elektrizität im Sinne des Artikels 2 Nummer 23 der Richtlinie (EU) 2019/944. Sie kann auch intelligente Smart-Meter-Gateways umfassen, die im Rahmen anderer intelligenter Messsysteme zur Messung des Verbrauchs anderer Energiequellen wie Gas oder Wärme verwendet werden, sofern das Gateway dieser Beschreibung entspricht.
3. Chipkarten oder ähnliche Geräte, einschließlich SicherheitselementeSicherheitselemente sind Mikrocontroller oder Mikroprozessoren mit sicherheitsrelevanten Funktionen wie etwa Manipulationserkennung, -widerstandsfähigkeit oder -reaktion. Sie speichern, verarbeiten oder verwalten üblicherweise kryptografische Vorgänge oder sensible Daten wie Identitätsnachweise oder Zahlungsdaten. Sicherheitselemente sind so konzipiert, dass sie Schutz mindestens auf AVA_VAN-Stufe 4 bieten, wie in den Gemeinsamen Kriterien oder der Gemeinsamen Evaluierungsmethodik festgelegt. Sie können diskrete Bauelemente aus Silizium sein oder in Ein-Chip-Systeme (System-on-a-Chip, SoC) integriert werden. Sicherheitselemente können eine Anwendungsumgebung oder ein Betriebssystem sowie eine oder mehrere Anwendungen umfassen. Zu dieser Kategorie gehören unter anderem Trusted Platform Modules (TPMs) und die embedded Universal Integrated Circuit Card (eUICC).
Chipkarten oder ähnliche Geräte sind Sicherheitselemente, die in ein Trägermaterial wie etwa Kunststoff oder Holz in Form einer Karte integriert sind, oder Sicherheitselemente, die in Trägermaterialien in anderer Form integriert sind. Zu dieser Kategorie gehören unter anderem Ausweis- und Reisedokumente, qualifizierte Signaturkarten, austauschbare UICCs, physische Zahlungskarten, physische Zugangskarten, Karten für digitale Fahrtenschreiber oder Armbänder mit integrierten Sicherheitselementen für Zahlungen.
(1) Richtlinie (EU) 2019/944 des Europäischen Parlaments und des Rates vom 5. Juni 2019 mit gemeinsamen Vorschriften für den Elektrizitätsbinnenmarkt und zur Änderung der Richtlinie 2012/27/EU (ABl. L 158 vom 14.6.2019, S. 125, ELI: http://data.europa.eu/eli/dir/2019/944/oj).
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 1

Gegenstand

DelVO Meldungsaufschub (2026/881)
In dieser Verordnung werden die Modalitäten und Bedingungen für die Geltendmachung der in Artikel 16 Absatz 2 der Verordnung (EU) 2024/2847 genannten Gründe im Zusammenhang mit der Cybersicherheit festgelegt, aus denen das als Koordinator benannten CSIRT, das eine Meldung gemäß Artikel 14 Absätze 1 und 3 und Artikel 15 Absätze 1 und 2 der genannten Verordnung ursprünglich erhalten hat, die Verbreitung der Meldung an die als Koordinatoren benannten CSIRTs, in deren Hoheitsgebiet das Produkt mit digitalen Elementen nach Angabe des Herstellers bereitgestellt wurde, aufschieben kann.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 2

Begriffsbestimmungen

DelVO Meldungsaufschub (2026/881)
Für die Zwecke dieser Verordnung bezeichnet der Ausdruck
1.
„CSIRT, das die Meldung ursprünglich erhalten hat“ das gemäß Artikel 14 Absätze 1 und 3 und Artikel 15 Absätze 1 und 2 der Verordnung (EU) 2024/2847 als Koordinator benannte CSIRT, bei dem die Meldung ursprünglich eingegangen ist;
2.
„zuständiges CSIRT“ bezeichnet das als Koordinator benannte CSIRT, in dessen Hoheitsgebiet das Produkt mit digitalen Elementen nach Angabe des Herstellers bereitgestellt wurde.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 3

Modalitäten und Bedingungen für die Geltendmachung von Gründen der Cybersicherheit in Bezug auf die Art der gemeldeten Informationen

DelVO Meldungsaufschub (2026/881)
Das CSIRT, das die Meldung ursprünglich erhalten hat, kann beschließen, die Verbreitung von Meldungen oder Teilen davon an die zuständigen CSIRTs so lange aufzuschieben, wie unbedingt erforderlich, wenn angesichts der Sensibilität der gemeldeten Informationen die aus der Verbreitung ergebenden Cybersicherheitsrisiken gegenüber den Vorteilen in Bezug auf die Sicherheit überwiegen und diese Risiken nicht durch Beschränkungen der Bearbeitung oder Weitergabe der Meldung durch geeignete Protokolle wie das Traffic Light Protocol (TLP) oder das Permissible Actions Protocol (PAP) gemindert werden können und wenn mindestens eine der folgenden Bedingungen erfüllt ist:
a)
Der Hersteller hat dem CSIRT, das die Meldung ursprünglich erhalten hat, mitgeteilt, dass voraussichtlich innerhalb von 72 Stunden eine wirksame Risikominderungsmaßnahme, z. B. eine Sicherheitsaktualisierung oder Orientierungshilfen für die Nutzer, verfügbar gemacht wird; wird innerhalb dieses Zeitrahmens keine wirksame Risikominderungsmaßnahme verfügbar gemacht, so leitet das CSIRT, das die Meldung ursprünglich erhalten hat, die Meldung an die zuständigen CSIRTs weiter;
b)
die in der Meldung enthaltenen Informationen werden angesichts der Art der gemeldeten aktiv ausgenutzten Schwachstelle als ausreichend erachtet, um eine Technik zu ihrer Ausnutzung zu entwickeln, insbesondere wenn die Schwachstelle von Akteuren mit begrenzten Fähigkeiten und Ressourcen leicht erkannt und ausgenutzt werden kann; sobald eine wirksame Risikominderungsmaßnahme, z. B. eine Sicherheitsaktualisierung oder Orientierungshilfen für die Nutzer, verfügbar ist, leitet das CSIRT, das die Meldung ursprünglich erhalten hat, die Meldung an die zuständigen CSIRTs weiter;
c)
das CSIRT, das die Meldung ursprünglich erhalten hat, kann ist den zuständigen CSIRTs ausreichende Informationen zur Verfügung stellen, damit die zuständigen CSIRTs angemessene Risikominderungsmaßnahmen ergreifen können; sobald eine wirksame Risikominderungsmaßnahme, z. B. eine Sicherheitsaktualisierung oder Orientierungshilfen für die Nutzer, verfügbar ist, leitet das CSIRT, das die Meldung ursprünglich erhalten hat, die Meldung an die zuständigen CSIRTs weiter;
d)
das CSIRT, das die Meldung zu der aktiv ausgenutzten Schwachstelle ursprünglich erhalten hat, wurde im Rahmen einer koordinierten Offenlegung von Schwachstellen, für die dieses CSIRT als vertrauenswürdiger Vermittler gemäß Artikel 12 Absatz 1 der Richtlinie (EU) 2022/2555 fungiert, darauf aufmerksam gemacht; in einem solchen Fall leitet das CSIRT, das die Meldung ursprünglich erhalten hat, die Meldung im Einklang mit Artikel 16 Absatz 6 der Verordnung (EU) 2024/2847 an die zuständigen CSIRTs weiter, wenn ein Aufschub nicht mehr unbedingt erforderlich ist und die an der koordinierten Offenlegung von Schwachstellen beteiligten Parteien ihre Zustimmung zur Offenlegung erteilt haben.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 4

Modalitäten und Bedingungen für die Geltendmachung von Gründen im Zusammenhang mit der Cybersicherheit in Bezug auf ein bestimmtes CSIRT

DelVO Meldungsaufschub (2026/881)
Das CSIRT, das die Meldung ursprünglich erhalten hat, kann beschließen, die Verbreitung von Meldungen oder von Teilen davon an ein bestimmtes zuständiges CSIRT in den folgenden Fällen so lange aufzuschieben, wie unbedingt erforderlich:
a)
das zuständige CSIRT ist von einem Cybersicherheitsvorfall betroffen, der Zweifel an seiner Fähigkeit zur Gewährleistung der Vertraulichkeit der gemeldeten Informationen aufkommen lässt;
b)
es hat hinreichenden Grund zu der Annahme, dass die Fähigkeiten des zuständigen CSIRT nicht ausreichen, um die Vertraulichkeit der gemeldeten Informationen zu gewährleisten.
In den in Unterabsatz 1 Buchstabe a genannten Fällen kann das CSIRT, das die Meldung ursprünglich erhalten hat, die Verbreitung aufschieben, bis das zuständige CSIRT dem in Artikel 15 der Richtlinie 2022/2555 genannten CSIRTs-Netzwerk mitgeteilt hat, dass es die Vertraulichkeit der Meldungen wieder gewährleisten kann.
In den in Unterabsatz 1 Buchstabe b genannten Fällen kann das CSIRT, das die Meldung ursprünglich erhalten hat, die Verbreitung an das zuständige CSIRT so lange aufschieben, bis das CSIRT nachgewiesen hat, dass es die festgestellten Mängel behoben hat.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 5

Modalitäten und Bedingungen für die Geltendmachung von Gründen im Zusammenhang mit der Cybersicherheit in Bezug auf die einheitliche Meldeplattform

DelVO Meldungsaufschub (2026/881)
Das CSIRT, das die Meldung ursprünglich erhalten hat, kann beschließen, die Verbreitung von Meldungen über die gemäß Artikel 16 der Verordnung (EU) 2024/2847 eingerichtete einheitliche Meldeplattform aufzuschieben, wenn die ENISA dem CSIRTs-Netzwerk gemäß Artikel 16 Absatz 4 der genannten Verordnung mitgeteilt hat, dass die einheitliche Meldeplattform von einem Cybersicherheitsvorfall betroffen ist, der Zweifel an ihrer Fähigkeit aufkommen lässt, die Vertraulichkeit der gemeldeten Informationen zu gewährleisten. In solchen Fällen kann das CSIRT, das die Meldung ursprünglich erhalten hat, die Verbreitung über die einheitliche Meldeplattform aufschieben, bis die ENISA dem CSIRTs-Netzwerk mitgeteilt hat, dass die Plattform die Vertraulichkeit der Meldungen wieder gewährleisten kann.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.
Artikel 6
DelVO Meldungsaufschub (2026/881)
Diese Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft.
Rechtsstand: Juli 2026 · Katalog-Entwurf V0.2 — nicht freigegeben · Keine Rechtsberatung; keine amtliche Quelle der Rechtstexte — maßgeblich ist der Volltext bei EUR-Lex.

Fachbeiträge und Material

marlen-hofmann.de/cra/

Meine Fachbeiträge, Cheatsheets und Materialien stehen auf meiner Website — dort nach Themen geordnet, durchsuchbar und auf dem jeweils aktuellen Stand.

Zu den Fachbeiträgen auf marlen-hofmann.de

Maßgeblich für die Umsetzung sind die Rechtstexte und die Sollmaßnahmen in diesem Handbuch, nicht die Beiträge. Der Link öffnet in einem neuen Tab.