| CRA (Cyber Resilience Act): Sind Ihre Produkte bereit?„Betroffenheitsbewertung“ bzw. „Readiness-Prüfung“ – CRA
Lassen Sie sich von einem DATA_ ELEMENTS – Experten ein Sachen CRA beraten und vorbereiten.
Was Sie wissen sollten:
Seit dem 11. September 2026 gilt der erste Teil des Cyber Resilience Act. Hersteller müssen aktiv ausgenutzte Sicherheitslücken in ihren Produkten innerhalb von 24 Stunden melden. Das gilt auch für Geräte, die längst verkauft sind. Ab dem 11. Dezember 2027 dürfen Produkte mit digitalen Elementen nur noch mit CE-Kennzeichnung nach dem CRA in der EU verkauft werden. Wer betroffen ist und was konkret zu tun ist, ist oft weniger eindeutig, als es scheint.
Betrifft der CRA Ihr Unternehmen?
Prüfen Sie, wenn Sie …
- Geräte, Maschinen oder Software mit einer Daten- oder Netzwerkverbindung herstellen, auch über USB, SD-Karte oder WLAN,
- Produkte von Herstellern außerhalb der EU einführen,
- Produkte unter eigenem Namen vertreiben oder verändern.
Typische Fehleinschätzungen
- „Unser Produkt ist ein Medizinprodukt, also gilt der CRA nicht.“ Die Ausnahme greift nur, wenn das Produkt tatsächlich unter die Medizinprodukteverordnung fällt. Fällt es nicht darunter, gilt der CRA vollständig.
- „Das betrifft nur den Hersteller.“ Auch Importeure und Händler haben eigene Pflichten. Hat der Hersteller keinen Sitz in der EU, rücken sie besonders in den Fokus.
- „Wir haben noch bis 2027 Zeit.“ Die Meldepflichten gelten bereits. Ab Dezember 2027 zählt jedes einzelne Gerät, das neu auf den Markt kommt, auch Lagerware.
Was auf dem Spiel steht
Verstöße können mit Bußgeldern von bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes geahndet werden. Hinzu kommen Vertriebsverbote und Rückrufe.
So unterstützen wir Sie
- CRA-Betroffenheitscheck: Wir prüfen Ihre Produkte einzeln und dokumentieren das Ergebnis nachvollziehbar.
- Einstufung und Fristen: Standardprodukt oder „wichtiges Produkt“? Welche Pflichten gelten wann für welches Gerät?
- Rollen und Verträge: Wer ist Hersteller, Importeur oder Bevollmächtigter? Wir sorgen für klare Zuständigkeiten in der Lieferkette.
- Meldeprozess: Wir richten Abläufe ein, mit denen Sie die 24-Stunden-Frist sicher einhalten.
- Verbindung zu NIS-2 und Datenschutz: Wir denken die Anforderungen gemeinsam, ohne doppelte Arbeit.
Wir helfen Ihnen:
In einem Erstgespräch klären wir, ob und wie der CRA Ihre Produkte betrifft und begleiten Sie gerne bei der Umsetzung. Wir freuen und auf Ihre Kontaktaufnahme.




