← Zur Übersicht aller Beiträge

Regulierung

Cyber Resilience Act: EU-Leitlinien klären Produktumfang, Änderungen und Supportpflichten

Die EU-Kommission hat neue Leitlinien zum Cyber Resilience Act veröffentlicht. Sie erläutern unter anderem, welche digitalen Produkte erfasst sind, wann eine Änderung wesentlich ist und wie Support- und Risikopflichten praktisch zu verstehen sind.

Die EU-Kommission hat am 27. Juli 2026 praktische Leitlinien zur Umsetzung des Cyber Resilience Act (CRA) veröffentlicht. Der CRA erfasst Hardware- und Softwareprodukte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden.

Was sich konkret ändert

Die Leitlinien behandeln zentrale Abgrenzungsfragen: Welche Produkte in den Anwendungsbereich fallen, wann eine Änderung als wesentlich gilt, wie Supportzeiträume zu verstehen sind und wie Risikobewertung sowie Berichtspflichten umgesetzt werden sollen.

Das ist besonders für Unternehmen relevant, die nicht nur eigene Software entwickeln, sondern Komponenten integrieren, Produkte nachträglich verändern oder Software über längere Zeit pflegen. Der regulatorische Blick reicht über den Verkaufszeitpunkt hinaus in den Produktlebenszyklus.

Die vollständige Anwendung des CRA ist für den 11. Dezember 2027 vorgesehen. Einzelne Teile greifen früher; die Meldepflichten für Hersteller gelten bereits seit 11. September 2026.

Was Unternehmen jetzt prüfen sollten

  • Produkt- und Softwareportfolio gegen den CRA-Anwendungsbereich abgleichen

  • Supportzeiträume und Verantwortliche je Produkt dokumentieren

  • Änderungsprozesse um eine Prüfung auf wesentliche Modifikation ergänzen

Wer den CRA erst kurz vor 2027 als Dokumentationsprojekt behandelt, übersieht den Kern: Produktentwicklung, Updateprozess und Support müssen technisch und organisatorisch zusammenpassen.

Quellen

Von Christian Hohlfeld

Transparenz: Konzept, Auswahlkriterien und inhaltliche Vorgaben stammen von Christian Hohlfeld. Recherche und Formulierung wurden nach diesen Vorgaben mit KI-Werkzeugen unterstützt. Redaktionell geprüft und verantwortlich: Christian Hohlfeld.