← Zur Übersicht aller Beiträge
Cyber Resilience Act: EU-Leitlinien klären Produktumfang, Änderungen und Supportpflichten
Die EU-Kommission hat neue Leitlinien zum Cyber Resilience Act veröffentlicht. Sie erläutern unter anderem, welche digitalen Produkte erfasst sind, wann eine Änderung wesentlich ist und wie Support- und Risikopflichten praktisch zu verstehen sind.
Cyber Resilience Act: EU-Leitlinien klären Produktumfang, Änderungen und Supportpflichten
Die EU-Kommission hat neue Leitlinien zum Cyber Resilience Act veröffentlicht. Sie erläutern unter anderem, welche digitalen Produkte erfasst sind, wann eine Änderung wesentlich ist und wie Support- und Risikopflichten praktisch zu verstehen sind.
Die EU-Kommission hat am 27. Juli 2026 praktische Leitlinien zur Umsetzung des Cyber Resilience Act (CRA) veröffentlicht. Der CRA erfasst Hardware- und Softwareprodukte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden.
Was sich konkret ändert
Die Leitlinien behandeln zentrale Abgrenzungsfragen: Welche Produkte in den Anwendungsbereich fallen, wann eine Änderung als wesentlich gilt, wie Supportzeiträume zu verstehen sind und wie Risikobewertung sowie Berichtspflichten umgesetzt werden sollen.
Das ist besonders für Unternehmen relevant, die nicht nur eigene Software entwickeln, sondern Komponenten integrieren, Produkte nachträglich verändern oder Software über längere Zeit pflegen. Der regulatorische Blick reicht über den Verkaufszeitpunkt hinaus in den Produktlebenszyklus.
Die vollständige Anwendung des CRA ist für den 11. Dezember 2027 vorgesehen. Einzelne Teile greifen früher; die Meldepflichten für Hersteller gelten bereits seit 11. September 2026.
Was Unternehmen jetzt prüfen sollten
Produkt- und Softwareportfolio gegen den CRA-Anwendungsbereich abgleichen
Supportzeiträume und Verantwortliche je Produkt dokumentieren
Änderungsprozesse um eine Prüfung auf wesentliche Modifikation ergänzen
Wer den CRA erst kurz vor 2027 als Dokumentationsprojekt behandelt, übersieht den Kern: Produktentwicklung, Updateprozess und Support müssen technisch und organisatorisch zusammenpassen.
Neue EU-Leitlinien konkretisieren den Cyber Resilience Act. Sie helfen bei Produktumfang, wesentlichen Änderungen, Support und Risikobewertung. Unternehmen sollten jetzt ihr Produktportfolio abgrenzen und Update- sowie Supportprozesse anpassen, statt den CRA als spätes Dokumentationsprojekt zu behandeln.
Die EU-Kommission hat am 27. Juli 2026 praktische Leitlinien zur Umsetzung des Cyber Resilience Act (CRA) veröffentlicht. Der CRA erfasst Hardware- und Softwareprodukte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden.
Was sich konkret ändert
Die Leitlinien behandeln zentrale Abgrenzungsfragen: Welche Produkte in den Anwendungsbereich fallen, wann eine Änderung als wesentlich gilt, wie Supportzeiträume zu verstehen sind und wie Risikobewertung sowie Berichtspflichten umgesetzt werden sollen.
Das ist besonders für Unternehmen relevant, die nicht nur eigene Software entwickeln, sondern Komponenten integrieren, Produkte nachträglich verändern oder Software über längere Zeit pflegen. Der regulatorische Blick reicht über den Verkaufszeitpunkt hinaus in den Produktlebenszyklus.
Die vollständige Anwendung des CRA ist für den 11. Dezember 2027 vorgesehen. Einzelne Teile greifen früher; die Meldepflichten für Hersteller gelten bereits seit 11. September 2026.
Was Unternehmen jetzt prüfen sollten
Produkt- und Softwareportfolio gegen den CRA-Anwendungsbereich abgleichen
Supportzeiträume und Verantwortliche je Produkt dokumentieren
Änderungsprozesse um eine Prüfung auf wesentliche Modifikation ergänzen
Wer den CRA erst kurz vor 2027 als Dokumentationsprojekt behandelt, übersieht den Kern: Produktentwicklung, Updateprozess und Support müssen technisch und organisatorisch zusammenpassen.
Quellen
Transparenz: Konzept, Auswahlkriterien und inhaltliche Vorgaben stammen von Christian Hohlfeld. Recherche und Formulierung wurden nach diesen Vorgaben mit KI-Werkzeugen unterstützt. Redaktionell geprüft und verantwortlich: Christian Hohlfeld.