Glossary Updates12 neue Begriffe in den Glossaren · 2. Oktober 2026, 22:44 CEST
AI TechDocKnowledge
  • English (US)
  • English (UK)
  • Deutsch
Alle Context Cards

Context Card

Produktkategorien des CRA: Standard, wichtig und kritisch

Welche CRA-Produkte brauchen eine notifizierte Stelle, und wie viele Produkte fallen in die strengeren Kategorien?

Von knowledge.aitechdoc.world

Geprüft

Prüfprotokoll und Änderungen

Die kurze Antwort

Nur Produkte, deren Kernfunktion einer in Anhang III (wichtig, Klassen I und II) oder Anhang IV (kritisch) gelisteten Kategorie entspricht, unterliegen einer strengeren Konformitätsbewertung; alles andere im Anwendungsbereich gehört zur Standardkategorie und kann die interne Kontrolle (Modul A) nutzen. Die Open Regulatory Compliance Working Group formuliert es so: „Most products in scope of the CRA are not classified as Important or Critical.“ Die grundlegenden Anforderungen, die Schwachstellenbehandlung und die Meldepflichten gelten für jede Kategorie.

Für: Produkt-Compliance-Verantwortliche, Produktmanager, Security-Ingenieure und Technische Redakteure, die CRA-Unterlagen erstellen

Das Wichtigste

  • Standardkategorie: jedes Produkt mit digitalen Elementen, dessen Kernfunktion nicht in Anhang III oder IV gelistet ist; Konformitätsbewertung durch interne Kontrolle (Modul A).
  • Wichtig, Klasse I (Anhang III, z. B. Betriebssysteme, Passwortmanager, Router und Modems für die Internetverbindung): Modul A nur bei vollständig angewandten harmonisierten Normen, gemeinsamen Spezifikationen oder einem Zertifizierungsschema mit Vertrauenswürdigkeitsstufe „substanziell“; sonst Modul B+C oder Modul H.
  • Wichtig, Klasse II (Anhang III, z. B. Firewalls, Systeme zur Angriffserkennung und -abwehr, manipulationssichere Mikroprozessoren): Modul B+C, Modul H oder ein europäisches Cybersicherheitszertifizierungsschema; Selbstbewertung ist nicht zulässig.
  • Kritisch (Anhang IV, z. B. Hardwaregeräte mit Sicherheitsboxen, Smart-Meter-Gateways, Chipkarten): ein europäisches Cybersicherheitszertifikat, wo ein delegierter Rechtsakt nach Artikel 8 Absatz 1 es verlangt; sonst die Verfahren der Klasse II.
  • Die Kategorie folgt der Kernfunktion, technisch beschrieben in der Durchführungsverordnung (EU) 2025/2392; der Einbau einer wichtigen Komponente macht nicht das ganze Produkt wichtig.

Der Zusammenhang

Drei Stufen, ein Satz grundlegender Anforderungen

Der Cyber Resilience Act stuft nicht die Pflichten der Hersteller ab, sondern die Art der Konformitätsbewertung (Artikel 32). Alle Produkte mit digitalen Elementen erfüllen dieselben grundlegenden Cybersicherheitsanforderungen aus Anhang I, behandeln Schwachstellen im Unterstützungszeitraum, melden aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, stellen eine Konformitätserklärung aus und bringen die CE-Kennzeichnung an. Mit der Kategorie ändert sich, wer prüft.

Kategorie Wo gelistet Konformitätsbewertung
Standard nicht gelistet interne Kontrolle (Modul A)
Wichtig, Klasse I Anhang III Modul A mit vollständig angewandten harmonisierten Normen, gemeinsamen Spezifikationen oder Zertifizierung; sonst Modul B+C oder H
Wichtig, Klasse II Anhang III Modul B+C, Modul H oder europäische Cybersicherheitszertifizierung
Kritisch Anhang IV europäisches Cybersicherheitszertifikat, wo ein delegierter Rechtsakt es verlangt; sonst wie Klasse II

Bei Klasse II und kritischen Produkten sowie bei Klasse I ohne vollständig angewandte Normen ist eine notifizierte Stelle beteiligt. Freie und quelloffene Software der Klassen I und II darf Modul A nutzen, wenn ihre technische Dokumentation öffentlich ist (Artikel 32 Absatz 5).

Die meisten Produkte sind Standard

Die Anhänge III und IV sind abschließende Listen von Produktkategorien; was nicht darauf steht, ist Standard. Die Open Regulatory Compliance Working Group (ORC WG), die der Kommission technische Hinweise zu den Kategoriebeschreibungen gegeben hat, sagt es klar: „Most products in scope of the CRA are not classified as Important or Critical.“ Standard heißt nicht ausgenommen: Es heißt Selbstbewertung gegen dieselben Anforderungen, und die Nachweislast liegt beim Hersteller.

Die Kernfunktion entscheidet

Die Durchführungsverordnung (EU) 2025/2392 enthält die technischen Beschreibungen der wichtigen und kritischen Kategorien. Ein Produkt gehört zu einer Kategorie, wenn seine Kernfunktion – die Funktion, ohne die es seinen bestimmungsgemäßen Zweck nicht erfüllt – der Beschreibung entspricht. Nebenfunktionen ändern die Kategorie nicht, und ein Produkt, das lediglich eine wichtige Komponente enthält (etwa ein Gerät mit Betriebssystem), ist selbst kein Betriebssystem.

Für die Dokumentation

Die technische Dokumentation nennt die Kernfunktion des Produkts und die Kategorie, die daraus folgt, mit Begründung. Diese eine Aussage entscheidet über den Weg der Konformitätsbewertung – und darüber, ob Modul A die Konformitätsvermutung vollständig angewandter Normen braucht. Eine Kategorie zu nennen, belegt allein nie die Konformität.

Fragen, die sich daran anschließen

Hat die Standardkategorie leichtere Pflichten?
Nein. Grundlegende Anforderungen, Schwachstellenbehandlung und Meldepflichten sind in jeder Kategorie gleich; nur das Verfahren der Konformitätsbewertung unterscheidet sich.
Werden kritische Produkte immer zertifiziert?
Nur wenn die Kommission einen delegierten Rechtsakt nach Artikel 8 Absatz 1 erlassen hat, der ein europäisches Cybersicherheitszertifikat verlangt. Bis dahin folgen kritische Produkte den Verfahren für wichtige Produkte der Klasse II.

Quellen

  1. Regulation (EU) 2024/2847 (Cyber Resilience Act) — Official Journal of the European Union, 20. November 2024
  2. Commission Implementing Regulation (EU) 2025/2392 on the technical description of important and critical products with digital elements — Official Journal of the European Union, 28. November 2025
  3. CRA Hub: product definitions (README) — Open Regulatory Compliance Working Group (ORC WG), 2. Oktober 2026

Prüfprotokoll und Änderungen

Jede Context Card wird vor der Veröffentlichung und bei jeder Änderung erneut anhand ihrer Quellen geprüft; das Datum unter der Autorenzeile ist die letzte Prüfung. Korrekturen (etwas war falsch) und Ergänzungen (etwas fehlte) stehen unten mit Datum und Uhrzeit (deutsche Zeit). Tippfehler, Formatierung und Link-Korrekturen werden nicht aufgeführt.

Geprüft

Seit der Veröffentlichung keine Korrekturen oder Ergänzungen.