Glossar · Recht und Pflichten
Cyber Resilience Act
Auch genannt: CRA, Verordnung (EU) 2024/2847
Der Cyber Resilience Act ist eine EU-Verordnung mit Sicherheitsanforderungen an Produkte mit digitalen Elementen. Hersteller müssen aktiv ausgenutzte Schwachstellen seit dem 11. September 2026 melden, die übrigen Pflichten gelten ab dem 11. Dezember 2027.
Die Verordnung (EU) 2024/2847 gilt für Hardware und Software, die mit anderen Geräten oder Netzen verbunden wird. Pflichten treffen vor allem Hersteller, also wer ein Produkt unter eigenem Namen auf den Markt bringt.
Die Meldepflicht verlangt eine Frühwarnung binnen 24 Stunden und weitere Angaben binnen 72 Stunden.
Wer Software nur einsetzt, ist nicht Hersteller. Agenturen, die Apps oder vernetzte Produkte unter eigenem Namen ausliefern, sollten die Frage aber schriftlich klären.
Diese Erklärung ersetzt keine Rechtsberatung. Maßgeblich ist der verlinkte Originaltext.
Beiträge zu diesem Begriff
- Ist Ihre Agentur Hersteller im Sinne des Cyber Resilience Act?Seit 11. September 2026 gelten die ersten CRA-Meldepflichten mit 24-Stunden-Frist. Wer Software unter eigenem Namen ausliefert, ist betroffen.
- Was tun, wenn der Auftraggeber einen Sicherheitsfragebogen schickt?Der Fragebogen kommt meist nach dem Pitch. Wer ihn nicht ausfüllen kann, verliert selten den Auftrag, meistens die Verlängerung.