TGB Automation

Suche auf tgb-automation.de

Tippe einen Begriff — z.B. „Spannungsfall", „2,5 mm²", „FI Typ B". Drücke Esc zum Schließen.

Cyber Resilience Act

CRA-Produktklassen: Default, wichtig (Klasse I/II) oder kritisch?

11.12.2027 · Vollanwendung der CRA-Produktpflichten

Kurzantwort

Der Cyber Resilience Act kennt vier Stufen: Rund 90 Prozent aller Produkte mit digitalen Elementen fallen in die Default-Kategorie und dürfen die Konformität selbst bewerten. Nur die in Anhang III gelisteten „wichtigen Produkte“ (Klasse I: 19 Kategorien, Klasse II: 4 Kategorien) und die drei „kritischen“ Kategorien aus Anhang IV brauchen strengere Verfahren bis hin zur benannten Stelle. Entscheidend ist die Kernfunktion des Produkts — nicht, ob es „irgendwie vernetzt“ ist.

Grundlage: Redaktionelle Einordnung · Quellen: EUR-Lex, BSI, IHK · Cyber Resilience Act

Direkt weiter zum passenden Thema

Passende Folgeberechnungen für diese Berechnung.

Welche Produkte stehen in Klasse I — und welche in Klasse II?

Klasse I (Anhang III, 19 Kategorien) umfasst unter anderem: Passwortmanager, VPN-Produkte, Router, Modems und Switches, Betriebssysteme, Netzwerkmanagement-Systeme, SIEM-Systeme, Boot-Manager, Mikroprozessoren und Mikrocontroller mit Sicherheitsfunktionen sowie Smart-Home-Produkte mit Sicherheitsfunktion — etwa smarte Türschlösser, Überwachungskameras und Alarmanlagen. Für Klasse I genügt die Selbstbewertung nur dann, wenn harmonisierte Normen vollständig angewendet werden; sonst muss eine benannte Stelle einbezogen werden.

Klasse II ist kurz: Hypervisoren und Container-Runtimes, Firewalls sowie Intrusion-Detection- und -Prevention-Systeme, manipulationssichere Mikroprozessoren und manipulationssichere Mikrocontroller. Hier führt kein Weg an der benannten Stelle vorbei (Baumusterprüfung oder umfassendes Qualitätssicherungssystem) — alternativ ein EU-Cybersicherheitszertifikat.

Ein Hinweis zur Verlässlichkeit von Sekundärquellen: Einige Zusammenfassungen listen Betriebssysteme noch unter Klasse II — das entspricht dem Kommissionsentwurf. Im final verabschiedeten Verordnungstext stehen Betriebssysteme in Anhang III als wichtiges Produkt der Klasse I. Im Zweifel zählt allein der EUR-Lex-Text.

Was gilt als kritisches Produkt nach Anhang IV?

Anhang IV enthält genau drei Kategorien: Hardware mit Sicherheitsboxen (etwa Hardware-Sicherheitsmodule), Smart-Meter-Gateways und Smartcards bzw. Secure Elements. Für diese Produkte kann die EU-Kommission per delegiertem Rechtsakt eine verpflichtende Zertifizierung nach einem europäischen Cybersicherheits-Schema (mindestens Vertrauenswürdigkeitsstufe „substanziell“) vorschreiben; bis dahin gelten die Verfahren der Klasse II.

Mein Produkt steht in keiner Liste — was heißt das?

Dann gilt die Default-Kategorie: Der Hersteller bewertet die Konformität selbst (interne Fertigungskontrolle, Modul A), erstellt die technische Dokumentation samt Risikobewertung und Software-Stückliste (SBOM), bringt die CE-Kennzeichnung an und hält die Melde- und Update-Pflichten ein. Für die Praxis in Industrie und Elektrotechnik ist das die wichtigste Nachricht: Speicherprogrammierbare Steuerungen, HMI-Panels, Frequenzumrichter und klassische I/O-Module stehen nicht in den Anhängen — sie wurden gegenüber dem Entwurf gestrichen und laufen als Default-Produkte mit Selbstbewertung.

Die Durchführungsverordnung (EU) 2025/2392 liefert seit November 2025 die technischen Beschreibungen der Anhang-Kategorien. Ihre Grundregel: Die Kernfunktion des Produkts entscheidet über die Einstufung. Ein Gerät, das eine Firewall-Funktion nur nebenbei mitbringt, wird dadurch nicht automatisch zum Klasse-II-Produkt — maßgeblich ist, ob die gelistete Funktion die zentrale Zweckbestimmung ist.

Welche Pflichten kommen unabhängig von der Klasse auf mich zu?

Die Grundpflichten sind für alle Klassen gleich: Cybersicherheit über den Produktlebenszyklus (Security by Design), ein dokumentierter Umgang mit Schwachstellen, kostenlose Sicherheitsupdates über den Unterstützungszeitraum — in der Regel fünf Jahre —, eine maschinenlesbare SBOM als Teil der technischen Dokumentation (sie muss nicht veröffentlicht werden) und Transparenz gegenüber den Nutzern. Als deutscher Praxis-Leitfaden für SBOM-Formate hat sich die Technische Richtlinie TR-03183 des BSI etabliert; sie ist unverbindlich, aber der beste verfügbare Anhaltspunkt.

CRA-Klassensystematik mit Konformitätsverfahren

KategorieBeispieleKonformitätsbewertung
Default (~90 % aller Produkte)SPS, HMI-Panels, Frequenzumrichter, I/O-Module, vernetzte Geräte ohne gelistete KernfunktionSelbstbewertung (interne Fertigungskontrolle, Modul A)
Wichtig — Klasse I (Anhang III, 19 Kategorien)Router/Switches, Betriebssysteme, VPN, Passwortmanager, smarte Türschlösser, Kameras, AlarmanlagenSelbstbewertung NUR bei vollständiger Anwendung harmonisierter Normen, sonst benannte Stelle
Wichtig — Klasse II (Anhang III, 4 Kategorien)Firewalls, IDS/IPS, Hypervisoren/Container-Runtimes, manipulationssichere Mikroprozessoren/-controllerBenannte Stelle immer (Baumusterprüfung oder QS-Vollsystem) oder EU-Zertifikat
Kritisch (Anhang IV, 3 Kategorien)Hardware-Sicherheitsmodule, Smart-Meter-Gateways, Smartcards/Secure ElementsEU-Cybersicherheitszertifizierung (mind. „substanziell“), soweit vorgeschrieben; sonst wie Klasse II

Einstufung nach Anhang III/IV der Verordnung (EU) 2024/2847 in Verbindung mit der Durchführungsverordnung (EU) 2025/2392; maßgeblich ist die Kernfunktion des Produkts.

Häufige Fragen

Fachliche Details zu dieser Berechnung

Ist meine vernetzte SPS ein „wichtiges Produkt“ nach Klasse II?
Nein. Industrielle Automatisierungs- und Steuerungssysteme standen im Kommissionsentwurf, wurden im finalen Verordnungstext aber gestrichen. Eine SPS, ein HMI oder ein Frequenzumrichter ohne gelistete Sicherheits-Kernfunktion ist ein Default-Produkt mit Selbstbewertung — die CRA-Grundpflichten (Doku, Updates, Meldungen) gelten trotzdem.
Woher weiß ich, ob mein Produkt unter eine Anhang-Kategorie fällt?
Über die Kernfunktion: Die Durchführungsverordnung (EU) 2025/2392 beschreibt jede Kategorie technisch. Erfüllt die zentrale Zweckbestimmung Ihres Produkts eine dieser Beschreibungen (z. B. „Firewall“), greift die Einstufung — eine bloß mitgelieferte Nebenfunktion genügt nicht. Im Grenzfall hilft der Blick in den EUR-Lex-Text oder eine benannte Stelle.
Was kostet die benannte Stelle bei Klasse II?
Dafür gibt es noch keine belastbaren Standardpreise — der Markt der nach CRA notifizierten Stellen baut sich bis Ende 2027 erst auf. Kalkulierbar ist der Aufwand über die Verfahren: EU-Baumusterprüfung plus Fertigungskontrolle oder ein zertifiziertes QS-Vollsystem. Wer Klasse-II-Produkte hat, sollte die Auswahl der Stelle nicht auf 2027 verschieben.
Muss ich meine SBOM veröffentlichen?
Nein. Die SBOM ist Pflichtbestandteil der technischen Dokumentation und muss der Marktüberwachung auf Verlangen vorgelegt werden — eine Veröffentlichungspflicht besteht nicht. Praktikable Formate sind SPDX oder CycloneDX; die BSI-Richtlinie TR-03183 Teil 2 beschreibt die erwarteten Mindestinhalte.

Quellen und Rechtstexte

EU-Verordnungen und deutsche Gesetze sind amtliche Werke; maßgeblich ist stets die aktuelle Fassung auf EUR-Lex bzw. im Bundesgesetzblatt. Diese Seite ordnet redaktionell ein und ersetzt keine Rechtsberatung. Aus welcher Praxis diese Einordnung kommt — CE-Konformitätsbewertung im Maschinen- und Schaltanlagenbau — steht unter Hintergrund und Arbeitsweise dieser Seite.

Verwandte Berechnungen

Weitere Rechner-Seiten mit inhaltlichem Bezug zu dieser Berechnung.

Redaktionelle Einordnung, zuletzt aktualisiert am 2026-09-14. Keine Rechtsberatung; verbindlich sind die verlinkten Rechtstexte und die Einschätzung der zuständigen Stellen.