Cyber Resilience Act
CRA-Produktklassen: Default, wichtig (Klasse I/II) oder kritisch?
11.12.2027 · Vollanwendung der CRA-Produktpflichten
Kurzantwort
Der Cyber Resilience Act kennt vier Stufen: Rund 90 Prozent aller Produkte mit digitalen Elementen fallen in die Default-Kategorie und dürfen die Konformität selbst bewerten. Nur die in Anhang III gelisteten „wichtigen Produkte“ (Klasse I: 19 Kategorien, Klasse II: 4 Kategorien) und die drei „kritischen“ Kategorien aus Anhang IV brauchen strengere Verfahren bis hin zur benannten Stelle. Entscheidend ist die Kernfunktion des Produkts — nicht, ob es „irgendwie vernetzt“ ist.
Grundlage: Redaktionelle Einordnung · Quellen: EUR-Lex, BSI, IHK · Cyber Resilience Act
Direkt weiter zum passenden Thema
Passende Folgeberechnungen für diese Berechnung.
Welche Produkte stehen in Klasse I — und welche in Klasse II?
Klasse I (Anhang III, 19 Kategorien) umfasst unter anderem: Passwortmanager, VPN-Produkte, Router, Modems und Switches, Betriebssysteme, Netzwerkmanagement-Systeme, SIEM-Systeme, Boot-Manager, Mikroprozessoren und Mikrocontroller mit Sicherheitsfunktionen sowie Smart-Home-Produkte mit Sicherheitsfunktion — etwa smarte Türschlösser, Überwachungskameras und Alarmanlagen. Für Klasse I genügt die Selbstbewertung nur dann, wenn harmonisierte Normen vollständig angewendet werden; sonst muss eine benannte Stelle einbezogen werden.
Klasse II ist kurz: Hypervisoren und Container-Runtimes, Firewalls sowie Intrusion-Detection- und -Prevention-Systeme, manipulationssichere Mikroprozessoren und manipulationssichere Mikrocontroller. Hier führt kein Weg an der benannten Stelle vorbei (Baumusterprüfung oder umfassendes Qualitätssicherungssystem) — alternativ ein EU-Cybersicherheitszertifikat.
Ein Hinweis zur Verlässlichkeit von Sekundärquellen: Einige Zusammenfassungen listen Betriebssysteme noch unter Klasse II — das entspricht dem Kommissionsentwurf. Im final verabschiedeten Verordnungstext stehen Betriebssysteme in Anhang III als wichtiges Produkt der Klasse I. Im Zweifel zählt allein der EUR-Lex-Text.
Was gilt als kritisches Produkt nach Anhang IV?
Anhang IV enthält genau drei Kategorien: Hardware mit Sicherheitsboxen (etwa Hardware-Sicherheitsmodule), Smart-Meter-Gateways und Smartcards bzw. Secure Elements. Für diese Produkte kann die EU-Kommission per delegiertem Rechtsakt eine verpflichtende Zertifizierung nach einem europäischen Cybersicherheits-Schema (mindestens Vertrauenswürdigkeitsstufe „substanziell“) vorschreiben; bis dahin gelten die Verfahren der Klasse II.
Mein Produkt steht in keiner Liste — was heißt das?
Dann gilt die Default-Kategorie: Der Hersteller bewertet die Konformität selbst (interne Fertigungskontrolle, Modul A), erstellt die technische Dokumentation samt Risikobewertung und Software-Stückliste (SBOM), bringt die CE-Kennzeichnung an und hält die Melde- und Update-Pflichten ein. Für die Praxis in Industrie und Elektrotechnik ist das die wichtigste Nachricht: Speicherprogrammierbare Steuerungen, HMI-Panels, Frequenzumrichter und klassische I/O-Module stehen nicht in den Anhängen — sie wurden gegenüber dem Entwurf gestrichen und laufen als Default-Produkte mit Selbstbewertung.
Die Durchführungsverordnung (EU) 2025/2392 liefert seit November 2025 die technischen Beschreibungen der Anhang-Kategorien. Ihre Grundregel: Die Kernfunktion des Produkts entscheidet über die Einstufung. Ein Gerät, das eine Firewall-Funktion nur nebenbei mitbringt, wird dadurch nicht automatisch zum Klasse-II-Produkt — maßgeblich ist, ob die gelistete Funktion die zentrale Zweckbestimmung ist.
Welche Pflichten kommen unabhängig von der Klasse auf mich zu?
Die Grundpflichten sind für alle Klassen gleich: Cybersicherheit über den Produktlebenszyklus (Security by Design), ein dokumentierter Umgang mit Schwachstellen, kostenlose Sicherheitsupdates über den Unterstützungszeitraum — in der Regel fünf Jahre —, eine maschinenlesbare SBOM als Teil der technischen Dokumentation (sie muss nicht veröffentlicht werden) und Transparenz gegenüber den Nutzern. Als deutscher Praxis-Leitfaden für SBOM-Formate hat sich die Technische Richtlinie TR-03183 des BSI etabliert; sie ist unverbindlich, aber der beste verfügbare Anhaltspunkt.
CRA-Klassensystematik mit Konformitätsverfahren
| Kategorie | Beispiele | Konformitätsbewertung |
|---|---|---|
| Default (~90 % aller Produkte) | SPS, HMI-Panels, Frequenzumrichter, I/O-Module, vernetzte Geräte ohne gelistete Kernfunktion | Selbstbewertung (interne Fertigungskontrolle, Modul A) |
| Wichtig — Klasse I (Anhang III, 19 Kategorien) | Router/Switches, Betriebssysteme, VPN, Passwortmanager, smarte Türschlösser, Kameras, Alarmanlagen | Selbstbewertung NUR bei vollständiger Anwendung harmonisierter Normen, sonst benannte Stelle |
| Wichtig — Klasse II (Anhang III, 4 Kategorien) | Firewalls, IDS/IPS, Hypervisoren/Container-Runtimes, manipulationssichere Mikroprozessoren/-controller | Benannte Stelle immer (Baumusterprüfung oder QS-Vollsystem) oder EU-Zertifikat |
| Kritisch (Anhang IV, 3 Kategorien) | Hardware-Sicherheitsmodule, Smart-Meter-Gateways, Smartcards/Secure Elements | EU-Cybersicherheitszertifizierung (mind. „substanziell“), soweit vorgeschrieben; sonst wie Klasse II |
Einstufung nach Anhang III/IV der Verordnung (EU) 2024/2847 in Verbindung mit der Durchführungsverordnung (EU) 2025/2392; maßgeblich ist die Kernfunktion des Produkts.
Häufige Fragen
Fachliche Details zu dieser Berechnung
Ist meine vernetzte SPS ein „wichtiges Produkt“ nach Klasse II?
Woher weiß ich, ob mein Produkt unter eine Anhang-Kategorie fällt?
Was kostet die benannte Stelle bei Klasse II?
Muss ich meine SBOM veröffentlichen?
Quellen und Rechtstexte
- Verordnung (EU) 2024/2847, Anhang III/IV — EUR-Lex
- Durchführungsverordnung (EU) 2025/2392 — EUR-Lex
- BSI — Cyber Resilience Act
- BSI TR-03183 — SBOM-Anforderungen (Teil 2)
EU-Verordnungen und deutsche Gesetze sind amtliche Werke; maßgeblich ist stets die aktuelle Fassung auf EUR-Lex bzw. im Bundesgesetzblatt. Diese Seite ordnet redaktionell ein und ersetzt keine Rechtsberatung. Aus welcher Praxis diese Einordnung kommt — CE-Konformitätsbewertung im Maschinen- und Schaltanlagenbau — steht unter Hintergrund und Arbeitsweise dieser Seite.
Verwandte Berechnungen
Weitere Rechner-Seiten mit inhaltlichem Bezug zu dieser Berechnung.
Alle Bereiche
Redaktionelle Einordnung, zuletzt aktualisiert am 2026-09-14. Keine Rechtsberatung; verbindlich sind die verlinkten Rechtstexte und die Einschätzung der zuständigen Stellen.