FAQ · Regelwerke im Überblick
Was regelt der Cyber Resilience Act und ab wann gelten seine Pflichten?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Der Cyber Resilience Act (CRA) ist die Verordnung (EU) 2024/2847. Er legt ein angemessenes Maß an Cybersicherheit für alle vernetzten Produkte fest, die auf dem EU-Markt erhältlich sind. Er gilt für alle Hersteller, die Produkte mit digitalen Elementen auf dem EU-Markt in Verkehr bringen, unabhängig davon, ob sie ihren Geschäftssitz innerhalb oder außerhalb der EU haben.
Die Pflichten setzen in Etappen ein. Ab dem 11. September 2026 gelten die Meldepflichten: Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, die sich auf die Sicherheit ihrer Produkte auswirken. Ab dem 11. Dezember 2027 gelten alle Anforderungen des CRA, einschließlich der grundlegenden Cybersicherheitsanforderungen vor dem Inverkehrbringen eines Produkts.
Belege
- Cyber Resilience Act, Bundesamt für Sicherheit in der Informationstechnik
- Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung), Verweis des Bundesamts für Sicherheit in der Informationstechnik
- Cyber Resilience Act, häufige Fragen, Bundesamt für Sicherheit in der Informationstechnik
- Cyber Resilience Act: Meldepflicht startet, Bundesamt für Sicherheit in der Informationstechnik
- Cyber Resilience Act, Zeitplan, Bundesamt für Sicherheit in der Informationstechnik
