Kurz beantwortet
Der Cyber Resilience Act, Verordnung (EU) 2024/2847, gilt für Produkte mit digitalen Elementen – also auch für Maschinen und Komponenten mit Software und Datenverbindung. Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden (Frühwarnung), 72 Stunden (Meldung) und später mit einem Abschlussbericht über die Single Reporting Platform von ENISA melden. Ab dem 11. Dezember 2027 gelten alle Anforderungen: Cybersicherheit nach Anhang I, ein Supportzeitraum von in der Regel mindestens fünf Jahren mit Enddatum beim Kauf, eine zentrale Anlaufstelle für Schwachstellenmeldungen und Nutzerinformationen nach Anhang II, die mindestens zehn Jahre verfügbar bleiben.
Nach der Maschinenverordnung kommt der nächste Stichtag: Der Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, legt Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen fest. Für Maschinenbauer ist das kein Randthema – fast jede moderne Maschine hat eine Steuerung, eine Netzwerkschnittstelle, Fernwartung oder einen USB-Anschluss für Updates.
Ein Teil des CRA gilt bereits: Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Dieser Ratgeber zeigt, was wann gilt und was Sie jetzt vorbereiten sollten.
Für welche Maschinen gilt der CRA?
Der CRA gilt für Produkte mit digitalen Elementen, deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte, logische oder physische Datenverbindung zu einem Gerät oder Netz einschließt (Art. 2). Das betrifft:
- Maschinen mit Steuerung und Netzwerkanschluss, Fernwartung oder Cloud-Anbindung,
- Maschinen, deren Software sich per Update-Schnittstelle oder Datenträger ändern lässt,
- zugekaufte Komponenten wie Steuerungen, Bedienpanels, Router oder Antriebe mit Datenverbindung – hier ist zunächst deren Hersteller verantwortlich.
Maschinen sind nicht ausgenommen. Der CRA gilt zusätzlich zur Maschinenverordnung: Die Maschinenverordnung verlangt unter anderem Schutz gegen Korrumpierung und sichere Steuerungen, der CRA regelt die Cybersicherheit des Produkts über seinen gesamten Lebenszyklus.
Zwei Stichtage
- September 2026: Meldepflichten nach Art. 14. 11. Dezember 2027: alle übrigen Pflichten, einschließlich CE-Kennzeichnung nach dem CRA.
Seit 11. September 2026: Meldepflicht für Schwachstellen und Vorfälle
Erfährt ein Hersteller von einer aktiv ausgenutzten Schwachstelle in seinem Produkt oder von einem schwerwiegenden Sicherheitsvorfall, der die Sicherheit des Produkts beeinträchtigt, muss er melden – über die Single Reporting Platform von ENISA an das zuständige CSIRT (Art. 14). Die Pflicht gilt auch für Produkte, die vor dem Stichtag in Verkehr gebracht wurden.
| Schritt | Frist | Inhalt |
|---|---|---|
| Frühwarnung | 24 Stunden ab Kenntnis | betroffenes Produkt, erste Einschätzung |
| Meldung | 72 Stunden ab Kenntnis | allgemeine Informationen, ergriffene oder empfohlene Maßnahmen |
| Abschlussbericht | Schwachstelle: spätestens 14 Tage nach Bereitstellung einer Korrektur; Vorfall: innerhalb eines Monats nach der Meldung | Beschreibung, Ursache, Abhilfe |
Zusätzlich müssen Sie die betroffenen Nutzer informieren – über die Schwachstelle oder den Vorfall und, falls nötig, über Maßnahmen zur Risikominderung.
Häufiger Irrtum
„Die Frist beginnt, wenn wir die Ursache kennen.“ Sie beginnt mit der Kenntnis von der aktiv ausgenutzten Schwachstelle oder dem Vorfall. Wer erst intern sucht, wer zuständig ist, verliert den ersten Tag.
Ab 11. Dezember 2027: alle Herstellerpflichten
Ab diesem Datum dürfen Produkte mit digitalen Elementen nur noch in Verkehr gebracht werden, wenn sie die grundlegenden Cybersicherheitsanforderungen nach Anhang I erfüllen und die CE-Kennzeichnung auch den CRA abdeckt. Für Maschinenbauer heißt das vor allem:
- Sicher entwickeln und ausliefern: sichere Standardkonfiguration, Schutz vor unbefugtem Zugriff, möglichst kleine Angriffsfläche, Schutz von Daten.
- Schwachstellen behandeln: Software-Stückliste (SBOM) führen, Schwachstellen ohne Verzögerung beheben, Sicherheitsupdates kostenlos bereitstellen und behobene Schwachstellen veröffentlichen.
- Zentrale Anlaufstelle: eine Kontaktadresse für Schwachstellenmeldungen und eine Richtlinie zur koordinierten Offenlegung.
- Supportzeitraum festlegen und Sicherheitsupdates in diesem Zeitraum liefern.
- Nutzerinformationen nach Anhang II bereitstellen.
Für die meisten Produkte genügt eine interne Konformitätsbewertung. Für „wichtige“ und „kritische“ Produkte nach Anhang III und IV gelten strengere Verfahren – das betrifft vor allem zugekaufte Komponenten wie Router, Firewalls oder bestimmte Mikrocontroller. Verstöße gegen die grundlegenden Anforderungen und die Pflichten aus Art. 13 und 14 können mit bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes geahndet werden.
Supportzeitraum: mindestens fünf Jahre, Enddatum beim Kauf
Der Hersteller legt den Supportzeitraum so fest, dass er der erwarteten Nutzungsdauer entspricht – in der Regel mindestens fünf Jahre (Art. 13). Für Maschinen, die oft 15 Jahre und länger laufen, wird man ihn eher länger ansetzen. Wichtig für die Dokumentation:
- Das Enddatum des Supportzeitraums, mindestens mit Monat und Jahr, muss beim Kauf klar erkennbar sein.
- Jedes Sicherheitsupdate bleibt nach Veröffentlichung mindestens zehn Jahre oder für den restlichen Supportzeitraum verfügbar, je nachdem, was länger ist.
Praxis-Tipp
Legen Sie den Supportzeitraum je Maschinentyp fest und zeigen Sie ihn dort, wo der Kunde ohnehin nachschaut: auf der Scan-Seite am QR-Code, neben Betriebsanleitung und EU-Konformitätserklärung.
Nutzerinformationen nach Anhang II
Der CRA verlangt eigene Informationen und Anweisungen für die Nutzer. Sie dürfen in Papierform oder elektronisch bereitgestellt werden und müssen mindestens zehn Jahre nach dem Inverkehrbringen oder für den Supportzeitraum verfügbar bleiben – je nachdem, was länger ist. Anhang II nennt unter anderem:
| Angabe | Beispiel |
|---|---|
| Hersteller mit Anschrift und digitalem Kontakt | Firma, Adresse, E-Mail, Website |
| Zentrale Anlaufstelle für Schwachstellen und Link zur Offenlegungsrichtlinie | security@ihre-firma.de, Link zur Richtlinie |
| Eindeutige Produktidentifikation | Name, Typ, Seriennummer |
| Bestimmungsgemäße Verwendung und Sicherheitseigenschaften | Einsatzumgebung, wesentliche Funktionen |
| Bekannte Risiken, auch durch vorhersehbare Fehlanwendung | z. B. ungeschützter Fernzugriff |
| Adresse der EU-Konformitätserklärung | Link zur Erklärung |
| Art der Sicherheitsunterstützung und Ende des Supportzeitraums | „Firmware-Updates bis 12/2032“ |
| Anweisungen zu sicherer Inbetriebnahme, Updates und Außerbetriebnahme | inkl. sicheres Löschen von Nutzerdaten |
| Fundort der SBOM, falls Sie sie teilen | optional |
Das passt zu dem, was Sie für die Maschinenverordnung ohnehin aufbauen: eine digitale Betriebsanleitung am QR-Code, die mindestens zehn Jahre verfügbar bleibt.
Was Maschinenbauer jetzt tun sollten
- Prüfen, welche Maschinentypen und Komponenten Produkte mit digitalen Elementen sind.
- Meldeprozess für aktiv ausgenutzte Schwachstellen festlegen: Wer entscheidet, wer meldet, wer ist im Urlaub Vertretung?
- Zugang zur Single Reporting Platform von ENISA einrichten.
- Zentrale Adresse für Sicherheitsmeldungen einrichten und eine Richtlinie zur koordinierten Offenlegung veröffentlichen.
- Supportzeitraum je Maschinentyp festlegen und für Kunden sichtbar machen.
- Von Zulieferern CRA-Informationen und SBOM für Steuerungen und Komponenten anfordern.
- Weg festlegen, wie Kunden über Sicherheitsupdates und Schwachstellen informiert werden.
- Nutzerinformationen nach Anhang II in die Dokumentation aufnehmen.
Rechtlich verbindlich ist der Text im Amtsblatt der EU. Dieser Ratgeber ist eine allgemeine Information und keine Rechtsberatung.
So setzen Sie das mit ManualPass um
Mit Security & Support zeigt die Scan-Seite jeder Maschine mit digitalen Elementen den Supportzeitraum, Ihren Sicherheitskontakt, die Offenlegungsrichtlinie und alle veröffentlichten Sicherheitshinweise. Sicherheitsforscher und Kunden melden Schwachstellen über ein Formular direkt an Sie; markieren Sie eine Meldung als aktiv ausgenutzt, überwacht ManualPass die Fristen von 24 und 72 Stunden und erinnert per E-Mail. Mit Sicherheitsmitteilungen informieren Sie alle, die den QR-Code scannen, und Ihre Betreiber per E-Mail – mit Lesebestätigung. Die Nutzerinformationen nach Anhang II legen Sie als Dokument neben Betriebsanleitung und EU-Konformitätserklärung ab.
Häufige Fragen
Gilt der Cyber Resilience Act für Maschinen?
Ja, wenn die Maschine ein Produkt mit digitalen Elementen ist: Software oder Hardware mit einer direkten oder indirekten, logischen oder physischen Datenverbindung zu einem Gerät oder Netz. Typisch sind Maschinen mit Steuerung, Netzwerkanschluss, Fernwartung oder Update-Schnittstelle. Maschinen sind vom CRA nicht ausgenommen; er gilt zusätzlich zur Maschinenverordnung.
Ab wann gelten die Pflichten des CRA?
Die Meldepflichten nach Art. 14 gelten seit dem 11. September 2026 – auch für Produkte, die schon vorher in Verkehr gebracht wurden. Alle übrigen Anforderungen, darunter Cybersicherheit, Supportzeitraum, Nutzerinformationen und CE-Kennzeichnung nach dem CRA, gelten ab dem 11. Dezember 2027.
Welche Fristen gelten für Meldungen?
Für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle: Frühwarnung innerhalb von 24 Stunden ab Kenntnis, Meldung innerhalb von 72 Stunden und ein Abschlussbericht – bei Schwachstellen spätestens 14 Tage nach Bereitstellung einer Korrektur, bei Vorfällen innerhalb eines Monats nach der Meldung. Gemeldet wird über die Single Reporting Platform von ENISA.
Wie lang muss der Supportzeitraum sein?
Er soll der erwarteten Nutzungsdauer entsprechen und beträgt in der Regel mindestens fünf Jahre – kürzer nur, wenn das Produkt erwartungsgemäß kürzer genutzt wird. Das Enddatum, mindestens mit Monat und Jahr, muss beim Kauf klar erkennbar sein.
Dürfen die Nutzerinformationen nach dem CRA digital bereitgestellt werden?
Ja. Die Informationen und Anweisungen nach Anhang II können in Papierform oder elektronisch bereitgestellt werden. Sie müssen verständlich sein und mindestens zehn Jahre nach dem Inverkehrbringen oder für den Supportzeitraum verfügbar bleiben, je nachdem, welcher Zeitraum länger ist.
Quellen
Dieser Beitrag gibt den Stand vom 07.10.2026 wieder und ersetzt keine Rechtsberatung. Maßgeblich ist der Wortlaut der Verordnung (EU) 2023/1230 im Amtsblatt der EU sowie der nationalen Durchführungsvorschriften.