Cyber Resilience Act
Ohne Produktverzeichnis keine CRA-Konformität
Fast jede Pflicht des Cyber Resilience Acts hängt am einzelnen Produkt. Die erste Frage lautet deshalb nicht, was zu tun ist, sondern für welche Produkte. Diese Frage beantwortet nur ein Produktverzeichnis.
Ein Produktverzeichnis kommt im Cyber Resilience Act (CRA) nicht vor, und doch lässt sich kaum eine seiner Pflichten ohne ein solches erfüllen. Die Verordnung richtet die meisten ihrer Pflichten nicht an das Unternehmen als Ganzes, sondern an das einzelne Produkt mit digitalen Elementen. Anwendungsbereich, Konformitätsbewertungsverfahren, Unterstützungszeitraum, Aufbewahrungsfrist und die Angaben in einer Meldung entscheiden sich Produkt für Produkt. Wer diese Fragen beantworten will, braucht zuerst eine vollständige und aktuell gehaltene Liste seiner Produkte. Dieser Beitrag zeigt, warum das so ist und welche Angaben hineingehören.
Die Rolle wird je Produkt bestimmt
Schon die Frage, in welcher Rolle ein Unternehmen der Verordnung gegenübersteht, hat keine unternehmensweite Antwort. Nach Erwägungsgrund 78 kann ein und dasselbe Unternehmen in verschiedene Kategorien von Wirtschaftsakteuren fallen, je nachdem, welche Dienstleistungen es in Bezug auf ein bestimmtes Produkt erbringt. Einführer oder Händler, die ein Produkt unter eigenem Namen oder eigener Marke in den Verkehr bringen oder wesentlich ändern, gelten nach Artikel 21 als Hersteller und unterliegen den Artikeln 13 und 14. Wer also Fremdprodukte unter eigener Marke verkauft oder wesentlich ändert, trägt für genau diese Produkte die vollen Herstellerpflichten, für seine übrigen Produkte nicht. Das erste Feld im Verzeichnis ist deshalb die Rolle.
Der Anwendungsbereich ist eine Liste, keine Überschrift
Die Verordnung gilt nach Artikel 2 Absatz 1 für Produkte mit digitalen Elementen, die auf dem Markt bereitgestellt werden und deren Zweckbestimmung oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte Datenverbindung einschließt. Das klingt nach einer Frage an das Portfolio, ist aber eine Frage an jedes einzelne Produkt, und die Antwort deckt sich selten mit der Preisliste. Nach Artikel 3 Nummer 1 gehören zum Produkt auch seine Datenfernverarbeitungslösungen. Das ist nach Nummer 2 eine entfernt stattfindende Datenverarbeitung, deren Software der Hersteller selbst oder unter seiner Verantwortung konzipiert und entwickelt hat und ohne die das Produkt eine seiner Funktionen nicht erfüllen könnte, in der Praxis meist ein Backend oder ein Cloud-Dienst. Erwägungsgrund 11 nennt das Beispiel einer App, die eine Schnittstelle oder Datenbank des Herstellers braucht. Der Dienst fällt dann mit in den Anwendungsbereich. Umgekehrt sind Komponenten, die getrennt in den Verkehr gebracht werden, eigene Produkte.
Dazu kommen die Ausnahmen des Artikels 2, etwa für Produkte, die bereits den Verordnungen über Medizinprodukte oder über die Typgenehmigung von Fahrzeugen unterliegen, und für Ersatzteile, die bereitgestellt werden, um identische Komponenten zu ersetzen, und nach denselben Spezifikationen gefertigt sind wie die Bauteile, die sie ersetzen. Ein Verzeichnis, das nur die verkauften Geräte und Lizenzen kennt, übersieht die Dienste dahinter und die Bausteine, die einzeln vertrieben werden, und es hält nicht fest, warum ein Produkt im Anwendungsbereich liegt oder nicht.
Die Einstufung entscheidet den Weg
Welches Verfahren ein Produkt zur Konformität führt, richtet sich nach seiner Kernfunktion. Weist es die Kernfunktion einer Kategorie aus Anhang III auf, gilt es nach Artikel 7 als wichtiges Produkt und muss die Verfahren nach Artikel 32 Absätze 2 und 3 durchlaufen. Für Klasse II ist eine Prüfung durch Dritte zwingend (Artikel 32 Absatz 3). Nur Hersteller freier und quelloffener Software dürfen nach Artikel 32 Absatz 5 das interne Kontrollverfahren wählen, wenn sie die technische Dokumentation beim Inverkehrbringen veröffentlichen. Wird ein wichtiges Produkt in ein anderes integriert, unterliegt das Gesamtprodukt nach Artikel 7 allein deshalb nicht denselben Verfahren. Die Einstufung vererbt sich nicht, sie richtet sich je Produkt nach dessen eigener Kernfunktion. Kernfunktionen aus Anhang IV machen ein Produkt zum kritischen Produkt, für das die Kommission durch delegierte Rechtsakte ein europäisches Cybersicherheitszertifikat vorschreiben kann. Solange sie das nicht getan hat, gelten die Verfahren der Klasse II (Artikel 8 Absatz 1). Eine Pflicht, die Einstufung zu begründen, kennt die Verordnung nicht. Begründen muss der Hersteller nach Artikel 13 Absatz 4 nur, warum einzelne grundlegende Anforderungen auf ein Produkt nicht anwendbar sind. Wer die Einstufung im Verzeichnis trotzdem mit ihrer Begründung festhält, zusammen mit dem gewählten Verfahren und der Kennnummer einer beteiligten notifizierten Stelle, hat sie parat, wenn die Kommission Anhang III ändert, was Artikel 7 Absatz 3 ihr erlaubt.
Das Ende der Unterstützung ist ein Datum je Produkt
Der Unterstützungszeitraum ist keine Unternehmensrichtlinie, sondern nach Artikel 13 Absatz 8 je Produkt so festzulegen, dass er die Dauer der voraussichtlichen Nutzung widerspiegelt. Er beträgt mindestens fünf Jahre und ist nur dann kürzer, wenn das Produkt voraussichtlich weniger lange im Betrieb ist. Die Informationen, die dabei berücksichtigt wurden, gehören in die technische Dokumentation. Das Enddatum muss nach Absatz 19 schon zum Zeitpunkt des Kaufs klar angegeben sein, mindestens mit Monat und Jahr, und steht nach Anhang II auch in den Informationen für die Nutzer. Von diesem Datum leiten sich weitere Fristen ab. Technische Dokumentation und EU-Konformitätserklärung sind nach Absatz 13 mindestens zehn Jahre nach dem Inverkehrbringen aufzubewahren oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist. Ohne das Datum des Inverkehrbringens und das Ende der Unterstützung je Produkt lässt sich nicht einmal sagen, wann eine Akte geschlossen werden darf.
Der 24-Stunden-Test
Seit dem 11. September 2026 gelten die Meldepflichten aus Artikel 14, und sie sind der schärfste Test für jedes Verzeichnis. Die Frühwarnung über eine aktiv ausgenutzte Schwachstelle ist unverzüglich, in jedem Fall aber innerhalb von 24 Stunden zu übermitteln, unter Angabe der Mitgliedstaaten, in denen das Produkt nach Kenntnis des Herstellers bereitgestellt wurde. Diese Angabe ist keine Formalie. Nach Artikel 16 Absatz 2 steuert sie, an welche weiteren CSIRTs die Meldung weitergeleitet wird. Nach Artikel 14 Absatz 8 sind außerdem die betroffenen Nutzer des Produkts und gegebenenfalls alle Nutzer zu informieren. Erwägungsgrund 67 nennt für Sicherheitsvorfälle als Wege die Veröffentlichung auf der Website des Herstellers oder, falls der Hersteller zu den Nutzern Kontakt aufnehmen kann und die Risiken es rechtfertigen, die direkte Kontaktaufnahme. Das Verzeichnis sollte deshalb je Produkt festhalten, über welchen Kanal die Nutzer informiert werden, und, wo direkter Kontakt möglich ist, wer sie sind. Und weil Artikel 69 Absatz 3 die Meldepflichten auf alle Produkte im Anwendungsbereich erstreckt, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, gehört der gesamte Bestand im Feld ins Verzeichnis, nicht nur das aktuelle Sortiment. Was die Meldepflichten im Einzelnen verlangen, steht in einem eigenen Beitrag.
Komponenten, Versionen, Änderungen
Auch unterhalb des Produkts erwartet die Verordnung Übersicht. Anhang I Teil II verlangt, Schwachstellen und Komponenten der Produkte zu ermitteln und zu dokumentieren, unter anderem durch eine Software-Stückliste, aus der zumindest die obersten Abhängigkeiten hervorgehen. Stellt der Hersteller eine Schwachstelle in einer integrierten Komponente fest, meldet er sie nach Artikel 13 Absatz 6 demjenigen, der die Komponente herstellt oder wartet, und behandelt und behebt sie. Eine Stundenfrist nennt die Verordnung dafür nicht. Wird die Schwachstelle aber aktiv ausgenutzt, läuft ab Kenntnis die 24-Stunden-Frist des Artikels 14, und wer dann erst suchen muss, in welchen Produkten und Versionen die Bibliothek steckt, hält sie kaum.
Versionen sind dabei keine rein technische Angabe. Eine wesentliche Änderung nach dem Inverkehrbringen, also eine, die sich auf die Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I auswirkt oder den Zweck ändert, für den das Produkt geprüft wurde, verlangt nach Erwägungsgrund 41, die Konformität zu überprüfen und das Produkt gegebenenfalls einer neuen Konformitätsbewertung zu unterziehen. Artikel 13 Absatz 10 geht davon aus, dass nachfolgende wesentlich geänderte Versionen eines Softwareprodukts jeweils in den Verkehr gebracht werden, und erlaubt dem Hersteller unter Bedingungen, Sicherheitsaktualisierungen auf die zuletzt in Verkehr gebrachte Version zu beschränken. Das Verzeichnis braucht deshalb je Produkt die Versionen mit ihrem Datum und der Einordnung, ob eine Änderung wesentlich war.
Was ins Verzeichnis gehört
Aus den Pflichten ergibt sich die Feldliste fast von selbst. Je Produkt und, wo es darauf ankommt, je Version:
- Identität: Name und Typ des Produkts (Anhang V Nummer 1) sowie ein Kennzeichen wie Typen-, Chargen- oder Seriennummer (Artikel 13 Absatz 15).
- Rolle: Hersteller, Einführer, Händler oder Hersteller kraft Artikel 21.
- Anwendungsbereich: die Entscheidung mit ihrer Begründung, dazu die zugehörigen Fernverarbeitungslösungen und die getrennt vertriebenen Komponenten (Artikel 2, Artikel 3 Nummern 1 und 2).
- Einstufung und Verfahren: wichtiges Produkt der Klasse I oder II, kritisches Produkt oder keines von beiden, dazu das gewählte Verfahren nach Artikel 32 und die Kennnummer einer beteiligten notifizierten Stelle (Anhang V Nummer 7).
- Zeitpunkte: Inverkehrbringen je Version, Ende des Unterstützungszeitraums mit seiner Begründung, daraus abgeleitet das Ende der Aufbewahrungspflicht (Artikel 13 Absätze 8, 13 und 19).
- Märkte: die Mitgliedstaaten der Bereitstellung, die auch die Sprachfassungen der Konformitätserklärung bestimmen (Artikel 14 Absatz 2, Artikel 28 Absatz 2).
- Unterlagen: Ablageort von Software-Stückliste, technischer Dokumentation und Konformitätserklärung, bei einer vereinfachten Erklärung die genaue Internetadresse der vollständigen (Artikel 13 Absatz 20).
- Nutzer und Kanäle: der Weg, auf dem die betroffenen Nutzer im Ernstfall informiert werden, und, wo direkter Kontakt möglich ist, die Nutzer selbst (Artikel 14 Absatz 8).
- Lieferkette: der Wirtschaftsakteur, von dem das Produkt bezogen wurde, und, sofern verfügbar, die Wirtschaftsakteure, an die es abgegeben wurde, auf Anfrage der Marktüberwachung zehn Jahre lang vorzulegen (Artikel 23).
Woran Verzeichnisse scheitern
Die Liste selbst ist nicht das Problem, ihre Vollständigkeit und ihre Pflege sind es. Vier Muster kehren wieder. Erstens die Variante: dasselbe Produkt unter mehreren Marken, wobei ein Einführer oder Händler, der es unter eigenem Namen oder eigener Marke in den Verkehr bringt, nach Artikel 21 für dieses Produkt als Hersteller gilt, oder in Kundenausführungen, die man sinnvollerweise wie eigene Produkte führt. Zweitens der vergessene Dienst: das Backend oder die Cloud-Funktion, die als Datenfernverarbeitungslösung zum Produkt gehört, aber in keiner Artikelliste steht, weil sie nie verkauft wurde. Drittens das abgekündigte Produkt: aus dem Sortiment genommen, aber im Feld und damit für die Meldepflichten weiter relevant. Viertens die fehlende Zuständigkeit: ein Verzeichnis, das niemand fortschreibt und das nach dem nächsten Release falsch ist. Die Verordnung erwartet nach Artikel 31 Absatz 2, dass die technische Dokumentation gegebenenfalls, zumindest während des Unterstützungszeitraums, laufend aktualisiert wird. Am Verzeichnis merkt man zuerst, ob das geschieht.
Fragen aus der Praxis
-
Als Ausgangspunkt ja, als Verzeichnis nein. Das ERP kennt, was verkauft wird. Die Verordnung fragt nach dem, was in den Anwendungsbereich fällt, und dazu gehören auch Dienste, die nie eine Artikelnummer bekommen haben, und getrennt vertriebene Komponenten als eigene Produkte. Umgekehrt fehlen im ERP die Angaben, nach denen sich die Pflichten richten: Einstufung, Datum des Inverkehrbringens, Unterstützungszeitraum, Mitgliedstaaten der Bereitstellung.
-
Ja. Ob ein Produkt noch angeboten wird, spielt für die Verordnung keine Rolle. Sie knüpft an das Inverkehrbringen und den Anwendungsbereich an. Wird in einem Bestandsprodukt eine Schwachstelle aktiv ausgenutzt, laufen dieselben Fristen wie beim aktuellen Sortiment. Als Faustregel für die Pflege des Verzeichnisses: Ein Produkt bleibt darin, solange es bei Nutzern im Einsatz sein kann, nicht nur, solange es in der Preisliste steht.
-
Nicht jede, aber jede wesentlich geänderte. Eine wesentliche Änderung im Sinne des Artikels 3 Nummer 30 ist eine Änderung nach dem Inverkehrbringen, die sich auf die Konformität mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I auswirkt oder den Zweck ändert, für den das Produkt geprüft wurde. Artikel 13 Absatz 10 spricht von wesentlich geänderten Versionen eines Softwareprodukts, die nacheinander in den Verkehr gebracht werden, und Erwägungsgrund 41 verlangt, nach einer wesentlichen Änderung die Konformität zu überprüfen und das Produkt gegebenenfalls neu zu bewerten. Im Verzeichnis bekommt eine solche Version deshalb einen eigenen Eintrag mit dem Datum ihres Inverkehrbringens. Eine Sicherheitsaktualisierung, die das Cybersicherheitsrisiko senken soll und die Zweckbestimmung nicht verändert, gilt nach Erwägungsgrund 39 nicht als wesentliche Änderung, eine geringfügige Aktualisierung der Funktionalitäten wie eine neue Sprache in der Benutzeroberfläche im Allgemeinen ebenfalls nicht. Solche Versionen bleiben beim selben Eintrag. Soweit sie sich auf die Erfüllung der grundlegenden Cybersicherheitsanforderungen auswirken, gehören sie nach Anhang VII Nummer 1 Buchstabe b in die technische Dokumentation. Ein Datum je Version schreibt die Verordnung nicht vor, es empfiehlt sich aber, weil Software-Stückliste und Schwachstellen sich auf konkrete Versionen beziehen. Ändert eine Aktualisierung dagegen die Zweckbestimmung, ohne dass die ursprüngliche Risikobewertung das vorhergesehen hat, oder erhöht sie das Cybersicherheitsrisiko, gilt das Produkt als wesentlich geändert, sobald die aktualisierte Version auf dem Markt bereitgestellt wird.
Fazit
Der CRA verlangt kein Produktverzeichnis und macht es trotzdem unvermeidlich, weil Rolle, Anwendungsbereich, Einstufung, Fristen und Meldung am einzelnen Produkt entschieden werden. Wer die Liste hat, arbeitet die Pflichten ab. Wer sie nicht hat, beantwortet dieselben Fragen unter Zeitdruck, im Ernstfall innerhalb von 24 Stunden.
Die Beiträge in diesem Blog dienen der Orientierung und ersetzen keine Rechtsberatung. Maßgeblich ist der Wortlaut der Verordnung (EU) 2024/2847.