Neu verpflichtend
Für erfasste Produkte mit digitalen Elementen führt der Cyber Resilience Act Anforderungen an Cybersicherheit und Schwachstellenbehandlung ein. Meldepflichten gelten seit dem 11. September 2026; die Hauptpflichten grundsätzlich ab dem 11. Dezember 2027. Ausnahmen und konkrete Rollen sind separat zu beurteilen.
Bereits bestehende Pflicht
Bereits bestehende vertragliche, datenschutzrechtliche und sektorspezifische Pflichten werden durch den CRA nicht automatisch ersetzt. Welche Anforderungen zuvor galten, hängt vom Produkt und Einsatz ab.
Optionale digitale Möglichkeit
Eine digitale Produktakte kann Supportbeginn und -ende, Software- und Firmwareversionen, Sicherheitsupdates, Sicherheitskontakt, bekannte Schwachstellen und zugehörige Unterlagen verbinden. Die Nutzung von Roboterausweis ist nicht gesetzlich vorgeschrieben.
Neue Rollen-/Verantwortungsfolge
Hersteller, Importeure und Händler haben unterschiedliche Pflichten. Auch eigene Marken oder Veränderungen können die Verantwortungsrolle beeinflussen. Die Plattform entscheidet nicht, ob der CRA anwendbar ist oder welche Rolle ein Unternehmen hat.
Nachweise strukturiert verwalten
Cybersicherheits-Risikobewertung, Schwachstellenmanagement (Vulnerability Management) und Software-Stückliste (Software Bill of Materials, SBOM) erhalten eigene Dokumentbereiche. Sicherheitsupdates werden dokumentiert; die Plattform installiert keine Updates auf Maschinen.
Dokumentationsstand statt Konformitätsaussage
Hinterlegt und nicht hinterlegt beschreiben ausschließlich die Akte. Eine Datei im SBOM-Bereich beweist nicht, dass alle gesetzlichen Anforderungen an Inhalt, Format oder Vollständigkeit erfüllt sind.
Offizielle Grundlagen
Quellenstand: 10. Oktober 2026. Allgemeine Information; keine rechtliche Einstufung des Einzelfalls.
Europäische Kommission · Informationen zum Regelwerk (öffnet in neuem Fenster)EUR-Lex · Cyber Resilience Act (öffnet in neuem Fenster)