Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Produktlisten (Annex III & IV)

Übersicht

Der Cyber Resilience Act (CRA) definiert in Annex III und Annex IV spezifische Produktkategorien, die besonderen Konformitätsbewertungsverfahren unterliegen. Diese Seite enthält die vollständigen Listen aller dort genannten Produktkategorien mit Beschreibung, erforderlichem Bewertungsverfahren und einer Relevanzeinschätzung für BAUER GROUP.

Die Klassifizierungslogik (Entscheidungsbaum, Bewertungsverfahren je Kategorie) ist auf der Seite Produktklassifizierung beschrieben.

RECHTSGRUNDLAGE

Art. 7 CRA definiert die Kategorien „Wichtige Produkte mit digitalen Elementen" (Annex III) und „Kritische Produkte mit digitalen Elementen" (Annex IV).

Art. 24 Abs. 1-3 CRA legt die Konformitätsbewertungsverfahren je Kategorie fest:

  • Klasse I (Annex III Teil I): Interne Kontrolle (Modul A) bei Anwendung harmonisierter Normen, sonst EU-Baumusterprüfung (Modul B+C)
  • Klasse II (Annex III Teil II): EU-Baumusterprüfung (Modul B+C) oder Umfassende Qualitätssicherung (Modul H)
  • Kritisch (Annex IV): Europäisches Cybersicherheitszertifikat (EUCC) auf Stufe „substanziell" oder höher

Art. 7 Abs. 3 CRA ermächtigt die Kommission, delegierte Rechtsakte zur Änderung der Annexe III und IV zu erlassen.


Annex III -- Wichtige Produkte mit digitalen Elementen

Teil I -- Klasse I

Produkte der Klasse I können bei vollständiger Anwendung harmonisierter Normen über Interne Kontrolle (Modul A) bewertet werden. Ohne harmonisierte Normen ist eine EU-Baumusterprüfung (Modul B+C) erforderlich.

Nr.ProduktkategorieBeschreibungKonformitätsmodul
1Identity Management Systeme und Software für privilegierten ZugangSysteme zur Verwaltung digitaler Identitäten und zur Steuerung privilegierter Zugriffsrechte (Privileged Access Management, PAM)Modul A* / B+C
2Eigenständige und eingebettete BrowserWebbrowser als eigenständige Anwendung oder als in andere Produkte eingebettete KomponenteModul A* / B+C
3Passwort-ManagerSoftware zur sicheren Speicherung, Verwaltung und automatischen Eingabe von Passwörtern und AnmeldeinformationenModul A* / B+C
4Software zur Suche, Entfernung oder Quarantäne von Schadsoftware (Antimalware)Sicherheitssoftware, die Malware erkennt, isoliert und entferntModul A* / B+C
5Produkte mit digitalen Elementen mit VPN-FunktionProdukte, die eine Virtual-Private-Network-Funktionalität bereitstellenModul A* / B+C
6Netzwerk-Management-SystemeSysteme zur Überwachung, Konfiguration und Verwaltung von NetzwerkinfrastrukturenModul A* / B+C
7SIEM-Systeme (Security Information and Event Management)Systeme zur Erfassung, Korrelation und Analyse sicherheitsrelevanter Ereignisse in EchtzeitModul A* / B+C
8Boot-ManagerSoftware, die den Startvorgang eines Systems steuert und die Auswahl des zu ladenden Betriebssystems ermöglichtModul A* / B+C
9Public-Key-Infrastruktur und Software zur Ausstellung digitaler ZertifikateSoftware zur Verwaltung kryptographischer Schlüssel und zur Ausstellung, Verwaltung und Prüfung digitaler ZertifikateModul A* / B+C
10Physische und virtuelle NetzwerkschnittstellenHardware- und Software-Netzwerkschnittstellen, die die Kommunikation in Netzwerken ermöglichenModul A* / B+C
11BetriebssystemeSoftware, die die grundlegenden Funktionen eines Computers verwaltet und die Ausführung von Anwendungen ermöglichtModul A* / B+C
12Router, Modems für den Internetzugang und SwitchesNetzwerkhardware, die für die Verbindung zum Internet bestimmt ist, einschließlich Router, Modems und SwitchesModul A* / B+C
13Mikroprozessoren mit sicherheitsrelevanten FunktionenMikroprozessoren, die sicherheitsbezogene Funktionalitäten implementierenModul A* / B+C
14Mikrocontroller mit sicherheitsrelevanten FunktionenMikrocontroller, die sicherheitsbezogene Funktionalitäten implementierenModul A* / B+C
15ASICs und FPGAs mit sicherheitsrelevanten FunktionenApplication-Specific Integrated Circuits (ASICs) und Field-Programmable Gate Arrays (FPGAs) mit sicherheitsbezogenen FunktionalitätenModul A* / B+C
16Virtuelle Assistenten für Smart Home (Allzweck)Sprachgesteuerte oder KI-basierte Assistenten für den Einsatz im Smart Home mit allgemeinem VerwendungszweckModul A* / B+C
17Smart-Home-Produkte mit SicherheitsfunktionenSmart-Home-Produkte mit Sicherheitsfunktionalitäten, einschließlich Türschlösser, Kameras, Babyüberwachung und AlarmsystemeModul A* / B+C
18Mit dem Internet verbundenes Spielzeug mit sozialen Interaktions- oder StandortfunktionenInternetfähiges Spielzeug im Sinne der Richtlinie 2009/48/EC mit sozialer Interaktion oder StandortverfolgungModul A* / B+C
19Persönliche tragbare Gesundheitsüberwachungsprodukte (Wearables)Am Körper getragene Produkte zur Überwachung gesundheitsbezogener ParameterModul A* / B+C

* Modul A nur bei vollständiger Anwendung harmonisierter Normen oder bei Konformität mit EU-Cybersicherheitszertifizierung

Teil II -- Klasse II

Produkte der Klasse II erfordern zwingend eine Bewertung durch Dritte: EU-Baumusterprüfung (Modul B+C) oder Umfassende Qualitätssicherung (Modul H).

Nr.ProduktkategorieBeschreibungKonformitätsmodul
1Hypervisoren und Container-LaufzeitumgebungenHypervisoren und Container Runtime Systems, die die virtualisierte Ausführung von Betriebssystemen unterstützenModul B+C / H
2Firewalls, Intrusion-Detection- und/oder Intrusion-Prevention-SystemeNetzwerksicherheitssysteme zur Überwachung, Erkennung und Abwehr von Angriffen und unbefugtem ZugriffModul B+C / H
3Manipulationsresistente MikroprozessorenMikroprozessoren mit physischem Schutz gegen Manipulation und Auslesen (Tamper-Resistant)Modul B+C / H
4Manipulationsresistente MikrocontrollerMikrocontroller mit physischem Schutz gegen Manipulation und Auslesen (Tamper-Resistant)Modul B+C / H

Annex IV -- Kritische Produkte mit digitalen Elementen

Kritische Produkte erfordern ein Europäisches Cybersicherheitszertifikat (EUCC) auf mindestens der Vertrauenswürdigkeitsstufe „substanziell".

Nr.ProduktkategorieBeschreibungKonformitätsmodul
1Hardware-Geräte mit Sicherheitsboxen (HSMs, Smartcards etc.)Hardware Security Modules (HSMs), Smartcards und vergleichbare Geräte, die kryptographische Operationen in geschützter Umgebung durchführenEUCC
2Smartcard-LeserGeräte zum Lesen und Verarbeiten von Smartcard-Daten für Authentifizierung, Signatur oder VerschlüsselungEUCC
3Sensor- und Aktorkomponenten für Roboter und Robotersteuerungen (Industrieanwendungen)Sensoren und Aktoren, die in Robotern und Robotersteuerungen für industrielle Anwendungen eingesetzt werdenEUCC
4Intelligente Messsysteme (Smart Meter) im Sinne von Art. 2(23) der Richtlinie (EU) 2019/944Elektronische Messsysteme zur Messung des Energieverbrauchs gemäß der Elektrizitätsbinnenmarkt-RichtlinieEUCC
5Alle Geräte und Softwarekomponenten der Advanced Metering Infrastructure (AMI)Sämtliche Geräte und Software, die Teil der intelligenten Messinfrastruktur sindEUCC

Konformitätsmodul-Übersicht

ProduktkategorieModul A (Selbst)Modul B+C (Baumuster)Modul H (Qualität)EUCC
Standard (nicht in Annex III/IV)---
Klasse I (Annex III Teil I)✅*--
Klasse II (Annex III Teil II)--
Kritisch (Annex IV)---

* Nur bei vollständiger Anwendung harmonisierter Normen

Detaillierte Informationen zu den einzelnen Modulen:


BAUER GROUP Relevanzeinschätzung

Die folgende Tabelle bewertet die Relevanz jeder Produktkategorie aus Annex III und IV für BAUER GROUP.

Annex III Teil I -- Klasse I

Nr.ProduktkategorieRelevanzBegründung
1Identity Management Systeme / PAMZu prüfenFalls IAM-Lösungen oder PAM-Software angeboten werden
2Eigenständige und eingebettete BrowserNicht relevantBAUER GROUP stellt keine Browser her
3Passwort-ManagerZu prüfenFalls Credential-Management-Lösungen angeboten werden
4Antimalware-SoftwareNicht relevantBAUER GROUP stellt keine Antimalware-Software her
5VPN-ProdukteZu prüfenFalls VPN-Funktionalität in Produkten integriert ist
6Netzwerk-Management-SystemeZu prüfenFalls Netzwerk-Monitoring-Tools angeboten werden
7SIEM-SystemeNicht relevantBAUER GROUP stellt keine SIEM-Systeme her
8Boot-ManagerNicht relevantBAUER GROUP stellt keine Boot-Manager her
9PKI und ZertifikatsausstellungssoftwareZu prüfenFalls Zertifikatsmanagement-Lösungen angeboten werden
10Physische und virtuelle NetzwerkschnittstellenZu prüfenFalls Netzwerkkomponenten mit Firmware hergestellt werden
11BetriebssystemeZu prüfenFalls OS-nahe Produkte oder Embedded-Betriebssysteme
12Router, Modems, SwitchesZu prüfenFalls Netzwerkhardware mit Firmware angeboten wird
13Mikroprozessoren (sicherheitsrelevant)Zu prüfenFalls Mikroprozessoren mit Sicherheitsfunktionen entwickelt werden
14Mikrocontroller (sicherheitsrelevant)RelevantESP32/STM32 Firmware mit sicherheitsrelevanten Funktionen
15ASICs / FPGAs (sicherheitsrelevant)Zu prüfenFalls ASICs oder FPGAs mit Sicherheitsfunktionen eingesetzt werden
16Smart Home virtuelle AssistentenNicht relevantBAUER GROUP stellt keine Smart-Home-Assistenten her
17Smart-Home-Produkte mit SicherheitsfunktionenNicht relevantBAUER GROUP stellt keine Smart-Home-Sicherheitsprodukte her
18Internetfähiges SpielzeugNicht relevantBAUER GROUP stellt kein Spielzeug her
19Gesundheits-WearablesNicht relevantBAUER GROUP stellt keine Gesundheits-Wearables her

Annex III Teil II -- Klasse II

Nr.ProduktkategorieRelevanzBegründung
1Hypervisoren / Container RuntimeNicht relevantBAUER GROUP nutzt Container, bietet aber keine Runtime an
2Firewalls / IDS / IPSZu prüfenFalls Sicherheitsprodukte mit Firewall-/IDS-Funktionalität
3Manipulationsresistente MikroprozessorenNicht relevantBAUER GROUP stellt keine Tamper-Resistant-Prozessoren her
4Manipulationsresistente MikrocontrollerNicht relevantBAUER GROUP stellt keine Tamper-Resistant-Controller her

Annex IV -- Kritisch

Nr.ProduktkategorieRelevanzBegründung
1HSMs, Smartcards etc.Nicht relevantBAUER GROUP nutzt HSMs, stellt aber keine her
2Smartcard-LeserNicht relevantBAUER GROUP stellt keine Smartcard-Leser her
3Roboter-Sensoren und -Aktoren (Industrie)Zu prüfenFalls industrielle Robotik-Komponenten hergestellt werden
4Smart Meter (Richtlinie (EU) 2019/944)Zu prüfenFalls Energiemessgeräte hergestellt werden
5Advanced Metering Infrastructure (AMI)Zu prüfenFalls AMI-Komponenten hergestellt werden

Zusammenfassung der Relevanz

RelevanzstatusAnzahl Kategorien
Relevant1
Zu prüfen14
Nicht relevant13
Gesamt28

EMPFEHLUNG

Die Relevanzeinschätzung sollte für jede Produktlinie von BAUER GROUP individuell durchgeführt und in der jeweiligen Produktbeschreibung dokumentiert werden. Die Einschätzung in der obigen Tabelle dient als initiale Orientierung.

AKTUALISIERUNGSPFLICHT

Die Produktlisten in Annex III und Annex IV können durch delegierte Rechtsakte der Europäischen Kommission gemäß Art. 7 Abs. 3 CRA geändert werden. Diese Listen sind daher regelmäßig auf Aktualisierungen zu prüfen und mit der jeweils geltenden Fassung der Verordnung (EU) 2024/2847 abzugleichen. Änderungen können sowohl die Aufnahme neuer Produktkategorien als auch die Umklassifizierung bestehender Kategorien umfassen.

Nächste Schritte

  1. Klassifizierung durchführen -- Verwenden Sie den Entscheidungsbaum auf der Seite Produktklassifizierung
  2. Relevanz prüfen -- Gleichen Sie jedes BAUER GROUP Produkt mit den obigen Listen ab
  3. Bewertungsverfahren bestimmen -- Wählen Sie das korrekte Konformitätsmodul
  4. Dokumentieren -- Halten Sie die Klassifizierung in der Produktbeschreibung fest
  5. Risikobewertung -- Erstellen Sie eine Risikobewertung für jedes klassifizierte Produkt

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT