1.3 Fristen & Deadlines
CRA-Zeitplan
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) wurde am 20. November 2024 im Amtsblatt der EU veröffentlicht und trat am 10. Dezember 2024 in Kraft.
Kritische Fristen
| Datum | Anforderung | Status |
|---|---|---|
| 10.12.2024 | Inkrafttreten des CRA | Erfolgt |
| 11.06.2026 | Konformitätsbewertungsstellen müssen benannt sein | Vorbereitung |
| 11.09.2026 | Meldepflichten greifen – Art. 14 CRA (aktiv ausgenutzte Schwachstellen, schwere Vorfälle) | HANDLUNGSBEDARF |
| 11.12.2027 | Vollständige Anwendbarkeit – alle Anforderungen inkl. Konformitätsbewertung, CE-Kennzeichnung, technische Dokumentation | HANDLUNGSBEDARF |
MELDEPFLICHT AB 11.09.2026
Ab dem 11. September 2026 müssen aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden an ENISA / die zuständige nationale Behörde gemeldet werden. Der Incident-Response-Prozess muss zu diesem Zeitpunkt vollständig operativ sein.
Detaillierter Zeitplan
Phase 1: Vorbereitung (bis 11.06.2026)
- Produktkatalog erstellen und CRA-Klassifizierung durchführen
- SBOM-Prozesse etablieren und validieren
- Incident-Response-Playbook erstellen und testen
- ENISA-Meldevorlagen vorbereiten
- CVE-Monitoring-Workflows implementieren
Phase 2: Meldepflichten (ab 11.09.2026)
- Meldeprozesse müssen operativ sein
- ENISA Single Reporting Platform (SRP) nutzen
- 24h-Frühwarnung bei aktiv ausgenutzten Schwachstellen
- 72h-Meldung mit Detailbewertung
- 14d-Abschlussbericht
Phase 3: Vollständige Konformität (ab 11.12.2027)
- Technische Dokumentation gemäß Annex VII vollständig
- EU-Konformitätserklärung (Annex V) je Produkt
- CE-Kennzeichnung
- Konformitätsbewertung durchgeführt
- Support-Zeitraum deklariert und veröffentlicht
- SBOM verfügbar für jedes ausgelieferte Produkt
- Nutzerinformationen gemäß Annex II bereitgestellt
NIS2-Zeitplan
| Datum | Anforderung |
|---|---|
| 17.10.2024 | NIS2-Umsetzungsfrist für Mitgliedstaaten |
| Fortlaufend | Meldepflichten gem. Art. 23 NIS2 bei erheblichen Sicherheitsvorfällen |
Interner Umsetzungszeitplan
| Quartal | Maßnahmen |
|---|---|
| Q1 2026 | Compliance-Dokumentation aufbauen, SBOM-Prozesse validieren |
| Q2 2026 | Incident-Response-Playbook testen, ENISA-Meldevorlagen finalisieren |
| Q3 2026 | Meldepflichten operativ (Deadline: 11.09.2026) |
| Q4 2026 | Technische Dokumentation je Produkt beginnen |
| Q1-Q2 2027 | Konformitätsbewertung vorbereiten, EU DoC erstellen |
| Q3 2027 | Testlauf Konformitätsbewertung, CE-Kennzeichnung vorbereiten |
| Q4 2027 | Vollständige Konformität (Deadline: 11.12.2027) |