1.3 Fristen & Zeitplan
1.3.1 CRA-Zeitplan
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) wurde am 20. November 2024 im Amtsblatt der EU veröffentlicht und trat am 10. Dezember 2024 in Kraft.
Kritische Fristen
| Datum | Anforderung | Status |
|---|---|---|
| 10.12.2024 | Inkrafttreten des CRA | Erfolgt |
| 11.06.2026 | Verfahren für notifizierende Behörden & Konformitätsbewertungsstellen anwendbar (Kapitel IV) | Vorbereitung |
| 11.09.2026 | Meldepflichten greifen – Art. 14 CRA (aktiv ausgenutzte Schwachstellen, schwere Vorfälle); ENISA SRP operativ | HANDLUNGSBEDARF |
| 11.12.2026 | Ausreichend notifizierte Stellen benannt (Vermeidung von Kapazitätsengpässen) | Beobachtung |
| 20.01.2027 | Maschinenverordnung (EU) 2023/1230 vollständig anwendbar — relevant für bestehende Zertifikate | Beobachtung |
| 11.12.2027 | Vollständige Anwendbarkeit – alle Anforderungen inkl. Konformitätsbewertung, CE-Kennzeichnung, technische Dokumentation | HANDLUNGSBEDARF |
| 11.06.2028 | Harte Grenze für Art. 69 Abs. 1: EU-Baumusterprüfbescheinigungen und Zulassungsentscheidungen aus anderen Harmonisierungsrechtsvorschriften sind nicht mehr als CRA-Nachweis verwendbar | HANDLUNGSBEDARF |
MELDEPFLICHT AB 11.09.2026
Ab dem 11. September 2026 müssen aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden an ENISA / die zuständige nationale Behörde gemeldet werden. Der Incident-Response-Prozess muss zu diesem Zeitpunkt vollständig operativ sein.
Die Pflicht erfasst alle Produkte im Anwendungsbereich des CRA — einschließlich der vor dem 11.12.2027 in Verkehr gebrachten — und besteht nach Ende des Support-Zeitraums fort. Eine rückwirkende Meldung aktiver Ausnutzung, von der der Hersteller bereits vor dem 11.09.2026 Kenntnis hatte, ist hingegen nicht erforderlich. Siehe 4.3 ENISA-Meldeprozess.
LEITLINIEN DER KOMMISSION (ART. 26) — ANNAHME STEHT AUS
Am 27. Juli 2026 hat die Kommission den Inhalt ihrer Leitlinien zur Anwendung des CRA gebilligt. Die förmliche Annahme folgt, sobald alle EU-Sprachfassungen vorliegen; erst ab diesem Zeitpunkt gelten die Leitlinien. Ihre Auslegungen wurden in dieses Handbuch eingearbeitet — Quelle, Rechtsstatus und vollständige Zuordnung siehe Leitlinien der EU-Kommission zum CRA.
Detaillierter Zeitplan
Phase 1: Vorbereitung (bis 11.06.2026)
- Produktkatalog erstellen und CRA-Klassifizierung durchführen
- SBOM-Prozesse etablieren und validieren
- Incident-Response-Playbook erstellen und testen
- ENISA-Meldevorlagen vorbereiten
- CVE-Monitoring-Workflows implementieren
Phase 2: Meldepflichten (ab 11.09.2026)
- Meldeprozesse müssen operativ sein
- ENISA Single Reporting Platform (SRP) nutzen
- 24h-Frühwarnung bei aktiv ausgenutzten Schwachstellen / schweren Vorfällen
- 72h-Meldung mit Detailbewertung
- Abschlussbericht: 14 Tage bei Schwachstellen (nach Verfügbarkeit einer Korrekturmaßnahme) bzw. 1 Monat bei schweren Vorfällen (nach der 72h-Meldung)
Phase 3: Vollständige Konformität (ab 11.12.2027)
- Technische Dokumentation gemäß Annex VII vollständig
- EU-Konformitätserklärung (Annex V) je Produkt
- CE-Kennzeichnung
- Konformitätsbewertung durchgeführt
- Support-Zeitraum deklariert und veröffentlicht
- SBOM verfügbar für jedes ausgelieferte Produkt
- Nutzerinformationen gemäß Annex II bereitgestellt
1.3.2 NIS2-Zeitplan
| Datum | Anforderung |
|---|---|
| 17.10.2024 | NIS2-Umsetzungsfrist für Mitgliedstaaten |
| Fortlaufend | Meldepflichten gem. Art. 23 NIS2 bei erheblichen Sicherheitsvorfällen |
1.3.3 Interner Umsetzungszeitplan
| Quartal | Maßnahmen |
|---|---|
| Q1 2026 | Compliance-Dokumentation aufbauen, SBOM-Prozesse validieren |
| Q2 2026 | Incident-Response-Playbook testen, ENISA-Meldevorlagen finalisieren |
| Q3 2026 | Meldepflichten operativ (Deadline: 11.09.2026) |
| Q4 2026 | Technische Dokumentation je Produkt beginnen |
| Q1-Q2 2027 | Konformitätsbewertung vorbereiten, EU DoC erstellen |
| Q3 2027 | Testlauf Konformitätsbewertung, CE-Kennzeichnung vorbereiten |
| Q4 2027 | Vollständige Konformität (Deadline: 11.12.2027) |