← Alle Leistungen ⛔ 11.09.2026 — CRA Meldepflicht

Cyber Resilience Act:
Was Embedded-Systems-Hersteller jetzt tun müssen

Jede Maschine mit Firmware ist ab 11. September 2026 ein reguliertes Produkt — mit 24-Stunden-Meldepflicht bei Schwachstellen.

CRA Readiness Check anfragen

Produkt mit digitalen Elementen (CRA Art. 3)

Jedes Software- oder Hardware-Produkt, das direkt oder indirekt mit einem Netzwerk oder Gerät verbunden werden kann — einschließlich Firmware, eingebettete Betriebssysteme und Fernzugriffslösungen.

Alle folgenden Systeme sind CRA-pflichtig wenn Sie sie herstellen:

MCU (Mikrocontroller Unit)
PLC / SPS (Speicherprogrammierbare Steuerung)
IPC (Industrie-PC)
Edge-Device / IoT-Gateway
Frequenzumrichter mit Update-Funktion
OPC-UA-Steuereinheit
Safety Controller
Industrial Gateway mit Remote-Access

CRA-Zeitplan

10. Dezember 2024

CRA in Kraft

Prozesse anpassen beginnt jetzt

11. September 2026

Meldepflicht aktiv

24h Erstmeldung an cert.at + ENISA

11. Dezember 2027

Vollständige Anwendung

CE-Kennzeichnung · Cybersecurity Pflicht

CRA Annex II: Welche Kategorie ist Ihr Produkt?

KategorieKonformitätspfadTypische Produkte
StandardprodukteSelbstbewertung (Annex IX) — kein Third-Party nötigEinfache Sensoren, Standard-IoT-Devices
Wichtige Produkte Klasse I (Annex II)Selbstbewertung ODER freiwillige Drittparteizertifizierung; ohne harmonisierte Norm: Third-Party PflichtIndustrial Firewalls, Standard-PLCs, industrielle Router
⚠ Wichtige Produkte Klasse II (Annex II)Mandatory Third-Party AssessmentSafety Controller, Industrial Gateways mit Remote-Access, PLCs in kritischer Infrastruktur

Security by Design (5 Anforderungen)

  • Keine bekannten Schwachstellen bei Markteinführung
  • Secure-by-Default Keine Standardpasswörter, keine offenen Ports ohne Notwendigkeit
  • Minimale Angriffsfläche Nur notwendige Schnittstellen aktiviert
  • Authentifizierung gegen unbefugten Zugriff
  • Verschlüsselung sensibler Daten — in Übertragung und Speicherung

SBOM — Neue Pflicht nach CRA Art. 13

CRA Art. 13 verpflichtet Hersteller zur Erstellung einer SBOM (Software Bill of Materials) — ein maschinenlesbares Verzeichnis aller Software-Komponenten.

  • Format: CycloneDX oder SPDX (kein PDF)
  • Inhalt: Alle Komponenten inkl. Open-Source-Bibliotheken, Versionsnummern, CVE-Referenzen
  • Für Legacy-Systeme: SBOM-Erstellung oft aufwändigster CRA-Schritt — Reverse Engineering der Abhängigkeiten kann nötig sein

24h-Meldepflicht-Tabelle

FristMeldungAn wen (Österreich)Inhalt
24 StundenErstmeldung (Early Warning)cert.at / GovCERT Austria + ENISAKenntnis, dass Schwachstelle aktiv ausgenutzt wird
72 StundenErgänzende Meldungcert.at / GovCERT Austria + ENISASchwere des Vorfalls, erste Einschätzung Ursache
14 Tage nach UpdateAbschlussberichtcert.at / GovCERT Austria + ENISAVollständige Analyse, Maßnahmen, bereitgestellter Fix

Altprodukte im Feld: Die Meldepflicht gilt ab 11.9.2026 auch für Schwachstellen in bereits ausgelieferten Geräten. Wer keine Vulnerability Disclosure Policy hat, verstößt ab dem ersten bekannten Vorfall.

IEC 62443: Die OT-Sicherheitsnorm für Ihre Steuerung

OWASP Embedded Top 10 gilt für MCU/SoC-Ebene. Für industrielle Steuerungssysteme (SPS, IPC, Safety Controller) prüfen Kunden und Marktüberwachungsbehörden nach IEC 62443-4-2:2019 (Security Level SL-C 1–4). Solvetronix begleitet Sie bei beiden Normen.

Mehr zu KI-Security & Firmware-Audit →

Bußgelder CRA

€ 15 Mio.

Verstoß gegen Anhang I

oder 2,5 %

€ 10 Mio.

Sonstige Verstöße

oder 2 %

€ 5 Mio.

Falsche Informationen

oder 1 %

Was Solvetronix liefert

  • Firmware Security Audit nach OWASP Embedded Top 10 + IEC 62443-4-2
  • Security-by-Design-Beratung für neue und bestehende Produkte
  • Vulnerability Disclosure Policy erstellen
  • OTA-Update-Architektur (signierte, sichere Firmware-Rollout-Prozesse)
  • Meldeprozess für cert.at / ENISA 24h-Reporting aufbauen
  • SBOM-Erstellung für neue und Legacy-Produkte (inkl. Reverse Engineering)
CRA Readiness Check anfragen

CRA-Readiness für Ihre Produkte?

Wir prüfen Firmware, SBOM-Status und Meldeprozess — strukturiert und umsetzbar.

CRA Readiness Check anfragen
Antwort innerhalb 24 Stunden Kein Commitment Vertraulich