Zeitplan des Cyber ​​Resilience Act

Zeitplan des Cyber ​​Resilience Act: Alle Fristen von 2024 bis 2027

Die meisten Teams betrachten den Cyber ​​Resilience Act (CRA) als ein Problem, das erst 2027 relevant wird. Das stimmt nicht. Der CRA sieht kein einzelnes Datum für die Einhaltung vor, sondern einen gestaffelten Zeitplan mit drei verbindlichen Meilensteinen zwischen 2024 und 2027. Der aktuell wichtigste Meilenstein steht in etwa fünf Wochen an. Wer den Zeitplan falsch einhält, beginnt entweder zu spät mit den Vorbereitungen oder verschwendet Monate mit der Vorbereitung auf den falschen Stichtag. Hier finden Sie den vollständigen Zeitplan des Cyber ​​Resilience Act, die bereits geltenden Bestimmungen, die anstehenden Änderungen und Hinweise, worauf Sie sich konzentrieren sollten, wenn Sie Produkte mit digitalen Elementen in der EU entwickeln oder vertreiben.

Zeitplan des Cyber ​​Resilience Act

Datum Milestone Was es tatsächlich erfordert
10 Dec 2024 Der CRA tritt in Kraft Bisher bestehen noch keine direkten technischen Verpflichtungen, aber jedes Produkt, das ab diesem Zeitpunkt entwickelt wird, wird bei Markteinführung anhand der CRA-Anforderungen beurteilt werden.
2025 bis Mitte 2026 Durchführungs- und delegierte Rechtsakte, harmonisiert standards (CEN/CENELEC/ETSI) Technische Spezifikationen SBOM Formatvorgaben und Umgang mit Schwachstellen standardDie Umsetzung nimmt Gestalt an. Die Kommission erließ am 28. November 2025 die Durchführungsverordnung (EU) 2025/2392 und veröffentlichte im Dezember 2025 einen Fragen-und-Antworten-Kapitalbeschaffungsplan (CRA) zur Umsetzung.
11 Juni 2026 Der Rahmen für die Konformitätsbewertungsstelle findet Anwendung. Die Mitgliedstaaten beginnen mit der Benennung und Benachrichtigung der Stellen, die die externen Prüfungen für Produkte der Klassen I und II durchführen werden.
27 Juli 2026 Die Kommission veröffentlicht praktische Umsetzungshinweise Arbeitsdokument zur Unterstützung von Herstellern aller Größen bei der Auslegung ihrer Verpflichtungen vor dem Stichtag im September.
11 September 2026 Die Meldepflichten gemäß Artikel 14 gelten. Hersteller müssen aktiv ausgenutzte Sicherheitslücken und schwerwiegende Vorfälle ENISA und ihrem nationalen CSIRT innerhalb eines gestaffelten Zeitraums von 24 Stunden, 72 Stunden oder 14 Tagen melden. Dies gilt für bereits auf dem Markt befindliche Produkte, nicht nur für neue.
11 Dec 2027 Vollständige Anwendung des CRA Wesentliche Cybersicherheitsanforderungen, technische Dokumentation, Konformitätsbewertung und CE-Kennzeichnung werden für alle betroffenen Produkte, die auf dem EU-Markt in Verkehr gebracht werden, verpflichtend.

Drei von Diese Zeilen sind diejenigen, die tatsächlich binden Sie: 10 December 2024 (Eintrag in Kraft treten, Relevanz in der Entwurfsphase), 11 September 2026 (Berichterstattung Verpflichtungen (die sich jetzt nähern), und 11 December 2027 (full Anwendung). Die anderen Zeilen existieren, um die Infrastruktur dafür vorbereiten drei.

Warum der 11. September 2026 der Frist für den Aufbau rund um das erste

Es ist Es ist verlockend, 2027 als das reale Jahr zu betrachten. Frist und 2026 als Aufwärmübung. Das ist rückwärts, und das ist der Fehler, den wir Ich habe eine ganze Sitzung damit verbracht, auszupacken. und Jesus Cuadrado (CEO, Xygeni) und Nariman Aga-Tagiyev (Gründer, SecureHabits) in 24 Stunden Zeit zum Melden: Die Benachrichtigungsfrist der kanadischen Steuerbehörde (CRA) überstehen.

Artikel 14 Die Meldepflicht ist die erste CRA Anforderung mit realem Betrieb Zähne, und es gilt ab dem 11. September 2026 für jedes bereits betroffene Produkt auf dem EU-Markt, egal ob Sie versendet haben es ist das letzte Quartal oder vor fünf Jahren gewesen. Für alte Menschen gibt es keine Bestandsschutzregelung. Produkte, sobald dieses Datum erreicht ist. in dem Moment, in dem Ihnen bewusst wird, dass ein Die Schwachstelle Ihres Produkts ist aktiv ausgenutzt, oder dass Sie eine schwerwiegender Sicherheitsvorfall, die Uhr beginnt:

  • 24 Stunden für ein frühes Warnung an ENISA und Ihre nationale CSIRT-Erweiterung
  • 72 Stunden für eine volle Benachrichtigung
  • 14 Tage für ein letztes Bericht (oder einen Monat bei schweren Fällen) Vorfälle, die nicht mit einem einzelnen ausgenutzte Schwachstelle)

Strafen für Die schwerwiegendsten Verstöße reichen bis zu 15 Millionen Euro oder 2.5 % des weltweiten Jahresumsatzes, je nachdem, welcher Wert höher ist.

"If Sie werden auf eine aktive Sicherheitslücke aufmerksam, Du musst handeln, selbst wenn es sich um ein Produkt handelt. Sie haben vor zehn Jahren versendet. Es gibt keine Ausnahme bei diesem Produkt: „Es handelt sich um ein altes Produkt“. Rechtswesen" Nariman Aga-Tagiyev, Gründer, SecureHabits (zur besseren Verständlichkeit an die Aufnahme angepasst)

Wie „Bewusstwerden“ in der Praxis tatsächlich aussieht

Der Teil des Zeitplans, den die meisten Teams unterschätzen, ist nicht die Deadline selbst, sondern die Kette von Ereignissen, die abgeschlossen sein müssen, bevor die Zeit überhaupt zu laufen beginnt. Eine Erkenntnis aus Ihrer SCA or SAST Das Tool selbst stellt keinen meldepflichtigen Vorfall dar. Der Ablauf sieht folgendermaßen aus:

  • Es gibt eine Beschwerde. Eine CVE-Warnung, ein Bug-Bounty-Bericht, ein Penetrationstest-Ergebnis, eine Scanner-Warnung, eine direkte Offenlegung.
  • Sie untersuchen den Fall, priorisiert nach Schweregrad. Befindet sich das System im Produktivbetrieb oder nur in der Testumgebung? Ist eine Sicherheitslücke bekannt? Erreicht Ihr Code tatsächlich die anfällige Funktion?
  • Sie bestätigen (oder schließen aus), dass es sich um aktive Ausbeutung handelt. Erst wenn eine tatsächliche Ausnutzung gegen Sie oder Ihre Kunden bestätigt wurde, wird dies zu einem Vorfall.
  • Die Uhr startet. Nach Bestätigung haben Sie 24 Stunden Zeit für die Frühwarnung.

Springt man direkt von „Wir haben etwas gefunden“ zu „Wir melden es“ über, überflutet man ENISA mit Fehlmeldungen. Wartet man zu lange mit der Untersuchung, verpasst man die 24-Stunden-Frist für etwas, das man in der ersten Stunde hätte bemerken müssen.

"Ohne die richtigen Vorbereitungen im Vorfeld viel Glück dabei, innerhalb von drei oder vier Stunden herauszufinden, welche Produktversionen betroffen sind.„Nariman Aga-Tagiyev, Gründer, SecureHabits (zur besseren Verständlichkeit an die Aufnahme angepasst).

Was vor September gebaut werden muss, nicht währenddessen 

Drei Faktoren entscheiden darüber, ob Ihr Team das 24-Stunden-Fenster tatsächlich einhalten kann, wenn es darauf ankommt:

  • Ein aktueller, abfragbarer SBOM. Sie müssen innerhalb von Minuten, nicht Tagen, genau wissen, welche Produktversionen eine bestimmte Komponente enthalten und ob diese als direkte oder transitive Abhängigkeit eingeführt wurde. Generieren Sie Ihre erste echte SBOM Wenn die Zeitmessung erst einmal begonnen hat, wird aus einer 24-Stunden-Frist eine verpasste Frist.
  • Eine Triage, die echtes Risiko von der Fallzahl trennt. Die meisten Organisationen führen Tausende von offenen Dokumenten. SCA Die CRA verlangt nicht, dass Sie alle Sicherheitslücken schließen, sondern dass Sie schnell auf diejenigen reagieren, die in Ihrem Code erreichbar, in freier Wildbahn ausnutzbar und tatsächlich in der Produktion aktiv sind.
  • Ein Benachrichtigungspfad, der nicht darauf angewiesen ist, dass jemand eine Benachrichtigung überprüft. dashboard. Sobald eine Sicherheitslücke von „Schwachstelle“ zu „aktiv ausgenutzt“ übergeht, muss die zuständige Person automatisch darüber informiert werden.

Die Sitzung führt Sie anhand einer Live-Plattform durch den gesamten Prozess: Konfiguration eines Produkts über mehrere Repositories hinweg, Vergleich SBOMs Release für Release, der Priorisierungstrichter, der Tausende von Erkenntnissen in die wenigen reduziert, die erreichbar und nutzbar sind, und der Workflow für den Vorfallstatus (offen → untersucht → bestätigt → gelöst), der den Prüfpfad erzeugt, den die Aufsichtsbehörden und Ihr eigenes Rechtsteam schließlich anfordern werden.

Wie Xygeni in den Zeitplan des Cyber ​​Resilience Act passt

Nichts davon funktioniert, ohne in dem Moment, in dem eine Sicherheitslücke zu einem bestätigten Vorfall wird, zu wissen, ob sie im eigenen Code tatsächlich ausnutzbar ist und ob es eine Lösung gibt, die keine nachfolgenden Komponenten beeinträchtigt. Genau diese Ebene bietet Xygeni. ASPM Die Plattform basiert auf Folgendem: Sie verarbeitet Ergebnisse von Ihrem SCA, SASTGeheimnisse und IaC Scans (plus Drittanbieter-Tools, die Sie bereits verwenden) werden mit der tatsächlichen Ausführung Ihrer Anwendung abgeglichen, und Sie erfahren, welche davon ein echtes Risiko und welche nur Rauschen darstellen, bevor Ihr Team Stunden damit verbringt, diese Priorisierung manuell durchzuführen.

"Die Schwachstelle befindet sich in einer bestimmten Funktion der Komponente. Wir prüfen, ob der Code Ihrer Anwendung diese Funktion tatsächlich erreicht. Falls nicht, ist die Schwachstelle nicht ausgenutzt und niemand kann sie für einen Angriff auf Ihre Anwendung missbrauchen. Sollte Ihre Anwendung dennoch betroffen sein, können wir das Problem in den meisten Fällen automatisch direkt auf der Plattform beheben.„Jesus Cuadrado, CEO, Xygeni 

Dieser Mechanismus sorgt dafür, dass aus „Wir haben Tausende offene Beanstandungen“ nur noch „Sechzehn relevante Beanstandungen“ werden. Dieselbe Logik für Erreichbarkeit und Behebung von Mängeln muss jedem Benachrichtigungs-Workflow der CRA zugrunde liegen. Teams, die dies vor der Frist im September testen möchten, können mit dem kostenlosen Entwickler-Tarif von Xygeni beginnen – kostenlos und mit bis zu 25 Repositories. Es gibt also keinen Grund, bis zum Ablauf der Frist zu warten, um den aktuellen Stand zu ermitteln.

Der Zeitplan des Cyber ​​Resilience Act lässt keinen Raum für eine Planung bis 2027. Der 11. September 2026 ist der Stichtag, an dem sich die Wirksamkeit Ihrer Maßnahmen zur Reaktion auf Sicherheitsvorfälle tatsächlich beweisen wird – und dieser Termin liegt in etwa fünf Wochen.

FAQ

Welcher Zeitplan gilt für den Cyber ​​Resilience Act?

Die CRA hat drei verbindliche Meilensteine: Inkrafttreten am 10. Dezember 2024, Meldepflichten gemäß Artikel 14 bezüglich Schwachstellen und Vorfällen ab dem 11. September 2026 und vollständige Anwendung, einschließlich Konformitätsbewertung und CE-Kennzeichnung, ab dem 11. Dezember 2027. Ein damit zusammenhängender Meilenstein, der Rahmen für Konformitätsbewertungsstellen, gilt ab dem 11. Juni 2026.

Was geschieht am 11. September 2026?

Hersteller von Produkten mit digitalen Elementen, die in der EU verkauft werden, müssen aktiv ausgenutzte Sicherheitslücken und schwerwiegende Vorfälle an ENISA und ihr nationales CSIRT melden. Die Meldefrist beträgt 24 Stunden (Frühwarnung), 72 Stunden (Benachrichtigung) und 14 Tage (bzw. einen Monat) für den Abschlussbericht.

Gilt die Meldepflicht auch für Produkte, die sich bereits auf dem Markt befinden?

Ja. Anders als bei der vollständigen Anwendung der CRA im Jahr 2027 gilt die Meldepflicht ab September 2026 für alle betroffenen Produkte, die bereits auf dem EU-Markt erhältlich sind, nicht nur für Neuerscheinungen.

Was ist die endgültige Frist für den Cyber ​​Resilience Act?

11. Dezember 2027. Ab diesem Datum gelten die grundlegenden Cybersicherheitsanforderungen, die technischen Dokumentationspflichten, die Konformitätsbewertungspflichten und die CE-Kennzeichnungspflichten der CRA uneingeschränkt für alle in den Geltungsbereich fallenden Produkte, die auf dem EU-Markt in Verkehr gebracht werden.

Worin besteht der Unterschied zwischen den Daten Juni 2026 und September 2026?

Am 11. Juni 2026 tritt der Rechtsrahmen für die Benennung und Zulassung von Konformitätsbewertungsstellen (Auditoren für Produkte der Klassen I und II) in Kraft – ein wichtiger Meilenstein für Regulierungsbehörden und benannte Stellen. Am 11. September 2026 entsteht für die Hersteller selbst eine verbindliche Meldepflicht.

Welche Strafen drohen bei Versäumnis einer Frist der kanadischen Steuerbehörde (CRA)?

Bei schwerwiegendsten Verstößen können die Geldbußen bis zu 15 Millionen Euro oder 2.5 % des weltweiten Jahresumsatzes betragen, je nachdem, welcher Betrag höher ist. Für andere Arten der Nichteinhaltung gelten niedrigere Strafstufen.

Sehen Sie sich die gesamte Sitzung an, „24 Stunden Zeit zum Melden: Die Benachrichtigungsfrist der kanadischen Steuerbehörde (CRA) überstehen„mit Jesus Cuadrado (Xygeni) und Nariman Aga-Tagiyev (SecureHabits) für die vollständige Live-Demonstration des Arbeitsablaufs zur Reaktion auf Sicherheitsvorfälle vor dem Stichtag am 11. September 2026!“

SCA-Tools-Software-Zusammensetzungs-Analyse-Tools
Priorisieren, beheben und sichern Sie Ihre Softwarerisiken
Sichern Sie sich Ihr kostenloses Konto.
Keine Kreditkarte erforderlich.

Sichern Sie Ihre Softwareentwicklung und -bereitstellung

mit der Xygeni-Produktsuite