Verordnung (EU) 2024/2847
Der Cyber Resilience Act, vor dem 11. September 2026
Ab diesem Datum löst die Kenntnis davon, dass eine Schwachstelle in Ihrem Produkt aktiv ausgenutzt wird, eine Frist von 24 Stunden aus. Alles hier ist kostenlos, benötigt kein Konto, speichert nichts und nennt zu jedem Schritt den Artikel.
Hier anfangen
Die Werkzeuge selbst sind derzeit nur auf Englisch verfügbar. Frist, Fristen und Artikel sind in jeder Sprache dieselben.
Oder ausgehend davon, was Sie bauen
Wir haben es auf uns selbst angewendet
legalithm (CLI) and legalithm-mcp-server — Published on npm, installable worldwide including the EU. Das Ergebnis unten entsteht, indem unser eigener Klassifikator zur Build-Zeit aufgerufen wird. Es ist nicht gespeichert und ändert sich, wenn die Engine ihre Einschätzung zu uns ändert.
im Anwendungsbereich, Hersteller.
Die Eingaben und warum sie so gesetzt sind
hasDataConnection: trueArticle 2(1)Der Klassifikationspfad läuft offline und deterministisch. Das Produkt nicht: Die CLI sendet Telemetrie, ruft den KEV-Feed ab und stellt authentifizierte API-Anfragen. Artikel 2 Absatz 1 stellt auf das Produkt ab, und die vernünftigerweise vorhersehbare Verwendung ist weit zu verstehen.
commercialActivity: trueArticle 3(22)Während wir bauen, ist alles kostenlos, und kostenlos ist nicht der Maßstab. Maßgeblich ist die Abgabe im Rahmen einer Geschäftstätigkeit, und um eine solche handelt es sich.
placedOnEuMarket: trueArticle 2(1)Auf npm veröffentlicht und in der EU installierbar. Der Anwendungsbereich richtet sich nach dem Markt, nicht nach unserem Sitz.
annexIii: null, annexIv: falseAnnex III and Annex IVEine CLI für Compliance ist kein gelistetes wichtiges oder kritisches Produkt mit digitalen Elementen. Das entscheidet über das Konformitätsbewertungsverfahren, nicht über den Anwendungsbereich.
isFoss: falseopen-source steward provisionsTeile sind quelloffen einsehbar, und die Pakete erscheinen unter unserem eigenen Namen im Rahmen einer Geschäftstätigkeit. Deshalb berufen wir uns nicht auf die Ausnahme für Verwalter quelloffener Software. Sie ist enger, als sie meist zitiert wird, und wir stützen uns lieber nicht darauf.
Das heißt, der 11. September ist auch unsere Frist, und die Fragen zur Meldebereitschaft, die wir Ihnen stellen, müssen wir selbst beantworten.
Fragen
- Ab wann gilt die Meldepflicht nach dem CRA?
- Die Meldepflichten nach Artikel 14 gelten ab dem 11. September 2026. Die allgemeine Geltung des Cyber Resilience Act folgt am 11. Dezember 2027. Die Meldepflicht kommt damit rund fünfzehn Monate vor den grundlegenden Anforderungen.
- Wie lange habe ich Zeit, eine aktiv ausgenutzte Schwachstelle zu melden?
- 24 Stunden für eine Frühwarnung an CSIRT designated as coordinator, and ENISA, 72 Stunden für die Meldung von Schwachstellen und 14 Tage für den Abschlussbericht. Alle Fristen laufen ab dem Zeitpunkt, zu dem Sie Kenntnis erlangen, nicht ab einer Bestätigung und nicht ab dem nächsten Werktag.
- Gilt der Cyber Resilience Act für SaaS?
- Oft nicht, und die Ausnahme ist entscheidend. Software, die nur im Browser genutzt wird und bei der nichts an die Nutzer ausgeliefert wird, liegt in der Regel außerhalb des Anwendungsbereichs, es sei denn, sie ist eine Datenfernverarbeitungslösung nach Artikel 3 Nummer 2. Diese Definition hat drei Voraussetzungen, die alle erfüllt sein müssen. Entscheidend ist meist, ob das Produkt ohne Ihre Verarbeitung eine seiner Funktionen nicht mehr erfüllen könnte. Eingeschränkt ist nicht dasselbe wie nicht erfüllt.
- Gibt es eine Ausnahme für kleine Unternehmen oder kostenlose Produkte?
- Nein, in beiden Fällen. Der CRA kennt keine Ausnahme nach Unternehmensgröße, und die Bereitstellung auf dem Markt erfasst ausdrücklich die entgeltliche wie die unentgeltliche Abgabe, sofern sie im Rahmen einer Geschäftstätigkeit erfolgt. Die Regelungen für Verwalter quelloffener Software sind eine echte Ausnahme, aber enger, als sie meist zitiert werden.
- Welche Sanktionen sieht der CRA vor?
- Artikel 64 regelt sie. Wir bilden Sanktionen in unserem Korpus nicht ab und nennen deshalb hier keine Zahl. Lesen Sie Artikel 64 im Amtsblatt, statt eine Zahl von einer Anbieterseite zu übernehmen.
- Hat Legalithm die eigene Prüfung durchgeführt?
- Ja, und das Ergebnis steht auf dieser Seite: im Anwendungsbereich, als Hersteller. Es wird berechnet, indem unser eigener Klassifikator zur Build-Zeit läuft, statt gespeichert zu werden, und ändert sich, wenn die Engine ihre Einschätzung zu uns ändert.