12.2.2 Anforderungen aus der Cyberresilienz-Verordnung
Rechtsgrundlage | Anforderung | Anmerkungen |
Angemessenes Cybersicherheitsniveau | ||
Art 13 Abs 1 | Hersteller, die Produkte mit digitalen Elementen in Verkehr bringen, haben sicherzustellen, dass ihre Produkte den grundlegenden Cybersicherheitsanforderungen gem Anhang I Teil I CRA entsprechen | Produkte mit digitalen Elementen müssen so konzipiert, entwickelt und hergestellt werden, dass sie angesichts der Risiken ein angemessenes Cybersicherheitsniveau gewährleisten. Auf der Grundlage der Bewertung der Cybersicherheitsrisiken müssen Produkte mit digitalen Elementen, soweit zutreffend,
|
Software-Stückliste (SBOM) | ||
Anhang I Teil II Z 1 | Hersteller haben eine Software Stückliste (SBOM) zu erstellen | Hersteller haben Komponenten der Produkte mit digitalen Elementen zu ermitteln und zu dokumentieren, ua durch Erstellung einer Software-Stückliste. Sie detailliert, welche Bibliotheken und Softwarekomponenten im Produkt benutzt werden. Die SBOM muss erstellt aber nicht veröffentlicht werden. |
Art 13 Abs 5 | Hersteller müssen sicherstellen, dass von Dritten bezogene Komponenten, die sie in ihre Produkte mit digitalen Elementen integrieren, die Cybersicherheit des Produkts nicht beeinträchtigen | Dies gilt auch bei der Integration von Open Source Software, die nicht im Rahmen einer Geschäftstätigkeit auf dem Markt bereitgestellt wurde. |
Cybersicherheitsbewertung | ||
Art 13 Abs 2 | Hersteller haben eine Bewertung der Cybersicherheitsrisiken durchzuführen und die Ergebnisse in allen Phasen des Produktlebenszyklus zu berücksichtigen. | Die Cybersicherheitsbewertung bezieht sich auf die Risiken, die ein Produkt mit digitalen Komponenten mit sich bringt. Diese Bewertung umfasst mindestens eine Analyse der Cybersicherheitsrisiken basierend auf der vorgesehenen Nutzung und der vernünftigerweise vorhersehbaren Verwendung des Produkts, einschließlich der Betriebsumgebung und der zu schützenden Anlagen, wobei die erwartete Lebensdauer des Produkts berücksichtigt wird. In der Bewertung der Cybersicherheitsrisiken wird festgelegt, ob und in welcher Weise die Sicherheitsanforderungen gemäß Anhang I Teil I Nummer 2 auf das betreffende Produkt mit digitalen Komponenten anwendbar sind und wie diese Anforderungen basierend auf der Risikobewertung umgesetzt werden. Zudem wird angegeben, wie der Hersteller Anhang I Teil I Nummer 1 anwenden soll und welche Anforderungen zur Behandlung von Schwachstellen in Anhang I Teil II festgelegt sind. Das Ergebnis der Bewertung ist in allen Phasen des Produktlebenszyklus zu berücksichtigen, einschließlich Planung, Konzeption, Entwicklung, Herstellung, Lieferung und Wartung des Produkts mit digitalen Komponenten. Ziel ist es, Cybersicherheitsrisiken zu minimieren, Sicherheitsvorfälle zu verhindern und die Auswirkungen solcher Vorfälle, insbesondere in Bezug auf die Gesundheit und Sicherheit der Nutzer, so gering wie möglich zu halten. |
Art 13 Abs 2 | Hersteller haben die Cybersicherheitsbewertung zu dokumentieren und regelmäßig zu aktualisieren | Die Bewertung der Cybersicherheitsrisiken muss während des gesamten Unterstützungszeitraums dokumentiert und bei Bedarf aktualisiert werden. |
Technische Dokumentation | ||
Art 13 Abs 4 iVm Art 31 | Hersteller haben eine technische Dokumentation zu erstellen und diese während des Unterstützungszeitraums laufend zu aktualisieren | Die Bewertung der Cybersicherheitsrisiken muss in die technische Dokumentation aufgenommen werden. Die technische Dokumentation enthält alle relevanten Daten und Details darüber, wie der Hersteller sicherstellt, dass das Produkt mit digitalen Komponenten und die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen gemäß Anhang I entsprechen. Sie umfasst mindestens die in Anhang VII genannten Informationen. Falls bestimmte grundlegende Cybersicherheitsanforderungen nicht auf das Produkt mit digitalen Komponenten anwendbar sind, muss der Hersteller dies klar begründen und in die technische Dokumentation aufnehmen. Informationen, die bei der Festlegung des Unterstützungszeitraums eines Produkts mit digitalen Komponenten berücksichtigt wurden, werden ebenfalls in die technische Dokumentation aufgenommen (siehe Art 13 Abs 8 UA 5). Die technische Dokumentation wird vor dem Inverkehrbringen des Produkts mit digitalen Komponenten erstellt und bei Bedarf, mindestens während des Unterstützungszeitraums, kontinuierlich aktualisiert. |
Art 13 Abs 07 | Hersteller haben alle relevanten Cybersicherheitsaspekte des Produkts mit digitalen Elementen systematisch zu dokumentieren | Die Dokumentation hat zu umfassen
Der Hersteller hat gegebenenfalls die Bewertung der Cybersicherheitsrisiken des Produkts zu aktualisieren. |
Konformitätsverfahren | ||
Art 13 Abs 12 und 13 | Hersteller haben vor Inverkehrbringen des Produkts eine technische Dokumentation zu erstellen und ein Konformitätsverfahren durchzuführen. Im Anschluss stellen Hersteller die EU-Konformitätserklärung aus und bringen die CE-Kennzeichnung an. | Die technische Dokumentation hat Art 31 CRA zu entsprechen. Sie wird vor Inverkehrbringen des Produkts mit digitalen Elementen erstellt und gegebenenfalls, zumindest während des Unterstützungszeitraums, laufend aktualisiert. Der Inhalt der technischen Dokumentation ist in Anhang VII definiert. Sie hat alle einschlägigen Daten oder Einzelheiten darüber zu enthalten, wie der Hersteller sicherstellt, dass das Produkt mit digitalen Elementen und die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I genügen. Die technische Dokumentation und die Korrespondenz im Zusammenhang mit den Konformitätsbewertungsverfahren werden in einer Amtssprache des Mitgliedstaats, in dem die notifizierte Stelle ansässig ist, oder in einer von dieser Stelle zugelassenen Sprache abgefasst. Bei Hochrisiko-KI-Systemen gem AI-Act (VO 2024/1689) die auch anderen Rechtsakten der Union unterliegen, in denen eine technische Dokumentation vorgesehen ist, wird eine einzige technische Dokumentation erstellt. Diese hat sowohl die Anforderungen des Anhang VII der CRA als auch die Informationen der anderen Rechtsakte zu enthalten. Das Konformitätsbewertungsverfahren für Produkte mit digitalen Elementen hat gem Art 32 und Anhang VIII zu erfolgen. Die EU-Konformitätserklärung hat Art 28 zu entsprechen und die Angaben gem Anhang V zu enthalten. Sie besagt, dass die Erfüllung der Cybersicherheitsanforderungen in Anhang I nachgewiesen worden ist. Hersteller haben die technische Dokumentation und die EU-Konformitätserklärung mindestens zehn Jahre oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, für die Marktüberwachungsbehörden aufzubewahren. |
Art 13 Abs 14 | Bei einer Serienherstellung hat der Hersteller durch geeignete Verfahren zu gewährleisten, dass die Cybersicherheits-Konformität von Produkten sichergestellt bleibt. | Die Hersteller berücksichtigen etwaige Änderungen am Entwicklungs- und Herstellungsverfahren oder an der Konzeption oder den Merkmalen des Produkts mit digitalen Elementen sowie Änderungen der harmonisierten Normen oder der Cybersicherheitszertifizierung, die bei der Erklärung der Konformität des Produkts mit digitalen Elementen zugrunde gelegt oder bei der Überprüfung seiner Konformität angewandt wurden. |
Kennzeichnung | ||
Art 13 Abs 15 | Hersteller stellen sicher, dass ihre Produkte mit digitalen Komponenten eine Typen-, Chargen- oder Seriennummer tragen | Ein anderes Identifikationsmerkmal zur Kennzeichnung ist möglich. Falls die Kennzeichnung am Produkt nicht möglich ist, ist die Informationen auf der Verpackung oder in den dem Produkt mit digitalen Elementen beigefügten Unterlagen anzugeben. |
Art 13 Abs 16 | Hersteller geben Name und Kontaktdaten am Produkt, oder auf der Verpackung oder in den beigefügten Unterlagen an | Anzugeben ist
Die Angaben haben entweder auf dem Produkt mit digitalen Elementen selbst oder, wenn dies nicht möglich ist, auf der Verpackung oder in den dem Produkt mit digitalen Elementen beigefügten Unterlagen zu erfolgen. Diese Informationen werden auch in die Informationen und Anleitungen für den Nutzer gemäß Anhang II aufgenommen. Die Kontaktangaben sind in einer Sprache abzufassen, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann. |
Information | ||
Art 13 Abs 18 | Hersteller haben für den Nutzer Anleitungen bzw Informationen zur Verfügung zu stellen | Den Produkten mit digitalen Elementen sind die Informationen (gem Anhang II) und Anleitungen in Papier- oder elektronischer Form beizufügen und müssen in einer Sprache bereitgestellt werden, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann. Die Begleitunterlagen müssen klar, verständlich, deutlich und lesbar sein. Sie müssen die sichere Installation, den sicheren Betrieb und die sichere Verwendung der Produkte mit digitalen Elementen ermöglichen. Die Begleitunterlagen müssen mindestens zehn Jahre lang oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, den Nutzern zur Verfügung gestellt werden. Im Falle einer Onlinebereitstellung, stellen Hersteller sicher, dass die Begleitunterlagen zugänglich, benutzerfreundlich und mindestens zehn Jahre lang nach dem Inverkehrbringen des Produkts mit digitalen Elementen bzw während des Unterstützungszeitraums (je nachdem, welcher Zeitraum länger ist) online verfügbar sind. |
Art 13 Abs 19 | Hersteller sind verpflichtet, das Enddatum des Unterstützungszeitraums zum Zeitpunkt des Kaufs des Produkts mit digitalen Elementen klar und verständlich anzugeben | Das Enddatum des Unterstützungszeitraums hat zumindest Monat und Jahr zu enthalten und ist in leicht zugänglicher Weise anzugeben. Sofern möglich, ist es am Produkt anzugeben, andernfalls auf seiner Verpackung oder mit digitalen Mitteln. Sofern dies angesichts der Art des Produkts mit digitalen Elementen technisch machbar ist, zeigen die Hersteller den Nutzern eine Mitteilung an, um sie darüber zu unterrichten, dass das Ende des Unterstützungszeitraums ihres Produkts mit digitalen Elementen erreicht ist. |
Art 13 Abs 20 | Hersteller haben dem Produkt eine Kopie der EU-Konformitätserklärung/der vereinfachten Konformitätserklärung beizufügen | Wird nur eine vereinfachte EU-Konformitätserklärung bereitgestellt, muss darin die genaue Internetadresse angegeben sein, unter der die vollständige EU-Konformitätserklärung eingesehen werden kann. |
Schwachstellenmanagement | ||
Art 13 Abs 08, 10, 21 iVm Anhang I Teil II Z 2 | Hersteller müssen ein wirksames Schwachstellenmanagement gewährleisten. Dies muss während der erwarteten Lebensdauer und des Unterstützungszeitraums des Produkts (mindestens 5 Jahre) erfolgen. Falls erforderlich, muss das Produkt vom Markt genommen oder zurückgerufen werden. | Hersteller haben sicherzustellen, dass Schwachstellen des Produkts inkl. seiner Komponenten, wirksam und im Einklang mit den grundlegenden Cybersicherheitsanforderungen gemäß Anhang I Teil II behandelt werden. Produkte mit digitalen Elementen müssen unverzüglich Schwachstellen beheben, was durch Sicherheitsaktualisierungen erfolgen kann. Neue Sicherheitsaktualisierungen sollten, soweit technisch machbar, getrennt von Funktionsaktualisierungen bereitgestellt werden. Ab dem Inverkehrbringen und während des Unterstützungszeitraums müssen Hersteller, die wissen oder Grund zu der Annahme haben, dass das Produkt mit digitalen Elementen oder die festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen nicht genügen, unverzüglich die erforderlichen Korrekturmaßnahmen ergreifen, um die Konformität des Produkts oder der Prozesse herzustellen. Hersteller müssen geeignete Strategien und Verfahren haben, um potenzielle Schwachstellen zu bearbeiten und zu beheben. Dies umfasst auch eine Strategie für die koordinierte Offenlegung von Schwachstellen gemäß Anhang I Teil II Nummer 5. Falls erforderlich, muss das Produkt vom Markt genommen oder zurückgerufen werden. Hersteller legen den Unterstützungszeitraum so fest, dass er die Dauer der voraussichtlichen Nutzung des Produkts widerspiegelt. Bei der Festlegung des Unterstützungszeitraums sind die Erwartungen der Nutzer, die Art des Produkts und die einschlägigen Rechtsvorschriften der Union zu berücksichtigen. Wenn das Produkt weniger als fünf Jahre genutzt wird, muss der Unterstützungszeitraum der voraussichtlichen Nutzungsdauer entsprechen. Informationen zur Bestimmung des Unterstützungszeitraums müssen in die technische Dokumentation gemäß Anhang VII aufgenommen werden. Hat ein Hersteller wesentlich geänderte Versionen eines Softwareprodukts in Verkehr gebracht, kann er das Schwachstellenmanagement auf die zuletzt in den Verkehr gebrachte Version beschränken, wenn die Nutzer kostenlosen Zugang zu dieser Version haben und ihnen keine zusätzlichen Kosten für die Anpassung der Hardware- und Softwareumgebung entstehen. |
Art 13 Abs 09 iVm Anhang I Teil II Z 2, 4 und 8 | Der Hersteller hat Sicherheitsaktualisierungen für den Supportzeitraum für den Endanwender zur Verfügung zu stellen. | Sicherheitsaktualisierungen müssen mindestens zehn Jahre oder für die Dauer des Unterstützungszeitraums verfügbar bleiben, je nachdem, welcher Zeitraum länger ist. Schwachstellen müssen durch Sicherheitsaktualisierungen behoben werden. Neue Sicherheitsaktualisierungen sollten, soweit technisch machbar, getrennt von Funktionsaktualisierungen bereitgestellt werden. Sicherheitsaktualisierungen müssen zusammen mit Hinweisen und relevanten Informationen, einschließlich möglicher Maßnahmen, bereitgestellt werden. Diese Informationen haben eine Beschreibung der Schwachstellen enthalten, damit Nutzer das betroffene Produkt, die Auswirkungen und die Schwere der Schwachstellen erkennen können. Zudem haben sie klare und verständliche Anweisungen zu enthalten, die den Nutzern helfen, die Schwachstellen zu beheben. In begründeten Fällen, in denen die Hersteller der Ansicht sind, dass die Risiken der Veröffentlichung die Vorteile überwiegen, können sie die Veröffentlichung von Informationen über eine behobene Schwachstelle aufschieben, bis die Nutzer den entsprechenden Patch anwenden konnten. Hersteller haben Mechanismen für die sichere Verbreitung von Aktualisierungen bereitzustellen, damit Schwachstellen rechtzeitig und im Fall von Sicherheitsaktualisierungen gegebenenfalls automatisch behoben oder eingedämmt werden. Sicherheitsaktualisierungen müssen unverzüglich und kostenlos verbreitet werden. In Bezug auf die Kosten kann zwischen dem Hersteller und einem gewerblichen Nutzer bei maßgeschneiderten Produkten eine andere Vereinbarung getroffen werden. |
Art 13 Abs 10 | Hersteller können die Einhaltung der Cybersicherheitsanforderungen auf die neueste Version beschränken, wenn Nutzer auf diese Version zugreifen können, ohne dass ihnen zusätzliche Kosten entstehen | Wenn ein Hersteller eine nachfolgende, wesentlich geänderte Version eines Softwareprodukts auf den Markt gebracht hat, kann er die Einhaltung der grundlegenden Cybersicherheitsanforderungen (gemäß Anhang I Teil II Nummer 2 [Sicherheitsaktualisierunge]) auf die zuletzt veröffentlichte Version beschränken. Dies gilt, sofern die Nutzer der vorherigen Version kostenlosen Zugang zur neuesten Version haben und ihnen keine zusätzlichen Kosten für die Anpassung der Hardware- und Softwareumgebung entstehen. |
Art 13 Abs 11 | Hersteller können öffentliche Softwarearchive zur Verfügung stellen | Öffentliche Softwarearchive erleichtern den Nutzern den Zugang zu historischen Versionen. Die Nutzer sind klar und in leicht zugänglicher Form über die Risiken im Zusammenhang mit der Verwendung nicht unterstützter Software zu informieren. |
Art 13 Abs 17 | Hersteller haben eine zentrale Anlaufstelle für Nutzer einzurichten | Die zentrale Anlaufstelle ermöglicht es den Nutzern, direkt und schnell mit dem Hersteller zu kommunizieren, auch um gegebenenfalls Schwachstellen des Produkts mit digitalen Elementen zu melden. Die Hersteller stellen sicher, dass die zentrale Anlaufstelle von den Nutzern leicht ermittelt werden kann. Die zentrale Anlaufstelle ist auch in die Informationen und Anleitungen für die Nutzer gemäß Anhang II aufzunehmen. |
Zusammenarbeit mit den Marktüberwachungsbehörden und Meldepflichten | ||
Art 13 Abs 22 | Hersteller haben der Marktüberwachungsbehörde auf Verlangen Informationen und Unterlagen zu übermitteln und mit dieser bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammenzuarbeiten | Hersteller übermitteln der Marktüberwachungsbehörde
alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren mit den grundlegenden Cybersicherheitsanforderungen in Anhang I erforderlich sind. Hersteller arbeiten mit der Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit dem von ihnen in den Verkehr gebrachten Produkt mit digitalen Elementen verbunden sind. |
Art 13 Abs 23 | Bei Einstellung der Betriebstätigkeit hat der Hersteller die Marktüberwachungsbehörde und – soweit möglich – die Nutzer der Produkte vorab zu informieren | Ein Hersteller, der seine Betriebstätigkeit einstellt und infolgedessen nicht (mehr) in der Lage sein wird, die Anforderungen aus der Cyberresilienz-Verordnung zu erfüllen, unterrichtet vor dem Wirksamwerden der Betriebseinstellung die Marktüberwachungsbehörde. |
Art 14 und 15 | Hersteller haben jede aktiv ausgenutzte Schwachstelle und jeden schwerwiegenden Sicherheitsvorfall in der Meldeplattform zu melden und die Nutzer des Produkts zu informieren. Die Meldepflicht gilt ab 11.09.2026. | Hersteller melden jede aktiv ausgenutzte Schwachstelle, die in einem Produkt mit digitalen Elementen enthalten ist und von der er Kenntnis erlangt, gleichzeitig dem CSIRT und der ENISA. Die Meldung hat über die Meldeplattform zu erfolgen. Die Schwachstellen-Meldung umfasst:
Ein Hersteller meldet jeden schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt und von der er Kenntnis erlangt, gleichzeitig dem CSIRT und der ENISA. Die Meldung hat über die Meldeplattform zu erfolgen. Ein Sicherheitsvorfall, der Auswirkungen auf die Sicherheit des Produkts mit digitalen Elementen hat, gilt als schwerwiegend, wenn
Die Sicherheitsvorfall-Meldung umfasst:
Der Hersteller hat die betroffenen Nutzer des Produkts von der aktiv ausgenutzten Schwachstelle oder den schwerwiegenden Sicherheitsvorfall zu informieren, nachdem er Kenntnis davon erlangt hat. Diese Information umfasst die Schwachstelle oder den schwerwiegenden Sicherheitsvorfall und erforderlichenfalls jegliche Risikominderungsmaßnahmen und Korrekturmaßnahmen, die die Nutzer ergreifen können, um die Auswirkungen dieser Schwachstellen oder Sicherheitsvorfälle zu mindern, gegebenenfalls in einem strukturierten, maschinenlesbaren Format, das leicht automatisch zu verarbeiten ist. Versäumt es der Hersteller, die Nutzer zu informieren, können die als Koordinatoren benannten CSIRTs diese Informationen den Nutzern zur Verfügung stellen, wenn sie dies für verhältnismäßig und erforderlich halten, um die Auswirkungen dieser Schwachstellen oder Sicherheitsvorfälle zu verhindern oder abzumildern. Das CSIRT kann einen Zwischenbericht über relevante Statusaktualisierungen über die aktiv genutzte Schwachstelle oder den schwerwiegenden Sicherheitsvorfall einfordern. Die Meldung wird über den Endpunkt für die elektronische Meldung des CSIRT übermittelt, der als Koordinator des Mitgliedstaats benannt wurde, in dem die Hersteller ihre Hauptniederlassung in der Union haben, und ist gleichzeitig für die ENISA zugänglich. Freiwillige Meldung Hersteller sowie andere natürliche oder juristische Personen können jede in einem Produkt mit digitalen Elementen enthaltene Schwachstelle sowie Cyberbedrohungen, die sich auf das Risikoprofil eines Produkts mit digitalen Elementen auswirken könnten, sowie jeden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt, sowie Beinahe-Vorfälle, die zu einem solchen Sicherheitsvorfall hätten führen können, freiwillig einem als Koordinator benannten CSIRT oder der ENISA melden. Meldet eine andere natürliche oder juristische Person als der Hersteller so unterrichtet das als Koordinator benannte CSIRT den Hersteller unverzüglich. |
Art 23 | Hersteller haben Kontaktdaten von Lieferanten und Kunden 10 Jahre aufzubewahren und der Marktüberwachungsbehörde auf Anfrage diese Informationen zu übermitteln | Folgende Informationen sind zu übermitteln:
Diese Informationen müssen von Händlern zehn Jahre nach dem Bezug des Produkts mit digitalen Elementen sowie zehn Jahre nach der Abgabe des Produkts mit digitalen Elementen vorlegen können. |
Bevollmächtigter | ||
Art 18 | Der Hersteller kann einen Bevollmächtigten schriftlich benennen. | Ein Bevollmächtigter nimmt die Aufgaben wahr, die in dem vom Hersteller erteilten Auftrag festgelegt sind. Der Bevollmächtigte legt den Marktüberwachungsbehörden auf Verlangen eine Kopie des Auftrags vor. Der Auftrag muss es dem Bevollmächtigten ermöglichen, mindestens folgende Aufgaben wahrzunehmen:
Die Aufgaben des Herstellers zur CRA-konformen Entwicklung, Konzeption und Herstellung von Produkten mit digitalem Inhalt, aus den Art 13 Abs 1 bis 11 und Abs 12 Unterabsatz 1, sowie zur Meldung von ausgenutzten Schwachstellen und erheblichen Sicherheitsvorfällen können nicht übertragen werden: |
Importeure von Produkten mit digitalen Elementen | ||
Art 19 | Einführer von Produkten mit digitalen Elementen stellen die Konformität des Produkts sicher und geben ihre Kontaktdaten am/beim Produkt an. Sie haben im Schwachstellenmanagement mitzuwirken. | Einführer sind Unternehmen in der EU, die ein Produkt unter dem Namen/der Marke einer außerhalb der Union ansässigen oder niedergelassenen Person in der Union in den Verkehr bringen. Einführer bringen nur Produkte mit digitalen Elementen in den Verkehr, die den grundlegenden Cybersicherheitsanforderungen (Anhang I Teil I) und bei denen die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen (Anhang I Teil II) genügen. Einführer stellen sicher, dass
Der Einführer muss die entsprechenden Unterlagen zum Nachweis vorlegen können. Einführer geben auf dem Produkt oder auf der Verpackung bzw in den Begleitunterlagen an:
Die Kontaktangaben sind in einer Sprache abzufassen, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann. Einführer halten ab dem Inverkehrbringen des Produkts mit digitalen Elementen mindestens zehn Jahre lang oder für den Unterstützungszeitraum, je nachdem, welcher Zeitraum länger ist, ein Exemplar der EU-Konformitätserklärung für die Marktüberwachungsbehörden bereit und sorgen dafür, dass sie diesen die technische Dokumentation auf Verlangen vorlegen können. Hat der Einführer Grund zur Annahme, dass das Produkt bzw der Hersteller nicht den Anforderungen der CRA genügt bringt er das Produkt erst dann in den Verkehr, wenn die Konformität dieses Produkts und der vom Hersteller festgelegten Verfahren hergestellt ist. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichtet der Einführer zudem den Hersteller und die Marktüberwachungsbehörden hiervon. Einführer, denen bekannt ist oder die Grund zur Annahme haben, dass ein Produkt mit digitalen Elementen, das sie in den Verkehr gebracht haben, dieser Verordnung nicht entspricht, ergreifen unverzüglich die erforderlichen Korrekturmaßnahmen, um sicherzustellen, dass die Konformität dieses Produkts mit digitalen Elementen mit dieser Verordnung hergestellt wird oder um gegebenenfalls das Produkt vom Markt zu nehmen oder zurückzurufen. Schwachstellenmanagement Sobald die Einführer von einer Schwachstelle in dem Produkt mit digitalen Elementen Kenntnis erhalten, informieren sie den Hersteller unverzüglich über diese Schwachstelle. enn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichten die Einführer zudem unverzüglich die Marktüberwachungsbehörden der Mitgliedstaaten, in denen sie das Produkt mit digitalen Elementen auf dem Markt bereitgestellt haben, und machen dabei genaue Angaben insbesondere über die Nichtkonformität und ergriffene Korrekturmaßnahmen. Einführer übermitteln der Marktüberwachungsbehörde auf deren begründetes Verlangen in Papierform oder in elektronischer Form in einer Sprache, die von der Behörde leicht verstanden werden kann, alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts. Sie arbeiten mit dieser Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit einem von ihnen in den Verkehr gebrachten Produkt mit digitalen Elementen verbunden sind. Wird dem Einführer eines Produkts mit digitalen Elementen bekannt, dass der Hersteller dieses Produkts seine Betriebstätigkeit eingestellt hat und infolgedessen nicht in der Lage ist, die in dieser Verordnung festgelegten Pflichten zu erfüllen, unterrichtet er hiervon die einschlägigen Marktüberwachungsbehörden sowie – soweit möglich – die Nutzer der in den Verkehr gebrachten Produkte mit digitalen Elementen. Ein Einführer gilt für die Zwecke dieser Verordnung als Hersteller und unterliegt den in den Artikeln 13 und 14 genannten Pflichten, wenn dieser Einführer oder Händler ein Produkt mit digitalen Elementen unter seinem eigenen Namen oder seiner eigenen Marke in den Verkehr bringt oder eine wesentliche Änderung an einem bereits in den Verkehr gebrachten Produkt mit digitalen Elementen vornimmt. |
Art 21und 22 | Einführer gelten als Hersteller und haben die Pflichten der Art 13 und 14 einzuhalten, wenn sie Produkte unter eigenem Namen/Marke in Verkehr bringen oder wesentlichen Änderungen an einem bereits in Verkehr gebrachten Produkt vornehmen | Darüber hinaus gilt eine natürliche oder juristische Person, bei der es sich nicht um den Hersteller, Einführer oder Händler handelt und die eine wesentliche Änderung an dem Produkt mit digitalen Elementen vornimmt und dieses Produkt auf dem Markt bereitstellt, für die Zwecke des CRA als Hersteller. Diese unterliegt den in den Artikeln 13 und 14 festgelegten Pflichten für den Teil des Produkts mit digitalen Elementen, der von der wesentlichen Änderung betroffen ist, oder, wenn sich die wesentliche Änderung auf die Cybersicherheit des Produkts mit digitalen Elementen insgesamt auswirkt, für das gesamte Produkt. |
Art 23 | Einführer haben Kontaktdaten von Lieferanten und Kunden 10 Jahre aufzubewahren und der Marktüberwachungsbehörde auf Anfrage diese Informationen zu übermitteln | Folgende Informationen sind zu übermitteln: a) Name und Anschrift aller Wirtschaftsakteure, von denen sie Produkte mit digitalen Elementen bezogen haben, b) sofern verfügbar, Name und Anschrift aller Wirtschaftsakteure, an die sie Produkte mit digitalen Elementen abgegeben haben. Diese Informationen müssen von Händlern zehn Jahre nach dem Bezug des Produkts mit digitalen Elementen sowie zehn Jahre nach der Abgabe des Produkts mit digitalen Elementen vorlegen können. |
Händler von Produkten mit digitalen Elementen | ||
Art 20 | Händler haben die CE-Kennzeichnung und Herstellerangaben bzw -informationen zu prüfen. Im Schwachstellenmanagement mitzuwirken und mit den Marktüberwachungsbehörden zusammenzuarbeiten. | Händler sind Unternehmen in der Lieferkette, die ein Produkt mit digitalen Elementen ohne Änderung seiner Eigenschaften auf dem Unionsmarkt bereitstellt, mit Ausnahme des Herstellers oder des Einführers. Bevor ein Händler ein Produkt mit digitalen Elementen auf dem Markt bereitstellen, überprüft er, ob
Ist ein Händler der Auffassung oder hat er Grund zu der Annahme, dass ein Produkt nicht den grundlegenden Cybersicherheitsanforderungen (Anhang I) genügt oder der die vom Hersteller festgelegten Verfahren nicht der CRA entsprechen, sorgen dafür, dass die erforderlichen Korrekturmaßnahmen ergriffen werden, um die Konformität herzustellen. Gegebenenfalls hat der Händler das Produkt vom Markt zu nehmen oder zurückzurufen. Schwachstellenmanagement Sobald die Händler von einer Schwachstelle in dem Produkt mit digitalen Elementen Kenntnis erhalten, informieren sie den Hersteller unverzüglich über diese Schwachstelle. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichten die Händler zudem unverzüglich die Marktüberwachungsbehörden der Mitgliedstaaten, in denen sie das Produkt mit digitalen Elementen auf dem Markt bereitgestellt haben, und machen dabei genaue Angaben insbesondere über die Nichtkonformität und ergriffene Korrekturmaßnahmen. Zusammenarbeit mit der Marktüberwachungsbehörde Auf begründetes Verlangen übermitteln Händler der Marktüberwachungsbehörde in Papierform oder in elektronischer Form in einer Sprache, die von der Behörde leicht verstanden werden kann, alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren erforderlich sind. Sie arbeiten mit der Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit einem von ihnen auf dem Markt bereitgestellten Produkt mit digitalen Elementen verbunden sind. Wird dem Händler bekannt, dass der Hersteller dieses Produkts seine Betriebstätigkeit eingestellt hat und nicht in der Lage ist, die in dieser Verordnung festgelegten Pflichten zu erfüllen, unterrichtet er hiervon unverzüglich die einschlägigen Marktüberwachungsbehörden sowie – soweit möglich – die Nutzer. Ein Händler gilt für die Zwecke dieser Verordnung als Hersteller und unterliegt den in den Artikeln 13 und 14 genannten Pflichten, wenn dieser Einführer oder Händler ein Produkt mit digitalen Elementen unter seinem eigenen Namen oder seiner eigenen Marke in den Verkehr bringt oder eine wesentliche Änderung an einem bereits in den Verkehr gebrachten Produkt mit digitalen Elementen vornimmt. |
Art 21und 22 | Händler gelten als Hersteller und haben die Pflichten der Art 13 und 14 einzuhalten, wenn sie Produkte unter eigenem Namen/Marke in Verkehr bringen oder wesentlichen Änderungen an einem bereits in Verkehr gebrachten Produkt vornehmen | Darüber hinaus gilt eine natürliche oder juristische Person, bei der es sich nicht um den Hersteller, Einführer oder Händler handelt und die eine wesentliche Änderung an dem Produkt mit digitalen Elementen vornimmt und dieses Produkt auf dem Markt bereitstellt, für die Zwecke des CRA als Hersteller. Diese unterliegt den in den Artikeln 13 und 14 festgelegten Pflichten für den Teil des Produkts mit digitalen Elementen, der von der wesentlichen Änderung betroffen ist, oder, wenn sich die wesentliche Änderung auf die Cybersicherheit des Produkts mit digitalen Elementen insgesamt auswirkt, für das gesamte Produkt. |
Art 23 | Händler haben Kontaktdaten von Lieferanten und Kunden 10 Jahre aufzubewahren und der Marktüberwachungsbehörde auf Anfrage diese Informationen zu übermitteln. Folgende Informationen sind zu übermitteln: |
Diese Informationen müssen von Händlern zehn Jahre nach dem Bezug des Produkts mit digitalen Elementen sowie zehn Jahre nach der Abgabe des Produkts mit digitalen Elementen vorlegen können. |