Import · Cyber Resilience Act
Cyber Resilience Act und Roboter.Was ab 2026 und 2027 gilt.
Der Cyber Resilience Act, Verordnung (EU) 2024/2847, gilt für vernetzte Roboter als Produkte mit digitalen Elementen. Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle nach Art. 14 gelten seit dem 11. September 2026, und zwar auch für Produkte, die schon vorher verkauft wurden. Alle übrigen Pflichten gelten ab dem 11. Dezember 2027 (Art. 71 Abs. 2). Ein Einführer darf dann nur Roboter in Verkehr bringen, deren Hersteller die Anforderungen aus Anhang I erfüllt. Allgemeine Information, keine Rechtsberatung.
Kurz beantwortet · Stand Oktober 2026
01 Fristen
Cyber Resilience Act Fristen im Überblick.
| Datum | Was gilt | Fundstelle |
|---|---|---|
| 10. Dezember 2024 | Inkrafttreten der Verordnung (20 Tage nach Veröffentlichung) | Art. 71 Abs. 1 |
| 11. Juni 2026 | Vorschriften zu notifizierten Konformitätsbewertungsstellen (Kapitel IV, Art. 35 bis 51) | Art. 71 Abs. 2 |
| 11. September 2026 | Meldepflichten der Hersteller für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle | Art. 14, Art. 69 Abs. 3 |
| 11. Dezember 2027 | Volle Geltung: grundlegende Cybersicherheitsanforderungen, CE-Kennzeichnung, Pflichten von Herstellern, Einführern und Händlern | Art. 71 Abs. 2 |
| 11. Juni 2028 | Ende der Gültigkeit bestimmter älterer Baumusterprüfbescheinigungen zur Cybersicherheit nach anderem EU-Recht | Art. 69 Abs. 1 |
02 Anwendung
Warum vernetzte Roboter unter den CRA fallen.
Der Cyber Resilience Act erfasst Produkte mit digitalen Elementen, die eine Daten- oder Netzwerkverbindung zu einem Gerät oder Netz haben können. Ein humanoider Roboter mit WLAN, 5G-Modul, Hersteller-Cloud oder Fernwartungszugang gehört typischerweise dazu. Ein Vierbeiner für Inspektionsrundgänge, der Messdaten in ein Leitsystem schickt, ebenso.
Roboter stehen nicht als eigene Kategorie in den Anhängen III und IV, in denen der CRA wichtige und kritische Produkte aufzählt. Damit reicht für den Roboter als Ganzes in der Regel die Konformitätsbewertung durch den Hersteller selbst. Einzelne verbaute Komponenten können aber in Anhang III stehen, zum Beispiel Betriebssysteme, Router oder Mikrocontroller mit sicherheitsrelevanten Funktionen. Für diese Komponenten gelten strengere Verfahren, um die sich deren Hersteller kümmern müssen.
Der CRA ergänzt die Maschinenverordnung (EU) 2023/1230, er ersetzt sie nicht. Ein vernetzter Roboter muss ab den jeweiligen Stichtagen beide Regelwerke erfüllen.
Amortisationsrechner · kostenfrei
Welche Unterlagen braucht Ihr Einkauf vom Hersteller?
Mit Ihren eigenen Zahlen: Wann sich ein Roboter rechnet, gekauft oder gemietet.
03 Meldepflicht
Meldepflichten seit 11. September 2026: 24 Stunden, 72 Stunden, 14 Tage.
Frühwarnung in 24 Stunden
Erfährt der Hersteller von einer aktiv ausgenutzten Schwachstelle, meldet er sie unverzüglich, spätestens nach 24 Stunden, gleichzeitig an das zuständige CSIRT und die ENISA über die einheitliche Meldeplattform (Art. 14 Abs. 1 und 2 Buchst. a).
Meldung in 72 Stunden
Spätestens nach 72 Stunden folgen Angaben zum Produkt, zur Art der Ausnutzung und zu Gegenmaßnahmen, die Nutzer ergreifen können (Art. 14 Abs. 2 Buchst. b).
Abschlussbericht
Spätestens 14 Tage nachdem eine Korrektur verfügbar ist, folgt ein Abschlussbericht mit Schweregrad, Auswirkungen und Informationen zur Sicherheitsaktualisierung (Art. 14 Abs. 2 Buchst. c). Für schwerwiegende Sicherheitsvorfälle gelten eigene Fristen nach Art. 14 Abs. 3 und 4.
Bedeutung für Ihr Werk
Die Meldepflicht liegt beim Hersteller, auch beim Hersteller in China. Ihre OT-Security sollte im Vertrag festlegen, dass der Hersteller Sie als Betreiber parallel informiert und Gegenmaßnahmen nennt.
04 Einführer
Pflichten als Einführer ab dem 11. Dezember 2027.
- Ein Einführer bringt nach Art. 19 Abs. 1 CRA nur Produkte in Verkehr, die die grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I erfüllen und deren Hersteller die Schwachstellenbehandlung nach Anhang I Teil II organisiert hat.
- Vor dem Inverkehrbringen prüft der Einführer nach Art. 19 Abs. 2: Konformitätsbewertung durchgeführt, technische Dokumentation erstellt, CE-Kennzeichnung angebracht, EU-Konformitätserklärung und Nutzerinformationen nach Anhang II in verständlicher Sprache beigefügt.
- Wer einen Roboter unter eigenem Namen oder eigener Marke in Verkehr bringt oder eine wesentliche Änderung vornimmt, gilt nach Art. 21 als Hersteller. Das betrifft Konzerne, die Roboter mit eigenem Branding an andere Werke oder Gesellschaften weitergeben.
- Geldbußen: bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes bei Verstößen gegen Anhang I, Art. 13 oder Art. 14; bis zu 10 Mio. Euro oder 2 % bei Verstößen gegen die Pflichten der Art. 18 bis 23, jeweils der höhere Betrag (Art. 64 Abs. 2 und 3).
- Für Roboter, die vor dem 11. Dezember 2027 in Verkehr gebracht werden, gelten die Anforderungen nach Art. 69 Abs. 2 nur bei einer späteren wesentlichen Änderung. Die Meldepflicht nach Art. 14 gilt dagegen auch für diese Altbestände.
05 NIS2
CRA und NIS2 im Konzern: zwei Gesetze, zwei Rollen.
Der CRA regelt das Produkt und richtet sich an Hersteller, Einführer und Händler. Die NIS2-Richtlinie regelt den Betrieb und richtet sich an Unternehmen, die als besonders wichtige oder wichtige Einrichtungen gelten. In Deutschland setzt das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz die Richtlinie um. Es wurde am 5. Dezember 2025 im Bundesgesetzblatt verkündet und gilt seit dem 6. Dezember 2025 ohne Übergangsfrist.
Für Konzerne aus Chemie, Energie, Fahrzeugbau oder Maschinenbau bedeutet das: Das Werk muss nach § 30 Abs. 2 Nr. 4 BSI-Gesetz auch die Sicherheit der Lieferkette in sein Risikomanagement aufnehmen. Ein Roboter aus China mit Cloud-Anbindung ist ein Lieferkettenthema. Die Nachweise des Herstellers nach CRA, etwa SBOM, Unterstützungszeitraum und Meldeprozess, liefern Ihrer IT/OT-Security die Grundlage für diese Bewertung.
PhoenixOne vermittelt über den direkten Kontakt zu Herstellern in Shanghai und fordert dort die CRA-Unterlagen an, damit Ihre Security-Abteilung vor der Lieferantenfreigabe prüfen kann. Ob Ihr Unternehmen unter NIS2 fällt, klärt die eigene Rechtsabteilung oder das BSI.
06 Fragen
Häufige Fragen kurz beantwortet.
Gilt der Cyber Resilience Act für Industrieroboter?
Ja, wenn der Roboter eine Daten- oder Netzwerkverbindung haben kann, etwa über WLAN, 5G oder eine Hersteller-Cloud. Er ist dann ein Produkt mit digitalen Elementen nach Verordnung (EU) 2024/2847. Die volle Geltung beginnt am 11. Dezember 2027. Die Meldepflichten der Hersteller nach Art. 14 gelten bereits seit dem 11. September 2026.
Ab wann gilt der Cyber Resilience Act?
Der Cyber Resilience Act gilt grundsätzlich ab dem 11. Dezember 2027. Die Meldepflichten nach Art. 14 gelten seit dem 11. September 2026, die Vorschriften zu notifizierten Stellen seit dem 11. Juni 2026. So steht es in Art. 71 Abs. 2 der Verordnung (EU) 2024/2847.
Wer muss Schwachstellen bei einem Roboter aus China melden?
Der Hersteller, auch wenn er seinen Sitz in China hat. Er meldet aktiv ausgenutzte Schwachstellen über die einheitliche Meldeplattform an das zuständige CSIRT und die ENISA. Betreiber sind nach dem CRA nicht meldepflichtig, können aber als NIS2-Einrichtung eigene Meldepflichten für Sicherheitsvorfälle nach dem BSI-Gesetz haben.
Brauchen Roboter ab 2027 eine CE-Kennzeichnung nach dem CRA?
Ja, vernetzte Roboter, die ab dem 11. Dezember 2027 in Verkehr gebracht werden, müssen auch die Anforderungen des CRA erfüllen, und die CE-Kennzeichnung deckt dann auch die Cybersicherheit ab. Die Maschinenverordnung gilt parallel. Der Einführer prüft nach Art. 19, dass Konformitätserklärung und technische Dokumentation vorliegen.
Was ist der Unterschied zwischen CRA und NIS2?
Der CRA regelt Produkte und verpflichtet Hersteller, Einführer und Händler. NIS2 regelt den sicheren Betrieb und verpflichtet Unternehmen bestimmter Sektoren und Größen. Ein Konzern kann beides betreffen: als Einführer eines Roboters nach CRA und als Betreiber nach dem BSI-Gesetz, das NIS2 in Deutschland seit dem 6. Dezember 2025 umsetzt.
Quellen · Stand Oktober 2026
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), Art. 14, 19, 21, 64, 69, 71, Anhänge I bis IV
- BSI-Gesetz, § 30 Risikomanagementmaßnahmen
- BSI: NIS-2-Umsetzungsgesetz, Informationen für Unternehmen
- Verordnung (EU) 2023/1230 (Maschinenverordnung)
Allgemeine Information, keine Rechts-, Steuer- oder Zollberatung. Maßgeblich sind die jeweiligen Rechtstexte und Bescheide.
07 Weiter
Im Themennetz weiterlesen.
Software-Updates für Roboter
Firmware und OTA-Updates in der Roboterflotte freigeben, testen, zurückrollen.
Funkanlagenrichtlinie und Roboter
WLAN, 5G und Bluetooth im Roboter: RED-Pflichten und Cybersecurity seit 01.08.2025.
Datenabfluss über Roboter-Clouds
Cloud-Anbindung chinesischer Roboter: DSGVO, Betriebsgeheimnisse, Offline-Betrieb.
Ihre Aufgabe, unser Kontakt.Der passende Roboter aus Shanghai.
Beschreiben Sie, was der Roboter tun soll. Wir suchen über unseren direkten Kontakt zu Herstellern in Shanghai das passende Modell und klären die Unterlagen, die Ihr Werk für die Freigabe braucht.
Deutsche Anforderungen. Chinesisches Tempo. Unverbindlich, per E-Mail an vertrieb@phoenixone.ai.