Cyber Resilience Act

Cyber Resilience Act erklärt: Was das EU-Gesetz für Gamer und Technik-Käufer bedeutet

Der Router bekommt nach zwei Jahren keine Updates mehr, die smarte Kamera läuft mit einem Standardpasswort, das Headset-Tool hat seit Ewigkeiten eine bekannte Sicherheitslücke: Solche Zustände will die EU mit dem Cyber Resilience Act beenden. Das Gesetz schreibt Herstellern erstmals verbindliche Sicherheitsstandards für nahezu alle vernetzten Produkte vor, von der Spielkonsole über den Smart-TV bis zur Software. Seit September 2026 gelten die ersten Pflichten, der Großteil folgt Ende 2027. Dieser Artikel erklärt, was der CRA regelt, welche Produkte betroffen sind und was sich für dich als Gamer und Technik-Käufer konkret ändert.

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act, kurz CRA, ist eine Verordnung der Europäischen Union mit dem offiziellen Titel Verordnung (EU) 2024/2847. Als Verordnung gilt er direkt in allen Mitgliedstaaten, ohne dass jedes Land ein eigenes Gesetz dazu verabschieden muss. In Kraft getreten ist er am 10. Dezember 2024.

Der CRA ist das erste EU-weite Gesetz, das Cybersicherheit als Voraussetzung für den Marktzugang von Produkten festschreibt. Vereinfacht gesagt: Wer in der EU ein vernetztes Gerät oder eine Software verkaufen will, muss nachweisen, dass das Produkt sicher entwickelt wurde und über einen festgelegten Zeitraum mit Sicherheitsupdates versorgt wird. Zwei Leitgedanken ziehen sich durch das Gesetz: „Security by Design“, also Sicherheit von Anfang an mitdenken, und „Secure by Default“, also sichere Voreinstellungen ab Werk. Als Nachweis dient wie bei anderen Produktvorschriften die CE-Kennzeichnung.

Der Zeitplan: Was gilt wann?

Der CRA tritt in Stufen in Kraft, damit Hersteller Zeit zur Umstellung haben:

  • 10. Dezember 2024: Die Verordnung tritt in Kraft, die Übergangsfristen beginnen.
  • 11. September 2026: Die Meldepflichten für aktiv ausgenutzte Sicherheitslücken und schwerwiegende Sicherheitsvorfälle gelten, und zwar auch für Produkte, die schon auf dem Markt sind.
  • 11. Dezember 2027: Die übrigen Anforderungen gelten vollständig für alle Produkte, die ab diesem Tag neu auf den EU-Markt kommen.

Der für Käufer spürbarste Teil, also die Pflicht zu sicheren Produkten und definierten Update-Zeiträumen, greift damit erst ab Ende 2027.

Welche Produkte betroffen sind

Der CRA spricht von „Produkten mit digitalen Elementen“. Gemeint ist Hard- und Software, die direkt oder indirekt mit einem Netzwerk oder einem anderen Gerät verbunden werden kann. Das betrifft eine riesige Bandbreite, darunter PCs, Laptops und Smartphones, Spielkonsolen, Router und WLAN-Repeater, Smart-TVs und Streaming-Sticks, Smart-Home-Geräte, Kameras und Babyphones, vernetztes Spielzeug, Gaming-Zubehör mit Firmware oder Begleit-App sowie Software, Apps und Spiele.

Je nach Risiko teilt der CRA Produkte in Kategorien ein. Die große Mehrheit gilt als Standardprodukt, hier reicht eine Selbstbewertung durch den Hersteller. „Wichtige Produkte“ wie Browser, Passwortmanager, Antivirensoftware, VPN-Software, Router oder bestimmte Smart-Home-Geräte unterliegen strengeren Vorgaben, teils mit Prüfung durch externe Stellen. Für „kritische Produkte“ wie Sicherheitschips in Bankkarten oder Smart-Meter-Gateways gelten die schärfsten Regeln.

Ausgenommen sind Bereiche, für die es bereits eigene Sicherheitsvorschriften gibt, etwa Medizinprodukte, Fahrzeuge und Luftfahrt. Auch reine Cloud-Dienste, die vollständig als Service im Browser laufen, fallen grundsätzlich nicht unter den CRA. Nicht-kommerzielle Open-Source-Software ist ebenfalls ausgenommen. Für Organisationen, die Open-Source-Projekte dauerhaft betreuen, gibt es ein abgeschwächtes Regelwerk.

Gilt der CRA auch für Videospiele?

Ja. Spiele, die als Software in der EU verkauft oder vertrieben werden, sind Produkte mit digitalen Elementen und fallen damit grundsätzlich unter den CRA. Das gilt auch für Launcher und Begleit-Apps. Online-Komponenten, ohne die ein Produkt nicht funktioniert, können ebenfalls erfasst sein. Für Publisher bedeutet das: Sicherheitslücken in Spielen müssen künftig systematisch behandelt, gemeldet und gepatcht werden. Welche Pflichten im Detail für reine Online-Spiele gelten, konkretisiert die EU-Kommission über Leitlinien, die Praxis wird sich hier erst noch einspielen.

Die Update-Pflicht: Sicherheit über den ganzen Lebenszyklus

Das Herzstück des CRA aus Verbrauchersicht ist der sogenannte Supportzeitraum. Hersteller müssen festlegen, wie lange sie ein Produkt mit Sicherheitsupdates versorgen. Dieser Zeitraum muss grundsätzlich mindestens fünf Jahre betragen, außer das Produkt ist erwartbar für eine kürzere Nutzung gedacht. Das Ende des Supportzeitraums muss beim Kauf klar erkennbar sein, mindestens mit Monat und Jahr.

Sicherheitsupdates müssen kostenlos bereitgestellt werden. Wo technisch möglich, sollen sie getrennt von Funktionsupdates angeboten werden, damit niemand ein Sicherheitsupdate ablehnt, nur weil er eine neue Oberfläche nicht will. Hinzu kommen Grundanforderungen an die Produkte selbst: Sie dürfen beim Verkauf keine bekannten ausnutzbaren Sicherheitslücken enthalten, müssen mit sicheren Voreinstellungen ausgeliefert werden und sollen möglichst wenig Angriffsfläche bieten. Ein einheitliches Standardpasswort für alle Geräte, wie es dem berüchtigten Botnetz Mirai zum Erfolg verhalf, ist damit nicht mehr zulässig.

Die Meldepflicht: Was seit September 2026 gilt

Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Sicherheitslücken und schwerwiegende Sicherheitsvorfälle bei ihren Produkten melden. Das Verfahren läuft in drei Stufen:

  • innerhalb von 24 Stunden eine erste Frühwarnung,
  • innerhalb von 72 Stunden eine ausführliche Meldung,
  • innerhalb von 14 Tagen bei Schwachstellen beziehungsweise einem Monat bei Vorfällen ein Abschlussbericht.

Die Meldungen laufen über eine zentrale Plattform der EU-Cybersicherheitsagentur ENISA, in Deutschland ist das BSI zuständig. Wichtig: Diese Pflicht gilt nicht nur für neue Produkte, sondern auch für Geräte und Software, die bereits verkauft wurden. Zusätzlich müssen Hersteller betroffene Nutzer informieren, wenn eine Lücke sie betrifft, und Hinweise zum Schutz geben.

Was der CRA für Konsolen und Gaming-Hardware bedeutet

Spielkonsolen gehören zu den Geräten, die schon heute vergleichsweise lange mit Updates versorgt werden, weil Sony, Microsoft und Nintendo ihre Plattformen über viele Jahre pflegen und ein großes Interesse daran haben, Hacks und Cheats zu verhindern. Für die großen Hersteller dürfte sich im Alltag deshalb vor allem bei Dokumentation und Meldeprozessen etwas ändern. Spürbarer werden die Regeln bei Zubehör und Peripherie: Headsets, Mäuse, Tastaturen, Controller und Streaming-Hardware bringen heute fast immer eine Firmware und oft eine Begleit-Software mit. Solche Programme laufen mit weitreichenden Rechten auf dem PC und waren in der Vergangenheit immer wieder Einfallstor für Sicherheitslücken. Künftig müssen auch hier Schwachstellen systematisch behandelt und über den Supportzeitraum gepatcht werden.

Gleiches gilt für Gaming-Router, Netzwerkspeicher und Smart-TVs, die oft lange im Einsatz sind, aber in der Vergangenheit nicht selten nach wenigen Jahren keine Updates mehr erhielten. Gerade diese Geräte sind ein bevorzugtes Ziel für Botnetze, weil sie rund um die Uhr laufen und selten kontrolliert werden. Für Spiele selbst bedeutet der CRA vor allem, dass Publisher bekannte Sicherheitslücken nicht einfach liegen lassen dürfen. Ein prominentes Beispiel für das Risiko sind Fehler im Netzwerkcode älterer Multiplayer-Spiele, über die Angreifer im schlimmsten Fall Code auf den Rechnern anderer Spieler ausführen konnten. Solche Lücken müssen künftig gemeldet und innerhalb des Supportzeitraums geschlossen werden.

Was der CRA für dich beim Kauf bedeutet

Ab Ende 2027 wird die Dauer der Sicherheitsunterstützung zu einer Angabe, die du beim Kauf vergleichen kannst. Das verändert die Rechnung bei vielen Geräten: Ein günstiger Router oder Smart-TV verliert an Reiz, wenn er nach kurzer Zeit keine Updates mehr bekommt, während ein teureres Modell mit langem Supportzeitraum über die Jahre die bessere Wahl sein kann. Gerade bei Geräten, die viele Jahre laufen, etwa Router, Fernseher oder Netzwerkspeicher, lohnt sich der Blick auf dieses Datum.

Auch bei Billiggeräten von unbekannten Herstellern aus Online-Marktplätzen soll der CRA greifen. In die Pflicht genommen werden nicht nur Hersteller, sondern auch Importeure und Händler. Ob die Marktüberwachung das flächendeckend durchsetzen kann, wird sich zeigen.

Was der CRA nicht regelt

So weitreichend das Gesetz ist, einige verbreitete Erwartungen erfüllt es nicht:

  • Datenschutz: Der CRA regelt die IT-Sicherheit, nicht die Datensammlung. Ob dein Fernseher per ACR erkennt, was du schaust, richtet sich nach der Datenschutz-Grundverordnung.
  • Spielbarkeit: Der CRA verpflichtet Publisher nicht, Server weiterzubetreiben oder Spiele dauerhaft spielbar zu halten. Diese Debatte läuft getrennt, Hintergründe liefert unser Artikel zur Initiative Stop Killing Games.
  • Neue Funktionen: Hersteller müssen Sicherheitslücken schließen, aber keine neuen Features nachliefern.
  • Altgeräte: Die Produktanforderungen gelten nicht rückwirkend für Geräte, die vor dem 11. Dezember 2027 auf den Markt gekommen sind, außer sie werden wesentlich verändert. Nur die Meldepflichten betreffen auch den Bestand.

Strafen und Durchsetzung

Verstöße können teuer werden. Bei Verletzungen der grundlegenden Sicherheitsanforderungen drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Für andere Pflichtverstöße gelten niedrigere Obergrenzen. Zudem können die Marktüberwachungsbehörden unsichere Produkte vom Markt nehmen oder zurückrufen lassen.

Kritik und offene Fragen

Während der Entstehung stand vor allem die Open-Source-Community dem CRA kritisch gegenüber, weil zunächst unklar war, ob ehrenamtliche Entwickler haften müssten. Diese Sorge wurde mit den Ausnahmen für nicht-kommerzielle Projekte weitgehend ausgeräumt. Kleine und mittlere Unternehmen, darunter viele Indie-Studios und Hardware-Start-ups, befürchten dagegen hohen Aufwand für Dokumentation, Schwachstellenmanagement und Meldeprozesse. Die EU-Kommission hat im Sommer 2026 Leitlinien mit Praxisbeispielen veröffentlicht, um Unternehmen die Umsetzung zu erleichtern. Offen bleibt, wie konsequent die Regeln gegenüber Anbietern außerhalb der EU durchgesetzt werden.

Fazit

Der Cyber Resilience Act ist eines der wichtigsten Technik-Gesetze der vergangenen Jahre, auch wenn er weniger Schlagzeilen macht als Debatten um KI oder Spielelizenzen. Für dich als Käufer bringt er vor allem eins: Transparenz darüber, wie lange ein Gerät sicher bleibt, und die Gewissheit, dass Hersteller Sicherheitslücken nicht mehr einfach ignorieren dürfen. Bis die Regeln voll greifen, dauert es zwar noch bis Ende 2027, die Meldepflichten laufen aber bereits. Wie Cyberangriffe grundsätzlich funktionieren und wie du dich schützt, erklärt unser Grundlagenartikel zur Cybersicherheit.

Häufige Fragen

Gilt der Cyber Resilience Act auch für meine alten Geräte?

Nur teilweise. Die Meldepflichten für ausgenutzte Sicherheitslücken gelten seit dem 11. September 2026 auch für bereits verkaufte Produkte. Die übrigen Anforderungen wie der festgelegte Supportzeitraum gelten nur für Produkte, die ab dem 11. Dezember 2027 neu auf den Markt kommen.

Muss jedes Gerät künftig fünf Jahre lang Updates bekommen?

Grundsätzlich ja, der Supportzeitraum muss mindestens fünf Jahre betragen. Eine Ausnahme gilt, wenn ein Produkt erwartbar kürzer genutzt wird. In jedem Fall müssen Hersteller das Ende des Zeitraums beim Kauf klar angeben.

Betrifft der CRA auch Spiele und Apps?

Ja. Software, die in der EU verkauft oder vertrieben wird, gilt als Produkt mit digitalen Elementen. Dazu zählen auch Spiele, Launcher und Begleit-Apps. Reine Cloud-Dienste ohne eigenes Produkt sind dagegen grundsätzlich ausgenommen.

Woran erkenne ich, wie lange ein Gerät Sicherheitsupdates bekommt?

Für Produkte, die ab dem 11. Dezember 2027 auf den Markt kommen, muss der Hersteller das Ende des Supportzeitraums beim Kauf mit mindestens Monat und Jahr angeben. Bei älteren Geräten bist du weiterhin auf freiwillige Angaben der Hersteller angewiesen.

Was passiert, wenn ein Hersteller sich nicht an den CRA hält?

Die Marktüberwachungsbehörden können Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes verhängen. Außerdem können sie unsichere Produkte vom Markt nehmen oder zurückrufen lassen.

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.