Kurz gesagt
Der CRA (Verordnung (EU) 2024/2847) verlangt, dass „Produkte mit digitalen Elementen" (Software, Firmware, vernetzte Hardware) über ihren ganzen Lebenszyklus sicher gebaut, dokumentiert und aktualisiert werden. Er wirkt wie eine CE-Kennzeichnung für Cybersicherheit.
Bin ich betroffen?
Wenn du ein Produkt mit digitalen Elementen gewerblich auf dem EU-Markt bereitstellst, ja, auch als Hersteller ausserhalb der EU (z.B. aus der Schweiz). Reine Cloud-SaaS ohne installierbare/vernetzte Komponente fällt meist nicht darunter.
Was passiert bei Nichteinhaltung?
Ab Ende 2027 dürfen nicht-konforme Produkte nicht mehr in der EU verkauft werden. Zusätzlich drohen Bussen von bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes. In der Praxis ist der grösste Hebel der Marktzugang: Grossabnehmer verlangen Konformitätsnachweise von ihren Zulieferern.