MES, SCADA oder Industriemaschinen können unter den Cyber Resilience Act fallen, wenn sie als Produkte mit digitalen Elementen auf dem EU-Markt bereitgestellt werden und ihre Nutzung eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netzwerk umfasst.
Allein die Bezeichnung des Systems, ein Internetzugang oder das Vorhandensein einer SPS entscheidet nicht darüber, ob der CRA anwendbar ist. Für Hersteller besteht die erste Aufgabe darin, genau festzustellen, was das Produkt ist, wie es zum Kunden gelangt und wer für das Inverkehrbringen verantwortlich ist.
Diese Unterscheidung sollte bereits jetzt berücksichtigt werden. Die Meldepflichten nach Artikel 14 des CRA gelten ab dem 11. September 2026, während der Großteil der übrigen Anforderungen ab dem 11. Dezember 2027 anzuwenden ist.
Fallen SCADA, MES und Industriemaschinen unter den CRA? Klären Sie zuerst, was Sie verkaufen
Der CRA erfasst Hardware und Software, die als Produkte mit digitalen Elementen eingestuft werden. Dazu können Endprodukte, eigenständig angebotene Komponenten sowie bestimmte Lösungen zur Fernverarbeitung von Daten gehören. Voraussetzung ist, dass das Produkt auf dem Markt bereitgestellt wird und eine vorgesehene oder vernünftigerweise vorhersehbare Datenverbindung zu einem Gerät oder Netzwerk besteht.
Für ein Industrieunternehmen ergibt sich daraus folgende erste Einordnung:
| Fall | Was sollte geprüft werden? |
|---|---|
| SCADA-System, das bei Kunden installiert und als Produkt angeboten wird | Erfordert in der Regel eine CRA-Prüfung, wenn es die Definition eines Produkts mit digitalen Elementen erfüllt |
| MES, das lokal beim Kunden installiert wird | Erfordert in der Regel eine CRA-Prüfung nach denselben Grundsätzen wie andere Software |
| MES, das ausschließlich für den internen Einsatz im eigenen Werk entwickelt wurde | Fällt grundsätzlich nicht in den produktbezogenen Anwendungsbereich des CRA, sofern es nicht auf dem Markt bereitgestellt wird |
| MES, das ausschließlich als SaaS angeboten wird | SaaS selbst gilt grundsätzlich nicht als vom CRA erfasstes Produkt, lokal installierte Softwarebestandteile können jedoch separat zu prüfen sein |
| Maschine mit SPS, HMI und Netzwerkkommunikation, die in der EU verkauft wird | Es muss geprüft werden, ob die Maschine als Produkt die CRA-Definition erfüllt und ob eine sektorspezifische Ausnahme greift |
Auch CERT Polska weist darauf hin, dass typische Software, die ausschließlich als SaaS bereitgestellt wird, außerhalb des Anwendungsbereichs des CRA bleibt, während Software und Geräte, die auf dem EU-Markt in Verkehr gebracht werden, darunter fallen können.
Ebenso ist zwischen Software zu unterscheiden, die ausschließlich für eine einzelne Organisation entwickelt wird, und einer Lösung, die gegen Entgelt an einen Kunden geliefert wird. Bei Industrieanlagen sollte besonderes Augenmerk auf Software, Kommunikation und die Art der Bereitstellung des Produkts gelegt werden.
5 Fragen zur CRA-Prüfung für SCADA, MES und Industriemaschinen
1. Was ist das Produkt in Ihrem Angebot?
Beginnen Sie mit der SKU, der Softwareversion oder der Maschinenkonfiguration. Trennen Sie Maschine, SPS, HMI, Firmware, MES- oder SCADA-Anwendung sowie Komponenten, die separat verkauft werden.
Der CRA erfasst auch Software- und Hardwarekomponenten, die eigenständig auf den Markt gebracht werden. Ein Hersteller einer vollständigen Maschine sollte zugleich wissen, welche externen digitalen Komponenten im Produkt enthalten sind. Diese Information wird später für die Cybersicherheits-Risikobewertung und das Schwachstellenmanagement benötigt.
2. Tauscht das Produkt Daten mit einem Gerät oder Netzwerk aus?
Das Fehlen einer Verbindung zum öffentlichen Internet bedeutet nicht automatisch, dass der CRA nicht gilt. Artikel 2 umfasst direkte und indirekte sowie logische und physische Datenverbindungen zu einem Gerät oder Netzwerk. Ein SCADA-System, das ausschließlich mit SPSen in einem geschlossenen OT-Netzwerk kommuniziert, kann diese Voraussetzung daher weiterhin erfüllen.
Die für OT verantwortliche Person sollte deshalb Schnittstellen, Kommunikationsprotokolle, Fernadministration, Aktualisierungsmechanismen und Abhängigkeiten von anderen Systemen prüfen.
3. Wird das Produkt auf dem Markt bereitgestellt?
Wenn Ihr Unternehmen ein eigenes Tool für Produktionsberichte entwickelt und dieses ausschließlich im eigenen Werk nutzt, ist die Situation eine andere als bei der entgeltlichen Bereitstellung derselben Software an einen Kunden. Die Europäische Kommission weist darauf hin, dass Produkte mit digitalen Elementen, die nicht im Rahmen einer gewerblichen Tätigkeit bereitgestellt werden, nicht unter den CRA fallen.
Diese Unterscheidung ist besonders bei kundenspezifischen MES-Lösungen und Anwendungen relevant, die von Systemintegratoren entwickelt werden.

4. Sind Sie Hersteller, Importeur oder Händler?
Der Umfang der Pflichten hängt von der Rolle Ihres Unternehmens ab. Ein Hersteller ist unter anderem für die Cybersicherheits-Risikobewertung, die Sicherheitsanforderungen an das Produkt, die technische Dokumentation, die Konformitätsbewertung und das Schwachstellenmanagement verantwortlich.
Ein Produktionsunternehmen, das ein fertiges SCADA-System für den eigenen Einsatz erwirbt, befindet sich daher in einer anderen rechtlichen Situation als ein Unternehmen, das dieses System unter eigenem Namen verkauft. Auch Maschinen, die aus Ländern außerhalb der EU importiert werden, müssen separat bewertet werden.
5. Verändern Sie ein Produkt, das bereits auf dem Markt ist?
Bei Retrofits, Updates und Umbauten bestehender Maschinen muss geprüft werden, ob eine wesentliche Änderung im Sinne des CRA vorliegt. Die aktuellen Leitlinien der Europäischen Kommission vom 27. Juli 2026 behandeln dieses Thema in einem eigenen Abschnitt, da Umfang und Wirkung einer Änderung die Pflichten für ein bereits bestehendes Produkt beeinflussen können.
Gehen Sie daher nicht davon aus, dass jeder Austausch einer SPS oder jedes SCADA-Update automatisch ein neues Produkt schafft. Bewerten Sie zunächst Art und Auswirkungen der Änderung.
Bei Industriemaschinen reicht der CRA über die Abnahme hinaus
Ein Hersteller eines vom CRA erfassten Produkts muss einen Supportzeitraum festlegen und während dieses Zeitraums wirksam mit Schwachstellen umgehen. Die Europäische Kommission weist darauf hin, dass der Supportzeitraum mindestens fünf Jahre betragen sollte, es sei denn, die erwartete Nutzungsdauer des Produkts ist kürzer.
Ein Maschinenhersteller muss darauf bereits vor dem Verkauf vorbereitet sein. Er sollte wissen, welche Firmware-Versionen, Bibliotheken und Komponenten im Produkt enthalten sind, wer Informationen über Schwachstellen überwacht und wie Sicherheitsupdates vorbereitet und an den Nutzer übermittelt werden.
Die Vorbereitung auf den CRA kann mit einer Bestandsaufnahme von Produkten, Versionen, Komponenten, Prozessen für das Schwachstellenmanagement und Supportzeiträumen beginnen.
Bereiten Sie sich bewusster auf den CRA vor. Starten Sie mit technologischer Beratung.
Der 11. September 2026 verändert die Prioritäten der Hersteller
Ab dem 11. September 2026 müssen Hersteller, die unter Artikel 14 fallen, aktiv ausgenutzte Schwachstellen sowie schwerwiegende Vorfälle melden, die die Sicherheit des Produkts beeinträchtigen. Eine Frühwarnung ist innerhalb von 24 Stunden nach Kenntniserlangung zu übermitteln, während die vollständige Meldung grundsätzlich innerhalb von 72 Stunden erfolgen muss.
Auch die Übergangsregelung ist von Bedeutung. Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, unterliegen den übrigen CRA-Anforderungen grundsätzlich dann, wenn sie nach diesem Datum wesentlich verändert werden. Die Meldepflichten bilden eine Ausnahme und gelten auch für Produkte, die bereits früher auf dem Markt bereitgestellt wurden.
Wer mit der Analyse des Produktportfolios bis Ende 2027 wartet, riskiert daher, im September 2026 noch nicht über die erforderlichen Verfahren zu verfügen.
Wo sollte ein Industrieunternehmen mit der CRA-Analyse beginnen?
Das erste Dokument muss keine umfassende rechtliche Analyse sein. Erstellen Sie zunächst ein Produktregister mit Produktname und Version, Business Owner, digitalen Komponenten, Netzwerkschnittstellen, Bereitstellungsmodell, Absatzmarkt, Rolle des Unternehmens und geplantem Supportzeitraum.
Binden Sie Personen aus Automatisierung oder Produktentwicklung, IT/OT, Qualität oder Compliance sowie aus dem Bereich Markteinführung ein. Auch Materialien aus Webinaren weisen darauf hin, dass die Vorbereitung auf den CRA eine Zusammenarbeit zwischen technischen Bereichen, Cybersicherheit, Qualität, Recht, Einkauf und Produktmanagement erfordert.
Wenn Sie zunächst die Kommunikation zwischen SPS, SCADA, MES und dem Werksnetzwerk strukturieren müssen, kann Wissen über den Aufbau industrieller IT-Infrastrukturen sowie über die IT/OT-Kommunikation in Produktionsbetrieben eine wichtige Grundlage schaffen.
Erstellen Sie zunächst eine Liste der MES-Systeme, SCADA-Systeme und Maschinen, die Ihr Unternehmen verkauft. Ergänzen Sie für jeden Eintrag das Verbindungsmodell, das Bereitstellungsmodell und die Rolle Ihrer Organisation. Produkte, bei denen die Voraussetzungen des CRA erfüllt sind, sollten anschließend einer detaillierten technischen und rechtlichen Bewertung unterzogen werden.

FAQ
Fällt ein SCADA-System ohne Internetzugang unter den CRA?
Das ist möglich. Der CRA erfasst auch Produkte, die eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netzwerk nutzen. Ein Internetzugang ist keine zwingende Voraussetzung.
Fällt ein als SaaS bereitgestelltes MES unter den CRA?
Eine ausschließlich als SaaS bereitgestellte Dienstleistung gilt grundsätzlich nicht als vom CRA erfasstes Produkt. Wenn die Lösung jedoch lokal installierte Software oder andere Elemente umfasst, die als Produkte mit digitalen Elementen einzustufen sind, müssen diese separat bewertet werden.
Muss jede Maschine mit SPS eine externe CRA-Zertifizierung durchlaufen?
Nein. Das Verfahren zur Konformitätsbewertung hängt von der jeweiligen Produktkategorie ab. Für viele Produkte kann eine interne Konformitätsbewertung möglich sein, während wichtige und kritische Produkte anderen Verfahren unterliegen können.
Lassen Sie sich von neuen regulatorischen Anforderungen nicht überraschen. Sprechen wir jetzt über Ihre CRA-Readiness.
Entdecken Sie mit dem explitia Blog die Welt der Informationstechnologie in der Produktion.