01.10.2026
CRA-Bevollmächtigter nach Art. 18: Aufgaben und wann er sich lohnt
Ein CRA-Bevollmächtigter lohnt sich vor allem für Hersteller außerhalb der EU, die ihre Produkte auf dem EU-Markt anbieten. Er übernimmt Aufgaben gegenüber den Behörden, und sein Sitz kann über die zuständige Meldestelle mitentscheiden. Wir erklären, welche Aufgaben er übernimmt und was im Auftrag stehen sollte.
Inhalt
- Was ist ein CRA-Bevollmächtigter nach Art. 18?
- Welche Aufgaben hat ein CRA-Bevollmächtigter?
- Wann lohnt sich ein CRA-Bevollmächtigter?
- Was sollte im Auftrag eines CRA-Bevollmächtigten stehen?
- Fazit: Für Hersteller außerhalb der EU lohnt sich ein CRA-Bevollmächtigter
- ISiCO als Ihr CRA-Bevollmächtigter
- Häufig gestellte Fragen
Dr. Jan Scharfenberg
Partner Informationssicherheit & Geschäftsführer
Was ist ein CRA-Bevollmächtigter nach Art. 18?
Ein CRA-Bevollmächtigter ist eine Person oder ein Unternehmen mit Sitz in der EU, das im Namen eines Herstellers bestimmte Aufgaben übernimmt, vor allem gegenüber den Behörden. Art. 18 der Verordnung (EU) 2024/2847, dem Cyber Resilience Act, erlaubt Herstellern, einen solchen Bevollmächtigten zu benennen. Die Benennung ist grundsätzlich freiwillig. Art. 18 gilt ab dem 11. Dezember 2027.
Drei Merkmale machen die Rolle des CRA-Bevollmächtigten aus:
- Sitz in der EU: Der Bevollmächtigte muss in der EU ansässig oder niedergelassen sein. Das kann eine Einzelperson oder ein Unternehmen sein.
- Schriftlicher Auftrag: Der Hersteller beauftragt den Bevollmächtigten schriftlich. Die Behörden können eine Kopie dieses Auftrags verlangen.
- Handeln im Namen des Herstellers: Der Bevollmächtigte erledigt die Aufgaben, die im Auftrag festgelegt sind, und tritt dabei für den Hersteller auf.
Häufig ist auch vom EU-Bevollmächtigten die Rede, die englische Fassung der Verordnung spricht vom „authorised representative“. Gemeint ist jeweils dieselbe Rolle.
Interessant ist der Bevollmächtigte vor allem für Hersteller mit Sitz außerhalb der EU. Der Cyber Resilience Act erfasst auch sie, soweit ihre Produkte mit digitalen Elementen auf dem EU-Markt bereitgestellt werden, etwa vernetzte Geräte oder Software.
Ob daneben ein verantwortlicher Wirtschaftsakteur in der EU nötig ist, hängt vom übrigen Produktrecht ab. Für bestimmte Produktgruppen verlangt das die EU-Marktüberwachungsverordnung (EU) 2019/1020, aus dem CRA allein folgt diese Pflicht nicht.
Was der Bevollmächtigte konkret übernimmt, legt der Hersteller im Auftrag fest.
Kostenloser Leitfaden: Cyber Resiliance Act in 10 Schritten umsetzen (inkl. Compliance-Schnelltest)
Unser Praxis-Leitfaden zeigt Ihnen in 10 klaren Schritten, wie Sie die Anforderungen des CRA sicher und strategisch umsetzen. Inklusive Compliance-Schnelltest für den Sofort-Check. Jetzt kostenlos anfordern!
Welche Aufgaben hat ein CRA-Bevollmächtigter?
Ein CRA-Bevollmächtigter, auch EU-Bevollmächtigter genannt, übernimmt die Aufgaben, die der Hersteller im schriftlichen Auftrag festlegt. Drei Mindestaufgaben schreibt Art. 18 CRA vor, bestimmte zentrale Herstellerpflichten darf der Hersteller dagegen nicht übertragen. Art. 18 gilt ab dem 11. Dezember 2027.
Je nach Verfahren, mit dem die Konformität des Produkts bewertet wird, kann der Hersteller dem Bevollmächtigten ergänzend einzelne administrative Aufgaben übertragen. Welche Pflichten aus dem Cyber Resilience Act der Bevollmächtigte übernimmt, legt der Auftrag damit innerhalb der gesetzlichen Grenzen fest.
Die drei Aufgaben, die der Auftrag mindestens abdecken muss
Der Auftrag muss den Bevollmächtigten in die Lage versetzen, diese drei Aufgaben gegenüber den Marktüberwachungsbehörden zu erfüllen, also den Behörden, die in der EU die Sicherheit von Produkten kontrollieren:
- Unterlagen bereithalten: Der Bevollmächtigte hält die technische Dokumentation und die EU-Konformitätserklärung für die Behörden verfügbar. Mit der Konformitätserklärung bestätigt der Hersteller, dass sein Produkt die Anforderungen erfüllt. Die Unterlagen müssen mindestens zehn Jahre ab Inverkehrbringen des Produkts oder für den Unterstützungszeitraum verfügbar bleiben, je nachdem, welcher Zeitraum länger ist. Im Unterstützungszeitraum muss sich der Hersteller um Sicherheitslücken des Produkts kümmern.
- Auskunft geben: Verlangt eine Behörde mit Begründung Nachweise, übermittelt der Bevollmächtigte alle Informationen und Unterlagen, die belegen, dass das Produkt die Anforderungen erfüllt.
- Bei Risiken mitwirken: Auf Verlangen der Behörden arbeitet der Bevollmächtigte mit, wenn Risiken abgewendet werden müssen, die von einem Produkt aus seinem Aufgabenbereich ausgehen.
Informationssicherheit, die schützt – und weiterdenkt
Wir sichern nicht nur Ihre Systeme – wir stärken Ihre Strukturen. Mit durchdachten IT-Sicherheitslösungen, die zu Ihrem Unternehmen passen und sich mitentwickeln.
Welche Pflichten beim Hersteller bleiben
Die Verantwortung für die Konformität des Produkts bleibt beim Hersteller, ebenso die zentralen Herstellerpflichten, die Art. 18 CRA von der Übertragung ausschließt. Der Hersteller bleibt selbst dafür verantwortlich, dass sein Produkt die Sicherheitsanforderungen des CRA erfüllt und entsprechend entwickelt und gebaut wird.
Dazu gehört auch, die technische Dokumentation zu erstellen, die Konformität des Produkts zu bewerten und dafür zu sorgen, dass jedes Exemplar aus der Serienfertigung die Anforderungen erfüllt. Bei der EU-Konformitätserklärung und der CE-Kennzeichnung kann der Bevollmächtigte einzelne administrative Aufgaben übernehmen, wenn der Auftrag das ausdrücklich vorsieht. Er handelt dann im Namen und unter der Verantwortung des Herstellers.
Die Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gilt seit dem 11. September 2026 und richtet sich an den Hersteller. Einreichen können die Meldungen Personen, die der Hersteller dafür auf der Meldeplattform der EU-Cybersicherheitsagentur ENISA autorisiert hat. Diese Rolle auf der Plattform, dort „Assigned Representative“ genannt, ist nicht automatisch ein Bevollmächtigter nach Art. 18.
Der Bevollmächtigte ist also Ansprechpartner der Behörden, die Verantwortung für das Produkt trägt weiter der Hersteller.
Wann lohnt sich ein CRA-Bevollmächtigter?
Ein CRA-Bevollmächtigter ist vor allem für Hersteller mit Sitz außerhalb der EU sinnvoll, die ihre Produkte auf dem EU-Markt anbieten. Er ist Ansprechpartner der Marktüberwachungsbehörden in der EU, und sein Sitz kann mitentscheiden, welche Stelle Meldungen des Herstellers koordiniert. Art. 18 CRA gilt ab dem 11. Dezember 2027.
Diese Vorteile bringt ein Bevollmächtigter für Hersteller außerhalb der EU, die in der EU verkaufen:
- Ansprechpartner in der EU: Die Marktüberwachungsbehörden können sich mit Nachweisanforderungen und Mitwirkungsersuchen an eine Stelle in der EU wenden, die den Hersteller und seine Produkte kennt. Den Hersteller selbst können sie weiterhin direkt ansprechen.
- Einfluss auf die zuständige Meldestelle: Hat ein Hersteller keine Hauptniederlassung in der EU, kann der Sitz seines Bevollmächtigten bestimmen, welcher CSIRT-Koordinator zuständig ist, also welche nationale Stelle Meldungen zu Schwachstellen und Sicherheitsvorfällen koordiniert. Voraussetzung ist, dass der Bevollmächtigte für die meisten Produkte des Herstellers handelt.
- Unterlagen für die Behörden verfügbar: Der Bevollmächtigte hält Konformitätserklärung und technische Dokumentation über die gesamte Aufbewahrungsfrist für die Behörden bereit. Wo die Unterlagen gespeichert werden, schreibt Art. 18 nicht vor.
Welcher CSIRT-Koordinator zuständig ist, folgt einer festen Reihenfolge und lässt sich nicht frei wählen. Zuerst zählt die Hauptniederlassung des Herstellers in der EU, also der Standort, an dem überwiegend über die Cybersicherheit seiner Produkte entschieden wird. Lässt sich dieser Ort nicht bestimmen oder fallen diese Entscheidungen außerhalb der EU, zählt die EU-Niederlassung mit den meisten Beschäftigten.
Erst wenn der Hersteller keine Hauptniederlassung in der EU hat, kommt es auf den Bevollmächtigten an, der für die meisten Produkte handelt. Danach folgen der Einführer und der Händler mit den meisten Produkten des Herstellers und zuletzt der EU-Staat mit den meisten Nutzern. Maßgeblich sind jeweils die Informationen, die dem Hersteller vorliegen. Diese Reihenfolge gilt bereits seit dem 11. September 2026.
Für Hersteller außerhalb der EU schafft ein Bevollmächtigter damit eine feste Präsenz in der EU, deren Nutzen im Einzelfall vom Produktportfolio und der Vertriebsstruktur abhängt.
Was sollte im Auftrag eines CRA-Bevollmächtigten stehen?
Art. 18 CRA regelt die schriftliche Benennung, die drei Mindestaufgaben und welche Herstellerpflichten nicht übertragbar sind. Was bei einem Wechsel des Bevollmächtigten, bei einer Kündigung oder am Ende der Zusammenarbeit passiert, sollten Hersteller und Bevollmächtigter deshalb selbst vertraglich regeln.
Dabei bindet der Auftrag lange. Die Unterlagen müssen mindestens zehn Jahre ab Inverkehrbringen des Produkts oder für den Unterstützungszeitraum verfügbar bleiben, je nachdem, welcher Zeitraum länger ist. Bei langlebigen Industrieprodukten können das sehr lange Zeiträume sein. Art. 18 gilt zwar erst ab dem 11. Dezember 2027, ein heute geschlossener Auftrag reicht aber weit über diesen Zeitpunkt hinaus.
Eine allgemeine Pflicht, den Auftrag vorab bei einer Behörde zu registrieren oder zu hinterlegen, enthält Art. 18 nicht. Der Bevollmächtigte legt den Marktüberwachungsbehörden auf Verlangen eine Kopie vor. Davon zu unterscheiden ist die Registrierung von Nutzern auf der Meldeplattform der ENISA.
Diese fünf Punkte gehören in den Auftrag eines CRA-Bevollmächtigten:
- Produkte und Zuständigkeiten: genau festlegen, für welche Produkte und Versionen der Auftrag gilt und wer welche Aufgaben übernimmt.
- Zugriff auf die Unterlagen: sicherstellen, dass Konformitätserklärung und technische Dokumentation während der gesamten Aufbewahrungsfrist verfügbar bleiben.
- Abläufe bei Behördenanfragen: festlegen, wie Anfragen und Mitwirkungsersuchen der Behörden bearbeitet werden und schnell beim Hersteller ankommen.
- Wechsel, Kündigung und Übergabe: vertraglich regeln, was am Ende des Auftrags passiert, einschließlich der Übergabe der Unterlagen.
- Haftung und Regress: vertraglich regeln, wer im Verhältnis zwischen Hersteller und Bevollmächtigtem wofür einsteht. Art. 18 enthält kein eigenes Haftungsmodell, und nach Umsetzung der neuen Produkthaftungsrichtlinie (EU) 2024/2853 kann bei Herstellern außerhalb der EU unter bestimmten Voraussetzungen auch der Bevollmächtigte haften.
Die ersten drei Punkte ergeben sich aus den Aufgaben des Bevollmächtigten, die letzten beiden regelt das Gesetz nicht selbst. Beides gehört zu einer sorgfältigen Umsetzung des Cyber Resilience Act.
Fazit: Für Hersteller außerhalb der EU lohnt sich ein CRA-Bevollmächtigter
Der Bevollmächtigte nach dem CRA vertritt einen Hersteller in der EU gegenüber den Marktüberwachungsbehörden. Was er übernimmt, legt der Auftrag innerhalb der gesetzlichen Grenzen fest, die Verantwortung für die Konformität des Produkts bleibt beim Hersteller. Für Hersteller außerhalb der EU ist er ein fester Ansprechpartner in der EU, und ohne EU-Hauptniederlassung kann sein Sitz über den zuständigen CSIRT-Koordinator mitentscheiden.
Wer einen Bevollmächtigten benennt, sollte Zuständigkeiten, Wechsel und Haftung vertraglich regeln.
ISiCO als Ihr CRA-Bevollmächtigter
Wir beraten Unternehmen bei der Umsetzung des Cyber Resilience Act und stellen uns Herstellern außerhalb der EU auch als Bevollmächtigte nach Art. 18 CRA zur Verfügung. Hat ein Hersteller keine Hauptniederlassung in der EU und handelt ISiCO als Bevollmächtigter für die meisten seiner Produkte, ist grundsätzlich der deutsche CSIRT-Koordinator zuständig, das CERT-Bund beim BSI. Pflichtmeldungen laufen dabei über die zentrale Meldeplattform der ENISA.
Als Ihr Bevollmächtigter übernehmen wir insbesondere diese Aufgaben:
- Unterlagen bereithalten: Wir halten Ihre technische Dokumentation und EU-Konformitätserklärung über die gesamte Aufbewahrungsfrist für die Behörden bereit.
- Ansprechpartner der Behörden: Wir nehmen Anfragen der Marktüberwachungsbehörden entgegen und übermitteln die angeforderten Nachweise.
- Mitwirkung bei Risiken: Wir arbeiten mit den Behörden zusammen, wenn Risiken Ihrer Produkte abgewendet werden müssen, und stimmen uns dabei eng mit Ihnen ab.
Unabhängig davon übernehmen wir auf Wunsch auch die Rolle Ihres EU-Vertreters nach Art. 27 DSGVO. Das ist eine eigenständige Rolle mit eigener Rechtsgrundlage und eigenem Auftrag.
Sie suchen einen CRA-Bevollmächtigten in der EU? Sprechen Sie uns an.
Informationssicherheit, die schützt – und weiterdenkt
Wir sichern nicht nur Ihre Systeme – wir stärken Ihre Strukturen. Mit durchdachten IT-Sicherheitslösungen, die zu Ihrem Unternehmen passen und sich mitentwickeln.
Häufig gestellte Fragen
Kann unsere europäische Tochtergesellschaft selbst Bevollmächtigte sein?
Ja, eine europäische Tochtergesellschaft kann die Rolle des CRA-Bevollmächtigten übernehmen. Der Cyber Resilience Act verlangt nur einen Sitz in der EU und einen schriftlichen Auftrag. Unabhängigkeit vom Hersteller fordert er nicht, und Konzerngesellschaften schließt er nicht aus. Auch im Konzern muss der Auftrag schriftlich vorliegen, denn die Marktüberwachungsbehörden können eine Kopie verlangen.
Was unterscheidet den CRA-Bevollmächtigten vom EU-Vertreter nach der DSGVO?
Der CRA-Bevollmächtigte ist Ansprechpartner der Marktüberwachungsbehörden für die Sicherheit von Produkten, der EU-Vertreter nach Art. 27 DSGVO, oft auch EU-Repräsentant genannt, ist Ansprechpartner der Datenschutzaufsicht und der betroffenen Personen. Beide Rollen beruhen auf unterschiedlichen Rechtsgrundlagen. Ein EU-Vertreter kann für Unternehmen ohne Niederlassung in der EU erforderlich sein, wenn ihre Datenverarbeitung unter Art. 3 Abs. 2 DSGVO fällt, etwa weil sie Personen in der EU Waren oder Dienstleistungen anbieten, und keine Ausnahme greift. Dieselbe Person oder dasselbe Unternehmen kann beide Rollen übernehmen, für die CRA-Rolle braucht es aber einen eigenen schriftlichen Auftrag.
Lohnt sich ein Bevollmächtigter auch für reine Softwarehersteller?
Für Softwarehersteller außerhalb der EU kann ein CRA-Bevollmächtigter aus denselben Gründen sinnvoll sein wie für Hardwarehersteller. Der Cyber Resilience Act gilt für Software ebenso wie für vernetzte Geräte, einschließlich der Meldepflichten für Schwachstellen und Sicherheitsvorfälle. Ein Bevollmächtigter ist Ansprechpartner der Marktüberwachungsbehörden in der EU. Für den zuständigen CSIRT-Koordinator zählt sein Sitz nur, wenn der Hersteller keine Hauptniederlassung in der EU hat und der Bevollmächtigte für die meisten Produkte handelt.
Gilt ein Bevollmächtigter für das gesamte Produktportfolio, oder brauchen wir mehrere?
Ein Hersteller kann für verschiedene Produkte verschiedene Bevollmächtigte beauftragen. Der schriftliche Auftrag sollte dann eindeutig festlegen, für welche Produkte und Versionen er gilt. Bei mehreren Bevollmächtigten ist für die zuständige Meldestelle entscheidend, welcher von ihnen für die meisten Produkte des Herstellers handelt.
Weitere Neuigkeiten
01.10.2026
CRA-Bevollmächtigter nach Art. 18: Aufgaben und wann er sich lohnt
Ein CRA-Bevollmächtigter lohnt sich vor allem für Hersteller außerhalb der EU, die ihre Produkte auf dem EU-Markt anbieten. Er übernimmt Aufgaben gegenüber den Behörden, und sein Sitz kann über die zuständige Meldestelle mitentscheiden. Wir erklären, welche Aufgaben er übernimmt und was im Auftrag stehen sollte.
Weiterlesen … CRA-Bevollmächtigter nach Art. 18: Aufgaben und wann er sich lohnt
24.09.2026
Post von der Datenschutzbehörde: So reagieren Unternehmen richtig
Unternehmen müssen der Datenschutzaufsicht antworten und kommen mit einem kontrollierten Ablauf am besten durch das Verfahren. Wer das Schreiben falsch einordnet oder die Frist verpasst, verliert Spielraum. Wir zeigen den Ablauf vom Eingang des Schreibens bis zum Abschluss des Verfahrens.
Weiterlesen … Post von der Datenschutzbehörde: So reagieren Unternehmen richtig
10.09.2026
CRA-Meldepflichten ab dem 11. September 2026: Auslöser, Fristen, Meldewege
Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle binnen 24 Stunden melden. Der Cyber Resilience Act zieht damit die erste Herstellerpflicht mehr als ein Jahr vor die Vollanwendung. Wir zeigen, was die Meldepflicht auslöst, ab wann die Frist läuft und wie Sie melden.
Weiterlesen … CRA-Meldepflichten ab dem 11. September 2026: Auslöser, Fristen, Meldewege