Comply.Land veröffentlicht neue Orientierungshilfe zu Notfallkorrekturen und Herstellerpflichten gemäß der EU-CRA

Nachgelagerte Modifizierungen nach dem Inverkehrbringen und ‚Break-Glass‘-Vereinbarungen

Nachgelagerte Modifizierungen nach dem Inverkehrbringen und ‚Break-Glass‘-Vereinbarungen

Logo von Comply.Land

Logo von Comply.Land

Das neue Dossier befasst sich mit der Frage, wann ein Notbehelf an einem fremden Produkt zu Herstellerpflichten im Sinne der CRA führen kann

Jeder Notfallplan, den wir geprüft haben, geht davon aus, dass die Behebung das Schwierige ist”
— Daniel Thompson-Yvetot

BIRGU, MALTA, October 6, 2026 /EINPresswire.com/ -- Comply.Land, ein in Malta ansässiger Anbieter von Compliance-Infrastruktur mit Schwerpunkt auf der EU-Cyberresilience-Verordnung (CRA), hat ein neues Dossier veröffentlicht, das sich mit einer Frage befasst, die seit Inkrafttreten der Meldepflichten der CRA am 11. September 2026 an Dringlichkeit gewonnen hat: Was geschieht nach EU-Recht, wenn ein Integrator, Managed-Service-Anbieter oder Softwarehändler eine Notfalländerung an einem Produkt vornimmt, das er ursprünglich nicht hergestellt hat?

Die Verordnung trat am 10. Dezember 2024 in Kraft und initiierte damit eine 36-monatige Übergangsfrist für die Hersteller. Die Notifizierung der Konformitätsbewertungsstellen, die zur Durchführung von Bewertungen durch Dritte befugt sind, begann am 11. Juni 2026. Die in diesem Dossier behandelten Meldepflichten traten am 11. September 2026 in Kraft und verpflichten die Hersteller, aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle innerhalb von 24 Stunden nach Bekanntwerden an die ENISA und nationale CSIRTs zu melden. Die Umsetzungsfrist für die neue Produkthaftungsrichtlinie folgt am 9. Dezember 2026 und dehnt die verschuldensunabhängige Haftung auf fehlerhafte Software aus. Die vollumfängliche Anwendung der CRA beginnt am 11. Dezember 2027; ab diesem Zeitpunkt müssen alle Produkte mit digitalen Elementen, die auf dem EU-Markt in Verkehr gebracht werden, eine vollständige technische Dokumentation sowie die CE-Kennzeichnung aufweisen.

Gemäß Artikel 22 der CRA kann eine andere Partei als der ursprüngliche Hersteller, Importeur oder Vertreiber, die eine wesentliche Änderung an einem Produkt vornimmt und dieses auf dem Markt bereitstellt, im Sinne der Verordnung selbst als Hersteller angesehen werden – und zwar für den von ihr geänderten Teil oder in einigen Fällen für das gesamte Produkt. Dieser Status bringt für die betroffenen Parteien die gesamte Palette der Verpflichtungen aus den Artikeln 13 und 14 der CRA mit sich, einschließlich der Pflichten zur technischen Dokumentation und zur Meldung von Sicherheitslücken.

Das Dossier mit dem Titel „Downstream Post-Market Modification and Break-Glass Agreements“ wurde von Daniel Thompson-Yvetot verfasst und legt die rechtlichen Kriterien dar, wann eine Notfalländerung diese Grenze überschreitet. Es empfiehlt Organisationen, im Voraus eine „Break-Glass“-Vereinbarung zu treffen: einen Rahmen, der Notfallmaßnahmen vorab genehmigt, die Verpflichtungen gemäß der CRA vor dem Eintreten eines Vorfalls zuweist und den Weg zurück zum vom Originalhersteller unterstützten Produkt definiert.

Das Dossier ist damit das dritte in der wöchentlich erscheinenden „CRA Fringe“-Reihe von Comply.Land, in der jeweils eine gezielte Frage im Zusammenhang mit der Verordnung beantwortet wird. Frühere Ausgaben befassten sich mit der 24-Stunden-, 72-Stunden- und 14-Tage-Meldekaskade, die greift, sobald eine Schwachstelle aktiv ausgenutzt wird, sowie mit der Frage, ob die Meldepflicht eines Herstellers gemäß Artikel 14 über die Support-Laufzeit eines Produkts hinaus besteht.

„Jeder Notfallplan, den wir geprüft haben, geht davon aus, dass die Behebung das Schwierige ist“, sagte Daniel Thompson-Yvetot, Gründer und CEO von Comply.Land. „Aufgrund der Cyberresilienz-Verordnung kann es schwieriger sein, im Nachhinein zu klären, wer gerade zum Hersteller geworden ist – und dann ist es bereits zu spät, um entsprechende Vorkehrungen zu treffen. Genau diese Art von Fragen will diese Reihe beantworten: Nicht was die Verordnung eindeutig besagt, sondern was in den Fällen geschieht, die sie nicht eindeutig abdeckt.“

Das Dossier ist ab sofort verfügbar unter: https://comply.land/dossiers/cra-substantial-modifications-manufacturer-obligations/

Um auf alle verfügbaren Dossiers zuzugreifen, besuchen Sie diese Seite: https://comply.land/shop/#dossier


Über Daniel Thompson-Yvetot

Daniel Thompson-Yvetot ist Gründer und CEO von Comply.Land und CrabNebula Ltd. sowie Mitentwickler des Open-Source-Frameworks Tauri, dem Werkzeug, für eine ganze Generation sicherer, ressourcenschonender Desktop- und Mobilanwendungen. Er lebt auf Malta, wo er von der Malta Information Technology Agency (MITA) als „Cybersecurity Leader of the Year“ ausgezeichnet wurde.
Daniel versteht Code ebenso mühelos wie Vorschriften. Er verfasste das erste in Europa veröffentlichte Buch zur Cyberresilienz-Verordnung, „Manufacturing European Software“ (bald auch in Deutsch „Entwicklung europäischer Software“), und ist Mitglied der Open Regulatory Compliance Working Group, die die Auswirkungen der CRA und der Produkthaftungsrichtlinie auf Softwarehersteller verfolgt. Als ETSI-Berichterstatter leitete er die Ausarbeitung von vier harmonisierten Normen, welche die Verordnung in europäische technische Realität umsetzen. Er hält regelmäßig Vorträge in ganz Europa zu den Themen CRA-Compliance, Open-Source-Governance und Softwaresicherheit, darunter eine Keynote auf einer vom Europaabgeordneten Peter Agius einberufenen Konferenz des Europäischen Parlaments zum Thema Cyberresilienz.

Daniel Thompson-Yvetot
Comply.Land
daniel@comply.land
Visit us on social media:
LinkedIn
YouTube

Legal Disclaimer:

EIN Presswire provides this news content "as is" without warranty of any kind. We do not accept any responsibility or liability for the accuracy, content, images, videos, licenses, completeness, legality, or reliability of the information contained in this article. If you have any complaints or copyright issues related to this article, kindly contact the author above.

Share this page:

Advanced Search Options

Search for:

Search scope:

Type:

Search in:

Date range:

The last

Sort by:

Sign up for:

The Europe Daily Report

The daily local news briefing you can trust. Every day. Subscribe now.

By signing up, you agree to our Terms & Conditions.