Zum Inhalt springen
Inovasense
Inovasense · Leistungen
Zuletzt aktualisiert: Feb. 2026

EU-CE-Kennzeichnung & Konformität – Management über den gesamten Lebenszyklus

Vollständiges Management der CE-Konformität: Richtlinienidentifikation, Erstellung der technischen Dokumentation, Koordination von Laborprüfungen und SBOM-Überwachung nach dem Inverkehrbringen.

Projekt besprechen
EU-CE-Kennzeichnung & Konformität – Management über den gesamten Lebenszyklus - Inovasense Leistungen (DE)
Leistungsbeschreibung
Vollständiges Management der CE-Konformität: Richtlinienidentifikation, Erstellung der technischen Dokumentation, Koordination von Laborprüfungen und SBOM-Überwachung nach dem Inverkehrbringen.

EU-CE-Kennzeichnung & Konformität – Management über den gesamten Lebenszyklus

Die CE-Kennzeichnung ist kein einzelner Stempel. Sie ist eine rechtliche Erklärung, die mehrere Richtlinien abdeckt – ein Fehler bei nur einer davon macht die gesamte Kennzeichnung ungültig.

Inovasense managt den gesamten Prozess der CE-Konformität für B2B-Hardwareprodukte – von der Planung der Konformitätsbewertung und Architekturprüfungen über die Koordination von Laborprüfungen und die Erstellung der technischen Dokumentation bis hin zur SBOM-Überwachung nach dem Inverkehrbringen. Wir arbeiten sowohl bei der Entwicklung neuer Produkte (Konformität von Anfang an integriert) als auch bei der Überarbeitung bestehender Produkte (Lückenanalyse und Nachbesserung). Buchen Sie eine Sitzung zur Konformitätsbewertung →

Was die CE-Kennzeichnung tatsächlich bedeutet

Die CE-Kennzeichnung ist kein Qualitätssiegel oder eine einzelne Zertifizierung. Sie ist eine Selbsterklärung (oder eine von einer notifizierten Stelle bestätigte Erklärung), dass Ihr Produkt alle für es geltenden EU-Richtlinien und -Verordnungen erfüllt. Der Hersteller stellt eine EU-Konformitätserklärung aus und bringt die CE-Kennzeichnung an – und übernimmt damit die volle rechtliche Verantwortung für diese Aussage.

Die Komplexität liegt im Wort alle. Je nach Funktion Ihres Produkts muss es möglicherweise zwei, fünf oder mehr verschiedene europäische Richtlinien gleichzeitig erfüllen. Jede Richtlinie hat ihre eigenen harmonisierten Normen, Prüfanforderungen und Konformitätsbewertungsverfahren.

Ein Fehler bei einer Richtlinie führt nicht nur zum Scheitern bei dieser Richtlinie – er macht Ihre gesamte CE-Kennzeichnung ungültig und den Verkauf Ihres Produkts in der EU illegal.

Welche EU-Richtlinien gelten für Ihr Produkt?

Der erste zwingende Schritt in jedem Konformitätsprojekt ist die Planung der Konformitätsbewertung – die genaue Ermittlung, welche Richtlinien für Ihr Produkt gelten. Die folgende Tabelle listet die Richtlinien auf, die am häufigsten für B2B-Hardware, IoT- und eingebettete Systeme relevant sind:

Richtlinie / VerordnungEU-NummerGilt wennWichtige NormenBewertungsverfahren
EMV-Richtlinie2014/30/EUJedes elektronische Gerät – praktisch immerEN 55032, EN 55035, EN 61000-3-2/-3-3Selbsterklärung mit harmonisierten Normen
Niederspannungsrichtlinie (LVD)2014/35/EUGeräte mit 50–1000 V AC oder 75–1500 V DCEN 62368-1, EN 60335-1Selbsterklärung mit harmonisierten Normen
Funkanlagenrichtlinie (RED)2014/53/EUJedes Produkt mit Funksender oder -empfänger (WLAN, Bluetooth, LoRa, Mobilfunk, GNSS …)EN 300 328, EN 301 893, EN 300 220, EN 303 413Selbsterklärung oder notifizierte Stelle
Delegierter Rechtsakt zur REDEU 2022/30Mit dem Internet verbundene Funkanlagen – grundlegende CybersicherheitEN 303 645, EN 18031-ReiheFrist: August 2025
Cyberresilienz-Verordnung (CRA)EU 2024/2847Produkte mit digitalen Elementen (verbunden/vernetzt)EN 303 645, IEC 62443Selbsterklärung (Standard); notifizierte Stelle für wichtige/kritische Klassen
RoHS-Richtlinie2011/65/EUDie meisten Elektro- und ElektronikgeräteMaterialdeklarationen, LieferkettendokumentationSelbsterklärung
MaschinenverordnungEU 2023/1230Maschinen, Sicherheitsbauteile, auswechselbare AusrüstungenEN ISO 13849-1, IEC 62061, EN ISO 12100Selbsterklärung (geringes Risiko) oder notifizierte Stelle (sicherheitskritisch)
KI-Verordnung (AI Act)EU 2024/1689Produkte mit eingebetteter KI-Inferenz, die als begrenztes oder hohes Risiko eingestuft sindEN ISO/IEC 42001, sektorspezifische NormenSelbstbewertung (begrenztes Risiko); notifizierte Stelle (hohes Risiko)
ATEX-Richtlinie2014/34/EUGeräte für explosionsgefährdete Bereiche (Bergbau, Chemie, Öl & Gas)EN 60079-ReiheNotifizierte Stelle zwingend erforderlich
Medizinprodukteverordnung (MDR)EU 2017/745Medizinprodukte und In-vitro-DiagnostikaEN ISO 13485, IEC 62304Notifizierte Stelle für Klasse IIa+ zwingend erforderlich

Grundprinzip: Wenn Ihr Produkt ein Funkmodul (WLAN, BT, LoRa, Mobilfunk) hat, ersetzt die RED die EMV-Richtlinie und die Niederspannungsrichtlinie für die funktechnischen Aspekte – sie ergänzt sie nicht. EMV und Niederspannung gelten jedoch weiterhin für die nicht funkenden Teile desselben Produkts. In der Praxis werden oft beide Prüfreihen in einem einzigen Labortermin durchgeführt.

Zwei Wege zur CE-Konformität

Weg A: Neues Produkt – Compliance by Design

Wenn sich Ihr Produkt in der Konzept- oder frühen Entwicklungsphase befindet, ist die Konformität ein Input für die Architektur, kein nachträglicher Gedanke. Dies ist der kosteneffizienteste Weg:

  • Wir führen eine Planung der Konformitätsbewertung während der Anforderungsdefinition durch – dabei identifizieren wir alle anwendbaren Richtlinien, wählen harmonisierte Normen aus und entscheiden über den Weg der Selbsterklärung vs. notifizierte Stelle.
  • Konformitätsanforderungen werden als formale Systemanforderungen im V-Modell erfasst und über das Design bis zu den Testfällen nachverfolgt.
  • Die Komponentenauswahl berücksichtigt die Konformität von Anfang an: der richtige Mikrocontroller mit Hardwaresicherheit (für CRA/delegierten Rechtsakt zur RED), Komponenten mit RoHS-Materialdeklarationen, EMV-gerechte PCB-Layoutregeln, die in Design-Reviews verankert sind.
  • Vorabprüfungen der EMV-Konformität werden im Prototypenstadium durchgeführt, um Probleme zu erkennen, bevor der formale Laborbesuch 3.000–8.000 €+ kostet.
  • Die technische Dokumentation wird während des gesamten Projekts iterativ erstellt und nicht erst bei der Markteinführung in Eile zusammengestellt.

Ergebnis: Vorabprüfungen im Prototypenstadium reduzieren das Risiko eines Scheiterns bei der formalen Zertifizierung erheblich, da Probleme vor einer formellen Labortestkampagne erkannt werden, nicht danach. Die technische Dokumentation wird parallel zur Entwicklung erstellt und ist bei der Produkteinführung fertig, anstatt danach zusammengeschustert zu werden.

Weg B: Bestehendes Produkt – Lückenanalyse & Nachbesserung

Wenn Ihr Produkt bereits auf dem Markt oder im finalen Design ist, bewerten wir die Lücke zwischen Ihrem aktuellen Zustand und der vollständigen Konformität:

  • Lückenanalyse für CRA & delegierten Rechtsakt zur RED – die dringendste Prüfung für vernetzte Produkte angesichts der Fristen im August 2025 und Dezember 2027.
  • Vollständige Richtlinien-Lückenanalyse – wir prüfen Ihre bestehende technische Dokumentation (falls vorhanden), Prüfberichte, Stückliste und Architektur im Hinblick auf alle anwendbaren Richtlinien.
  • Für jede Lücke erstellen wir eine RAG-Bewertung (Rot/Gelb/Grün): was die Anforderungen erfüllt, was nachgebessert werden muss und welcher genaue technische Aufwand dafür erforderlich ist.
  • Anschließend führen wir die Nachbesserung durch – sei es eine teilweise Überarbeitung der Leiterplatte, eine neue Hardwarerevision oder nur Prozess- bzw. Dokumentationsänderungen.

Zwei Verordnungen erzeugen Konformitätsdruck für Produkte, die bereits auf dem EU-Markt sind – sie stellen jedoch unterschiedliche Anforderungen an die Hardware:

Delegierter Rechtsakt zur RED (EN 18031-1) – verbindlich seit August 2025

Die Überprüfung der Integrität und Authentizität von Software-Updates [SUM-2] ist für alle mit dem Internet verbundenen Funkanlagen erforderlich. EN 18031-1 ist technologieneutral: Eine korrekt implementierte, softwarebasierte Signaturkette kann SUM-2 erfüllen. Die Norm akzeptiert ausdrücklich digitale Signaturen, die Übermittlung über einen sicheren Kanal oder eine Zugangskontrolle in Kombination mit einem Hash als gültige Implementierungswege.

Der praktische Vorbehalt: Ohne Hardware-Isolierung für die Speicherung des Signaturschlüssels wird Ihre technische Dokumentation von den Marktüberwachungsbehörden genauer geprüft – und jede Kompromittierung des Signaturschlüssels macht den gesamten Mechanismus ungültig.

Anforderung nach EN 18031-1Kann die Firmware dies erfüllen?
Einmalige oder erzwungen geänderte Standard-Anmeldedaten [AUM]✅ Ja – Änderung des Provisionierungsprozesses
Software-Integrität & -Authentizität [SUM-2]✅ Ja – Software-Signaturkette mit dokumentiertem Schlüsselmanagement
Sichere Schlüsselspeicherung [SSM]⚠️ Ja, wenn begründet – aber Hardware-Isolierung (SE, TrustZone, eFuse) reduziert das Prüfungsrisiko
Zugangskontrolle, minimale Angriffsfläche [ACM]✅ Ja – Änderungen an Firmware und Architektur
Authentifizierte Kommunikation [SCM]✅ Ja – TLS mit dokumentierten Cipher Suites

CRA (EU 2024/2847) – verbindlich ab Dezember 2027

Die CRA legt die Messlatte deutlich höher. Secure Boot, ein Hardware-Vertrauensanker und die Fähigkeit zur Erstellung einer SBOM sind für Produkte der Standard-Risikokategorie faktisch erforderlich. Diese Fähigkeiten können nicht per Firmware nachgerüstet werden – sie erfordern Entscheidungen bei der Hardwareauswahl auf Chip- oder Leiterplattenebene.

CRA-AnforderungKann die Firmware dies beheben?
Hardware-Vertrauensanker (Root of Trust)❌ Erfordert dediziertes Silizium – Secure Element oder Hardware-Sicherheitsmodul
Manipulationsresistente Schlüsselspeicherung❌ Softwareschlüssel im Flash-Speicher können mit einem 50-€-Logikanalysator extrahiert werden
Authentifizierte OTA-Updates mit unfälschbaren Signaturschlüsseln❌ Ohne Hardware-Schlüsselspeicher sind die Signaturschlüssel exponiert
Sichere Geräteidentität (Attestation)❌ Software-Identitäten können geklont werden, Hardware-Attestation nicht
SBOM + 24-Stunden-Meldung von Schwachstellen an die ENISA⚠️ In Software erreichbar, erfordert aber dedizierte Werkzeuge und Prozesse
5 Jahre Sicherheitsupdates⚠️ Erreichbar, aber nur, wenn die OTA-Infrastruktur wirklich sicher ist

Realität des Zeitplans: Wenn Ihr aktuelles Leiterplattendesign kein Secure Element enthält, bedeutet ein Redesign heute, dass Sie frühestens im 3. Quartal 2027 zertifizierte Produktionseinheiten haben werden – genau dann, wenn die CRA-Frist abläuft. Jeder Monat Verzögerung verringert diesen Spielraum weiter.

Unser 4-stufiger Prozess zur CE-Konformität

Schritt 1 – Planung der Konformitätsbewertung

Was es ist: Eine strukturierte Sitzung (2–4 Stunden, remote oder vor Ort), in der unsere Ingenieure den vollständigen Konformitätsumfang für Ihr Produkt bestimmen.

Was wir festlegen:

  • Endgültige Liste der anwendbaren EU-Richtlinien und -Verordnungen
  • Anwendbare harmonisierte Normen für jede Richtlinie
  • Weg der Selbsterklärung vs. notifizierte Stelle für jede Richtlinie
  • Strategie für Vorabprüfungen und Auswahl von Laborpartnern
  • Struktur der technischen Dokumentation und Aufteilung der Verantwortlichkeiten
  • Meilensteinplan für die Konformität, integriert in Ihren Produktentwicklungsplan

Ergebnis: Ein Dokument zum Konformitätsumfang – die verbindliche technische und regulatorische Spezifikation, die jede nachfolgende Konformitätsentscheidung im Projekt steuert.

Preis: Festpreis ab 1.400 € für ein einzelnes Produkt. Wird bei Beauftragung des Gesamtprojekts angerechnet.


Schritt 2 – Architekturentwurf oder Lückenanalyse

Für neue Produkte: Die Konformitätsanforderungen aus Schritt 1 werden in die Hardwarearchitektur integriert. Die Auswahl von Komponenten, PCB-Layoutregeln, die Auswahl von Sicherheitschips (Secure Elements, TPMs), die Strategie zur EMV-Abschirmung und die Software-Sicherheitsarchitektur werden alle mit der Konformität als erstrangigem Input definiert.

Für bestehende Produkte: Wir führen eine vollständige Architekturprüfung im Hinblick auf alle identifizierten Richtlinien durch. Unsere Ingenieure analysieren Ihre Stückliste, Schaltpläne, Blockdiagramme und den Firmware-Update-Mechanismus. Sie erhalten einen RAG-Konformitätsbericht – eine Rot/Gelb/Grün-Bewertung jeder Anforderung – mit genauen Spezifikationen für die Nachbesserung: welche Komponenten ausgetauscht, welche architektonischen Änderungen vorgenommen werden müssen und welche Kosten und Zeitpläne damit verbunden sind.

Spezifische Fähigkeiten:

  • Integration von EAL6+ Secure Elements (STSAFE-A110, OPTIGA Trust M, SE050) für den Hardware-Vertrauensanker des CRA
  • FPGA-basierte Sicherheitsfunktionen für Produkte, die hardwarebasierte Krypto-Beschleunigung erfordern
  • EMV-konformes PCB-Layout und Erdungsstrategie
  • Dual-Source-Stückliste mit vollständigen RoHS-Materialdeklarationen
  • Funktionale Sicherheit von Maschinen (EN ISO 13849-1, IEC 62061), wo anwendbar
  • Edge-AI-Konformität gemäß der Risikoklassifizierung der EU-KI-Verordnung

Preis (Lückenanalyse): Festpreis ab 2.900 € je nach Komplexität der Architektur. Bearbeitungszeit: 5–10 Werktage für Standardarchitekturen; komplexe Produkte mit mehreren Richtlinien oder großen Stücklisten können zusätzliche Zeit erfordern. Die Gebühr wird auf das vollständige Redesign-Projekt angerechnet.


Schritt 3 – Koordination der Prüfungen & technische Dokumentation

Wir managen den Laborprüfprozess von Anfang bis Ende:

  • Vorabprüfungen der EMV/EMI-Konformität – werden im Prototypenstadium in unseren EU-Partnerlaboren durchgeführt, um Fehler vor der formellen Testkampagne zu identifizieren; die Behebung von Problemen in dieser Phase ist wesentlich kostengünstiger als Wiederholungsprüfungen in einem akkreditierten Labor
  • Koordination des formalen Labors – wir wählen das akkreditierte Labor aus, bereiten Prüfmuster vor, erstellen Prüfpläne, nehmen nach Möglichkeit an den Prüfungen teil und überprüfen die Prüfberichte
  • Erstellung der technischen Dokumentation – wir erstellen und pflegen die vollständige technische Dokumentation: Produktbeschreibung, Liste der Richtlinien und Normen, Konstruktionsunterlagen, Risikobewertung (EN ISO 12100 oder IEC 62368-1, je nach Anwendbarkeit), Prüfberichte und EU-Konformitätserklärung
  • Kommunikation mit der notifizierten Stelle – für Richtlinien, die eine Bestätigung durch Dritte erfordern (sicherheitskritische Funktionen von Maschinen, KI mit hohem Risiko), managen wir die gesamte Zusammenarbeit mit der notifizierten Stelle

Normen, mit denen wir routinemäßig arbeiten:

NormRichtlinieDeckt ab
EN 55032 / EN 55035EMVStöraussendung und Störfestigkeit von Multimediageräten
EN 61000-3-2 / -3-3EMVOberschwingungen und Flicker im Stromnetz
EN 62368-1LVD / REDSicherheit von Audio-/Video- und IT-Geräten
EN 300 328RED2,4 GHz (WLAN, Bluetooth)
EN 301 893RED5 GHz (WLAN 5/6)
EN 300 220REDSub-GHz (LoRa, Sigfox, 868 MHz)
EN 303 645Del. Rechtsakt RED / CRACybersicherheit für Consumer-IoT
EN 18031-ReiheDel. Rechtsakt REDGrundlegende Anforderungen an Netzwerksicherheit/Datenschutz/Betrugsbekämpfung
IEC 62443-4-2CRAAnforderungen an die Hardwaresicherheit von Komponenten
EN ISO 13849-1MaschinenSicherheitsbezogene Teile von Steuerungen (PLr)
IEC 62304MDR¹Software-Lebenszyklus für Medizinprodukte

¹ MDR-Projekte werden individuell bewertet – die Beauftragung hängt vom Projektumfang und den geltenden Anforderungen an das Qualitätssystem ab.


Schritt 4 – Überwachung nach dem Inverkehrbringen & SBOM-Monitoring

Die Konformität endet nicht mit der Produkteinführung. EU-Verordnungen legen fortlaufende Verpflichtungen während der gesamten Marktlebensdauer Ihres Produkts fest:

  • Automatisiertes SBOM-Monitoring – Ihre Softwarestückliste wird kontinuierlich mit CVE-Datenbanken (NVD, OSV, GitHub Advisory Database) abgeglichen
  • 24-Stunden-Meldung an die ENISA – wir bereiten Schwachstellenmeldungen vor und übermitteln sie in Ihrem Namen an die ENISA; die rechtliche Verantwortung für die Meldung verbleibt bei Ihnen als Hersteller (CRA-Anforderung ab September 2026)
  • Triage von Sicherheitshinweisen – unser Team bewertet den Schweregrad und die Auswirkungen für Ihre spezifische Stückliste und Ihren Einsatzkontext
  • Vorbereitung von OTA-Patches – für Produkte, die von oder mit Inovasense entwickelt wurden, bereiten wir Sicherheitspatches vor und testen sie für die Bereitstellung
  • Pflege der Akte zur Überwachung nach dem Inverkehrbringen – Verfolgung von Vorfällen im Feld, Beschwerden und Korrekturmaßnahmen gemäß den CE-Richtlinien
  • Vierteljährliche Konformitätsberichte – formale Dokumentation der laufenden Konformität für Auditoren, Kunden und behördliche Anfragen
  • Überwachung von Richtlinienänderungen – wir verfolgen Änderungen anwendbarer harmonisierter Normen und benachrichtigen Sie, wenn Ihre technische Dokumentation aktualisiert werden muss

Preis: Monatliches Abonnement ab 800 €/Monat pro Produktlinie.

Für wen dieser Service ist

Dieser Service ist konzipiert für:

  • Hardware-Start-ups, die ihr erstes vernetztes Produkt für den EU-Markt entwickeln – die Konformitätsplanung vor der Festlegung auf einen Chip ist 10-mal günstiger als die Korrektur im Prototypenstadium
  • B2B-Elektronikhersteller mit bestehenden Produkten, die den Fristen der CRA und des delegierten Rechtsakts zur RED gegenüberstehen (August 2025 – RED; Dezember 2027 – vollständige CRA-Konformität)
  • OEMs und Systemintegratoren, deren Endkunden (NIS2-Entitäten) jetzt dokumentierte Nachweise der Hardware-Konformität verlangen
  • CTOs und technische Leiter, die einen datengestützten Konformitätsbericht benötigen, um das Budget für ein Redesign der Leiterplatte gegenüber der Geschäftsführung zu rechtfertigen
  • Unternehmen mit Funkanlagen (WLAN, Bluetooth, LoRa, Mobilfunk) – die bereits ab August 2025 unter die Frist des delegierten Rechtsakts zur RED fallen
  • Hersteller von Industrieanlagen, die Konformität mit der Maschinenverordnung für sicherheitskritische Steuerungssysteme benötigen
  • Unternehmen mit Edge-AI-Produkten, die neben der CRA auch die Konformitätsbewertung gemäß der EU-KI-Verordnung durchführen müssen

Warum Inovasense

Wir sind keine Konformitätsberater, die Ihnen eine Checkliste aushändigen. Wir sind die Ingenieure, die die konforme Hardware entwerfen, bauen und prüfen:

  • Vollständiger Hardware-Sicherheits-Stack – Integration von EAL6+ Secure Elements, Implementierung von Secure Boot, Vorbereitung auf Post-Quanten-Kryptografie
  • FPGA-Entwicklungskompetenz – kundenspezifische Sicherheits- und Signalverarbeitungsimplementierungen in programmierbarer Logik, wenn Standard-MCUs die Anforderungen nicht erfüllen können
  • 100 % EU-Lieferkette – Ihr Produkt wird vollständig innerhalb der EU entwickelt, geprüft und gefertigt, unter EU-Recht für geistiges Eigentum und Geschäftsgeheimnisse
  • Edge-AI-Konformität – Risikoklassifizierung und Konformitätsbewertung gemäß der EU-KI-Verordnung für Produkte mit On-Device-Inferenz
  • Produktlebenszyklus-Management – Konformität ist von CR bis DV/PV in die Gate-Reviews des V-Modells integriert, nicht am Ende aufgesetzt
  • Methodik auf Verteidigungsniveau – Erfahrung mit V-Modell, DO-254 und IEC 62443, angewendet auf Konformitätsprogramme für kommerzielle Produkte

Die Sitzung zur Planung der Konformitätsbewertung ist ein technisches Arbeitsergebnis – kein Verkaufsgespräch. Und wenn Sie die Entwicklung und Zertifizierung benötigen, baut und zertifiziert dasselbe Team das Produkt, das den Konformitätsweg geplant hat.

Beginnen Sie mit einer Sitzung zur Planung der Konformitätsbewertung

Festpreis ab 1.400 €. Vertraulichkeit zuerst (NDA). Remote oder vor Ort. Wir ermitteln genau, welche Richtlinien gelten, welche Normen zu verwenden sind und wie Ihre vollständige Konformitäts-Roadmap aussieht – bevor Sie sich auf eine Designentscheidung oder Laborbuchung festlegen.

Bestehendes Produkt mit dringenden Lücken bei CRA/RED? Unsere Lückenanalyse beginnt bei 2.900 € mit Ergebnissen in 5–10 Werktagen. Die Gebühr für die Lückenanalyse wird auf das Gesamtprojekt angerechnet.

Buchen Sie eine Konformitätssitzung →

Quellen und offizielle Verweise

Leitfäden zu diesem Thema

Häufig gestellte Fragen

Was erfordert die CE-Kennzeichnung tatsächlich?

Die CE-Kennzeichnung ist keine einzelne Norm – sie ist eine Erklärung, dass Ihr Produkt alle anwendbaren EU-Richtlinien und -Verordnungen erfüllt. Je nach Produkt können dazu die EMV-Richtlinie, die Niederspannungsrichtlinie, die Funkanlagenrichtlinie (RED), die Cyberresilienz-Verordnung (CRA), RoHS, die Maschinenverordnung und andere gehören. Der erste Schritt ist immer die Ermittlung der geltenden Richtlinien, bevor mit Prüfungen oder der Dokumentation begonnen wird.

Benötige ich eine notifizierte Stelle für die CE-Kennzeichnung?

Das hängt von der jeweiligen Richtlinie ab. Für EMV, Niederspannung und RoHS können Sie die Konformität unter Anwendung harmonisierter Normen selbst erklären (keine notifizierte Stelle erforderlich). Für die RED ist die Selbsterklärung zulässig, wenn Sie harmonisierte Normen aus der Liste im Amtsblatt der EU verwenden. Für Maschinen (sicherheitskritische Funktionen) und Medizinprodukte ist eine notifizierte Stelle zwingend erforderlich. Für die CRA hängt das Konformitätsbewertungsverfahren (Selbsterklärung vs. notifizierte Stelle) von der Risikokategorie des Produkts ab.

Was ist der Unterschied zwischen einer Lückenanalyse und einem Anforderungsworkshop?

Eine Lückenanalyse ist für bestehende Produkte – wir analysieren Ihre aktuelle Hardwarearchitektur im Hinblick auf die geltenden EU-Richtlinien und identifizieren, was geändert werden muss. Ein Anforderungsworkshop ist für neue Produkte – wir definieren die Konformitätsanforderungen von Anfang an, sodass sie in die Architektur integriert und nicht nachgerüstet werden. Beide führen zu einer verbindlichen technischen Spezifikation, die als Leitfaden für Entwicklung und Zertifizierung dient.

Wann wird die Cyberresilienz-Verordnung (CRA) verbindlich?

Die EU-Cyberresilienz-Verordnung schreibt die Meldung von Schwachstellen ab September 2026 vor. Die vollständige Konformität (Secure Boot, Hardware-Vertrauensanker, SBOM, 5 Jahre Sicherheitsupdates) ist ab Dezember 2027 zwingend erforderlich. Produkte ohne Konformität verlieren ihre CE-Kennzeichnung und dürfen in der EU nicht mehr verkauft werden.

Was gehört zu einer technischen Dokumentation?

Eine technische Dokumentation (erforderlich für die CE-Kennzeichnung) umfasst: Produktbeschreibung und Bestimmungszweck, Liste der anwendbaren Richtlinien und harmonisierten Normen, Konstruktionsunterlagen (Schaltpläne, Stückliste, Softwarebeschreibung), Risikobewertung, Prüfberichte, EU-Konformitätserklärung und für die CRA: die Softwarestückliste (SBOM) und den Schwachstellenmanagementplan. Wir erstellen und pflegen diese Dokumentation als lebendes Arbeitsergebnis während des gesamten Projekts.

Wie viel kostet das Management der CE-Konformität?

Die Kosten hängen davon ab, welche Richtlinien für Ihr Produkt gelten und wie komplex es ist. Eine Sitzung zur Planung der Konformitätsbewertung beginnt bei 1.400 €. Eine vollständige Lückenanalyse für bestehende Produkte beginnt bei 2.900 €. Die konformitätsgerechte Entwicklung neuer Produkte ist im Umfang des V-Modell-Projekts enthalten. Die SBOM- und Post-Market-Überwachung nach der Markteinführung beginnt bei 800 €/Monat. Kontaktieren Sie uns für ein maßgeschneidertes Angebot.

Regulatorische Referenzen (Behördliche Quelle)