Anwendungsbereich der CE-Kennzeichnung
Die CE-Kennzeichnung ist nur für Produkte vorgeschrieben, deren EU-Rechtsvorschriften sie verlangen. Sie drückt die Konformitätserklärung des Herstellers aus und ist keine allgemeine Qualitätszulassung. Produkte außerhalb dieser Regelungen dürfen nicht allein wegen ihres Verkaufs in Europa CE tragen. Verfahren, Erklärung, Kennzeichnungsort und Aufbewahrung richten sich nach dem jeweiligen Produktrecht.
Verfügbare Bewertungsverfahren
Der Rahmen des Beschlusses 768/2008/EG stellt nicht jedes Modul unter jeder Richtlinie zur Verfügung. Die LVD nutzt interne Fertigungskontrolle (A). Die EMV-Richtlinie bietet A oder B+C. RED bietet A, B+C nach Anhang III oder umfassende Qualitätssicherung (H) nach Anhang IV unter den Bedingungen von Artikel 17. Die MDR hat eigene Verfahren. Zuerst Rechtsvorschrift und Produktkategorie prüfen.
Funkanlagen und weitere Vorschriften
Bei Funkanlagen im RED-Anwendungsbereich werden die Sicherheitsziele der LVD und die EMV-Anforderungen über RED Artikel 3 Absatz 1 berücksichtigt; die Funkanlage benötigt nicht automatisch separate LVD- und EMV-Erklärungen. Ein separat geliefertes Netzteil kann eine eigene Bewertung benötigen. Verordnung 2022/30 aktiviert unterschiedliche Anwendungsbereiche für Netzschutz, Datenschutz und Betrugsschutz; nicht jede Funkanlage fällt unter alle drei.
CRA-Anwendungsbereich und Termine
Der CRA trat am 10. Dezember 2024 in Kraft. Artikel 14 gilt für Meldungen seit 11. September 2026; die Hauptanforderungen gelten ab 11. Dezember 2027. Artikel 69 enthält Übergangsregeln für früher in Verkehr gebrachte Produkte. Produkte unter MDR oder IVDR sind nach Artikel 2 Absatz 2 ausgeschlossen; weitere Ausnahmen und nichtkommerzielle freie/Open-Source-Software sind ebenfalls zu prüfen.
CRA: Anforderungen und technische Entscheidungen
CRA-Anforderungen sind ergebnisorientiert und technologieneutral, abhängig von Risikobewertung und Anwendbarkeit. Secure Boot, Hardware-Vertrauensanker, TPM, TrustZone und drahtloses OTA können geeignete technische Maßnahmen sein; sie sind keine allgemeinen gesetzlichen Pflichten für jedes Produkt. Dokumentieren, warum die gewählten Maßnahmen die Anforderungen erfüllen, statt eine Architektur mit Konformität gleichzusetzen.
Unterstützung, Updates und SBOM
CRA Anhang I verlangt anwendbare Mechanismen für sichere Schwachstellenbehandlung und Updates. Automatische Sicherheitsupdates haben Bedingungen und Ausnahmen; automatisch bedeutet nicht drahtlos. Artikel 13 Absatz 8 bestimmt die Unterstützung, grundsätzlich mindestens fünf Jahre; bei kürzerer erwarteter Nutzung entspricht sie dieser, während längere Nutzung längere Unterstützung erfordern kann. Die SBOM muss maschinenlesbar sein und mindestens Abhängigkeiten der obersten Ebene abdecken.
Praktische Checkliste
- Produkt, Verwendungszweck, Markt und rechtlichen Anwendungsbereich bestimmen.
- Genaue Vorschriften, Termine und Normausgaben einschließlich Einschränkungen erfassen.
- Zulässiges Bewertungsverfahren und erforderliche Nachweise bestimmen.
- Risiken, Prüfungen, Produktversionen und Erklärungen in der technischen Dokumentation verknüpfen.
- Verantwortung für Änderungen, Unterstützung und Behördenanfragen zuweisen.
Die Liste unterstützt die Planung; die einschlägigen gesetzlichen Anforderungen bestimmen die abschließende Bewertung.