Zum Inhalt springen
Inovasense
EU-VerordnungCRAKI-VerordnungREDÖkodesignDigitaler ProduktpassNIS2Hardware-ComplianceCE-Kennzeichnung

EU-Gesetzgebung für Hardware 2026: Ein vollständiger Leitfaden

Ingenieurteam von Inovasense
Aktualisiert: 5 Min. Lesezeit
EU-Gesetzgebung für Hardware 2026: Ein vollständiger Leitfaden

Die EU-Compliance für Hardware beginnt mit der Zweckbestimmung des Produkts, seiner Konnektivität, der Rolle auf dem Markt und den geltenden sektorspezifischen Vorschriften. Ein Funksensor, ein Medizinprodukt und ein Fabrikbetreiber haben keine universelle regulatorische Checkliste gemeinsam. Der folgende Zeitplan unterscheidet zwischen Produktanforderungen und Pflichten für Organisationen und Betreiber von KI-Systemen.

CRA: Meldepflicht ab sofort, Produktanforderungen später

Die Cyberresilienz-Verordnung gilt innerhalb ihres Anwendungsbereichs nach Artikel 2, einschließlich Produkten mit einer direkten oder indirekten Datenverbindung, mit bestimmten sektorspezifischen Ausnahmen. Die Meldepflicht nach Artikel 14 gilt seit dem 11. September 2026 für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die die Produktsicherheit beeinträchtigen. Die Hauptanforderungen gelten ab dem 11. Dezember 2027.

Planen Sie die Festlegung des Geltungsbereichs und der Kategorie, die Risikobewertung der Cybersicherheit, den Umgang mit Schwachstellen, den Support und die Konformitätsnachweise. Übersetzen Sie die Anforderungen nicht in eine pauschale Forderung nach einem diskreten TPM oder einer bestimmten OTA-Implementierung. Die zulässigen Bewertungswege und die Bedingungen für den Supportzeitraum finden Sie in der CRA-Checkliste.

RED-Cybersicherheit: anwendbar seit August 2025

Für Funkanlagen, die in die durch die Delegierte Verordnung 2022/30 definierten Kategorien fallen, gelten die aktivierten Anforderungen des Artikels 3 Absatz 3 Buchstaben d, e und f der RED seit dem 1. August 2025. Die Anwendungsbereiche unterscheiden sich: Schutz von Netzen, Schutz personenbezogener Daten/der Privatsphäre für bestimmte Geräte und Schutz vor Betrug bei relevanten Geldtransaktionen.

Die Normen EN 18031-1/-2/-3 können die entsprechenden Anforderungen unterstützen, vorbehaltlich der Einschränkungen in ihren Veröffentlichungen im Amtsblatt. Normen sind ein freiwilliger Weg; die geltenden grundlegenden gesetzlichen Anforderungen sind zwingend. Ein Zertifikat für ein Funkmodul deckt nicht jeden Aspekt des Endgeräts ab. Siehe EN 18031 und Selbstbewertung.

KI-Verordnung: Klassifizieren Sie die Zweckbestimmung

Die lokale Ausführung von Inferenzmodellen stellt weder die Konformität mit der KI-Verordnung her noch macht sie das System automatisch zu einem Hochrisiko-System. Gemäß dem aktuellen Zeitplan der Kommission gelten Verbote und Pflichten zur KI-Kompetenz seit dem 2. Februar 2025, Pflichten im Zusammenhang mit GPAI-Modellen seit dem 2. August 2025 und die allgemeine Anwendung seit dem 2. August 2026. Nach den Änderungen durch das KI-Omnibus-Gesetz gelten die Vorschriften für Hochrisiko-Systeme nach Anhang III ab dem 2. Dezember 2027 und die Vorschriften für Hochrisiko-Systeme in regulierten Produkten ab dem 2. August 2028, vorbehaltlich der jeweiligen Geltungsbereiche und Übergangsbestimmungen.

Identifizieren Sie, ob Sie Anbieter, Betreiber, Importeur oder Händler sind, und ordnen Sie dann die Pflichten für die Zweckbestimmung zu. Ein industrieller Anomaliedetektor und eine Sicherheitskomponente können eine unterschiedliche Behandlung erfordern. Vorschriften für Medizinprodukte und Maschinen können auch unabhängig von diesen Daten relevant sein.

ESPR und der Digitale Produktpass

Die Verordnung über die umweltgerechte Gestaltung nachhaltiger Produkte (ESPR) schafft einen Rahmen für produktspezifische Anforderungen. Ein Digitaler Produktpass ist im Jahr 2026 nicht automatisch für jedes Elektronikprodukt verpflichtend. Anforderungen und Zeitplan richten sich nach den geltenden Maßnahmen für die Produktgruppe und den Übergangsregelungen.

Verfolgen Sie Ihre Produktgruppe, Material- und Reparaturinformationen sowie die Lieferantendaten, die für die letztendlich geltende Maßnahme erforderlich sind. Unterscheiden Sie zwischen zukünftiger Vorbereitung und einer Anforderung, die bereits für das exakte Produkt gilt.

NIS2 und die Lieferkette

NIS2 betrifft Einrichtungen, die unter ihre Sektor-, Größen- und sonstigen Geltungsbereichsbedingungen fallen, und wird durch nationale Gesetzgebung umgesetzt. Es handelt sich nicht um ein CE-Zertifikat für einen Chip oder ein Gerät. Kunden, die unter NIS2 fallen, können Sicherheitsnachweise von Lieferanten verlangen, aber das macht nicht jeden Hardwarehersteller zu einer wesentlichen Einrichtung.

Das EU-Chip-Gesetz befasst sich mit der Halbleiterkapazität und der Ökosystempolitik; es erlegt keine allgemeine CE-Verpflichtung auf, nur in der EU hergestelltes Silizium zu verwenden. Ausfuhrkontrollen und Sanktionen erfordern eine eigene Transaktions- und Technologiebewertung.

Erstellen Sie eine produktspezifische Compliance-Matrix

Halten Sie für jede Vorschrift die Begründung des Geltungsbereichs, die verantwortliche Organisation, das Anwendungsdatum, die erforderlichen Nachweise und den Bewertungsweg fest. Verknüpfen Sie diese Matrix mit der exakten Hardware-/Firmware-Version. Überprüfen Sie sie nach Änderungen der Zweckbestimmung, der Konnektivität oder der Architektur und vor dem Inverkehrbringen neuer Einheiten.

Roadmap für CE, CRA und RED · EU-Compliance-Dienstleistungen · Besprechen Sie Ihre Roadmap

Häufig gestellte Fragen

Benötigt jedes Elektronikprodukt im Jahr 2026 einen Digitalen Produktpass?

Nein. Die ESPR ist eine Rahmenverordnung; produktspezifische Maßnahmen legen die geltenden Anforderungen und Termine fest. Prüfen Sie die Maßnahme für die jeweilige Produktgruppe.

Gelten bereits alle Hochrisiko-Vorschriften der KI-Verordnung?

Nein. Der aktuelle Zeitplan der Kommission unterscheidet zwischen der allgemeinen Anwendung und den Vorschriften für Hochrisiko-Systeme nach Anhang III ab dem 2. Dezember 2027 sowie den Vorschriften für Hochrisiko-Systeme in regulierten Produkten ab dem 2. August 2028, jeweils mit Geltungsbereich und Übergangsbedingungen.

Ist NIS2 eine Produktzertifizierung?

Nein. NIS2 gilt für erfasste Einrichtungen durch nationale Gesetzgebung. Sie steht getrennt von der CE-Produktkonformität, obwohl Nachweise zur Sicherheit der Lieferkette angefordert werden können.

Wurde mit der Meldepflicht nach CRA bis Dezember 2027 gewartet?

Nein. Die Meldepflicht nach Artikel 14 für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle bei Produkten gilt seit dem 11. September 2026.

Primärquellen

Technische und regulatorische Referenzen geprüft am 1. Oktober 2026.