- Leistungsbeschreibung
- Vollständiges Management der CE-Konformität: Richtlinienidentifikation, Erstellung der technischen Dokumentation, Koordination von Laborprüfungen und SBOM-Überwachung nach dem Inverkehrbringen.
EU-CE-Kennzeichnung & Konformität – Management über den gesamten Lebenszyklus
Die CE-Kennzeichnung ist kein einzelner Stempel. Sie ist eine rechtliche Erklärung, die mehrere Richtlinien abdeckt – ein Fehler bei nur einer davon macht die gesamte Kennzeichnung ungültig.
Inovasense managt den gesamten Prozess der CE-Konformität für B2B-Hardwareprodukte – von der Planung der Konformitätsbewertung und Architekturprüfungen über die Koordination von Laborprüfungen und die Erstellung der technischen Dokumentation bis hin zur SBOM-Überwachung nach dem Inverkehrbringen. Wir arbeiten sowohl bei der Entwicklung neuer Produkte (Konformität von Anfang an integriert) als auch bei der Überarbeitung bestehender Produkte (Lückenanalyse und Nachbesserung). Buchen Sie eine Sitzung zur Konformitätsbewertung →
Was die CE-Kennzeichnung tatsächlich bedeutet
Die CE-Kennzeichnung ist kein Qualitätssiegel oder eine einzelne Zertifizierung. Sie ist eine Selbsterklärung (oder eine von einer notifizierten Stelle bestätigte Erklärung), dass Ihr Produkt alle für es geltenden EU-Richtlinien und -Verordnungen erfüllt. Der Hersteller stellt eine EU-Konformitätserklärung aus und bringt die CE-Kennzeichnung an – und übernimmt damit die volle rechtliche Verantwortung für diese Aussage.
Die Komplexität liegt im Wort alle. Je nach Funktion Ihres Produkts muss es möglicherweise zwei, fünf oder mehr verschiedene europäische Richtlinien gleichzeitig erfüllen. Jede Richtlinie hat ihre eigenen harmonisierten Normen, Prüfanforderungen und Konformitätsbewertungsverfahren.
Ein Fehler bei einer Richtlinie führt nicht nur zum Scheitern bei dieser Richtlinie – er macht Ihre gesamte CE-Kennzeichnung ungültig und den Verkauf Ihres Produkts in der EU illegal.
Welche EU-Richtlinien gelten für Ihr Produkt?
Der erste zwingende Schritt in jedem Konformitätsprojekt ist die Planung der Konformitätsbewertung – die genaue Ermittlung, welche Richtlinien für Ihr Produkt gelten. Die folgende Tabelle listet die Richtlinien auf, die am häufigsten für B2B-Hardware, IoT- und eingebettete Systeme relevant sind:
| Richtlinie / Verordnung | EU-Nummer | Gilt wenn | Wichtige Normen | Bewertungsverfahren |
|---|---|---|---|---|
| EMV-Richtlinie | 2014/30/EU | Jedes elektronische Gerät – praktisch immer | EN 55032, EN 55035, EN 61000-3-2/-3-3 | Selbsterklärung mit harmonisierten Normen |
| Niederspannungsrichtlinie (LVD) | 2014/35/EU | Geräte mit 50–1000 V AC oder 75–1500 V DC | EN 62368-1, EN 60335-1 | Selbsterklärung mit harmonisierten Normen |
| Funkanlagenrichtlinie (RED) | 2014/53/EU | Jedes Produkt mit Funksender oder -empfänger (WLAN, Bluetooth, LoRa, Mobilfunk, GNSS …) | EN 300 328, EN 301 893, EN 300 220, EN 303 413 | Selbsterklärung oder notifizierte Stelle |
| Delegierter Rechtsakt zur RED | EU 2022/30 | Mit dem Internet verbundene Funkanlagen – grundlegende Cybersicherheit | EN 303 645, EN 18031-Reihe | Frist: August 2025 |
| Cyberresilienz-Verordnung (CRA) | EU 2024/2847 | Produkte mit digitalen Elementen (verbunden/vernetzt) | EN 303 645, IEC 62443 | Selbsterklärung (Standard); notifizierte Stelle für wichtige/kritische Klassen |
| RoHS-Richtlinie | 2011/65/EU | Die meisten Elektro- und Elektronikgeräte | Materialdeklarationen, Lieferkettendokumentation | Selbsterklärung |
| Maschinenverordnung | EU 2023/1230 | Maschinen, Sicherheitsbauteile, auswechselbare Ausrüstungen | EN ISO 13849-1, IEC 62061, EN ISO 12100 | Selbsterklärung (geringes Risiko) oder notifizierte Stelle (sicherheitskritisch) |
| KI-Verordnung (AI Act) | EU 2024/1689 | Produkte mit eingebetteter KI-Inferenz, die als begrenztes oder hohes Risiko eingestuft sind | EN ISO/IEC 42001, sektorspezifische Normen | Selbstbewertung (begrenztes Risiko); notifizierte Stelle (hohes Risiko) |
| ATEX-Richtlinie | 2014/34/EU | Geräte für explosionsgefährdete Bereiche (Bergbau, Chemie, Öl & Gas) | EN 60079-Reihe | Notifizierte Stelle zwingend erforderlich |
| Medizinprodukteverordnung (MDR) | EU 2017/745 | Medizinprodukte und In-vitro-Diagnostika | EN ISO 13485, IEC 62304 | Notifizierte Stelle für Klasse IIa+ zwingend erforderlich |
Grundprinzip: Wenn Ihr Produkt ein Funkmodul (WLAN, BT, LoRa, Mobilfunk) hat, ersetzt die RED die EMV-Richtlinie und die Niederspannungsrichtlinie für die funktechnischen Aspekte – sie ergänzt sie nicht. EMV und Niederspannung gelten jedoch weiterhin für die nicht funkenden Teile desselben Produkts. In der Praxis werden oft beide Prüfreihen in einem einzigen Labortermin durchgeführt.
Zwei Wege zur CE-Konformität
Weg A: Neues Produkt – Compliance by Design
Wenn sich Ihr Produkt in der Konzept- oder frühen Entwicklungsphase befindet, ist die Konformität ein Input für die Architektur, kein nachträglicher Gedanke. Dies ist der kosteneffizienteste Weg:
- Wir führen eine Planung der Konformitätsbewertung während der Anforderungsdefinition durch – dabei identifizieren wir alle anwendbaren Richtlinien, wählen harmonisierte Normen aus und entscheiden über den Weg der Selbsterklärung vs. notifizierte Stelle.
- Konformitätsanforderungen werden als formale Systemanforderungen im V-Modell erfasst und über das Design bis zu den Testfällen nachverfolgt.
- Die Komponentenauswahl berücksichtigt die Konformität von Anfang an: der richtige Mikrocontroller mit Hardwaresicherheit (für CRA/delegierten Rechtsakt zur RED), Komponenten mit RoHS-Materialdeklarationen, EMV-gerechte PCB-Layoutregeln, die in Design-Reviews verankert sind.
- Vorabprüfungen der EMV-Konformität werden im Prototypenstadium durchgeführt, um Probleme zu erkennen, bevor der formale Laborbesuch 3.000–8.000 €+ kostet.
- Die technische Dokumentation wird während des gesamten Projekts iterativ erstellt und nicht erst bei der Markteinführung in Eile zusammengestellt.
Ergebnis: Vorabprüfungen im Prototypenstadium reduzieren das Risiko eines Scheiterns bei der formalen Zertifizierung erheblich, da Probleme vor einer formellen Labortestkampagne erkannt werden, nicht danach. Die technische Dokumentation wird parallel zur Entwicklung erstellt und ist bei der Produkteinführung fertig, anstatt danach zusammengeschustert zu werden.
Weg B: Bestehendes Produkt – Lückenanalyse & Nachbesserung
Wenn Ihr Produkt bereits auf dem Markt oder im finalen Design ist, bewerten wir die Lücke zwischen Ihrem aktuellen Zustand und der vollständigen Konformität:
- Lückenanalyse für CRA & delegierten Rechtsakt zur RED – die dringendste Prüfung für vernetzte Produkte angesichts der Fristen im August 2025 und Dezember 2027.
- Vollständige Richtlinien-Lückenanalyse – wir prüfen Ihre bestehende technische Dokumentation (falls vorhanden), Prüfberichte, Stückliste und Architektur im Hinblick auf alle anwendbaren Richtlinien.
- Für jede Lücke erstellen wir eine RAG-Bewertung (Rot/Gelb/Grün): was die Anforderungen erfüllt, was nachgebessert werden muss und welcher genaue technische Aufwand dafür erforderlich ist.
- Anschließend führen wir die Nachbesserung durch – sei es eine teilweise Überarbeitung der Leiterplatte, eine neue Hardwarerevision oder nur Prozess- bzw. Dokumentationsänderungen.
Zwei Verordnungen erzeugen Konformitätsdruck für Produkte, die bereits auf dem EU-Markt sind – sie stellen jedoch unterschiedliche Anforderungen an die Hardware:
Delegierter Rechtsakt zur RED (EN 18031-1) – verbindlich seit August 2025
Die Überprüfung der Integrität und Authentizität von Software-Updates [SUM-2] ist für alle mit dem Internet verbundenen Funkanlagen erforderlich. EN 18031-1 ist technologieneutral: Eine korrekt implementierte, softwarebasierte Signaturkette kann SUM-2 erfüllen. Die Norm akzeptiert ausdrücklich digitale Signaturen, die Übermittlung über einen sicheren Kanal oder eine Zugangskontrolle in Kombination mit einem Hash als gültige Implementierungswege.
Der praktische Vorbehalt: Ohne Hardware-Isolierung für die Speicherung des Signaturschlüssels wird Ihre technische Dokumentation von den Marktüberwachungsbehörden genauer geprüft – und jede Kompromittierung des Signaturschlüssels macht den gesamten Mechanismus ungültig.
| Anforderung nach EN 18031-1 | Kann die Firmware dies erfüllen? |
|---|---|
| Einmalige oder erzwungen geänderte Standard-Anmeldedaten [AUM] | ✅ Ja – Änderung des Provisionierungsprozesses |
| Software-Integrität & -Authentizität [SUM-2] | ✅ Ja – Software-Signaturkette mit dokumentiertem Schlüsselmanagement |
| Sichere Schlüsselspeicherung [SSM] | ⚠️ Ja, wenn begründet – aber Hardware-Isolierung (SE, TrustZone, eFuse) reduziert das Prüfungsrisiko |
| Zugangskontrolle, minimale Angriffsfläche [ACM] | ✅ Ja – Änderungen an Firmware und Architektur |
| Authentifizierte Kommunikation [SCM] | ✅ Ja – TLS mit dokumentierten Cipher Suites |
CRA (EU 2024/2847) – verbindlich ab Dezember 2027
Die CRA legt die Messlatte deutlich höher. Secure Boot, ein Hardware-Vertrauensanker und die Fähigkeit zur Erstellung einer SBOM sind für Produkte der Standard-Risikokategorie faktisch erforderlich. Diese Fähigkeiten können nicht per Firmware nachgerüstet werden – sie erfordern Entscheidungen bei der Hardwareauswahl auf Chip- oder Leiterplattenebene.
| CRA-Anforderung | Kann die Firmware dies beheben? |
|---|---|
| Hardware-Vertrauensanker (Root of Trust) | ❌ Erfordert dediziertes Silizium – Secure Element oder Hardware-Sicherheitsmodul |
| Manipulationsresistente Schlüsselspeicherung | ❌ Softwareschlüssel im Flash-Speicher können mit einem 50-€-Logikanalysator extrahiert werden |
| Authentifizierte OTA-Updates mit unfälschbaren Signaturschlüsseln | ❌ Ohne Hardware-Schlüsselspeicher sind die Signaturschlüssel exponiert |
| Sichere Geräteidentität (Attestation) | ❌ Software-Identitäten können geklont werden, Hardware-Attestation nicht |
| SBOM + 24-Stunden-Meldung von Schwachstellen an die ENISA | ⚠️ In Software erreichbar, erfordert aber dedizierte Werkzeuge und Prozesse |
| 5 Jahre Sicherheitsupdates | ⚠️ Erreichbar, aber nur, wenn die OTA-Infrastruktur wirklich sicher ist |
Realität des Zeitplans: Wenn Ihr aktuelles Leiterplattendesign kein Secure Element enthält, bedeutet ein Redesign heute, dass Sie frühestens im 3. Quartal 2027 zertifizierte Produktionseinheiten haben werden – genau dann, wenn die CRA-Frist abläuft. Jeder Monat Verzögerung verringert diesen Spielraum weiter.
Unser 4-stufiger Prozess zur CE-Konformität
Schritt 1 – Planung der Konformitätsbewertung
Was es ist: Eine strukturierte Sitzung (2–4 Stunden, remote oder vor Ort), in der unsere Ingenieure den vollständigen Konformitätsumfang für Ihr Produkt bestimmen.
Was wir festlegen:
- Endgültige Liste der anwendbaren EU-Richtlinien und -Verordnungen
- Anwendbare harmonisierte Normen für jede Richtlinie
- Weg der Selbsterklärung vs. notifizierte Stelle für jede Richtlinie
- Strategie für Vorabprüfungen und Auswahl von Laborpartnern
- Struktur der technischen Dokumentation und Aufteilung der Verantwortlichkeiten
- Meilensteinplan für die Konformität, integriert in Ihren Produktentwicklungsplan
Ergebnis: Ein Dokument zum Konformitätsumfang – die verbindliche technische und regulatorische Spezifikation, die jede nachfolgende Konformitätsentscheidung im Projekt steuert.
Preis: Festpreis ab 1.400 € für ein einzelnes Produkt. Wird bei Beauftragung des Gesamtprojekts angerechnet.
Schritt 2 – Architekturentwurf oder Lückenanalyse
Für neue Produkte: Die Konformitätsanforderungen aus Schritt 1 werden in die Hardwarearchitektur integriert. Die Auswahl von Komponenten, PCB-Layoutregeln, die Auswahl von Sicherheitschips (Secure Elements, TPMs), die Strategie zur EMV-Abschirmung und die Software-Sicherheitsarchitektur werden alle mit der Konformität als erstrangigem Input definiert.
Für bestehende Produkte: Wir führen eine vollständige Architekturprüfung im Hinblick auf alle identifizierten Richtlinien durch. Unsere Ingenieure analysieren Ihre Stückliste, Schaltpläne, Blockdiagramme und den Firmware-Update-Mechanismus. Sie erhalten einen RAG-Konformitätsbericht – eine Rot/Gelb/Grün-Bewertung jeder Anforderung – mit genauen Spezifikationen für die Nachbesserung: welche Komponenten ausgetauscht, welche architektonischen Änderungen vorgenommen werden müssen und welche Kosten und Zeitpläne damit verbunden sind.
Spezifische Fähigkeiten:
- Integration von EAL6+ Secure Elements (STSAFE-A110, OPTIGA Trust M, SE050) für den Hardware-Vertrauensanker des CRA
- FPGA-basierte Sicherheitsfunktionen für Produkte, die hardwarebasierte Krypto-Beschleunigung erfordern
- EMV-konformes PCB-Layout und Erdungsstrategie
- Dual-Source-Stückliste mit vollständigen RoHS-Materialdeklarationen
- Funktionale Sicherheit von Maschinen (EN ISO 13849-1, IEC 62061), wo anwendbar
- Edge-AI-Konformität gemäß der Risikoklassifizierung der EU-KI-Verordnung
Preis (Lückenanalyse): Festpreis ab 2.900 € je nach Komplexität der Architektur. Bearbeitungszeit: 5–10 Werktage für Standardarchitekturen; komplexe Produkte mit mehreren Richtlinien oder großen Stücklisten können zusätzliche Zeit erfordern. Die Gebühr wird auf das vollständige Redesign-Projekt angerechnet.
Schritt 3 – Koordination der Prüfungen & technische Dokumentation
Wir managen den Laborprüfprozess von Anfang bis Ende:
- Vorabprüfungen der EMV/EMI-Konformität – werden im Prototypenstadium in unseren EU-Partnerlaboren durchgeführt, um Fehler vor der formellen Testkampagne zu identifizieren; die Behebung von Problemen in dieser Phase ist wesentlich kostengünstiger als Wiederholungsprüfungen in einem akkreditierten Labor
- Koordination des formalen Labors – wir wählen das akkreditierte Labor aus, bereiten Prüfmuster vor, erstellen Prüfpläne, nehmen nach Möglichkeit an den Prüfungen teil und überprüfen die Prüfberichte
- Erstellung der technischen Dokumentation – wir erstellen und pflegen die vollständige technische Dokumentation: Produktbeschreibung, Liste der Richtlinien und Normen, Konstruktionsunterlagen, Risikobewertung (EN ISO 12100 oder IEC 62368-1, je nach Anwendbarkeit), Prüfberichte und EU-Konformitätserklärung
- Kommunikation mit der notifizierten Stelle – für Richtlinien, die eine Bestätigung durch Dritte erfordern (sicherheitskritische Funktionen von Maschinen, KI mit hohem Risiko), managen wir die gesamte Zusammenarbeit mit der notifizierten Stelle
Normen, mit denen wir routinemäßig arbeiten:
| Norm | Richtlinie | Deckt ab |
|---|---|---|
| EN 55032 / EN 55035 | EMV | Störaussendung und Störfestigkeit von Multimediageräten |
| EN 61000-3-2 / -3-3 | EMV | Oberschwingungen und Flicker im Stromnetz |
| EN 62368-1 | LVD / RED | Sicherheit von Audio-/Video- und IT-Geräten |
| EN 300 328 | RED | 2,4 GHz (WLAN, Bluetooth) |
| EN 301 893 | RED | 5 GHz (WLAN 5/6) |
| EN 300 220 | RED | Sub-GHz (LoRa, Sigfox, 868 MHz) |
| EN 303 645 | Del. Rechtsakt RED / CRA | Cybersicherheit für Consumer-IoT |
| EN 18031-Reihe | Del. Rechtsakt RED | Grundlegende Anforderungen an Netzwerksicherheit/Datenschutz/Betrugsbekämpfung |
| IEC 62443-4-2 | CRA | Anforderungen an die Hardwaresicherheit von Komponenten |
| EN ISO 13849-1 | Maschinen | Sicherheitsbezogene Teile von Steuerungen (PLr) |
| IEC 62304 | MDR¹ | Software-Lebenszyklus für Medizinprodukte |
¹ MDR-Projekte werden individuell bewertet – die Beauftragung hängt vom Projektumfang und den geltenden Anforderungen an das Qualitätssystem ab.
Schritt 4 – Überwachung nach dem Inverkehrbringen & SBOM-Monitoring
Die Konformität endet nicht mit der Produkteinführung. EU-Verordnungen legen fortlaufende Verpflichtungen während der gesamten Marktlebensdauer Ihres Produkts fest:
- Automatisiertes SBOM-Monitoring – Ihre Softwarestückliste wird kontinuierlich mit CVE-Datenbanken (NVD, OSV, GitHub Advisory Database) abgeglichen
- 24-Stunden-Meldung an die ENISA – wir bereiten Schwachstellenmeldungen vor und übermitteln sie in Ihrem Namen an die ENISA; die rechtliche Verantwortung für die Meldung verbleibt bei Ihnen als Hersteller (CRA-Anforderung ab September 2026)
- Triage von Sicherheitshinweisen – unser Team bewertet den Schweregrad und die Auswirkungen für Ihre spezifische Stückliste und Ihren Einsatzkontext
- Vorbereitung von OTA-Patches – für Produkte, die von oder mit Inovasense entwickelt wurden, bereiten wir Sicherheitspatches vor und testen sie für die Bereitstellung
- Pflege der Akte zur Überwachung nach dem Inverkehrbringen – Verfolgung von Vorfällen im Feld, Beschwerden und Korrekturmaßnahmen gemäß den CE-Richtlinien
- Vierteljährliche Konformitätsberichte – formale Dokumentation der laufenden Konformität für Auditoren, Kunden und behördliche Anfragen
- Überwachung von Richtlinienänderungen – wir verfolgen Änderungen anwendbarer harmonisierter Normen und benachrichtigen Sie, wenn Ihre technische Dokumentation aktualisiert werden muss
Preis: Monatliches Abonnement ab 800 €/Monat pro Produktlinie.
Für wen dieser Service ist
Dieser Service ist konzipiert für:
- Hardware-Start-ups, die ihr erstes vernetztes Produkt für den EU-Markt entwickeln – die Konformitätsplanung vor der Festlegung auf einen Chip ist 10-mal günstiger als die Korrektur im Prototypenstadium
- B2B-Elektronikhersteller mit bestehenden Produkten, die den Fristen der CRA und des delegierten Rechtsakts zur RED gegenüberstehen (August 2025 – RED; Dezember 2027 – vollständige CRA-Konformität)
- OEMs und Systemintegratoren, deren Endkunden (NIS2-Entitäten) jetzt dokumentierte Nachweise der Hardware-Konformität verlangen
- CTOs und technische Leiter, die einen datengestützten Konformitätsbericht benötigen, um das Budget für ein Redesign der Leiterplatte gegenüber der Geschäftsführung zu rechtfertigen
- Unternehmen mit Funkanlagen (WLAN, Bluetooth, LoRa, Mobilfunk) – die bereits ab August 2025 unter die Frist des delegierten Rechtsakts zur RED fallen
- Hersteller von Industrieanlagen, die Konformität mit der Maschinenverordnung für sicherheitskritische Steuerungssysteme benötigen
- Unternehmen mit Edge-AI-Produkten, die neben der CRA auch die Konformitätsbewertung gemäß der EU-KI-Verordnung durchführen müssen
Warum Inovasense
Wir sind keine Konformitätsberater, die Ihnen eine Checkliste aushändigen. Wir sind die Ingenieure, die die konforme Hardware entwerfen, bauen und prüfen:
- Vollständiger Hardware-Sicherheits-Stack – Integration von EAL6+ Secure Elements, Implementierung von Secure Boot, Vorbereitung auf Post-Quanten-Kryptografie
- FPGA-Entwicklungskompetenz – kundenspezifische Sicherheits- und Signalverarbeitungsimplementierungen in programmierbarer Logik, wenn Standard-MCUs die Anforderungen nicht erfüllen können
- 100 % EU-Lieferkette – Ihr Produkt wird vollständig innerhalb der EU entwickelt, geprüft und gefertigt, unter EU-Recht für geistiges Eigentum und Geschäftsgeheimnisse
- Edge-AI-Konformität – Risikoklassifizierung und Konformitätsbewertung gemäß der EU-KI-Verordnung für Produkte mit On-Device-Inferenz
- Produktlebenszyklus-Management – Konformität ist von CR bis DV/PV in die Gate-Reviews des V-Modells integriert, nicht am Ende aufgesetzt
- Methodik auf Verteidigungsniveau – Erfahrung mit V-Modell, DO-254 und IEC 62443, angewendet auf Konformitätsprogramme für kommerzielle Produkte
Die Sitzung zur Planung der Konformitätsbewertung ist ein technisches Arbeitsergebnis – kein Verkaufsgespräch. Und wenn Sie die Entwicklung und Zertifizierung benötigen, baut und zertifiziert dasselbe Team das Produkt, das den Konformitätsweg geplant hat.
Beginnen Sie mit einer Sitzung zur Planung der Konformitätsbewertung
Festpreis ab 1.400 €. Vertraulichkeit zuerst (NDA). Remote oder vor Ort. Wir ermitteln genau, welche Richtlinien gelten, welche Normen zu verwenden sind und wie Ihre vollständige Konformitäts-Roadmap aussieht – bevor Sie sich auf eine Designentscheidung oder Laborbuchung festlegen.
Bestehendes Produkt mit dringenden Lücken bei CRA/RED? Unsere Lückenanalyse beginnt bei 2.900 € mit Ergebnissen in 5–10 Werktagen. Die Gebühr für die Lückenanalyse wird auf das Gesamtprojekt angerechnet.
Buchen Sie eine Konformitätssitzung →Quellen und offizielle Verweise
- Cyber Resilience Act — Regulation (EU) 2024/2847 — EUR-Lex (Amtsblatt der EU)
- NIS2 Directive — Directive (EU) 2022/2555 — EUR-Lex (Amtsblatt der EU)
- RED Delegated Act — Regulation (EU) 2022/30 — EUR-Lex (Amtsblatt der EU)
- Radio Equipment Directive — 2014/53/EU — EUR-Lex (Amtsblatt der EU)
- EU AI Act — Regulation (EU) 2024/1689 — EUR-Lex (Amtsblatt der EU)
- Machinery Regulation — Regulation (EU) 2023/1230 — EUR-Lex (Amtsblatt der EU)
- EMC Directive — 2014/30/EU — EUR-Lex (Amtsblatt der EU)
- Low Voltage Directive — 2014/35/EU — EUR-Lex (Amtsblatt der EU)
- RoHS Directive — 2011/65/EU — EUR-Lex (Amtsblatt der EU)
- Medical Device Regulation — Regulation (EU) 2017/745 — EUR-Lex (Amtsblatt der EU)
- ATEX Directive — 2014/34/EU — EUR-Lex (Amtsblatt der EU)
Leitfäden zu diesem Thema
EU-Konformität für Elektronik: CE, CRA und RED
Ein produktspezifischer Leitfaden zur CE-Kennzeichnung für Elektronik: anwendbare Rechtsvorschriften, Nachweise, Bewertungsverfahren, Cybersicherheit gemäß RED und Pflichten nach der CRA.
CRA-Konformitäts-Checkliste für Hardware
Eine risikobasierte CRA-Checkliste für Hardware: Anwendungsbereich, Produktkategorie, Sicherheitsanforderungen, SBOM, Supportzeitraum, Meldepflichten und Konformitätsnachweise.
Meldepflichten nach der CRA: Eine schrittweise Anleitung
Meldepflichten nach Artikel 14 der CRA seit 11. September 2026 in Kraft: Anwendungsbereich, 24/72-Stunden-Fristen ab Kenntnisnahme, Abschlussberichte, SRP und betriebliche Vorbereitung.
Konformität nach EN 18031: Was „Selbstbewertung“ für vernetzte Hardware tatsächlich bedeutet
Was die Selbstbewertung nach EN 18031 gemäß Modul A tatsächlich erfordert – und wo die dokumentierten Konformitätslücken bei vernetzter Hardware am häufigsten auftreten.
Delegierter Rechtsakt zur RED und EN 18031: Hardware-Anforderungen
Wie der delegierte Rechtsakt zur RED und die EN 18031 verbindliche Cybersicherheit für Funkanlagen ab August 2025 definieren – mit Lücken, die sich nicht durch Firmware schließen lassen.
EU-Gesetzgebung für Hardware 2026: Ein vollständiger Leitfaden
Welche EU-Vorschriften gelten für Ihre Hardware? Unterscheiden Sie Anwendungsbereich, Geltungsbeginn und produktspezifische Pflichten von CRA, RED, KI-Verordnung, ESPR und NIS2.
Häufig gestellte Fragen
Was erfordert die CE-Kennzeichnung tatsächlich?
Die CE-Kennzeichnung ist keine einzelne Norm – sie ist eine Erklärung, dass Ihr Produkt alle anwendbaren EU-Richtlinien und -Verordnungen erfüllt. Je nach Produkt können dazu die EMV-Richtlinie, die Niederspannungsrichtlinie, die Funkanlagenrichtlinie (RED), die Cyberresilienz-Verordnung (CRA), RoHS, die Maschinenverordnung und andere gehören. Der erste Schritt ist immer die Ermittlung der geltenden Richtlinien, bevor mit Prüfungen oder der Dokumentation begonnen wird.
Benötige ich eine notifizierte Stelle für die CE-Kennzeichnung?
Das hängt von der jeweiligen Richtlinie ab. Für EMV, Niederspannung und RoHS können Sie die Konformität unter Anwendung harmonisierter Normen selbst erklären (keine notifizierte Stelle erforderlich). Für die RED ist die Selbsterklärung zulässig, wenn Sie harmonisierte Normen aus der Liste im Amtsblatt der EU verwenden. Für Maschinen (sicherheitskritische Funktionen) und Medizinprodukte ist eine notifizierte Stelle zwingend erforderlich. Für die CRA hängt das Konformitätsbewertungsverfahren (Selbsterklärung vs. notifizierte Stelle) von der Risikokategorie des Produkts ab.
Was ist der Unterschied zwischen einer Lückenanalyse und einem Anforderungsworkshop?
Eine Lückenanalyse ist für bestehende Produkte – wir analysieren Ihre aktuelle Hardwarearchitektur im Hinblick auf die geltenden EU-Richtlinien und identifizieren, was geändert werden muss. Ein Anforderungsworkshop ist für neue Produkte – wir definieren die Konformitätsanforderungen von Anfang an, sodass sie in die Architektur integriert und nicht nachgerüstet werden. Beide führen zu einer verbindlichen technischen Spezifikation, die als Leitfaden für Entwicklung und Zertifizierung dient.
Wann wird die Cyberresilienz-Verordnung (CRA) verbindlich?
Die EU-Cyberresilienz-Verordnung schreibt die Meldung von Schwachstellen ab September 2026 vor. Die vollständige Konformität (Secure Boot, Hardware-Vertrauensanker, SBOM, 5 Jahre Sicherheitsupdates) ist ab Dezember 2027 zwingend erforderlich. Produkte ohne Konformität verlieren ihre CE-Kennzeichnung und dürfen in der EU nicht mehr verkauft werden.
Was gehört zu einer technischen Dokumentation?
Eine technische Dokumentation (erforderlich für die CE-Kennzeichnung) umfasst: Produktbeschreibung und Bestimmungszweck, Liste der anwendbaren Richtlinien und harmonisierten Normen, Konstruktionsunterlagen (Schaltpläne, Stückliste, Softwarebeschreibung), Risikobewertung, Prüfberichte, EU-Konformitätserklärung und für die CRA: die Softwarestückliste (SBOM) und den Schwachstellenmanagementplan. Wir erstellen und pflegen diese Dokumentation als lebendes Arbeitsergebnis während des gesamten Projekts.
Wie viel kostet das Management der CE-Konformität?
Die Kosten hängen davon ab, welche Richtlinien für Ihr Produkt gelten und wie komplex es ist. Eine Sitzung zur Planung der Konformitätsbewertung beginnt bei 1.400 €. Eine vollständige Lückenanalyse für bestehende Produkte beginnt bei 2.900 €. Die konformitätsgerechte Entwicklung neuer Produkte ist im Umfang des V-Modell-Projekts enthalten. Die SBOM- und Post-Market-Überwachung nach der Markteinführung beginnt bei 800 €/Monat. Kontaktieren Sie uns für ein maßgeschneidertes Angebot.
Regulatorische Referenzen (Behördliche Quelle)
- EU-Cyberresilienz-Verordnung (2024/2847) (öffnet einen neuen Tab)
- Funkanlagenrichtlinie (2014/53/EU) (öffnet einen neuen Tab)
- Delegierter Rechtsakt zur RED (EU 2022/30) (öffnet einen neuen Tab)
- EMV-Richtlinie (2014/30/EU) (öffnet einen neuen Tab)
- Niederspannungsrichtlinie (2014/35/EU) (öffnet einen neuen Tab)
- RoHS-Richtlinie (2011/65/EU) (öffnet einen neuen Tab)
- Maschinenverordnung (EU 2023/1230) (öffnet einen neuen Tab)