Die CE-Kennzeichnung entscheidet darüber, ob ein Produkt im Europäischen Wirtschaftsraum überhaupt verkauft werden darf. Hinter den zwei Buchstaben steht ein Regelwerk, das die EU 2008 unter dem Namen New Legislative Framework (NLF) gebündelt hat: eine Verordnung zur Akkreditierung, ein Beschluss mit den Bausteinen für Konformitätsbewertungsverfahren und, seit 2021, eine eigene Verordnung für die Marktüberwachung.
Bisher betraf dieser Rahmen vor allem Hersteller physischer Produkte. Mit dem Cyber Resilience Act bekommt ab dem 11. Dezember 2027 auch reine Software eine CE-Kennzeichnung, nach denselben Spielregeln, die bisher für Maschinen, Funkanlagen und Druckgeräte galten.
Inhalt
ToggleWas die CE-Kennzeichnung aussagt und was nicht
Mit der CE-Kennzeichnung erklärt der Hersteller, dass sein Produkt allen Harmonisierungsrechtsvorschriften der Union entspricht, die diese Kennzeichnung vorsehen. Der Blue Guide der Kommission beschreibt sie als „wesentlicher Hinweis darauf (aber kein Nachweis dafür)”, dass ein Produkt dem EU-Recht entspricht. Sie gilt für den EWR und die Türkei, unabhängig davon, wo das Produkt hergestellt wurde.
Der mit Abstand häufigste Irrtum, der uns in Projekten begegnet: Die CE-Kennzeichnung wird als Zertifizierung bezeichnet. Sie ist eine Erklärung des Herstellers, kein Zertifikat. Ein Zertifikat stellt ein Dritter aus, es ist freiwillig, und es ist am Ende ein Marketinginstrument, wie es die Prüforganisationen anbieten; die IEC-62443-Zertifizierung ist ein Beispiel dafür. Bei der CE-Kennzeichnung ist alles umgekehrt: Sie ist Pflicht, der Hersteller erklärt sie selbst, und sie taugt nicht zur Werbung. Der Blue Guide formuliert das ungewöhnlich deutlich für ein EU-Dokument: „Die CE-Kennzeichnung dient keinen kommerziellen Zwecken, ist also kein Marketinginstrument.”
| Die CE-Kennzeichnung sagt aus | Die CE-Kennzeichnung sagt nicht aus |
|---|---|
| Der Hersteller erklärt die Konformität mit allen anwendbaren Rechtsakten | Eine Behörde hat das Produkt geprüft und freigegeben |
| Das Konformitätsbewertungsverfahren ist abgeschlossen | Eine benannte Stelle war beteiligt (das zeigt erst die Kennnummer dahinter) |
| Das Produkt darf im EWR und in der Türkei frei verkehren | Das Produkt wurde in der EU hergestellt |
| Bei mehreren anwendbaren Rechtsakten: Konformität mit allen | Das Produkt ist besonders sicher oder besonders hochwertig |
Die Marktüberwachungsbehörden dürfen das Inverkehrbringen eines gekennzeichneten Produkts nur einschränken, wenn sie die Nichtkonformität nachweisen. Die Beweislast liegt damit zunächst bei der Behörde.
Das New Legislative Framework: drei Rechtsakte, drei Aufgaben
Das NLF ist ein Werkzeugkasten, aus dem sich die sektorspezifischen Rechtsakte bedienen. RED, Maschinenverordnung und CRA sind alle nach diesem Muster gebaut, was ihre Struktur so ähnlich aussehen lässt.
| Rechtsakt | Regelt heute |
|---|---|
| Verordnung (EG) Nr. 765/2008 | Akkreditierung der Konformitätsbewertungsstellen sowie Definition, Form und allgemeine Grundsätze der CE-Kennzeichnung |
| Beschluss Nr. 768/2008/EG | Die Bausteine für neue Produktgesetze: Begriffsdefinitionen, Pflichten der Wirtschaftsakteure, die Module A bis H für die Konformitätsbewertung |
| Verordnung (EU) 2019/1020 | Marktüberwachung und Kontrolle von Produkten, die in die EU gelangen; gilt für die 70 in Anhang I gelisteten Rechtsakte |
An dieser Stelle sind viele Darstellungen im Netz veraltet. Die Marktüberwachungsbestimmungen standen ursprünglich in der Verordnung 765/2008; sie wurden zum 16. Juli 2021 aufgehoben und durch die Verordnung 2019/1020 ersetzt. Was von der 765/2008 blieb, sind Akkreditierung und CE-Kennzeichnung.
Der Beschluss 768/2008/EG ist der Grund, warum sich ein Blick in einen bekannten Rechtsakt lohnt, bevor man einen neuen liest. Wer die Herstellerpflichten der Maschinenverordnung kennt, findet dieselbe Systematik in der Funkanlagenrichtlinie und im CRA wieder, teilweise wortgleich.
In sechs Schritten zur CE-Kennzeichnung
1. Anwendbare Rechtsakte und harmonisierte Normen ermitteln. Für ein Produkt gelten oft mehrere Rechtsakte gleichzeitig. Eine vernetzte Industriemaschine fällt unter die Maschinenverordnung, die EMV-Richtlinie, bei Funkmodulen zusätzlich unter die RED und ab Dezember 2027 unter den CRA, sofern der Geltungsbereich eröffnet ist. Harmonisierte Normen sind freiwillig, lösen aber die Konformitätsvermutung aus; für den CRA entsteht dieses Normenpaket gerade unter dem Dach der EN 40000.
2. Die produktspezifischen Anforderungen prüfen. Jeder Rechtsakt hat einen Anhang mit grundlegenden Anforderungen. Beim CRA ist das Anhang I, aufgeteilt in Produkteigenschaften und Prozesse zum Umgang mit Schwachstellen.
3. Klären, ob eine benannte Stelle eingeschaltet werden muss. Das hängt vom Risiko der Produktkategorie ab. Beim CRA entscheiden die Produktklassen darüber: Für Produkte außerhalb der Listen genügt die interne Kontrolle nach Modul A, bei wichtigen Produkten der Klasse II ist immer ein Dritter beteiligt. Die Module A, B+C und H stehen unter CRA-Konformität im Vergleich.
4. Das Produkt prüfen und die Konformität feststellen. Die Prüfergebnisse müssen die Erfüllung jeder einzelnen Anforderung belegen und gehören in die technische Dokumentation.
5. Die technische Dokumentation erstellen und aktuell halten. Dazu gehören Entwurf, Herstellung, Funktionsweise und die Risikobewertung. Aufbewahrungsfrist im klassischen NLF: zehn Jahre nach dem Inverkehrbringen.
6. CE-Kennzeichnung anbringen und EU-Konformitätserklärung ausstellen. Die Kennzeichnung wird vor dem Inverkehrbringen angebracht, gut sichtbar, leserlich und dauerhaft, in der Regel mindestens 5 mm hoch. Gelten mehrere Rechtsakte, wird eine einzige Konformitätserklärung ausgestellt, die alle aufführt.
Die Bausteine im Einzelnen
Zur CE-Kennzeichnung gehören sechs Bausteine. Vier davon erstellt der Hersteller selbst, einen liefert bei Bedarf eine benannte Stelle, und die Marktüberwachung beginnt erst, wenn das Produkt schon verkauft wird.
Konformitätsbewertungsverfahren
Die Verfahren stammen als Module aus dem Beschluss 768/2008/EG und reichen von der internen Fertigungskontrolle (Modul A) über die EU-Baumusterprüfung (Modul B, gefolgt von Modul C) bis zur umfassenden Qualitätssicherung (Modul H). Welches Modul zulässig ist, legt der jeweilige Rechtsakt fest, abhängig vom Risiko des Produkts.
Benannte Stellen
Eine benannte Stelle ist eine von einem Mitgliedstaat benannte Organisation, die Konformitätsbewertungen für bestimmte Produkte durchführt. Ihre Kennnummer steht nur dann hinter der CE-Kennzeichnung, wenn sie in der Fertigungsphase eingeschaltet war. Eine Stelle, die nur die Baumusterprüfung nach Modul B gemacht hat, taucht dort nie auf. Die Grundlage für ihre Benennung ist die Akkreditierung.
Technische Dokumentation
Sie belegt, dass das Produkt die Anforderungen erfüllt: Konstruktions- und Fertigungsunterlagen, Risikobewertung, Prüfberichte, Anleitungen. Die Unterlagen sind den nationalen Behörden auf Verlangen vorzulegen, in einer Amtssprache, die die Behörde versteht.
EU-Konformitätserklärung
Die formelle Erklärung des Herstellers, dass das Produkt allen genannten Rechtsakten entspricht. Sie nennt das Produkt, die angewandten Rechtsakte und Normen und den Hersteller und wird von einer Person unterzeichnet, die für den Hersteller oder seinen Bevollmächtigten in der EU handelt.
Anbringung der Kennzeichnung
Auf dem Produkt oder seiner Datenplakette, ersatzweise auf der Verpackung oder in den Begleitunterlagen, wenn die Art des Produkts das erfordert. Die Proportionen des Schriftbilds sind vorgegeben und müssen beim Vergrößern und Verkleinern erhalten bleiben. Aus rein ästhetischen Gründen darf die Kennzeichnung nicht weggelassen oder verlagert werden. Beim Onlineverkauf muss sie schon vor dem Kauf auf der Website sichtbar sein.
Marktüberwachung
Nach dem Inverkehrbringen prüfen die nationalen Behörden nach den Regeln der Verordnung 2019/1020. Bei Nichtkonformität reichen die Maßnahmen von der Nachbesserung bis zur Rücknahme vom Markt. Die Kontrolle trifft die gesamte Lieferkette: Auch Einführer und Händler müssen prüfen, ob CE-Kennzeichnung und Konformitätserklärung vorliegen, bevor sie ein Produkt weitergeben.
Was der Cyber Resilience Act am CE-Prozess ändert
Der CRA übernimmt die NLF-Systematik, muss sie aber an Produkte anpassen, die man nicht in die Hand nehmen kann. Bei Software steht die CE-Kennzeichnung deshalb nicht mehr am Produkt: Sie wird auf der EU-Konformitätserklärung angebracht oder auf der begleitenden Website, und dieser Abschnitt der Website muss für Verbraucher leicht und direkt erreichbar sein (Artikel 30 Absatz 1 CRA). Die Mindesthöhe von 5 mm darf unterschritten werden, wenn die Art des Produkts das erfordert und die Kennzeichnung sichtbar und lesbar bleibt. Und der Kennzeichnung darf ein Piktogramm folgen, das auf ein besonderes Cybersicherheitsrisiko oder eine besondere Verwendung hinweist; welche Piktogramme das sind, legt die Kommission per Durchführungsrechtsakt fest.
Dazu kommt die Aufbewahrung. Wo das klassische NLF zehn Jahre vorsieht, verlangt der CRA zehn Jahre ab Inverkehrbringen oder die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist. Bei einer Industriesteuerung mit fünfzehn Jahren Support sind das fünfzehn Jahre.
Die CE-Kennzeichnung für Software ist neu, und sie wird mehr verändern als die drei technischen Details. Softwarehersteller kennen bisher kein Konformitätsbewertungsverfahren. Sie werden eines durchlaufen müssen, und das verlangt eine Risikobewertung, Testberichte und eine belegbare Entscheidung darüber, was in ein Release kommt. Mit sehr agilen Vorgehensweisen verträgt sich das schlecht, denn all das setzt Planung voraus. Bananensoftware, die beim Kunden reift, wird damit hoffentlich seltener.
Ähnliches gilt für die technische Dokumentation. Heute ist zum Stichtag im besten Fall etwas fertig, der Rest wird im Nachgang ergänzt, wenn überhaupt. Rekonstruiert wird dann, was zum Zeitpunkt der Entwicklung niemand aufgeschrieben hat. Artikel 31 Absatz 2 CRA erlaubt das nicht mehr: Die Dokumentation wird vor dem Inverkehrbringen erstellt und zumindest während des Unterstützungszeitraums laufend aktualisiert. Zusammen mit den Sanktionen heißt das für Hersteller: kontinuierlich zur technischen Dokumentation beitragen statt sie vor dem Release nachzupfuschen, und danach regelmäßig pflegen. Welche Pflichten daran hängen, steht bei den CRA-Herstellerpflichten.
Für den britischen Markt gilt das alles nicht. Dort braucht es die UKCA-Kennzeichnung nach eigenen Regeln.
Der Blue Guide als Nachschlagewerk
Der „Blue Guide” der Kommission erläutert, wie die EU-Produktvorschriften anzuwenden sind: Begriffe wie Inverkehrbringen und Bereitstellung, die Pflichten von Herstellern, Einführern und Händlern, Konformitätsbewertung, Akkreditierung und Marktüberwachung. Über seinen Status ist er selbst klar: Es handelt sich „lediglich um Leitlinien”, Rechtskraft haben nur die Harmonisierungsrechtsakte, und die verbindliche Auslegung liegt beim Gerichtshof der Europäischen Union. Als Nachschlagewerk für die Frage, wie ein Begriff gemeint ist, ist er trotzdem die erste Adresse.
Die aktuelle Fassung stammt aus dem Jahr 2022 und steht im Amtsblatt C 247 vom 29. Juni 2022. Ältere Verweise im Netz zeigen häufig noch auf die Fassung von 2016, die den Wechsel der Marktüberwachung zur Verordnung 2019/1020 noch nicht kennt.
Blue Guide 2022 (deutsche Fassung): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=OJ:C:2022:247:FULL
