EU-Normungsverordnung: Schnellere Normen, aber nicht für den CRA

Am 6. Oktober 2026 hat die Europäische Kommission den Entwurf einer neuen EU-Normungsverordnung vorgelegt (COM(2026) 780). Sie soll die Verordnung (EU) Nr. 1025/2012 ablösen, die regelt, wie harmonisierte Normen beauftragt, erarbeitet und im Amtsblatt gelistet werden. Der Entwurf bringt Fristen, eine Zwischenstufe mit Vermutungswirkung und kostenlosen Zugang zu harmonisierten Normen. Für die Normen zum Cyber Resilience Act (CRA) kommt er allerdings zu spät.

Harmonisierte Normen brauchen im Schnitt sechs Jahre

Von der Vorbereitung des Normungsauftrags bis zur Fundstelle im Amtsblatt vergehen bei einer harmonisierten Norm nach der Evaluierung der Kommission durchschnittlich sechs Jahre. In den vergangenen fünf Jahren musste die Kommission 21 Prozent ihrer Normungsaufträge nachträglich verlängern. Das begleitende Impact Assessment (SWD(2026) 786) nennt den CRA ausdrücklich als Beispiel, dessen Normen voraussichtlich erst nach der Frist kommen. Bei der Radio Equipment Directive wurde der Geltungsbeginn der Cybersecurity-Anforderungen verschoben, weil die Normen fehlten.

Dazu kommt ein Rechtsproblem. Seit dem Urteil des EuGH zum Zugang zu Dokumenten der Organe der Europäischen Union (C-588/21 P) vom März 2024 gelten harmonisierte Normen als Teil des Unionsrechts und müssen frei zugänglich sein. Das trifft CEN, CENELEC und die nationalen Normungsorganisationen wie DIN und DKE, die harmonisierte Normen bisher verkaufen. ETSI stellt seine Normen schon heute kostenlos bereit.

Von drei geprüften, möglichen Optionen hat die Kommission die mittlere gewählt. CEN, CENELEC und ETSI bleiben die zentralen Partner, bekommen aber Konkurrenz, wenn sie nicht liefern. Verworfen hat sie ein offenes System, in dem die Kommission jede Normungsorganisation beauftragen kann, ein EU-Normungsamt das System steuert und harmonisierte Normen vollständig im Amtsblatt erscheinen.

Was sich mit der neuen EU-Normungsverordnung ändert

Der Entwurf baut auf dem bestehenden System auf. Die wichtigsten Neuerungen mit ihren Fundstellen im Vorschlag:

Neuerung

Inhalt

Fundstelle

Fristen

Die Kommission bemüht sich, den Normungsauftrag binnen 12 Monaten nach der Antwort der Normungsorganisationen zu erlassen. Gelieferte Normen bewertet sie binnen 6 Monaten, die Fundstelle veröffentlicht sie möglichst binnen weiterer 3 Monate

Art. 23 Abs. 5, Art. 25 Abs. 2 und 3

Harmonisierte Normungsdokumente

Zwischenstufe mit Vermutungswirkung, etwa eine Technische Spezifikation. Ihre Fundstelle wird zurückgezogen, sobald die harmonisierte Norm gelistet ist

Art. 2 Nr. 7, Art. 23 Abs. 3 Buchst. g, Art. 25 Abs. 7

Benannte Normungsorganisationen

Normungsaufträge auch an andere Organisationen, wenn CEN, CENELEC oder ETSI ablehnen, zu spät oder nicht konform liefern. Benennung und Auftrag per Durchführungsrechtsakt

Art. 26, 27 und 29

Gemeinsame Spezifikationen

einheitliche Rückfalloption mit Vermutungswirkung, wird aufgehoben oder angepasst, sobald eine harmonisierte Norm dieselben Anforderungen abdeckt

Art. 32

Freier Zugang

referenzierte Normen kostenlos online, lesbar, durchsuchbar und druckbar, auch nach Rücknahme der Fundstelle und auch für die bereits unter Verordnung 1025/2012 gelisteten Normen

Art. 5, ErwG 12

Digitale Normen

Die Normungsorganisationen bemühen sich um digitale Werkzeuge und ein strukturiertes, maschinenlesbares Format

Art. 6

International first

internationale Normen als Basis, Ausnahme, wenn eine internationale Norm für das verfolgte Ziel ungeeignet ist

Art. 35

Beschränkte Mitarbeit

bei Normen zu strategischen Gütern, Interessen oder Sicherheit der Union kann die Mitarbeit auf Organisationen aus der EU begrenzt werden

Art. 23 Abs. 3 Buchst. h

Wo die Fristen ansetzen, zeigt die Aufschlüsselung der heutigen Laufzeit im Impact Assessment.

Phase

heute im Durchschnitt

Entwurf

Normungsauftrag erstellen

1,7 Jahre

Antwort der Normungsorganisationen binnen 1 Monat, Auftrag möglichst binnen 12 Monaten danach

Norm erarbeiten

gut 3 Jahre

Frist je Norm im Auftrag, Leistungskennzahlen für die Normungsorganisationen

Norm bewerten und listen

14 Monate

Bewertung binnen 6 Monaten, Veröffentlichung möglichst binnen weiterer 3 Monate

Die längste Phase bekommt keine feste Frist. Für die eigentliche Normungsarbeit setzt die Kommission auf Leistungskennzahlen (Artikel 13) und auf Konsequenzen. Verpasst eine Normungsorganisation die Frist oder liefert sie eine nicht konforme Norm, kann die Kommission den Auftrag ändern, ihn an eine benannte Normungsorganisation vergeben oder gemeinsame Spezifikationen erlassen (Artikel 25 Absatz 8). Eine weitere Bremse benennt das Impact Assessment selbst. 65 Prozent der gelieferten Normen bestehen die erste Prüfung durch die Kommission nicht.

CEN und CENELEC unterstützen das Ziel, warnen aber vor parallelen Normungswegen. Die Engpässe sehen sie vor und nach der technischen Arbeit, also bei der Vorbereitung der Normungsaufträge und bei Bewertung und Listung. Den Schutz der Normen vor massenhafter Extraktion begrüßen sie.

Was der Entwurf offen lässt

Maschinenlesbar, aber geschützt. Nach Artikel 6 sollen sich die Normungsorganisationen bemühen, Normen in einem strukturierten, maschinenlesbaren Format für die automatisierte Verarbeitung zu entwickeln. Artikel 5 verlangt uneingeschränkten, kostenlosen Online-Zugang. Erwägungsgrund 12 lässt aber zu, den Zugang auf den Teil einer Norm zu beschränken, der für die Einhaltung der Rechtsvorschrift nötig ist, und erlaubt digitale Rechteverwaltung gegen die massenhafte Extraktion von Inhalten, ausdrücklich mit Blick auf KI. Ob ein Hersteller eine kostenlos zugängliche harmonisierte Norm in sein Anforderungsmanagement oder ein Prüfwerkzeug einlesen darf, beantwortet der Entwurf nicht.

“International first” mit Ausnahmen. Artikel 35 Absatz 1 macht internationale Normen zur Grundlage, wo sie existieren oder kurz vor dem Abschluss stehen. Nach Absatz 2 kann die Kommission im Normungsauftrag ausschließen, dass eine internationale Norm verwendet wird, wenn sie diese für das verfolgte Ziel als unwirksam oder ungeeignet ansieht. Zusätzlich kann sie die Mitarbeit an Normen zu strategischen Gütern, Interessen, Autonomie oder Sicherheit der Union auf Organisationen beschränken, die in der EU ansässig sind und nicht von Drittstaaten kontrolliert werden, oder auf Organisationen aus Drittstaaten, die die Interessen der Union wirksam vertreten. Wann diese Voraussetzungen vorliegen, lässt der Entwurf offen. Für den CRA ist das relevant, weil zentrale Normen auf IEC 62443-4-1 und IEC 62443-4-2 aufbauen. Ein europäischer Sonderweg würde Herstellern, die weltweit verkaufen, doppelte Nachweise auferlegen.

Normen auf Basis von ISO und IEC. Nach Artikel 5 Absatz 3 müssen die Normungsorganisationen sicherstellen, dass keine Vereinbarung den freien Zugang einschränkt. Das betrifft auch die Kooperationsverträge mit ISO und IEC, auf denen viele harmonisierte Normen beruhen. Ob ISO und IEC einer kostenlosen Bereitstellung ihrer Inhalte zustimmen, kann die Verordnung nicht regeln. Laut Impact Assessment haben CEN und CENELEC zwischen Mai 2024 und Oktober 2025 keine neue harmonisierte Norm auf ISO-Basis zur Bewertung eingereicht und zwischen März 2024 und Januar 2026 keine auf IEC-Basis, weil die Folgen des Urteils für ISO und IEC unklar waren. ISO und IEC selbst können keine benannten Normungsorganisationen werden.

Zeitpunkt. Parlament und Rat müssen dem Entwurf noch zustimmen. Die Verordnung soll sechs Monate nach ihrem Inkrafttreten gelten (Artikel 43), und das Impact Assessment geht davon aus, dass sie erst nach 2028 in Kraft tritt.

Für CRA-Hersteller ändert sich bis Ende 2027 nichts

Der CRA gilt ab dem 11. Dezember 2027 vollständig, und bis dahin wirkt keines der neuen Instrumente. Die erste Welle der CRA-Normen läuft weiter nach Verordnung 1025/2012. Das Impact Assessment rechnet selbst mit Verspätungen. Kommission und Normungsorganisationen hatten sieben Schnellverfahren mit einem Ziel von 18 Monaten aufgesetzt, darunter Projekte zu Cybersicherheit und Cyberresilienz. Nach erster Einschätzung der Kommission verfehlen die meisten dieses Ziel.

Wie viel daran hängt, zeigt ein Industrie-Router, über den Maschinen für die Fernwartung mit dem Internet verbunden werden. Solche Router zählen nach Anhang III CRA zu den wichtigen Produkten der Klasse I. Ohne gelistete harmonisierte Norm, gemeinsame Spezifikation oder passende Zertifizierung kann der Hersteller die Konformität nicht über die interne Kontrolle allein nachweisen und braucht eine benannte Stelle.

Für die Planung bis 2027 bleiben IEC 62443-4-1 und IEC 62443-4-2 sowie die Entwürfe der EN 40000-Reihe die Referenz. Bleiben die Normen aus, kann die Kommission schon heute nach Artikel 27 CRA gemeinsame Spezifikationen erlassen. Die neue Normungsverordnung würde diese Möglichkeit nur vereinheitlichen.

Mittelfristig ist die Zwischenstufe für Produkte mit digitalen Elementen das interessanteste Instrument. Ein harmonisiertes Normungsdokument mit Vermutungswirkung passt besser zu Software mit kurzen Releasezyklen als eine Norm, die sechs Jahre braucht. Wer seine Konformität darauf stützt, muss den späteren Wechsel auf die harmonisierte Norm einplanen. Sobald deren Fundstelle veröffentlicht ist, zieht die Kommission die Fundstelle des Normungsdokuments zurück (Artikel 25 Absatz 7).

Wo stehen Sie bei der CRA-Umsetzung?
Das CRA-Vorlagenpaket enthält Vorlagen, mit denen Sie Prozesse und Nachweise aufbauen können, ohne auf die harmonisierten Normen zu warten.

Eine vorsichtige Reform mit einem greifbaren Kern

Die Pressemitteilung der Kommission ließ ein deutlich agileres Normungssystem erwarten. Der Verordnungstext bleibt dahinter zurück und ist auch zurückhaltender als die Entwürfe, die vorab kursierten. Strategische Souveränität und europäische Werte spielen in der Zusammenfassung des Impact Assessments eine kleinere Rolle als dort. Wir lesen den Vorschlag deshalb als Reform, die vor allem den Bestand sichert und sich an den Bedürfnissen der Wirtschaft ausrichtet. Dazu passt die Ausstattung. Für die neuen Aufgaben plant die Kommission 7,5 zusätzliche Vollzeitstellen, davon 2 extern besetzt und den Rest durch Umschichtung.

Den greifbarsten Fortschritt sehen wir in Artikel 6. Wenn Normen strukturiert, maschinenlesbar und mit interoperablen Metadaten entstehen, arbeiten Normungsgremien künftig eher wie Softwareteams, mit Versionsverwaltung und strukturierten Formaten wie Markdown, JSON-Schema oder ISO STS. Für Hersteller wäre das ein echter Gewinn, sobald sich Anforderungen direkt in Entwicklungs- und Prüfwerkzeuge übernehmen lassen. Dafür muss die Rechteverwaltung aus Erwägungsgrund 12 so ausgestaltet werden, dass sie diese Nutzung zulässt.

Ob Parlament und Rat diesen Kern stärken, wird sich im Gesetzgebungsverfahren zeigen. CEN und CENELEC haben bereits angekündigt, sich gegen parallele Normungswege einzusetzen. Ein bescheidener Schritt bleibt der Entwurf trotzdem, und einer in die richtige Richtung.

CRA-Umsetzung ohne harmonisierte Normen planen
Im CRA-Workshop klären wir, welche Normen für Ihre Produkte gelten und welcher Konformitätsweg Ihnen ohne harmonisierte Normen bleibt.

Kommentar hinzufügen

Leitfaden: CRA-Beratung richtig auswählen

Das Angebot an CRA-Beratung ist breit und schwer vergleichbar. Ein Anbieter liefert vielleicht nur eine Gap-Analyse, ein anderer begleitet auch die technische Umsetzung, beide nennen sich “CRA-Berater”. Wer die falschen Fragen stellt, zahlt am Ende für Leistungen, die er nicht braucht, oder bemerkt erst mitten im Projekt, dass wichtige Kompetenzen fehlen.

Unser Leitfaden zeigt Herstellern, worauf es bei der Auswahl wirklich ankommt: von den notwendigen Fachkompetenzen über das passende Preismodell bis zu den 20 Fragen, die Sie jedem Anbieter stellen sollten.

Was der Leitfaden enthält:

  • Die sieben Kompetenzfelder einer vollständigen CRA-Umsetzung
  • Vier Unterstützungsmodelle je nach interner Kapazität und Fachwissen
  • 20 konkrete Fragen für Ihr nächstes Anbietergespräch
  • Eine Red-Flag-Karte zur schnellen Einschätzung von Warnsignalen
  • Ein Bewertungsbogen mit Einstufungshilfe für den strukturierten Anbietervergleich
leidfaden

Jetzt kostenlos downloaden

Newsletter

Mit der Anfrage stimmen Sie unserer Datenschutzerklärung zu.

CRA-Beratung auswählen? So erkennen Sie passende Anbieter.