Source: OJ L, 2025/2392, 1.12.2025

Current language: DE

Technical description of product categories

DURCHFÜHRUNGSVERORDNUNG (EU) 2025/2392 DER KOMMISSION

vom 28. November 2025

über die technische Beschreibung der Kategorien von wichtigen und kritischen Produkten mit digitalen Elementen gemäß der Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates

(Text von Bedeutung für den EWR)

DIE EUROPÄISCHE KOMMISSION —

gestützt auf den Vertrag über die Arbeitsweise der Europäischen Union,

gestützt auf die Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates vom 23. Oktober 2024 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen und zur Änderung der Verordnungen (EU) Nr. 168/2013 und (EU) 2019/1020 und der Richtlinie (EU) 2020/1828 (Cyberresilienz-Verordnung)(1)ABl. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj., insbesondere auf Artikel 7 Absatz 4,

in Erwägung nachstehender Gründe:

Open full page
Erwägungsgrund 1Important and critical products with digital elements

Die Verordnung (EU) 2024/2847 enthält Vorschriften für die Cybersicherheit von Produkten mit digitalen Elementen. Insbesondere enthält Anhang III der genannten Verordnung Kategorien von wichtigen Produkten mit digitalen Elementen, die beim Inverkehrbringen strengeren Konformitätsbewertungsverfahren unterliegen als andere Produkte mit digitalen Elementen. Anhang IV der Verordnung (EU) 2024/2847 enthält die Kategorien von kritischen Produkten mit digitalen Elementen, für die von den Herstellern verlangt werden könnte, im Rahmen eines europäischen Systems für die Cybersicherheitszertifizierung gemäß der Verordnung (EU) 2019/881 des Europäischen Parlaments und des Rates(2)Verordnung (EU) 2019/881 des Europäischen Parlaments und des Rates vom 17. April 2019 über die ENISA (Agentur der Europäischen Union für Cybersicherheit) und über die Zertifizierung der Cybersicherheit von Informations- und Kommunikationstechnik und zur Aufhebung der Verordnung (EU) Nr. 526/2013 (Rechtsakt zur Cybersicherheit) (ABl. L 151 vom 7.6.2019, S. 15, ELI: http://data.europa.eu/eli/reg/2019/881/oj). ein europäisches Cybersicherheitszertifikat einzuholen oder die beim Inverkehrbringen einer obligatorischen Konformitätsbewertung durch Dritte unterliegen würden.

Erwägungsgrund 2Core functionality determines product category

Nach Artikel 7 Absatz 1 und Artikel 8 Absatz 1 der Verordnung (EU) 2024/2847 bestimmt die Kernfunktion eines Produkts mit digitalen Elementen, ob das Produkt mit digitalen Elementen der technischen Beschreibung einer Kategorie von wichtigen oder kritischen Produkten mit digitalen Elementen entspricht und folglich welchem Konformitätsbewertungsverfahren es unterliegt.

Erwägungsgrund 3Integrated components that are important or critical products

Im Zuge der Entwicklung von Produkten mit digitalen Elementen und um die gewünschten Funktionen zu erzielen, integrieren die Hersteller in ihre eigenen Produkte mit digitalen Elementen üblicherweise andere Komponenten, bei denen es sich ebenfalls um Produkte mit digitalen Elementen handelt und die der technischen Beschreibung einer Kategorie von wichtigen oder kritischen Produkten entsprechen können. Gemäß der Verordnung (EU) 2024/2847 unterliegt ein Produkt mit digitalen Elementen den Konformitätsbewertungsverfahren, die für wichtige oder kritische Produkte mit digitalen Elementen gelten, wenn es sich bei diesem Produkt insgesamt um ein wichtiges oder kritisches Produkt gemäß den Anhängen III und IV der genannten Verordnung handelt. So führt beispielsweise die Integration eines eingebetteten Browsers als Komponente einer Nachrichten-App zur Verwendung mit Smartphones für sich genommen nicht dazu, dass die Nachrichten-App dem Konformitätsbewertungsverfahren unterliegt, das für Produkte mit digitalen Elementen gilt, die die Kernfunktion von „eigenständigen und eingebetteten Browsern“ aufweisen. Dennoch muss der Hersteller gemäß der Verordnung (EU) 2024/2847 sicherstellen, dass das Produkt mit digitalen Elementen insgesamt die grundlegenden Cybersicherheitsanforderungen erfüllt. Daher muss der Hersteller die Sicherheit des gesamten Produkts bewerten und dabei gegebenenfalls die Sicherheit der in das Produkt integrierten Komponenten oder Funktionen berücksichtigen. Damit der Hersteller einer Nachrichten-App beispielsweise die Konformität seines Produkts mit digitalen Elementen mit der Verordnung (EU) 2024/2847 nachweisen kann, muss er nachweisen, dass die Nachrichten-App insgesamt die geltenden Anforderungen erfüllt, wobei gegebenenfalls die Sicherheit des in die App integrierten eingebetteten Browsers zu berücksichtigen ist.

HAT FOLGENDE VERORDNUNG ERLASSEN:

  1. Artikel 1Begriffsbestimmungen
  2. Artikel 2
  3. Artikel 3
Annexes(1 – 2)
  1. Anhang IWICHTIGE PRODUKTE MIT DIGITALEN ELEMENTEN
  2. Anhang IIKRITISCHE PRODUKTE MIT DIGITALEN ELEMENTEN

Diese Verordnung ist in allen ihren Teilen verbindlich und gilt unmittelbar in jedem Mitgliedstaat.

Brüssel, den 28. November 2025

Für die Kommission

Die Präsidentin

Ursula VON DER LEYEN

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod