Benannte Stelle - Notifizierte Konformitätsbewertungsstelle
Von einer EU-Behörde akkreditierte und gemeldete Prüfstelle für Konformitätsbewertungen
Lesezeit: 1 Min.
Was bedeutet Benannte Stelle?
Eine benannte Stelle ist eine akkreditierte, bei der EU-Kommission gemeldete Prüforganisation, die Konformitätsbewertungen durchführt, beim Cyber Resilience Act zwingend für Klasse-II-Produkte und kritische Produkte.
Benannte Stellen (englisch „notified bodies") sind private oder öffentliche Organisationen, die von der zuständigen nationalen Akkreditierungsstelle eines EU-Mitgliedstaats für bestimmte Produktbereiche akkreditiert und anschließend der Europäischen Kommission gemeldet („notifiziert") wurden. Sie sind in der NANDO-Datenbank der Kommission öffentlich gelistet. Ihre Aufgabe im Rahmen des Cyber Resilience Act (Verordnung (EU) 2024/2847) ist es, im Auftrag eines Herstellers das jeweils vorgeschriebene Konformitätsbewertungsverfahren durchzuführen, etwa eine EU-Baumusterprüfung (Modul B) oder die laufende Überwachung eines Qualitätssicherungssystems (Modul H). Anders als bei einer Selbsterklärung (Modul A) bewertet hier eine externe, unabhängige Stelle, ob das Produkt die Anforderungen tatsächlich erfüllt. Nach Art. 32 CRA ist die Einbindung einer benannten Stelle für „wichtige Produkte" der Klasse II (Anhang III) und für „kritische Produkte" (Anhang IV) immer zwingend; für Klasse-I-Produkte nur dann, wenn keine einschlägige harmonisierte Norm vollständig angewendet wird.
Benannte Stelle frühzeitig einplanen
Weil Kapazitäten bei benannten Stellen begrenzt sind und Prüfverfahren mehrere Monate dauern können, empfiehlt es sich, für Klasse-II- oder kritische Produkte frühzeitig Kontakt aufzunehmen, unabhängig vom Fortschritt der harmonisierten Normen. Die CRA-Klassifizierung des eigenen Produkts (Anhang III/IV) sollte daher am Anfang jeder Zeitplanung stehen, nicht danach.
Praxis-Tool
Prüfe je Produktkategorie, ob eine benannte Stelle zwingend erforderlich ist
Zum CRA-Produktanforderungen →Auch bekannt als
notifizierte Stelle · notified body · Konformitätsbewertungsstelle · Prüfstelle
Teil des Themenbereichs: Compliance & Regulierung
- TARA - Threat Analysis and Risk Assessment
- NIS-2 - Network and Information Security Directive 2
- IT-Notfallmanagement - IT Incident Response
- CRA - Cyber Resilience Act
- IEC 62443 - Industrial Automation and Control Systems Security
- Risikoregister - Risk Register
- SoA - Statement of Applicability
- Risikomatrix - Risk Matrix
- Annex A - Annex A (ISO/IEC 27001:2022)
- BSI TR-03183 - Technische Richtlinie TR-03183: Cyber Resilience Requirements for Manufacturers and Products
- BSI TR-03185 - Technische Richtlinie TR-03185: Sicherer Software-Lebenszyklus
- EN 40000 - Horizontale Normenreihe EN 40000-1-x zum Cyber Resilience Act
- Harmonisierte Norm - Harmonisierte europäische Norm mit Konformitätsvermutung
- CE-Kennzeichnung - CE-Kennzeichnung nach dem Cyber Resilience Act
- Konformitätsbewertung - Konformitätsbewertungsverfahren nach Art. 32 des Cyber Resilience Act
- ISO 42001 - ISO/IEC 42001:2023 - AI Management System
- Fördermittel IT-Sicherheit - öffentliche Zuschüsse, Kredite und Beratungsförderung für IT-Sicherheitsmaßnahmen
Verwandte Begriffe
Quellen
Zuletzt aktualisiert: 2026-08-15
Häufige Fragen zu Benannte Stelle
Wann muss eine benannte Stelle eingebunden werden?
Bei wichtigen Produkten der Klasse II nach Anhang III und bei kritischen Produkten nach Anhang IV immer. Bei Klasse-I-Produkten nur dann, wenn die einschlägige harmonisierte Norm nicht vollständig angewendet wird. Alle übrigen Produkte bleiben bei der Selbstbewertung.
Gibt es schon benannte Stellen für den Cyber Resilience Act?
Die Regeln zu benannten Stellen gelten seit dem 11. Juni 2026. Kurz danach war in der NANDO-Datenbank noch keine Stelle für den CRA notifiziert. Die Mitgliedstaaten sollen bis zum 11. Dezember 2026 ausreichend Stellen benennen. Den aktuellen Stand zeigt NANDO.
Wie findet man eine passende benannte Stelle?
Über die NANDO-Datenbank der EU-Kommission, gefiltert nach der einschlägigen Rechtsvorschrift und dem Produktbereich. Wegen begrenzter Prüfkapazitäten sollte die Anfrage früh im Projekt erfolgen, nicht erst vor dem geplanten Marktstart.