CRA: Maintainer, Verwalter oder Hersteller?

Berlin, 10. September 2026

Der Cyber Resilience Act kennt keine Kategorie „Maintainer“. Die Leitlinien der Europäischen Kommission verwenden den Begriff gleichwohl — und zwar für denjenigen, der quelloffene Software veröffentlicht und die primäre Kontrolle über Entwicklung, Releases und Vertrieb ausübt. Das ist der Anknüpfungspunkt der Zurechnung, nicht ein Ausnahmetatbestand. Unsere neue Themenseite ordnet die Rolle ein: Cyber Resilience Act – Maintainer.

Die drei Positionen

Erfasst ist entweder niemand, ein Verwalter quelloffener Software oder ein Hersteller. Natürliche Personen, die quelloffene Software ohne Monetarisierung veröffentlichen, bleiben außerhalb; wer nur Code zu einem fremden Projekt beiträgt, ebenfalls. Eine juristische Person, die quelloffene Software mit kommerzieller Zweckbestimmung dauerhaft unterstützt, ist Verwalter. Wer unter eigenem Namen im Rahmen einer Geschäftstätigkeit bereitstellt — etwa gegen Entgelt für die vorkompilierte Binärfassung —, ist Hersteller.

Was das praktisch bedeutet

Der Ausgang ist schmal und hängt an der Rechtsform: Verwalter kann nur eine juristische Person sein. Veröffentlichen in einem öffentlichen Repository ist kein Inverkehrbringen, aber auch kein Ausgang aus der Verordnung — maßgeblich ist die kommerzielle Zweckbestimmung der Software. Und der Status wird je Projekt und je Vertriebskanal festgestellt, nicht einmal für das gesamte Unternehmen. Dieselbe Organisation kann deshalb Verwalterin einer Komponente und Herstellerin einer anderen sein.

Für Hersteller gelten die Meldepflichten des Art. 14 CRA ab dem 11. September 2026. Für Verwalter ist der Zeitpunkt umstritten; Kommission und ENISA gehen inzwischen von einer Geltung ab dem 11. Dezember 2027 aus. Beide Aussagen sind nicht bindend, weshalb die Statusfrage vor der Datumsfrage steht. Einzelheiten dazu in unserem Beitrag CRA: Meldepflicht für Verwalter quelloffener Software – ab wann?.

Vorschriften

  • Art. 3 Nr. 13, 14, 48 CRA – Hersteller, Verwalter quelloffener Software, freie und quelloffene Software
  • Art. 14 CRA – Meldepflichten, Fristen von 24 Stunden, 72 Stunden, 14 Tagen und einem Monat
  • Art. 24 CRA – Pflichten der Verwalter quelloffener Software, Erweiterung der Meldepflichten in Absatz 3
  • Art. 64 CRA – Geldbußen, Absatz 2 und die begrenzte Ausnahme in Absatz 10 lit. b
  • Art. 71 Abs. 2 CRA – Geltung ab dem 11. Dezember 2027, Art. 14 ab dem 11. September 2026

Mehr zum CRA

Über SES Berlin

SES Berlin ist eine Kanzlei aus Rechtsanwälten und Notaren in Berlin. Unsere IT- und Technologiepraxis berät Hersteller, Importeure, Konsortien, Standardisierungsgremien und Open-Source-Organisationen zum Cyber Resilience Act – von der Einordnung als Hersteller oder Verwalter über Lizenz- und Beitragsstrukturen bis zu Offenlegungsstrategie, Meldeprozess und Governance. Roman Ronneburger, Rechtsanwalt und Fachanwalt für Urheber- und Medienrecht, führt die CRA-Beratung der Kanzlei und begleitet internationale Konsortien bei ihren europäischen Produktsicherheitspflichten. Wir arbeiten projektbezogen, dokumentieren jede Statusfeststellung nachvollziehbar und liefern die Dokumente mit, die daraus folgen.

Wir stellen die Einordnung projektbezogen fest und richten die Meldebereitschaft ein – Lizenzierung, Offenlegungsstrategie, Meldeprozess und Governance. Ihr Ansprechpartner: Roman Ronneburger, oder über unsere Kontaktseite.

CRA: Maintainer, Verwalter oder Hersteller?

Berlin, 10. September 2026

Der Cyber Resilience Act kennt keine Kategorie „Maintainer“. Die Leitlinien der Europäischen Kommission verwenden den Begriff gleichwohl — und zwar für denjenigen, der quelloffene Software veröffentlicht und die primäre Kontrolle über Entwicklung, Releases und Vertrieb ausübt. Das ist der Anknüpfungspunkt der Zurechnung, nicht ein Ausnahmetatbestand. Unsere neue Themenseite ordnet die Rolle ein: Cyber Resilience Act – Maintainer.

Die drei Positionen

Erfasst ist entweder niemand, ein Verwalter quelloffener Software oder ein Hersteller. Natürliche Personen, die quelloffene Software ohne Monetarisierung veröffentlichen, bleiben außerhalb; wer nur Code zu einem fremden Projekt beiträgt, ebenfalls. Eine juristische Person, die quelloffene Software mit kommerzieller Zweckbestimmung dauerhaft unterstützt, ist Verwalter. Wer unter eigenem Namen im Rahmen einer Geschäftstätigkeit bereitstellt — etwa gegen Entgelt für die vorkompilierte Binärfassung —, ist Hersteller.

Was das praktisch bedeutet

Der Ausgang ist schmal und hängt an der Rechtsform: Verwalter kann nur eine juristische Person sein. Veröffentlichen in einem öffentlichen Repository ist kein Inverkehrbringen, aber auch kein Ausgang aus der Verordnung — maßgeblich ist die kommerzielle Zweckbestimmung der Software. Und der Status wird je Projekt und je Vertriebskanal festgestellt, nicht einmal für das gesamte Unternehmen. Dieselbe Organisation kann deshalb Verwalterin einer Komponente und Herstellerin einer anderen sein.

Für Hersteller gelten die Meldepflichten des Art. 14 CRA ab dem 11. September 2026. Für Verwalter ist der Zeitpunkt umstritten; Kommission und ENISA gehen inzwischen von einer Geltung ab dem 11. Dezember 2027 aus. Beide Aussagen sind nicht bindend, weshalb die Statusfrage vor der Datumsfrage steht. Einzelheiten dazu in unserem Beitrag CRA: Meldepflicht für Verwalter quelloffener Software – ab wann?.

Vorschriften

  • Art. 3 Nr. 13, 14, 48 CRA – Hersteller, Verwalter quelloffener Software, freie und quelloffene Software
  • Art. 14 CRA – Meldepflichten, Fristen von 24 Stunden, 72 Stunden, 14 Tagen und einem Monat
  • Art. 24 CRA – Pflichten der Verwalter quelloffener Software, Erweiterung der Meldepflichten in Absatz 3
  • Art. 64 CRA – Geldbußen, Absatz 2 und die begrenzte Ausnahme in Absatz 10 lit. b
  • Art. 71 Abs. 2 CRA – Geltung ab dem 11. Dezember 2027, Art. 14 ab dem 11. September 2026

Mehr zum CRA

Über SES Berlin

SES Berlin ist eine Kanzlei aus Rechtsanwälten und Notaren in Berlin. Unsere IT- und Technologiepraxis berät Hersteller, Importeure, Konsortien, Standardisierungsgremien und Open-Source-Organisationen zum Cyber Resilience Act – von der Einordnung als Hersteller oder Verwalter über Lizenz- und Beitragsstrukturen bis zu Offenlegungsstrategie, Meldeprozess und Governance. Roman Ronneburger, Rechtsanwalt und Fachanwalt für Urheber- und Medienrecht, führt die CRA-Beratung der Kanzlei und begleitet internationale Konsortien bei ihren europäischen Produktsicherheitspflichten. Wir arbeiten projektbezogen, dokumentieren jede Statusfeststellung nachvollziehbar und liefern die Dokumente mit, die daraus folgen.

Wir stellen die Einordnung projektbezogen fest und richten die Meldebereitschaft ein – Lizenzierung, Offenlegungsstrategie, Meldeprozess und Governance. Ihr Ansprechpartner: Roman Ronneburger, oder über unsere Kontaktseite.