Zurück zu Insights
Country Guide 6 min

CRA-Compliance Frankreich: ANSSI, CERT-FR und die Souveränitätsagenda

Warum Frankreich einen der anspruchsvollsten Cyber-Regulierer der EU hat — und was das für Hersteller bedeutet, die den französischen Markt bedienen.

MJ
Mag. Michael Jesse, LL.M., CEMS MIM
Gründer · CRA-Spezialist
LinkedIn

Frankreich ist unter den EU-Staaten der cybersouveränste Regulator — ANSSI hat eine Marktautorität, die weit über den Compliance-Alltag hinausgeht. Hersteller, die den französischen Markt ignorieren, verlieren Zugang zu öffentlichen Auftraggebern und regulierten Sektoren.

Zuständige Meldebehörde: CERT-FR im ANSSI

Nationaler CSIRT und CRA-Meldestelle ist CERT-FR in der Agence nationale de la sécurité des systèmes d'information (ANSSI). Kontakt: cert-fr.cossi@ssi.gouv.fr, Postanschrift 51 boulevard de la Tour-Maubourg, 75700 Paris 07 SP, Web https://www.cert.ssi.gouv.fr. ANSSI erwartet strukturierte Meldungen in französischer Sprache — Englisch wird toleriert, aber nicht bevorzugt.

Marktüberwachung

Marktüberwachung teilt sich vermutlich zwischen ANSSI (technische Bewertung) und der DGCCRF (Direction générale de la concurrence, de la consommation et de la répression des fraudes) für den Vollzug beim Verbraucher. Für regulierte Sektoren (OIV — opérateurs d'importance vitale) kommen sektorspezifische Behörden hinzu.

Notified Bodies

In Frankreich positionieren sich LNE (Laboratoire national de métrologie et d'essais), Bureau Veritas und der französische Zweig von SGS. Frankreich wird mit hoher Wahrscheinlichkeit eigene nationale Zertifizierungsschemata (z. B. CSPN, SecNumCloud) mit dem CRA verzahnen — das kann Vorteile bringen, verlangt aber Sonder-Know-how.

Sprachanforderungen

Französisch ist verpflichtend für Nutzerinformationen, Anleitungen und die Konformitätserklärung. Das gilt nach der Toubon-Gesetzgebung auch für Werbematerial und ist historisch strikter umgesetzt als in anderen Mitgliedstaaten.

Praktischer Fahrplan

  • Aufbau eines französischsprachigen Meldeprozesses — nicht nur Übersetzung, sondern eigenständige Prozessdokumentation.
  • Vorprüfung, ob Ihre Produkte in einer CSPN- oder SecNumCloud-Zone landen — wenn ja, deutlich früherer Ressourcenbedarf.
  • Sondieren Sie einen französischen EU-Bevollmächtigten für den Zugang zu öffentlichen Aufträgen.
  • Rechnen Sie mit ANSSI-Audits — nicht nur reaktive Meldeprüfungen, sondern initiativ.
Ihre nächsten Schritte

CRA-Readiness prüfen

Sechs Fragen. Zwei Minuten. Sie sehen sofort, wo Ihr Unternehmen steht — und was als Nächstes zu tun ist.