Cyber Resilience Act: Cybersicherheit wird zur Pflicht
Der Cyber Resilience Act (CRA) verändert die Spielregeln für digitale Produkte in Europa
Hersteller, Importeure und Händler müssen künftig nachweisen, dass ihre Produkte über ihren gesamten Lebenszyklus hinweg ausreichend gegen Cyberangriffe geschützt sind.
Für viele mittelständische Unternehmen klingt Dezember 2027 noch weit entfernt. Doch die ersten Pflichten greifen bereits ab September 2026. Wer betroffen ist, sollte deshalb nicht warten, bis die neuen Vorgaben verbindlich durchgesetzt werden.
Was ist der Cyber Resilience Act?
Der Cyber Resilience Act – offiziell die EU-Verordnung 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen – schafft erstmals ein europaweit verbindliches Mindestniveau für die Cybersicherheit digitaler Produkte.
Betroffen sind Produkte, die eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netzwerk ermöglichen. Dazu gehören beispielsweise:
vernetzte Maschinen und Anlagen
IoT-Geräte und Sensoren
Smart-Home-Produkte
Router und Firewalls
Betriebssysteme und Software
mobile Anwendungen
Embedded Systems
kommerziell angebotene Open-Source-Software
Der entscheidende Punkt: Der CRA betrachtet nicht nur das Unternehmen, sondern das Produkt selbst.
Damit unterscheidet er sich beispielsweise von NIS-2. Während NIS-2 vor allem die organisatorische Sicherheit eines Unternehmens betrachtet, setzt der CRA direkt bei den digitalen Produkten an.
Wen betrifft der CRA?
Eine häufige Fehleinschätzung ist, dass vor allem große Technologiekonzerne betroffen sind.
Das stimmt nicht.
Der CRA unterscheidet grundsätzlich nicht zwischen Großunternehmen und Mittelstand. Entscheidend ist vielmehr, welches Produkt ein Unternehmen herstellt, importiert oder unter eigener Marke vertreibt.
Besonders relevant ist die Verordnung für:
Hersteller von Hardware
Zum Beispiel Maschinen- und Anlagenbauer, Hersteller von IoT-Geräten, Steuerungstechnik oder Embedded Systems.
Softwareanbieter
Dazu gehören unter anderem kommerzielle Software, Apps, Betriebssysteme und Sicherheitslösungen.
Importeure und Händler
Auch Unternehmen, die Produkte aus Drittländern unter ihrer eigenen Marke vertreiben oder entsprechend verändern, können nach dem CRA als Hersteller gelten.
Nicht jedes digitale Produkt fällt automatisch unter den CRA. Für bestimmte Bereiche, die bereits durch andere EU-Vorschriften geregelt sind – beispielsweise Medizinprodukte oder Fahrzeuge – gelten Ausnahmen.
Sicherheit beginnt bereits bei der Entwicklung
Eine der wichtigsten Veränderungen durch den CRA lautet:
Cybersicherheit darf nicht erst nach einem Angriff beginnen.
Sie muss bereits bei der Entwicklung eines Produkts berücksichtigt werden.
Das Prinzip lautet „Secure by Design“ und „Secure by Default“.
Dazu gehören beispielsweise:
sichere Standardeinstellungen
keine unsicheren Standardpasswörter
möglichst geringe Angriffsflächen
sichere Verarbeitung und Speicherung von Daten
regelmäßige Sicherheitsprüfungen
ein definiertes Schwachstellenmanagement
Hersteller müssen außerdem eine Risikoanalyse durchführen und umfangreiche technische Dokumentationen erstellen. Diese Unterlagen müssen über einen langen Zeitraum verfügbar bleiben.
Die Software-Stückliste: SBOM wird immer wichtiger
Ein weiterer wichtiger Baustein ist die sogenannte Software Bill of Materials – kurz SBOM.
Dabei handelt es sich vereinfacht gesagt um eine digitale Stückliste aller Softwarekomponenten, die in einem Produkt verwendet werden.
Warum ist das wichtig?
Stellen wir uns vor, in einer Software wird eine Sicherheitslücke in einer Open-Source-Bibliothek entdeckt. Ohne eine vollständige Übersicht ist zunächst unklar:
Wo wird diese Komponente eingesetzt? Welche Produkte sind betroffen? Und wo muss ein Update ausgerollt werden?
Eine SBOM schafft genau diese Transparenz.
Für Unternehmen bedeutet das allerdings auch: Sie müssen wissen, welche Softwarekomponenten in ihren Produkten stecken und diese Informationen aktuell halten. Als gängige maschinenlesbare Formate werden beispielsweise CycloneDX und SPDX eingesetzt.
Sicherheitslücken müssen künftig schnell gemeldet werden
Der CRA verschärft außerdem die Anforderungen an den Umgang mit Schwachstellen.
Werden Sicherheitslücken aktiv ausgenutzt, gelten kurze Meldefristen:
24 Stunden: Frühwarnung
72 Stunden: detaillierte Meldung
14 Tage: Abschlussbericht
Dafür müssen Unternehmen entsprechende Prozesse und Verantwortlichkeiten schaffen. Es reicht also nicht mehr aus, dass ein Entwickler „irgendwie Bescheid weiß“, wenn eine kritische Sicherheitslücke entdeckt wird.
Es muss klar geregelt sein:
Wer erkennt die Schwachstelle? Wer bewertet sie? Wer entscheidet über Maßnahmen? Wer informiert Kunden und Behörden?
Sicherheitsupdates über den gesamten Lebenszyklus
Mit dem CRA endet die Verantwortung eines Herstellers nicht automatisch mit dem Verkauf des Produkts.
Sicherheitsupdates müssen während des vorgesehenen Supportzeitraums bereitgestellt werden. In der Regel wird dabei von mindestens fünf Jahren nach dem Inverkehrbringen ausgegangen.
Das bedeutet auch:
Ein Produkt kann bereits nicht mehr verkauft werden – trotzdem können weiterhin Verpflichtungen zur Behebung von Sicherheitslücken bestehen.
Für Unternehmen bedeutet das einen wichtigen Perspektivwechsel:
Ein Produkt muss nicht nur sicher entwickelt werden. Es muss auch über seinen gesamten Lebenszyklus sicher betrieben und gepflegt werden.
Die wichtigsten CRA-Termine
Die Umsetzung erfolgt schrittweise.
Datum Was passiert?
11. September 2026 Erste Meldepflichten für aktiv ausgenutzte Sicherheitslücken und erhebliche Sicherheitsvorfälle
11. Dezember 2026 Mitgliedstaaten müssen ausreichend notifizierte Stellen für Konformitätsbewertungen bereitstellen
11. Dezember 2027 Der CRA gilt vollständig; neue Produkte müssen CRA-konform sein und die entsprechenden An- forderungen erfüllen
Gerade der Termin 11. Dezember 2027 wird häufig als „noch weit weg“ betrachtet.
Das kann allerdings täuschen.
Die notwendigen Prozesse – von der Produktinventarisierung über Risikoanalysen bis hin zu SBOM, Schwachstellenmanagement und technischer Dokumentation – müssen bereits vorher aufgebaut und getestet werden.
Welche Konsequenzen drohen?
Der CRA ist keine freiwillige Empfehlung.
Bei Verstößen können erhebliche finanzielle Sanktionen drohen. Darüber hinaus können Behörden den Marktzugang beschränken oder im schlimmsten Fall einen Rückruf anordnen.
Damit wird Cybersicherheit zu einer Voraussetzung für den Marktzugang.
Für Hersteller bedeutet das: Ein Produkt, das die Anforderungen nicht erfüllt, kann künftig nicht einfach weiter wie bisher auf dem europäischen Markt angeboten werden.
Was sollten Unternehmen jetzt tun?
Wer vom CRA betroffen sein könnte, sollte nicht bis 2027 warten.
1. Produktportfolio prüfen
Zunächst sollte geklärt werden:
Welche eigenen Produkte enthalten digitale Komponenten?
Welche Produkte werden in der EU angeboten?
Welche Produkte fallen unter den CRA?
Welche Risikoklasse gilt?
Welche Produkte sind besonders kritisch?
2. Gap-Analyse durchführen
Im nächsten Schritt wird der aktuelle Stand mit den Anforderungen des CRA verglichen.
Dabei können bereits vorhandene Prozesse aus ISO 27001, NIS-2 oder dem bestehenden Informationssicherheitsmanagement eine gute Grundlage bilden. Die produktspezifischen Anforderungen des CRA kommen allerdings zusätzlich hinzu.
3. SBOM-Prozess etablieren
Unternehmen sollten Transparenz über ihre eingesetzten Softwarekomponenten schaffen und einen Prozess etablieren, mit dem diese Informationen aktuell gehalten werden.
4. Schwachstellenmanagement organisieren
Es sollte klar definiert sein, wie Sicherheitslücken erkannt, bewertet, behoben und dokumentiert werden.
5. Verantwortlichkeiten festlegen
Wer kümmert sich im Unternehmen um Produktsicherheit?
Wer informiert die Geschäftsführung?
Wer kommuniziert mit Kunden?
Und wer übernimmt im Ernstfall die Meldung an die zuständigen Stellen?
Diese Fragen sollten vor dem ersten Sicherheitsvorfall beantwortet sein.
Fazit: Der Cyber Resilience Act ist weit mehr als eine weitere EU-Vorgabe.
Er verändert grundlegend, wie digitale Produkte in Europa entwickelt, dokumentiert, betrieben und über ihren gesamten Lebenszyklus abgesichert werden müssen.
Für mittelständische Unternehmen ist jetzt der richtige Zeitpunkt, sich mit dem Thema auseinanderzusetzen.
Denn wer erst 2027 beginnt, muss unter Zeitdruck Strukturen schaffen, die eigentlich bereits Teil des Entwicklungs- und Produktprozesses sein sollten.
Wer dagegen frühzeitig startet, kann den CRA nicht nur als zusätzliche Pflicht sehen, sondern als Chance: für sichere Produkte, transparente Prozesse und mehr Vertrauen bei Kunden und Geschäftspartnern.
Sie sind unsicher, ob Ihr Unternehmen vom Cyber Resilience Act betroffen ist?
Wir unterstützen Sie bei der ersten Einschätzung, der Analyse Ihrer bestehenden Prozesse und der Identifikation konkreter Handlungsfelder.
Sprechen Sie uns an – gemeinsam schaffen wir Klarheit darüber, was der CRA für Ihr Unternehmen bedeutet und welche Schritte jetzt sinnvoll sind.