Bee IT News

News von Bits und Bees

10. September 2026

EU-Verordnung CRA: Sicherheit wird zur Voraussetzung für den Marktzugang

 

Mit dem Cyber Resilience Act (CRA) hat die Europäische Union erstmals rechtsverbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen geschaffen. Schon ab dem 11. September 2026 greifen erste Meldepflichten, ab dem 11. Dezember 2027 dürfen nur noch CRA-konforme Produkte in der EU verkauft werden. Wer als Mittelständler Hardware, Software oder netzwerkfähige Geräte auf den Markt bringt, sollte jetzt handeln – die Übergangsphase ist kürzer, als sie scheint.

Stellen Sie sich vor, ein Produzent liefert eine netzwerkfähige Maschinensteuerung an einen Industriebetrieb – und drei Jahre später wird eine Schwachstelle in einer eingesetzten Open-Source-Bibliothek bekannt. Heute ist die Frage, wer wann Sicherheitsupdates bereitstellt, meistens eine Sache des freiwilligen Engagements. Ab Ende 2027 ist es eine Thematik des Gesetzes. Der Cyber Resilience Act zwingt Hersteller, Importeure wie auch Händler dazu, IT-Sicherheit über den gesamten Produktlebenszyklus systematisch zu gewährleisten.

Die EU reagiert damit auf eine immer kritischere Bedrohungslage: Allein 2024 wurden europaweit über 100 neue Schwachstellen pro Tag gemeldet, etliche davon in netzwerkfähigen Produkten (mehr). Die EU-Kommission geht davon aus, dass rund 25.000 Unternehmen in der Europäischen Union vom CRA betroffen sind – und ein großer Anteil davon kommt aus dem Mittelstand.

 

Der CRA im Überblick: Definition, Ziel, Geltungsbereich

Der Cyber Resilience Act (CRA) – offiziell "Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen" – ist die erste EU-weite Rechtsvorschrift, die ein verbindliches Mindestmaß an Cybersicherheit für digital vernetzte Produkte festlegt. Publiziert wurde der Rechtsakt am 20. November 2024 im Amtsblatt der EU, wirksam geworden ist er am 10. Dezember 2024 (mehr).

Im Gegensatz zur NIS-2-Richtlinie, die auf die organisatorische IT-Sicherheit von Unternehmen ausgerichtet ist, behandelt der CRA die Cybersicherheit der Produkte selbst. Er ist zudem eine EU-Verordnung und gilt damit unmittelbar in allen EU-Mitgliedstaaten – ohne dass es einer Umsetzung in nationales Recht wie beim deutschen NIS-2-Gesetz zur Umsetzung bedarf. Betroffen sind alle Produkte, deren bestimmungsgemäße Verwendung eine direkte oder indirekte Datenverbindung mit einem Gerät oder Netz einschließt: vom Sensor im Internet der Dinge über die Steuerung für Smart Homes bis zur Industrieanlage, vom Operating System über die Mobilanwendung bis zur kommerziellen Open-Source-Bibliothek.

 

CRA und KMU: Welche Unternehmen die neuen Pflichten treffen

Eine wichtige Botschaft vorweg: Der CRA macht keinerlei Unterschied zwischen Großunternehmen und mittelständischen Unternehmen. Die Anforderungen knüpfen an das Produkt an, nicht an die Unternehmensgröße (mehr). Wer in der EU digital vernetzte Produkte produziert, einführt oder unter eigener Marke vertreibt, fällt generell unter die Regelung.

Konkret betroffen sind insbesondere:

• Hersteller digital vernetzter Hardware: Maschinen- und Anlagenbauer, IoT-Produzenten, Hersteller von Smart-Home- und Industriegeräten, Steuerungstechnik, Embedded Systems.

• Softwareanbieter: kommerzielle Software, mobile Anwendungen, Betriebssysteme, Sicherheitssoftware und kommerziell angebotene Open-Source-Lösungen.

• Importeure sowie Händler: Wer Produkte aus Nicht-EU-Staaten unter eigener Bezeichnung oder eigener Marke vertreibt (typisches White-Labelling) bzw. ein Produkt so modifiziert, dass sich das Risikoprofil ändert, gilt nach Artikel 21 selbst als Produzent.

Ausgenommen sind Produkte, die bereits durch andere EU-Vorschriften reguliert werden – beispielsweise Medizinprodukte, Fahrzeuge, In-vitro-Diagnostika, zivile Luftfahrt und Schiffsausrüstung. Auch nicht gewerblich bereitgestellte Open-Source-Software ohne Gewinnerzielungsabsicht bleibt außen vor. Wer nicht zweifelsfrei ist, ob das eigene Erzeugnis unter den CRA fällt, sollte zunächst eine strukturierte Portfolioanalyse vornehmen.

 

Pflichten und Anforderungen entlang des Produktlebenszyklus

Der CRA verlangt von Produzenten nicht einzelne Maßnahmen, sondern einen durchgängigen Cybersicherheitsprozess vom ersten Strich am Reißbrett bis zum Ende des Supports. Die wesentlichen Anforderungen lassen sich in fünf Blöcke unterteilen:

• Secure by Design und Secure by Default: Cybersicherheit muss bereits in der Konzeption mitgedacht werden. Sichere Standardeinstellungen, kein voreingestelltes „admin/admin“, verschlüsselte Datenverarbeitung und eine möglichst geringe Angriffsoberfläche sind verbindlich.

• Risikobewertung und Technikdokumentation: Für jedes Produkt ist eine Risikobewertung durchzuführen und eine umfassende technische Unterlagensammlung nach Anhang II zu erarbeiten – Produktbeschreibung, Sicherheitskonzept, Testberichte, Konformitätserklärung. Diese ist zehn Jahre aufzubewahren.

• Software Bill of Materials (SBOM): Hersteller müssen eine maschinell lesbare Aufstellung aller verwendeten Softwarekomponenten erstellen. Anerkannte Formate sind nach BSI TR-03183 in der Praxis CycloneDX oder SPDX. Die SBOM muss nicht öffentlich zugänglich sein, aber stets auf Anforderung der zuständigen Marktüberwachungsbehörde vorliegen.

• Schwachstellenmanagement und Meldeverpflichtungen: Werden Sicherheitslücken aktiv ausgenutzt, müssen Hersteller das verantwortliche nationale CSIRT (in Deutschland das BSI) und die Europäische Agentur für Cybersicherheit ENISA innerhalb von 24 Stunden mit einer Erstmeldung informieren, innerhalb von 72 Stunden detailliert berichten und nach 14 Tagen einen Abschlussbericht vorlegen.

• Sicherheitsaktualisierungen über den gesamten Supportzeitraum: Meist sind das zumindest fünf Jahre nach Einführung im Markt. In dieser Zeit müssen Sicherheitsupdates kostenfrei bereitgestellt werden – ebenfalls dann, wenn das Produkt selbst längst nicht mehr verkauft wird.

Hinzu kommt die CE-Kennzeichnung als sichtbares Konformitätskennzeichen. Je nach Risikoeinstufung des Produkts variieren die Konformitätsbewertungsverfahren. Für Produkte mit Standardrisiko (Schätzungen zufolge rund 90 Prozent aller betroffenen Produkte) genügt die Selbstbewertung nach Modul A. Wichtige Produkte der Klasse II – beispielsweise Betriebssysteme, Hypervisoren, Firewalls oder Router – sowie kritische Produkte wie Hardware-Sicherheitsmodule oder intelligente Zähler erfordern die Prüfung durch eine notifizierte Stelle.

 

Wann was zu tun ist – und was bei Verstößen droht

Wir beobachten in der Unternehmenspraxis, dass viele mittelständische Unternehmen den Stichtag „Dezember 2027“ wahrnehmen und annehmen, sie hätten noch reichlich Luft. Diese Sicht ist zu kurz gedacht. Der CRA wirkt schon deutlich früher, und die Sanktionen sind beträchtlich.

Die maßgeblichen Termine:

• 11. September 2026: Die Meldeverpflichtungen für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten. Diese Verpflichtung trifft auch vorhandene Produkte, die schon vor diesem Datum am Markt waren.

• 11. Dezember 2026: Bis zu diesem Zeitpunkt müssen die Mitgliedstaaten eine hinreichende Anzahl notifizierter Stellen für Konformitätsbewertungen sicherstellen.

• 11. Dezember 2027: Vollständige Geltung des CRA. Ab diesem Zeitpunkt dürfen nur noch CRA-konforme Produkte mit CE-Kennzeichen neu in Verkehr gebracht werden.

Bei Verstößen drohen empfindliche Bußgelder, die nach BSI bei bis zu 15 Millionen Euro oder 2,5 Prozent des globalen Jahresumsatzes liegen können – je nachdem, welcher Wert höher ist (dazu). Bei Zuwiderhandlungen gegen Meldepflichten oder Verfahrensanforderungen sind es bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes. Zusätzlich drohen Beschränkungen des Marktzugangs und im schlimmsten Fall ein behördlich angeordneter Rückruf des Produkts. Wer nicht die Vorgaben erfüllt, wird im Ergebnis nicht nur sanktioniert, sondern aus dem Markt genommen.

 

So gelingt der Einstieg in die Umsetzung

Eine umfassende CRA-Umsetzung dauert nach praktischen Erfahrungen 14 bis 20 Monate (mehr). Wer 2026 beginnt, kommt rechtzeitig ins Ziel – wer auf 2027 wartet, hat ein Problem. Aus unserer Erfahrung als IT-Serviceanbieter empfehlen wir folgende Schritte als Ausgangspunkt:

• Produktportfolio erfassen: Welche eigenen Produkte enthalten digitale Komponenten? Welche werden im EU-Markt vertrieben? Welche fallen unter Anhang III oder IV der CRA-Verordnung? Diese Inventarisierung ist die Basis aller nachfolgenden Schritte.

• Lückenanalyse erstellen: Wo stehen die internen Prozesse heute, gemessen an den CRA-Vorgaben? Häufig sind ISO-27001-zertifizierte Organisationen bereits zu 60 bis 70 Prozent der Governance-Vorgaben abgedeckt, die produktspezifischen Anforderungen kommen aber zusätzlich hinzu.

• SBOM-Prozess aufbauen: Tools wie Syft oder Trivy lassen sich während weniger Tage in eine bestehende CI/CD-Pipeline integrieren und liefern eine anfängliche maschinell lesbare Komponentenübersicht – häufig mit überraschenden Erkenntnissen über veraltete Open-Source-Komponenten.

• PSIRT aufbauen: Ein Product Security Incident Response Team muss spätestens ab September 2026 einsatzbereit sein. Dazu gehören eindeutige Eskalationsprozesse zwischen Entwicklung, Geschäftsleitung und Rechtsabteilung sowie technische Anbindungen zum BSI und zur ENISA.

• Synergien zu NIS-2 und ISO 27001 nutzen: Wer bereits ein Schwachstellenmanagement, Risikobewertungen und Update-Prozesse betreibt, kann viele vorhandene Strukturen ausbauen, statt von Grund auf neu einzuführen.

Darüber hinaus empfiehlt es sich, Lieferanten und Open-Source-Komponenten strukturiert zu überprüfen. Komponenten, die seit Jahren nicht mehr gepflegt werden, gehören aus dem Produkt – oder müssen selbst gepatcht werden. Spätestens 2027 ist die Zeit der "das nutzen wir schon immer so"-Komponenten vorbei.

 

Fazit: Der CRA ist Pflicht – und Chance zugleich

Der Cyber Resilience Act ist kein freiwilliger Zusatz und keine Probe für Großunternehmen. Er ist die umfangreichste Veränderung der europäischen Produktregulierung der letzten zehn Jahre und betrifft mittelständische Hersteller, Importeure und Händler von Hardware, Software und vernetzten Geräten direkt. Wer die Vorgaben rechtzeitig umsetzt, verhindert nicht nur erhebliche Geldbußen und Marktzugangsbeschränkungen, sondern positioniert sich als zuverlässiger Partner in zunehmend sicherheitskritischen Lieferketten. Cybersicherheit „Made in EU“ wird in den kommenden Jahren zu einem echten Verkaufsargument – wenn man sich frühzeitig auf den Weg macht.

Bis 2027 erscheint weit entfernt. Mit Bestandsaufnahme des Produktportfolios, SBOM-Aufbau und PSIRT-Strukturen sind es in der Praxis eher 18 als 36 Monate Arbeit. Wer heute beginnt, hat 2027 ein Produktportfolio, das den Marktzugang behält – und einen Vorsprung, den Wettbewerber nicht mehr einholen können.

Sie wollen wissen, ob Ihre Produkte unter den Cyber Resilience Act fallen und wie Sie eine SBOM, das Management von Sicherheitslücken oder Ihre Technikdokumentation erstellen? Sprechen Sie uns gerne an – als Ihr IT-Dienstleister begleiten wir Sie von der ersten Gap-Analyse bis zum CE-Kennzeichen.