Cyber Resilience Act
Was ist der Cyber Resilience Act?
Der Cyber Resilience Act (CRA, Verordnung (EU) 2024/2847) ist die erste europäische Regelung, die verbindliche Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen auf dem EU-Markt festlegt. Cybersicherheit wird somit zur Voraussetzung für den Marktzugang innerhalb der Europäischen Union. Vernetzte Produkte und Software müssen künftig neben ihrer Funktionalität von Beginn an sicher entwickelt, dokumentiert, aktualisierbar und über den gesamten Lebenszyklus hinweg betreut werden. Was bislang lediglich als freiwillige Herstellerverantwortung dieser Produkte galt, wird nun regulatorische Pflicht.
Die EU-Verordnung trat am 10. Dezember 2024 in Kraft und die vollständigen Anforderungen gelten ab dem 11. Dezember 2027. Erste Meldepflichten greifen jedoch bereits ab dem 11. September 2026. Der CRA wird damit gestaffelt wirksam: Zwischen dem Beginn der Meldepflichten und der vollen Anwendung liegen rund 15 Monate. Unternehmen, die Produkte mit digitalen Elementen einsetzen, sollten diese Zeit nutzen und ihre Beschaffungsanforderungen und Vertragsbedingungen an die ab 2027 geltenden Anforderungen des Cyber Resilience Act anpassen.
Zur Anwendung der Verordnung veröffentlicht die Kommission nach Artikel 26 CRA Leitlinien, die Wirtschaftsakteure bei der Umsetzung unterstützen sollen; ein besonderer Schwerpunkt liegt dabei auf kleinen und mittleren Unternehmen. Die ersten dieser Leitlinien hat die Kommission am 27. Juli 2026 veröffentlicht. Sie behandeln unter anderem den Anwendungsbereich der Verordnung, freie und quelloffene Software, die Unterstützungszeiträume und den Begriff der wesentlichen Änderung. Die Leitlinien sind rechtlich nicht bindend, eine verbindliche Auslegung der Verordnung obliegt allein dem Gerichtshof der Europäischen Union. Sie geben jedoch die Auffassung der Kommission wieder und bieten damit einen wichtigen Anhaltspunkt für die praktische Umsetzung.
Welche Produkte fallen unter den Cyber Resilience Act?
Die Verordnung der EU gilt für alle „Produkte mit digitalen Elementen". Der CRA umfasst somit Software- und Hardwareprodukte und die dazugehörigen Lösungen zur Fernverarbeitung von Daten, einschließlich Software- oder Hardwarekomponenten, welche separat in Verkehr gebracht werden. Fernverarbeitung von Daten bezeichnet gemäß CRA die Datenverarbeitung aus der Ferne, für die die Software vom Hersteller oder unter dessen Verantwortung konzipiert und entwickelt wurde und ohne die das Produkt eine seiner Funktionen nicht erfüllen könnte. Der CRA geht folglich erheblich über klassische IoT-Geräte hinaus. Vom CRA erfasst werden unter anderem vernetzte Hardwareprodukte wie Router, Firewalls und industrielle Steuerungssysteme, aber auch Softwareprodukte wie Betriebssysteme, SIEM-Systeme, Passwortmanager und Anwendungssoftware sowie separat bereitgestellte Software- oder Hardwarekomponenten. Maßgeblich ist letztlich, ob das Produkt direkt oder indirekt mit einem Gerät oder Netzwerk verbunden werden kann.
Bei Software kommt es zusätzlich darauf an, wo sie ausgeführt wird. Entscheidend ist, ob der Nutzer die Software erhält und auf seiner eigenen Umgebung betreibt; das gilt auch für Browser-Erweiterungen und lokal installierte Anwendungen, die auf Web-Technologien basieren. Reine Web-Anwendungen und Websites, die ausschließlich über den Browser genutzt werden, gelten nach Auffassung der Kommission dagegen grundsätzlich nicht als Produkte mit digitalen Elementen. Sie fallen nur insoweit unter die Verordnung, als sie eine Funktion eines Produkts mit digitalen Elementen unterstützen und damit als Fernverarbeitung von Daten gelten.
Umgekehrt kann Software auch dann Teil eines Produkts sein, wenn sie getrennt bereitgestellt wird. Ist eine Software erforderlich, um ein Hardwareprodukt bestimmungsgemäß zu betreiben, zu konfigurieren oder zu nutzen, bilden beide zusammen ein Produkt mit digitalen Elementen, etwa ein Netzwerkdrucker und die zugehörigen Treiber, die der Hersteller auf seiner Website zum Download anbietet.
Die Verordnung unterscheidet drei Kategorien von Produkten. Für wichtige Produkte mit digitalen Elementen (Klasse I und II) und kritische Produkte mit digitalen Elementen gelten höhere Anforderungen an die Konformitätsbewertung; darunter fallen z. B. Firewalls, Hypervisoren oder Chipkarten. Je nach Produktkategorie kann die Einbindung unabhängiger Dritter oder eine europäische Cybersicherheitszertifizierung erforderlich sein. Alle übrigen Produkte mit digitalen Elementen bilden das weitaus größte Marktsegment; hier ist eine Selbstbewertung durch den Hersteller als Konformitätsnachweis ausreichend.
Ausgenommen sind Produkte, die bereits durch andere sektorspezifische EU-Regelwerke abgedeckt werden. Darunter fallen Medizinprodukte und In-vitro-Diagnostika; Kraftfahrzeuge; nach der Zivilluftfahrtverordnung zertifizierte Produkte sowie Geräte, die unter die Schiffsausrüstungsrichtlinie 2014/90/EU fallen. Produkte, die ausschließlich für Zwecke der nationalen Sicherheit oder Verteidigung entwickelt wurden, sind vom CRA ebenfalls nicht betroffen.
Eine gesonderte Abgrenzung nimmt der CRA bei Open-Source-Software vor. Nichtkommerzielle Open-Source-Software fällt grundsätzlich nicht unter die Verordnung. Maßgeblich ist dabei jedoch nicht allein, ob ein Produkt einen Preis hat, sondern ob es im Rahmen einer Geschäftstätigkeit auf dem Markt bereitgestellt wird. Dies kann auch ohne direktes Entgelt der Fall sein, etwa wenn die Verarbeitung personenbezogener Daten zu anderen Zwecken als der Sicherheitsverbesserung verlangt wird, wenn Spenden die tatsächlichen Kosten übersteigen oder wenn eine Gewinnerzielungsabsicht besteht. Die Kommission legt das Kriterium der Spenden in ihren Leitlinien allerdings eng aus: Ein bloßer Spendenlink begründe noch keine Gewinnerzielungsabsicht; entscheidend sei, ob der Zugang zur Software, zu wesentlichen Funktionen oder zu Updates faktisch von einer Spende abhängt. Gemeinnützige Organisationen hingegen, die sicherstellen, dass alle Einnahmen nach Abzug der Kosten gemeinnützigen Zwecken zufließen, gelten nicht als kommerziell tätig und fallen somit nicht unter die neue Verordnung.
Neben Herstellern von Produkten mit digitalen Elementen betrifft der CRA ausdrücklich auch Importeure und Händler dieser Produkte. Wer ein Produkt unter eigenem Namen auf dem EU-Markt in Verkehr bringt oder wesentlich verändert, gilt rechtlich als Hersteller und übernimmt damit sämtliche Herstellerpflichten gemäß CRA. Importeure müssen sicherstellen, dass der Hersteller seine Pflichten erfüllt hat, bevor sie das Produkt auf dem EU-Markt einführen. Händler dürfen nur Produkte vertreiben, die nachweislich konform sind. Die Verantwortung wird folglich auf die Importeure und Händler übertragen, wenn der Hersteller selbst nicht auf dem EU-Markt tätig ist.
Was ändert sich für Hersteller von Produkten mit digitalen Elementen?
Der CRA verpflichtet Hersteller dazu, Produkte mit digitalen Elementen nach den Grundsätzen Secure by Design und Secure by Default zu entwickeln. Dazu gehört:
dass Produkte ohne bekannte ausnutzbare Schwachstellen bereitgestellt werden,
dass Produkte über eine sichere Standardkonfiguration verfügen und sich in den ursprünglichen Zustand zurücksetzen lassen,
dass Produkte eine möglichst geringe Angriffsfläche bieten,
dass die automatische Installation von Sicherheitsupdates möglich ist.
Hersteller müssen einen Unterstützungszeitraum festlegen, der der voraussichtlichen Nutzungsdauer des Produkts entspricht. Der Unterstützungszeitraum beträgt nach der Verordnung mindestens fünf Jahre. Sofern die Lebensdauer des Produkts weniger als fünf Jahre beträgt, ist jedoch die Bereitstellung über die entsprechende Lebensdauer des Produktes ausreichend. Bei langlebigen Produkten wie Industriesteuerungssystemen, Routern oder Betriebssystemen sollten Hersteller einen längeren Unterstützungszeitraum vorsehen. Das Enddatum des Unterstützungszeitraums muss zum Zeitpunkt des Kaufs leicht zugänglich und verständlich angegeben werden, mindestens mit Monat und Jahr, auf dem Produkt, seiner Verpackung oder mit digitalen Mitteln. Innerhalb des Unterstützungszeitraums sind Hersteller verpflichtet, Schwachstellen aktiv zu beheben und Sicherheitsupdates bereitzustellen. Diese Updates müssen kostenlos sein und soweit technisch möglich getrennt von Funktionsupdates bereitgestellt werden.
Ab dem 11. September 2026 gelten für Hersteller Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Sicherheit ihrer Produkte mit digitalen Elementen. Diese Pflicht erfasst ausdrücklich auch Produkte, die bereits vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Während solche Bestandsprodukte den übrigen Anforderungen der Verordnung nur unterliegen, wenn sie nach diesem Zeitpunkt wesentlich geändert werden, gilt die Meldepflicht für alle Produkte im Anwendungsbereich der Verordnung.
Für aktiv ausgenutzte Schwachstellen gilt dabei folgendes Stufenmodell:
unverzüglich, spätestens innerhalb von 24 Stunden: Frühwarnung an ENISA und das zuständige nationale CSIRT über die aktiv ausgenutzte Schwachstelle inkl. der Mitgliedstaaten, in denen das Produkt nach Kenntnis des Herstellers bereitgestellt wurde
unverzüglich, spätestens innerhalb von 72 Stunden: Schwachstellenmeldung mit allgemeinen Informationen zum Produkt, zur Art der Ausnutzung, zur Schwachstelle sowie zu ergriffenen oder empfohlenen Maßnahmen
spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme: Abschlussbericht mit Beschreibung, Schweregrad, Auswirkungen, ggf. Informationen zum Angreifer und verfügbaren Sicherheitsupdates/Korrekturmaßnahmen
Bei schwerwiegenden Sicherheitsvorfällen, die die Sicherheit des Produkts selbst betreffen, gelten analog die 24- und 72-Stunden-Fristen, für den Abschlussbericht gilt jedoch eine Frist von einem Monat nach der 72-Stunden-Meldung.
Die möglichen Konsequenzen bei Nichterfüllung sind erheblich. Verstöße gegen die grundlegenden Cybersicherheitsanforderungen oder die Herstellerpflichten können mit Geldbußen von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes sanktioniert werden, je nachdem, welcher Betrag höher ist. Verstöße gegen andere Pflichten, etwa zur Dokumentation oder Konformitätsbewertung, können mit bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes sanktioniert werden.
Ab Dezember 2027 dürfen nur noch Produkte auf dem EU-Markt verkauft werden, die die Anforderungen nachweislich erfüllen und über eine CE-Kennzeichnung sowie eine dokumentierte Konformitätserklärung verfügen. Für Hersteller bedeutet dies, dass Produktarchitektur, Entwicklungsprozesse und Dokumentationspflichten rechtzeitig auf Konformität geprüft werden müssen. Produkte, die bereits vor Geltungsbeginn entwickelt, aber erst danach in Verkehr gebracht werden, müssen dafür nach Auffassung der Kommission nicht zwingend neu konstruiert werden. Ergibt die Risikobewertung, dass das Produkt bereits geeignete Sicherheitsmaßnahmen enthält, kann der Hersteller darauf aufbauen; Risikobewertung, Konformitätsbewertung, Konformitätserklärung und CE-Kennzeichnung sind gleichwohl erforderlich.
Was ändert sich für Unternehmen, die Produkte mit digitalen Elementen einsetzen?
Der Cyber Resilience Act richtet sich primär an Hersteller, Importeure und Händler. Für Unternehmen, die Produkte mit digitalen Elementen einsetzen, ist die Verordnung jedoch ebenfalls relevant, da sie künftig stärker darauf achten müssen, dass beschaffte Produkte die Anforderungen der Verordnung erfüllen und entsprechende Nachweise darüber vorliegen.
Bislang war es in vielen Unternehmen gängige Praxis, bei der Anschaffung von Software oder Hardware primär Funktionalität und Preis zu betrachten. Sicherheitsaspekte wurden häufig nachgelagert bewertet. Der CRA rückt die Sicherheitsaspekte nun in den Vordergrund.
Unternehmen können und sollten künftig mehr Sicherheit verlangen und dies auch in ihren Verträgen festhalten. Relevant sind dabei unter anderem das konkrete Enddatum des Unterstützungszeitraums, das der Hersteller bereits beim Kauf angeben muss, der Ablauf des Schwachstellenmanagements, das Vorhandensein einer dokumentierten Strategie zur koordinierten Offenlegung von Schwachstellen sowie die Frage, ob Sicherheitsupdates getrennt von Funktionsupdates bereitgestellt werden. Diese Anforderungen gelten zukünftig in der gesamten Beschaffung von Software und IT-Infrastruktur.
Wer bei einem Anbieter einkauft, der seinen Meldepflichten nicht nachkommt oder keine angemessenen Sicherheitsupdates bereitstellt, trägt das operative und rechtliche Risiko selbst. Je nach Unternehmensstruktur können sich daraus auch Fragen zur Verantwortung und Haftung der Geschäftsführung ergeben.
Für die öffentliche Beschaffung hält Artikel 5 der Verordnung ausdrücklich fest, dass Mitgliedstaaten sicherstellen müssen, dass die Einhaltung der Cybersicherheitsanforderungen im Vergabeverfahren berücksichtigt wird.
Für alle Unternehmen und öffentlichen Einrichtungen bedeutet der CRA somit, dass sie künftig strukturierter und schneller über Sicherheitsprobleme in den von ihnen eingesetzten Produkten informiert werden. Da die Meldepflichten der Hersteller bereits ab September 2026 und auch für Bestandsprodukte gelten, setzt dies früher ein als die übrigen Anforderungen der Verordnung. Wer über eine Schwachstelle informiert wird, muss auf diese Information jedoch auch zeitnah reagieren können. Prozesse zur Bewertung, Priorisierung und Behebung von Sicherheitslücken müssen daher zwingend vorhanden sein, um ein effektives Schwachstellenmanagement innerhalb des eigenen Unternehmens zu gewährleisten.
Zusammenhang von Cyber Resilience Act, NIS2 und ISO 27001
Der CRA ist Teil eines wachsenden europäischen Rechtsrahmens zur Stärkung der Cybersicherheit in der Europäischen Union und entfaltet seine volle Wirkung im Zusammenspiel mit anderen bestehenden EU-Richtlinien und nationalen Gesetzen. Der CRA ergänzt die NIS2-Richtlinie, welche Cybersicherheitsanforderungen und Meldepflichten für wesentliche und wichtige Einrichtungen festlegt. NIS2 regelt die Cybersicherheit auf Betreiberebene bei Unternehmen, die kritische Infrastrukturen und Dienste betreiben. Der CRA hingegen setzt vorgelagert an: Er stellt sicher, dass die Produkte mit digitalen Elementen, mit denen diese Dienste erbracht werden, bereits bei Inverkehrbringung sicher sind.
Einen strategischen Vorteil bei der Umsetzung der neuen EU-Verordnungen und nationalen Gesetzen stellt ein Informationssicherheitsmanagementsystem dar. Unternehmen, die ein (zertifiziertes) Informationssicherheits-Managementsystem (ISMS) auf Basis der international anerkannten ISO-27001-Norm betreiben, erfüllen bereits viele Anforderungen des CRA. Viele der Prozesse, die der CRA von Herstellern verlangt, wie z. B. Risikoanalyse, Schwachstellenmanagement und strukturierte Dokumentation, sind durch das ISMS bereits im Unternehmen implementiert. Unternehmen mit einem nach ISO 27001 umgesetzten ISMS werden viele Anforderungen des CRA daher wiedererkennen. Dies gilt analog für die Käuferseite, da Unternehmen, welche Lieferanten im Rahmen ihres ISMS systematisch bewerten, die Grundlage für eine CRA-konforme Beschaffung bereits gelegt haben.
Ein Unterschied verdient dabei besondere Beachtung. Im organisatorischen Risikomanagement werden Risiken üblicherweise gegen unternehmenseigene Akzeptanzkriterien und die eigene Risikobereitschaft bewertet. Unter dem CRA ist dieser Maßstab nach Auffassung der Kommission nicht tragfähig: Maßgeblich ist allein, ob das Produkt gemessen an seiner Zweckbestimmung ein angemessenes Cybersicherheitsniveau erreicht. Weder die eigene Risikotoleranz noch geschäftliche Erwägungen oder reine Kostengründe rechtfertigen es, erkannte Risiken unbehandelt zu lassen; ebenso wenig lässt sich Verantwortung auf die Nutzer verlagern. Ein bestehendes ISMS liefert damit die Prozesse, die Bewertungslogik muss für Produkte jedoch angepasst werden.
Was Unternehmen jetzt tun können:
Eine frühzeitige Auseinandersetzung mit dem Cyber Resilience Act und den daraus resultierenden Anforderungen für das eigene Unternehmen ist notwendig, um bis zum Anwendungsbeginn der Verordnung im Dezember 2027 die gesetzlichen Vorgaben zu erfüllen. Dabei unterscheiden sich die Handlungsfelder je nach Rolle des Unternehmens:
Hersteller müssen insbesondere ihre Produktentwicklung, Dokumentation, Konformitätsbewertung, Updatefähigkeit und Prozesse zum Schwachstellenmanagement anpassen. Unternehmen, die Produkte mit digitalen Elementen verwenden, sollten dagegen prüfen, welche Produkte mit digitalen Elementen sie einsetzen, welche Anforderungen künftig an deren Hersteller gestellt werden und wie die Konformität der betroffenen Produkte in Beschaffung, Lieferantenmanagement und Risikobewertung berücksichtigt werden kann.
Ein sinnvoller erster Schritt ist eine strukturierte Rollen- und Betroffenheitsanalyse:
Bringt das Unternehmen selbst Produkte mit digitalen Elementen in Verkehr oder stellt es diese auf dem EU-Markt bereit?
Werden Produkte mit digitalen Elementen lediglich beschafft und im eigenen Unternehmen eingesetzt?
Welche Produkte fallen in den Anwendungsbereich des CRA?
Welche dieser Produkte befinden sich bereits im Einsatz oder im Markt, und wie wirken sich die ab September 2026 geltenden Meldepflichten auf sie aus?
Welche Anforderungen treffen das Unternehmen unmittelbar als Hersteller, Importeur oder Händler?
Wie gut sind die internen Prozesse aufgestellt, um Sicherheitsanforderungen, Schwachstellenmeldungen und Updates angemessen zu verarbeiten?
Welche Nachweise sollen künftig von Lieferanten verlangt werden, und ab wann fließen sie in Ausschreibungen und Verträge ein?
Unternehmen können zudem ein ISMS nach ISO 27001 aufbauen. Es schafft die Strukturen, um Informationssicherheit gezielt zu steuern, und liefert zugleich die Prozesse, auf denen die Erfüllung aktueller und künftiger gesetzlicher Anforderungen aufsetzen kann.
Unser Angebot
Als erfahrener Partner im Bereich Informationssicherheit und IT-Beratung unterstützen wir Sie gerne dabei, die Auswirkungen des CRA auf Ihr Unternehmen fundiert einzuordnen. Gemeinsam passen wir mit Ihnen Ihre internen Strukturen und Ihre Sicherheitsstrategie an, damit Sie die gesetzlichen Vorgaben einhalten und Ihre Informationssicherheit erhöhen.
Gerne erstellen wir Ihnen ein individuelles Angebot, das auf Ihre Anforderungen zugeschnitten ist.
Sprechen Sie uns an.
Christian Maruhn und Team
Cookie-Einstellungen