Mit dem Cyber Resilience Act führt die EU verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen ein.

Vernetzte Maschinen, Softwarelösungen und intelligente Geräte sind aus Unternehmen kaum noch wegzudenken. Gleichzeitig können Sicherheitslücken in solchen Produkten zum Einfallstor für Cyberangriffe werden. Mit dem Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, reagiert die Europäische Union auf dieses Risiko.

Ziel ist es, Cybersicherheit nicht erst beim Betrieb eines Produkts zu berücksichtigen, sondern bereits bei dessen Entwicklung und über den gesamten Produktlebenszyklus hinweg. Vollständig anwendbar ist die Verordnung ab dem 11. Dezember 2027. Wichtige Meldepflichten gelten jedoch bereits seit dem 11. September 2026.

Wer ist betroffen?

Alle in der EU verkauften Produkte und „digitale Elemente“ enthalten, müssen den Anforderungen des CRA entsprechen. Erfasst werden grundsätzlich vernetzte Hard- und Softwareprodukte beispielsweise Smartphones, Laptops, Smarthomeprodukte, Smartwatches, vernetztes Spielzeug, aber auch Mikroprozessoren, Firewalls und Smart-Meter-Gateways in intelligenten Messsystemen, aber auch Softwareprodukte wie beispielsweise Buchhaltungssoftware, Computerspiele oder mobile Apps. Open-Source-Software, die außerhalb kommerzieller Tätigkeiten entwickelt oder bereitgestellt wird, fällt grundsätzlich nicht in den Anwendungsbereich des CRA und unterliegt damit auch nicht dessen Vorgaben.

Für den deutschen Mittelstand wichtig: Der CRA betrifft damit nicht nur klassische IT-Unternehmen. Auch Maschinen- und Anlagenbauer, Hersteller elektronischer Komponenten oder andere Unternehmen, die digitale Funktionen in ihre Produkte integrieren, können betroffen sein.

Die umfangreichsten Pflichten treffen Hersteller. Aber auch Importeure und Händler werden in Prüfpflichten einbezogen (z.B. Prüfung, ob das Produkt die CE-Kennzeichnung trägt und alle erforderlichen Dokumente vorliegen). Unternehmen sollten zudem aufmerksam sein, wenn sie Produkte unter eigenem Namen oder eigener Marke vertreiben oder wesentlich verändern. Dadurch können unter Umständen Herstellerpflichten entstehen.

Cybersicherheit über den gesamten Produktlebenszyklus

Kern des CRA ist das Prinzip „Security by Design“. Hersteller müssen eine Cybersicherheitsrisikobewertung durchführen und die Ergebnisse bereits bei Planung, Entwicklung und Herstellung ihrer Produkte berücksichtigen. Produkte sollen sicher konfiguriert sein und dürfen bei Markteinführung keine bekannten ausnutzbaren Schwachstellen enthalten.

Die Verantwortung endet jedoch nicht mit dem Verkauf. Hersteller müssen Verfahren etablieren, um Schwachstellen zu erkennen, zu dokumentieren und zu beheben sowie Sicherheitsupdates bereitzustellen. Dabei müssen auch verwendete Komponenten von Drittanbietern und Open-Source-Bestandteile berücksichtigt werden.

Grundsätzlich ist hierfür ein Unterstützungszeitraum von mindestens fünf Jahren vorgesehen. Ist davon auszugehen, dass ein Produkt länger genutzt wird, kann auch ein längerer Zeitraum erforderlich sein. Gerade für langlebige Maschinen und industrielle Steuerungen kann dies erhebliche Auswirkungen auf Entwicklungs-, Wartungs- und Updateprozesse haben.

Meldepflichten gelten bereits

Besonders aktuell sind die seit dem 11. September 2026 geltenden Berichtspflichten. Hersteller müssen bestimmte aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die von der EU-Agentur für Cybersicherheit ENISA eingerichtete Single Reporting Platform melden. Dabei gelten kurze Fristen. Grundsätzlich ist bereits innerhalb von 24 Stunden nach Kenntniserlangung eine Frühwarnung erforderlich. Innerhalb von 72 Stunden muss eine ausführlichere Meldung folgen.

Unternehmen sollten deshalb klare interne Verantwortlichkeiten und Eskalationswege definieren. Erst im konkreten Sicherheitsfall zu klären, wer einen Vorfall bewertet, wer Entscheidungen trifft und wer die Meldung abgibt, dürfte angesichts der kurzen Fristen zu spät sein.

CRA wird Teil der Produktkonformität

Ab Dezember 2027 wird die Einhaltung der CRA-Anforderungen auch Bestandteil der Produktkonformität. Hersteller müssen die erforderliche technische Dokumentation erstellen, ein entsprechendes Konformitätsbewertungsverfahren durchführen und eine EU-Konformitätserklärung ausstellen. Die Einhaltung der Anforderungen wird schließlich auch über die CE-Kennzeichnung dokumentiert.

Wie umfangreich das Verfahren ist, hängt vom jeweiligen Produkt und dessen Risikoklasse ab. Für bestimmte als wichtig oder kritisch eingestufte Produkte gelten strengere Anforderungen.

Verstöße können teuer werden: Bei Verletzungen zentraler Vorgaben sieht der CRA Geldbußen von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres vor, wobei grundsätzlich der höhere Betrag maßgeblich ist.

Mittelständler sollten jetzt handeln

Unternehmen sollten bereits jetzt mit der Vorbereitung beginnen. Zunächst sollte das eigene Produktportfolio daraufhin geprüft werden, welche Produkte und Komponenten unter den CRA fallen und welche Rolle das Unternehmen jeweils einnimmt.

Anschließend sollten bestehende Prozesse für Produktentwicklung, Risikomanagement, Softwareupdates und Schwachstellenmanagement überprüft werden. Aktuell besonders dringlich ist die Organisation der bereits geltenden Meldepflichten. Auch Lieferketten sowie eingesetzte Dritt- und Open-Source-Komponenten sollten dabei berücksichtigt werden.

Der Cyber Resilience Act macht damit einen grundlegenden Wandel deutlich: Cybersicherheit wird von einer freiwilligen Qualitätsanforderung zu einer verbindlichen Produkteigenschaft. Wer die neuen Anforderungen frühzeitig in Entwicklungs-, Qualitäts- und Compliance-Prozesse integriert, reduziert nicht nur regulatorische Risiken, sondern stärkt zugleich die Sicherheit und Wettbewerbsfähigkeit der eigenen Produkte.

Mitarbeit: Antonia Schlote