Cyberresilienz-Verordnung (Cyber Resilience Act): Fristen und Fahrplan für Compliance-Verantwortliche

- Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die die Cybersicherheit von Produkten mit digitalen Elementen über ihren gesamten Lebenszyklus hinweg stärken soll.
- Cyberresilienz bei Produkten und Unternehmen soll Europa besser vor Hackerangriffen schützen.
- Betroffen sind Hersteller, Importeure und Händler von Software, Smart Devices und industriellen IoT-Produkten.
- Der CRA ergänzt die NIS2-Richtlinie und DORA, indem er den Fokus auf die Produktsicherheit legt.
- Der CRA gilt ab Dezember 2027, die Meldepflichten gelten schon ab 11. September 2026. Unternehmen sollten sich frühzeitig vorbereiten – zum Beispiel mit einem ISMS.
Was ist die Cyberresilienz-Verordnung?
Die Cyberresilienz-Verordnung (Cyber Resilience Act, CRA), ist eine EU-weite Verordnung für mehr Cybersicherheit von Produkten mit digitalen Elementen. Mit dem CRA schafft die EU einheitliche Sicherheitsstandards, um Verbraucher und Unternehmen bei der Nutzung solcher Produkte besser vor Cyberrisiken zu schützen.
Welche Produkte sind vom Cyber Resilience Act betroffen?
Vom CRA ist eine große Bandbreite von Produkten betroffen. Grundsätzlich umfasst er alle Produkte mit digitalen Elementen. Das sind insbesondere:
- Softwarelösungen wie Passwort-Manager, Firewalls, Browser
- B2C-Produkte wie Smartphones, Laptops, Smart-Home-Geräte, Wearables, Chipkarten
- Industrieprodukte wie IoT-Geräte, Steuerungen oder vernetzte Maschinen
Diese Produkte werden in wichtige Produkte der Klasse I und II und in kritische Produkte unterteilt. Zu den kritischen Produkten zählen dabei zum Beispiel Smart-Meter-Gateways oder Geräte, die Sicherheitszwecken dienen.
Sowohl Hersteller als auch Importeure und Händler solcher Produkte müssen sich mit der neuen Cybersecurity-Verordnung beschäftigen, denn die CRA- Anforderungen betreffen den gesamten Lebenszyklus digitaler Produkte. Diese müssen künftig bereits bei Markteinführung ein Mindestmaß an Informationssicherheit erfüllen.
Ausgenommen von den Vorschriften der CRA sind Produkte, für die bereits andere EU-Vorschriften gelten, wie Medizinprodukte, Cloud-Dienste oder Produkte aus dem Militärbereich.
Welche Anforderungen stellt die Cyberresilienz-Verordnung an Unternehmen?
Der CRA verlangt von betroffenen Unternehmen einen ganzheitlichen Ansatz für die Informationssicherheit ihrer Produkte:
- Security im gesamten Lebenszyklus: Hersteller müssen bereits in der Entwicklungsphase mögliche Risiken im Blick haben und dafür sorgen, dass ihre Produkte grundlegende Cybersicherheitsanforderungen erfüllen. Softwarelösungen müssen beispielsweise standardmäßig eine Funktion zur Verschlüsselung von Daten mitbringen. Nach Markteinführung sollen regelmäßige Updates und Patch-Management dafür sorgen, dass die Produkte in Sachen Cybersecurity auf dem aktuellen Stand bleiben.
- Schwachstellen managen und melden: Unternehmen sollen Sicherheitslücken in Zukunft kontinuierlich überwachen, bewerten und möglichst schnell beheben. Sicherheitsvorfälle müssen innerhalb von 24 Stunden an die Agentur der Europäischen Union für Cybersicherheit (ENISA) gemeldet werden.
- Sicherheit dokumentieren und belegen: Hersteller von Produkten mit digitalen Elementen müssen eine technische Dokumentation ihrer Informationssicherheit bereitstellen, die unter anderem eine EU-Konformitätserklärung als Bestätigung dafür enthält, dass ihre Produkte sicher sind.
Hinweis zur Konformitätsbewertung: Prüfstellen, die Produkte gegen die CRA-Anforderungen bewerten, müssen die Anforderungen des Artikels 39 CRA erfüllen und werden vom BSI als notifizierende Behörde notifiziert.
Ab wann gelten die Vorschriften des CRA?
Der Cyber Resilience Act ist seit Dezember 2024 in Kraft und ab Dezember 2027 verbindlich. Die CRA-Meldepflichten gelten jedoch bereits ab 11. September 2026. Betroffene Hersteller müssen ab diesem Datum bestimmte Vorfälle melden:
- Aktiv ausgenutzte Schwachstellen: Eine Sicherheitslücke im Produkt wird nachweislich von einem böswilligen Akteur ausgenutzt, z. B. wenn Angreifer eine Firmware-Lücke in einem vernetzten Industriesteuergerät missbrauchen, um sich unautorisierten Zugang zu verschaffen.
- Schwerwiegende Sicherheitsvorfälle: Ein Vorfall beeinträchtigt die Verfügbarkeit, Integrität, Authentizität oder Vertraulichkeit eines Produkts, z. B. wenn eine Schadsoftware eine Passwort-Manager-App kompromittiert und Zugangsdaten abfließen.
Nicht meldepflichtig sind Routinefehler, normale Patches oder Schwachstellen, die vor ihrer Ausnutzung behoben werden.
Für Verantwortliche für Open-Source-Software gelten die CRA-Meldepflichten ab Dezember 2027.
Welche Fristen gelten?
Der CRA sieht drei Fristen vor, die erste Meldung ist bereits innerhalb von 24 Stunden fällig. Die Uhr beginnt zu ticken, sobald eine erste Bewertung hinreichende Gewissheit über den Vorfall ergibt.
Hersteller reichen die Meldung einmalig über die Meldeplattform der ENISA ein – die Weiterleitung an ENISA und das zuständige nationale CSIRT erfolgt automatisch.
Welche Strafen drohen bei einem Verstoß gegen die Verordnung und die Meldepflichten?
Als marktüberwachende Behörde kann das BSI Produkte stichprobenartig oder anlassbezogen prüfen und bei Verstößen Maßnahmen ergreifen.
Bei Nichteinhaltung der CRA-Vorgaben müssen Hersteller und Händler empfindliche Strafen in Kauf nehmen – je nach Art des Verstoßes drohen ihnen Strafen von bis zu 15 Millionen Euro oder 2,5 Prozent ihres weltweiten Jahresumsatzes. Bereits Falschangaben zur Informationssicherheit können Strafen von bis zu 5 Millionen Euro oder 1 Prozent des weltweiten Jahresumsatzes nach sich ziehen.
Zusätzlich zu Geldbußen kann die Marktüberwachungsbehörde Produkte mit digitalen Elementen vom Markt nehmen, wenn sie den CRA-Anforderungen nicht gerecht werden.
Noch eine Cyber-Verordnung? So hängen CRA, NIS2 und DORA zusammen
Neben der Cyberresilienz-Verordnung gibt es weitere Richtlinien, die für mehr Cybersicherheit in europäischen Organisationen sorgen sollen und die einander zum Teil ergänzen.
Daneben sind für Unternehmen Normen wie ISO 27001 relevant. Diese sind zwar nicht gesetzlich verpflichtend, bieten aber vor allem für Unternehmen Vorteile, die von mehreren Vorgaben betroffen sind. Für Unternehmen, die zum Beispiel von NIS2 und dem CRA betroffen sind, kann es sich lohnen, ihre Produkte unter den Gesichtspunkten beider Vorschriften zu prüfen und Synergien in der Umsetzung zu nutzen.
Von der Cyberresilienz-Verordnung betroffen? Das ist jetzt zu tun
Um auf den Cyber Resilience Act vorbereitet zu sein, sollten Unternehmen folgende Schritte einleiten:
- Bestandsaufnahme: Erfassen Sie alle Produkte mit digitalen Elementen.
- Risikoanalyse: Identifizieren Sie potenzielle Schwachstellen und Bedrohungen.
- Security by Design: Sorgen Sie dafür, dass Cybersicherheit im gesamten Lebenszyklus Ihrer Produkte eine Rolle spielt – von der ersten Idee bis zum „End of Life“.
- Compliance-Strategie entwickeln: Planen Sie Ressourcen für Schwachstellenmanagement, Incident Response und Reporting.
- Lieferketten überprüfen: Stellen Sie sicher, dass auch Zulieferer CRA-Anforderungen einhalten.
- Interne Prozesse anpassen: Schulen Sie Mitarbeiter in Sachen Informationssicherheit und passen Sie Ihre Sicherheits- und Dokumentationsstandards an.
- Marktüberwachung berücksichtigen: Planen Sie Prozesse und Verantwortlichkeiten für behördliche Anfragen und Prüfungen ein.
Zeitplan und nächste Schritte: Jetzt Fokus auf Informationssicherheit legen
Weder Hacker noch Ihre Wettbewerber warten darauf, dass der CRA vollständig in Kraft tritt. Wer heute schon vorbereitet ist, kann seine Produkte früher als besonders sicher verkaufen.
Die CRA-Meldepflichten gelten ab 11. September 2026. Unternehmen sollten deshalb dringend prüfen, ob Ihr Unternehmen betroffen ist. Ein guter Startpunkt, um Meldepflichten und andere CRA-Anforderungen einzuhalten, ist der Aufbau eines Informationssicherheitsmanagementsystems (ISMS) auf Basis der ISO 27001. Damit legen Sie die Grundlage, um Vorgaben wie NIS2 oder CRA zu erfüllen. Vereinbaren Sie jetzt einen unverbindlichen Termin und finden Sie heraus, wie Sie ein ISMS umsetzen.
Der Cyber Resilience Act ist seit Dezember 2024 in Kraft und ab Dezember 2027 verbindlich. Bis dahin müssen betroffene Organisationen die CRA-Anforderungen umsetzen. Allerdings warten weder Hacker noch Ihre Wettbewerber auf Sie, deshalb ist es ratsam, schnell auf die neuen Vorgaben zu reagieren. Das hat den Vorteil, dass Sie Ihre Produkte bereits vor Ablauf der Frist als besonders sicher verkaufen können.
Sie haben noch Fragen? Wir haben die Antworten
Grundsätzlich beschreibt Resilienz die Widerstandsfähigkeit oder Anpassungsfähigkeit von Personen. Übertragen auf Organisationen bezeichnet Cyberresilienz die Fähigkeit, Angriffe besser abwehren und im Fall der Fälle effizient darauf reagieren zu können. Mit der CRA sorgt die dafür, dass Cyberresilienz nicht nur durch organisatorische und prozessuale Maßnahmen wie bei NIS2 erreicht wird, sondern auch durch sichere digitale Produkte als Basis.
Hersteller müssen künftig sicherstellen, dass ihre Produkte über den gesamten Lebenszyklus hinweg grundlegende Cybersicherheitsanforderungen erfüllen – von der Entwicklung bis zum End of Life. Das umfasst Security by Design, regelmäßige Updates, kontinuierliches Schwachstellenmanagement und die Pflicht, schwerwiegende Vorfälle und aktiv ausgenutzte Schwachstellen zu melden.
Ja, möglicherweise. Der CRA betrifft neben Hardware-Herstellern auch Anbieter von Software, darunter Passwort-Manager, Firewalls oder Browser. Auch Importeure und Händler solcher Produkte können betroffen sein. Entscheidend ist, ob Unternehmen Produkte mit digitalen Elementen in Verkehr bringen oder bereitstellen.
Sie haben noch Fragen? Lassen Sie sich jetzt kostenlos von unseren Compliance Expert:innen beraten.





Zu unseren mehr als 3.000 Kunden zählen Start-ups, mittlere Unternehmen und Unternehmensgruppen aus nahezu allen Branchen.









