Cyberresilienz-Verordnung (Cyber Resilience Act): Fristen und Fahrplan für Compliance-Verantwortliche

Letztes Update:
09.09.2026
Mit der Cyberresilienz-Verordnung will die EU die Resilienz von Anbietern digitaler Produkte stärken. Die Verordnung tritt Ende 2027 in Kraft, erste Pflichten gelten bereits jetzt. Erfahren Sie, was Ihr Unternehmen jetzt unternehmen muss.
Cyberresilienz-Verordnung (Cyber Resilience Act): Fristen und Fahrplan für Compliance-Verantwortliche
Die wichtigsten Erkenntnisse
  • Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die die Cybersicherheit von Produkten mit digitalen Elementen über ihren gesamten Lebenszyklus hinweg stärken soll.
  • Cyberresilienz bei Produkten und Unternehmen soll Europa besser vor Hackerangriffen schützen.
  • Betroffen sind Hersteller, Importeure und Händler von Software, Smart Devices und industriellen IoT-Produkten.
  • Der CRA ergänzt die NIS2-Richtlinie und DORA, indem er den Fokus auf die Produktsicherheit legt.
  • Der CRA gilt ab Dezember 2027, die Meldepflichten gelten schon ab 11. September 2026. Unternehmen sollten sich frühzeitig vorbereiten – zum Beispiel mit einem ISMS.

Was ist die Cyberresilienz-Verordnung?

Die Cyberresilienz-Verordnung (Cyber Resilience Act, CRA), ist eine EU-weite Verordnung für mehr Cybersicherheit von Produkten mit digitalen Elementen. Mit dem CRA schafft die EU einheitliche Sicherheitsstandards, um Verbraucher und Unternehmen bei der Nutzung solcher Produkte besser vor Cyberrisiken zu schützen.

Welche Produkte sind vom Cyber Resilience Act betroffen?

Vom CRA ist eine große Bandbreite von Produkten betroffen. Grundsätzlich umfasst er alle Produkte mit digitalen Elementen. Das sind insbesondere:

  • Softwarelösungen wie Passwort-Manager, Firewalls, Browser
  • B2C-Produkte wie Smartphones, Laptops, Smart-Home-Geräte, Wearables, Chipkarten
  • Industrieprodukte wie IoT-Geräte, Steuerungen oder vernetzte Maschinen

Diese Produkte werden in wichtige Produkte der Klasse I und II und in kritische Produkte unterteilt. Zu den kritischen Produkten zählen dabei zum Beispiel Smart-Meter-Gateways oder Geräte, die Sicherheitszwecken dienen.

Sowohl Hersteller als auch Importeure und Händler solcher Produkte müssen sich mit der neuen Cybersecurity-Verordnung beschäftigen, denn die CRA- Anforderungen betreffen den gesamten Lebenszyklus digitaler Produkte. Diese müssen künftig bereits bei Markteinführung ein Mindestmaß an Informationssicherheit erfüllen.

Ausgenommen von den Vorschriften der CRA sind Produkte, für die bereits andere EU-Vorschriften gelten, wie Medizinprodukte, Cloud-Dienste oder Produkte aus dem Militärbereich.

Welche Anforderungen stellt die Cyberresilienz-Verordnung an Unternehmen?

Der CRA verlangt von betroffenen Unternehmen einen ganzheitlichen Ansatz für die Informationssicherheit ihrer Produkte:

  • Security im gesamten Lebenszyklus: Hersteller müssen bereits in der Entwicklungsphase mögliche Risiken im Blick haben und dafür sorgen, dass ihre Produkte grundlegende Cybersicherheitsanforderungen erfüllen. Softwarelösungen müssen beispielsweise standardmäßig eine Funktion zur Verschlüsselung von Daten mitbringen. Nach Markteinführung sollen regelmäßige Updates und Patch-Management dafür sorgen, dass die Produkte in Sachen Cybersecurity auf dem aktuellen Stand bleiben.
  • Schwachstellen managen und melden: Unternehmen sollen Sicherheitslücken in Zukunft kontinuierlich überwachen, bewerten und möglichst schnell beheben. Sicherheitsvorfälle müssen innerhalb von 24 Stunden an die Agentur der Europäischen Union für Cybersicherheit (ENISA) gemeldet werden.
  • Sicherheit dokumentieren und belegen: Hersteller von Produkten mit digitalen Elementen müssen eine technische Dokumentation ihrer Informationssicherheit bereitstellen, die unter anderem eine EU-Konformitätserklärung als Bestätigung dafür enthält, dass ihre Produkte sicher sind.

Hinweis zur Konformitätsbewertung: Prüfstellen, die Produkte gegen die CRA-Anforderungen bewerten, müssen die Anforderungen des Artikels 39 CRA erfüllen und werden vom BSI als notifizierende Behörde notifiziert.

Ab wann gelten die Vorschriften des CRA?

Der Cyber Resilience Act ist seit Dezember 2024 in Kraft und ab Dezember 2027 verbindlich. Die CRA-Meldepflichten gelten jedoch bereits ab 11. September 2026. Betroffene Hersteller müssen ab diesem Datum bestimmte Vorfälle melden:  

  • Aktiv ausgenutzte Schwachstellen: Eine Sicherheitslücke im Produkt wird nachweislich von einem böswilligen Akteur ausgenutzt, z. B. wenn Angreifer eine Firmware-Lücke in einem vernetzten Industriesteuergerät missbrauchen, um sich unautorisierten Zugang zu verschaffen.
  • Schwerwiegende Sicherheitsvorfälle: Ein Vorfall beeinträchtigt die Verfügbarkeit, Integrität, Authentizität oder Vertraulichkeit eines Produkts, z. B. wenn eine Schadsoftware eine Passwort-Manager-App kompromittiert und Zugangsdaten abfließen.

Nicht meldepflichtig sind Routinefehler, normale Patches oder Schwachstellen, die vor ihrer Ausnutzung behoben werden.  

Für Verantwortliche für Open-Source-Software gelten die CRA-Meldepflichten ab Dezember 2027.  

Welche Fristen gelten?

Der CRA sieht drei Fristen vor, die erste Meldung ist bereits innerhalb von 24 Stunden fällig. Die Uhr beginnt zu ticken, sobald eine erste Bewertung hinreichende Gewissheit über den Vorfall ergibt.

| Art des Ereignisses | Frühwarnung | Detailmeldung | Abschlussbericht | | :--- | :--- | :--- | :--- | | **Schwachstelle** | Erste Meldung innerhalb von **24 Stunden ab Kenntnis** | Bericht über die Art der Schwachstelle, eine erste Bewertung und die ergriffenen Maßnahmen innerhalb von **72 Stunden** | **14 Tage nach Verfügbarkeit eines Patches**. Enthält eine vollständige Beschreibung, den Schweregrad und die Auswirkungen. | | **Vorfall** | Erste Meldung innerhalb von **24 Stunden ab Kenntnis**, einschließlich der Angabe, ob eine böswillige Absicht vermutet wird | Bericht über die Art des Vorfalls, eine erste Bewertung und die ergriffenen Maßnahmen innerhalb von **72 Stunden** | **1 Monat nach der 72-Stunden-Meldung**. Enthält eine vollständige Beschreibung, die Grundursache und die Behebung. |

Hersteller reichen die Meldung einmalig über die Meldeplattform der ENISA ein – die Weiterleitung an ENISA und das zuständige nationale CSIRT erfolgt automatisch.

Welche Strafen drohen bei einem Verstoß gegen die Verordnung und die Meldepflichten?

Als marktüberwachende Behörde kann das BSI Produkte stichprobenartig oder anlassbezogen prüfen und bei Verstößen Maßnahmen ergreifen.

Bei Nichteinhaltung der CRA-Vorgaben müssen Hersteller und Händler empfindliche Strafen in Kauf nehmen – je nach Art des Verstoßes drohen ihnen Strafen von bis zu 15 Millionen Euro oder 2,5 Prozent ihres weltweiten Jahresumsatzes. Bereits Falschangaben zur Informationssicherheit können Strafen von bis zu 5 Millionen Euro oder 1 Prozent des weltweiten Jahresumsatzes nach sich ziehen.

Zusätzlich zu Geldbußen kann die Marktüberwachungsbehörde Produkte mit digitalen Elementen vom Markt nehmen, wenn sie den CRA-Anforderungen nicht gerecht werden.

Noch eine Cyber-Verordnung? So hängen CRA, NIS2 und DORA zusammen

Neben der Cyberresilienz-Verordnung gibt es weitere Richtlinien, die für mehr Cybersicherheit in europäischen Organisationen sorgen sollen und die einander zum Teil ergänzen.

| **Vorschrift** | **NIS2** | **Cyber Resilience Act (CRA)** | **DORA** | | :--- | :--- | :--- | :--- | | **Zielgruppe** | Unternehmen mit erhöhter Systemrelevanz | Hersteller, Importeure und Händler digitaler Produkte | Finanzsektor, insbesondere Banken, Versicherungen und Zahlungsdienstleister | | **Fokus** | Cyberresilienz von Organisationen ([mehr erfahren](https://www.proliance.ai/blog/cyberresilienz-durch-nis2)) | Sicherheit digitaler Produkte | Digitale Betriebsresilienz ([mehr erfahren](https://www.proliance.ai/blog/digital-operational-resilience-act-dora)) | | **Kernpflicht** | Resilienz herstellen und nachweisen | Grundlegende Sicherheitsanforderungen gewährleisten und einhalten | Umfassende Maßnahmen zur digitalen Betriebsresilienz | | **Verbindlichkeit** | Gesetzlich verpflichtend | Gesetzlich verpflichtend, ab Dezember 2027 vollständig | Gesetzlich verpflichtend | | **Synergien** | Ergänzt CRA und ISO 27001 | Ergänzt NIS2 und ISO 27001 | Ergänzt ISO 27001 |

Daneben sind für Unternehmen Normen wie ISO 27001 relevant. Diese sind zwar nicht gesetzlich verpflichtend, bieten aber vor allem für Unternehmen Vorteile, die von mehreren Vorgaben betroffen sind. Für Unternehmen, die zum Beispiel von NIS2 und dem CRA betroffen sind, kann es sich lohnen, ihre Produkte unter den Gesichtspunkten beider Vorschriften zu prüfen und Synergien in der Umsetzung zu nutzen.  

Von der Cyberresilienz-Verordnung betroffen? Das ist jetzt zu tun

Um auf den Cyber Resilience Act vorbereitet zu sein, sollten Unternehmen folgende Schritte einleiten:

  • Bestandsaufnahme: Erfassen Sie alle Produkte mit digitalen Elementen.
  • Risikoanalyse: Identifizieren Sie potenzielle Schwachstellen und Bedrohungen.
  • Security by Design: Sorgen Sie dafür, dass Cybersicherheit im gesamten Lebenszyklus Ihrer Produkte eine Rolle spielt – von der ersten Idee bis zum „End of Life“.
  • Compliance-Strategie entwickeln: Planen Sie Ressourcen für Schwachstellenmanagement, Incident Response und Reporting.
  • Lieferketten überprüfen: Stellen Sie sicher, dass auch Zulieferer CRA-Anforderungen einhalten.
  • Interne Prozesse anpassen:Schulen Sie Mitarbeiter in Sachen Informationssicherheit und passen Sie Ihre Sicherheits- und Dokumentationsstandards an.
  • Marktüberwachung berücksichtigen: Planen Sie Prozesse und Verantwortlichkeiten für behördliche Anfragen und Prüfungen ein.

Zeitplan und nächste Schritte: Jetzt Fokus auf Informationssicherheit legen

Weder Hacker noch Ihre Wettbewerber warten darauf, dass der CRA vollständig in Kraft tritt. Wer heute schon vorbereitet ist, kann seine Produkte früher als besonders sicher verkaufen.  

Die CRA-Meldepflichten gelten ab 11. September 2026. Unternehmen sollten deshalb dringend prüfen, ob Ihr Unternehmen betroffen ist. Ein guter Startpunkt, um Meldepflichten und andere CRA-Anforderungen einzuhalten, ist der Aufbau eines Informationssicherheitsmanagementsystems (ISMS) auf Basis der ISO 27001. Damit legen Sie die Grundlage, um Vorgaben wie NIS2 oder CRA zu erfüllen. Vereinbaren Sie jetzt einen unverbindlichen Termin und finden Sie heraus, wie Sie ein ISMS umsetzen.

Der Cyber Resilience Act ist seit Dezember 2024 in Kraft und ab Dezember 2027 verbindlich. Bis dahin müssen betroffene Organisationen die CRA-Anforderungen umsetzen. Allerdings warten weder Hacker noch Ihre Wettbewerber auf Sie, deshalb ist es ratsam, schnell auf die neuen Vorgaben zu reagieren. Das hat den Vorteil, dass Sie Ihre Produkte bereits vor Ablauf der Frist als besonders sicher verkaufen können.

Häufige Fragen

Sie haben noch Fragen? Wir haben die Antworten

Was versteht man unter Cyberresilienz?

Grundsätzlich beschreibt Resilienz die Widerstandsfähigkeit oder Anpassungsfähigkeit von Personen. Übertragen auf Organisationen bezeichnet Cyberresilienz die Fähigkeit, Angriffe besser abwehren und im Fall der Fälle effizient darauf reagieren zu können. Mit der CRA sorgt die dafür, dass Cyberresilienz nicht nur durch organisatorische und prozessuale Maßnahmen wie bei NIS2 erreicht wird, sondern auch durch sichere digitale Produkte als Basis.

Was bedeutet der Cyber Resilience Act konkret für Hersteller?

Hersteller müssen künftig sicherstellen, dass ihre Produkte über den gesamten Lebenszyklus hinweg grundlegende Cybersicherheitsanforderungen erfüllen – von der Entwicklung bis zum End of Life. Das umfasst Security by Design, regelmäßige Updates, kontinuierliches Schwachstellenmanagement und die Pflicht, schwerwiegende Vorfälle und aktiv ausgenutzte Schwachstellen zu melden.  

Gilt der CRA auch für mein Unternehmen, wenn wir keine Hardware herstellen?

Ja, möglicherweise. Der CRA betrifft neben Hardware-Herstellern auch Anbieter von Software, darunter Passwort-Manager, Firewalls oder Browser. Auch Importeure und Händler solcher Produkte können betroffen sein. Entscheidend ist, ob Unternehmen Produkte mit digitalen Elementen in Verkehr bringen oder bereitstellen.

Sie haben noch Fragen? Lassen Sie sich jetzt kostenlos von unseren Compliance Expert:innen beraten.

Wenn Sie auf der Suche nach einem Partner sind, der Sie auf dem Weg zu Datenschutz, Informationssicherheit & KI-Governance unterstützt, wenden Sie sich gern an unser Team aus erfahrenen Proliance Expert:innen.
50+ TÜV- & DEKRA-zertifizierte Expert:innen
Jetzt beraten lassen
Themen
Redaktion
Sabrina Schaub
Freie Redakteurin
Mit ihrer Content-Erfahrung unterstützt Sabrina das Team von Proliance dabei, komplexe Themen verständlich zu kommunizieren. Als freie Autorin kennt sie die Datenschutzbedürfnisse unterschiedlicher Branchen und übersetzt selbst anspruchsvolle Informationen in zielgruppengerechte Inhalte.
Zum Autorenprofil
Zum Expertenprofil
Über Proliance
Proliance steht für Professional Compliance für Unternehmen. Wir sind ein digital getriebenes Legal Tech Unternehmen mit Sitz in München - seit 2017 bestehend aus über 100+ Privacy Enthusiasten.
Zu unseren mehr als 3.000 Kunden zählen Start-ups, mittlere Unternehmen und Unternehmensgruppen aus nahezu allen Branchen.
Über uns
Neueste Artikel

Brandheiße Themen, die Sie interessieren könnten

Newsletter

Nichts mehr verpassen – Jetzt Ihren exklusiven Compliance-Newsletter abonnieren!