IHK zu Dortmund

Cyber Resilience Act: Neue Regeln für die Cybersicherheit digitaler Produkte

Der CRA ist eine Verordnung der Europäischen Union über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Er schafft einen EU-weit einheitlichen Rechtsrahmen für die Cybersicherheit von Hard- und Softwareprodukten, deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte Datenverbindung mit einem Gerät oder Netzwerk umfasst. Ziel der Verordnung ist es, digitale Produkte besser vor Cyberbedrohungen zu schützen und ihre Sicherheit während der erwarteten Nutzungsdauer aufrechtzuerhalten. Die Anforderungen betreffen daher nicht nur die Entwicklung und Herstellung, sondern auch den Umgang mit Schwachstellen und Sicherheitsupdates nach dem Inverkehrbringen eines Produkts.

Kernpunkte und Ziel

Das Hauptziel des Cyber Resilience Acts ist es, die Cybersicherheit von Produkten mit digitalen Elementen über ihren gesamten Lebenszyklus zu verbessern. Sicherheitsanforderungen sollen nicht erst nach dem Auftreten einer Schwachstelle berücksichtigt werden, sondern bereits bei der Konzeption und Entwicklung eines Produkts.

Die Kernpunkte der Verordnung sind:

  • Cybersicherheit von Anfang an: Hersteller müssen Cybersicherheit bereits bei der Konzeption und Entwicklung ihrer Produkte berücksichtigen. Produkte sollen nach den Grundsätzen „Security by Design“ und „Security by Default“ entwickelt und mit sicheren Standardeinstellungen bereitgestellt werden.
  • Bewertung von Cyberrisiken: Hersteller müssen eine Cybersicherheitsrisikobewertung durchführen, dokumentieren und während des Produktlebenszyklus aktualisieren. Dabei sind auch Risiken zu berücksichtigen, die durch verwendete Komponenten oder Dienstleistungen Dritter entstehen können.
  • Umgang mit Schwachstellen: Hersteller müssen Verfahren einrichten, um Schwachstellen zu identifizieren, zu dokumentieren und zu beheben. Hierzu gehört auch die Erstellung einer Software-Stückliste, einer sogenannten Software Bill of Materials, kurz SBOM, in einem gängigen und maschinenlesbaren Format. Sie muss mindestens die obersten Abhängigkeiten des Produkts erfassen und muss grundsätzlich nicht veröffentlicht werden.
  • Sicherheitsupdates und Support: Während des festgelegten Unterstützungszeitraums müssen Schwachstellen behandelt und Sicherheitsaktualisierungen grundsätzlich kostenlos bereitgestellt werden. Der Unterstützungszeitraum muss die erwartete Nutzungsdauer des Produkts widerspiegeln und grundsätzlich mindestens fünf Jahre betragen. Ist die erwartete Nutzungsdauer kürzer als fünf Jahre, muss der Unterstützungszeitraum mindestens dieser erwarteten Nutzungsdauer entsprechen. Das Enddatum muss den Nutzern klar mitgeteilt werden.
  • Meldung von Schwachstellen und Sicherheitsvorfällen: Aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Sicherheit eines Produkts müssen über die zentrale CRA Single Reporting Platform gemeldet werden.
  • Information und Transparenz: Nutzer müssen verständliche Informationen zur sicheren Installation, Konfiguration, Verwendung und Aktualisierung des Produkts erhalten. Außerdem müssen Informationen zur Meldung von Schwachstellen bereitgestellt werden.
  • Konformitätsbewertung und CE-Kennzeichnung: Hersteller müssen nachweisen, dass ihre Produkte die Anforderungen des CRA erfüllen. Der CRA führt kein eigenes neues Sicherheitszeichen ein. Die Einhaltung der Cybersicherheitsanforderungen wird vielmehr Bestandteil der CE-Konformitätsbewertung.
Reine Cloud- oder Software-as-a-Service-Angebote fallen nicht allein aufgrund ihrer digitalen Bereitstellung unter den CRA. Eine Datenfernverarbeitungslösung kann jedoch Teil eines Produkts mit digitalen Elementen sein, wenn sie vom Hersteller oder unter dessen Verantwortung entwickelt wurde und das Produkt ohne diese Lösung eine seiner Funktionen nicht erfüllen könnte.

Warum ist der Cyber Resilience Act für Unternehmen relevant?

Der Cyber Resilience Act macht Cybersicherheit zu einer verbindlichen Produkteigenschaft und betrifft dadurch zahlreiche Unternehmen entlang der digitalen Wertschöpfungskette:

  • Neue Anforderungen an die Produktentwicklung: Hersteller müssen Cybersicherheit systematisch in ihre Entwicklungs-, Qualitäts- und Freigabeprozesse integrieren. Dies betrifft nicht nur klassische IT-Unternehmen, sondern beispielsweise auch Maschinenbauer, Gerätehersteller und Anbieter digitaler Anwendungen.
  • Verantwortung über einen längeren Zeitraum: Die Pflichten enden nicht mit dem Verkauf eines Produkts. Hersteller müssen Schwachstellen während des Unterstützungszeitraums überwachen, Sicherheitsupdates bereitstellen und Nutzer über Sicherheitsrisiken informieren.
  • Anpassung betrieblicher Prozesse: Produktentwicklung, Einkauf, Lieferantenmanagement, Qualitätsmanagement, IT-Sicherheit, Compliance und Kundenkommunikation müssen künftig enger zusammenarbeiten.
  • Höhere Anforderungen an die Lieferkette: Unternehmen müssen die Sicherheit verwendeter Software- und Hardwarekomponenten berücksichtigen. Eine Software Bill of Materials unterstützt dabei, eingesetzte Komponenten und Abhängigkeiten nachvollziehbar zu erfassen.
  • Voraussetzung für den europäischen Marktzugang: Produkte, die unter den CRA fallen, dürfen nach Ablauf der Übergangsfristen grundsätzlich nur dann neu auf dem europäischen Markt bereitgestellt werden, wenn sie die geltenden Anforderungen erfüllen.
  • Mehr Vertrauen und Wettbewerbsfähigkeit: Nachweisbar sichere Produkte können das Vertrauen von Kunden und Geschäftspartnern stärken. Der frühzeitige Aufbau geeigneter Sicherheits- und Dokumentationsprozesse kann deshalb über die Erfüllung regulatorischer Pflichten hinaus einen Wettbewerbsvorteil bieten. Auch die bisherige Kommunikation der IHK zu Dortmund verbindet die regulatorischen Anforderungen mit den Chancen sicherer digitaler Produkte.

Wichtige Fristen

Die Verordnung wird schrittweise anwendbar, um Unternehmen und zuständigen Stellen Zeit für die erforderlichen Vorbereitungen zu geben:
  • 10. Dezember 2024: Der Cyber Resilience Act ist in Kraft getreten.
  • Seit 11. Juni 2026: Die Vorschriften zur Bewertung, Benennung und Notifizierung von Konformitätsbewertungsstellen sind anwendbar.
  • Seit 11. September 2026: Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Sicherheit ihrer Produkte melden.
  • Bis 11. Dezember 2026: Die Mitgliedstaaten sollen dafür sorgen, dass eine ausreichende Zahl notifizierter Stellen für die erforderlichen Konformitätsbewertungen zur Verfügung steht.
  • Ab 11. Dezember 2027: Die übrigen Anforderungen des Cyber Resilience Acts gelten vollständig. Dazu gehören insbesondere die grundlegenden Cybersicherheitsanforderungen, die Behandlung von Schwachstellen, die technische Dokumentation, die Konformitätsbewertung und die Transparenz gegenüber den Nutzern.
Die seit dem 11. September 2026 geltenden Meldepflichten sehen ein gestuftes Verfahren vor:
  • Innerhalb von 24 Stunden muss nach belastbarer Kenntnis grundsätzlich eine Frühwarnung erfolgen.
  • Innerhalb von 72 Stunden ist grundsätzlich eine detailliertere Meldung zu übermitteln.
  • Bei einer aktiv ausgenutzten Schwachstelle ist spätestens 14 Tage nach Bereitstellung einer Korrektur- oder Schutzmaßnahme ein Abschlussbericht einzureichen.
  • Bei einem schwerwiegenden Sicherheitsvorfall muss der Abschlussbericht grundsätzlich einen Monat nach der detaillierteren Meldung übermittelt werden.
Die Meldungen erfolgen über die von der Agentur der Europäischen Union für Cybersicherheit, ENISA, betriebene CRA Single Reporting Platform. In Deutschland sind die CRA-Marktüberwachung und das CERT-Bund als koordinierendes Computer Security Incident Response Team beim Bundesamt für Sicherheit in der Informationstechnik angesiedelt.
Für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, gelten die ab diesem Datum anwendbaren Anforderungen grundsätzlich nur, wenn die Produkte anschließend wesentlich geändert werden. Unabhängig davon gelten die Meldepflichten nach Artikel 14 bereits seit dem 11. September 2026 auch für Produkte, die schon zuvor in Verkehr gebracht wurden.
Der CRA ist eine EU-Verordnung und gilt unmittelbar in allen EU-Mitgliedstaaten.

Wer ist vom Cyber Resilience Act betroffen?

Der Cyber Resilience Act richtet sich an Wirtschaftsakteure, die Produkte mit digitalen Elementen auf dem europäischen Markt bereitstellen. Im Kern betrifft er drei Hauptrollen:

  • Hersteller: Unternehmen, die Produkte mit digitalen Elementen entwickeln oder herstellen beziehungsweise entwickeln oder herstellen lassen und diese unter ihrem Namen oder ihrer Marke vermarkten. Sie tragen die zentrale Verantwortung für Risikobewertung, Produktsicherheit, technische Dokumentation, Schwachstellenmanagement und Sicherheitsupdates.
  • Einführer: Unternehmen, die Produkte eines außerhalb der Europäischen Union ansässigen Herstellers auf dem europäischen Markt in Verkehr bringen. Sie müssen unter anderem prüfen, ob der Hersteller die Anforderungen des CRA eingehalten hat und ob die notwendigen Kennzeichnungen und Unterlagen vorhanden sind.
  • Händler: Unternehmen, die Produkte mit digitalen Elementen auf dem europäischen Markt bereitstellen. Sie müssen vor dem Vertrieb unter anderem prüfen, ob die CE-Kennzeichnung sowie die erforderlichen Informationen und Anweisungen vorhanden sind.
Ein Einführer oder Händler kann selbst als Hersteller gelten, wenn er ein Produkt unter eigenem Namen oder eigener Marke vermarktet oder eine wesentliche Änderung an einem bereits in Verkehr gebrachten Produkt vornimmt.
Als Produkte mit digitalen Elementen gelten Hard- und Softwareprodukte, deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte Datenverbindung mit einem Gerät oder Netzwerk umfasst. Dazu zählen beispielsweise:
  • Geräte des Internets der Dinge und Smart-Home-Produkte,
  • Smartphones, Laptops und Smartwatches,
  • vernetzte Maschinen und industrielle Steuerungssysteme,
  • Mikroprozessoren und digitale Komponenten,
  • Router, Firewalls und andere Netzwerkprodukte,
  • Buchhaltungs- und Unternehmenssoftware,
  • Betriebssysteme, Apps und Computerspiele.
Der CRA unterscheidet zwischen allgemeinen, wichtigen und kritischen Produkten mit digitalen Elementen. Für wichtige und kritische Produkte gelten je nach Produktkategorie besondere beziehungsweise strengere Verfahren zur Konformitätsbewertung. Die Einordnung richtet sich insbesondere nach der Kernfunktionalität des Produkts. Die technischen Beschreibungen der wichtigen und kritischen Produktkategorien wurden durch die Durchführungsverordnung (EU) 2025/2392 konkretisiert.
Zu den wichtigen Produkten zählen beispielsweise Passwortmanager, Betriebssysteme, Router sowie bestimmte Systeme für das Identitäts-, Zugriffs- oder Netzwerkmanagement. Zu den kritischen Produkten gehören unter anderem bestimmte Smartcards, sichere Elemente und Smart-Meter-Gateways. Die konkrete Einordnung muss anhand der in der Verordnung festgelegten Produktkategorien und der Kernfunktionalität des jeweiligen Produkts erfolgen. Die Integration einer einzelnen Komponente mit der Funktionalität eines wichtigen oder kritischen Produkts führt nicht automatisch dazu, dass das gesamte Produkt in diese Kategorie fällt.
Bestimmte Produktbereiche sind ausgenommen, wenn bereits spezielle EU-Regelungen gelten. Dazu gehören unter anderem bestimmte Medizinprodukte, In-vitro-Diagnostika, Kraftfahrzeuge, Produkte für die zivile Luftfahrt und Schiffsausrüstung. Ebenfalls ausgenommen sind unter bestimmten Voraussetzungen identische Ersatzteile sowie Produkte, die ausschließlich für Zwecke der nationalen Sicherheit oder Verteidigung entwickelt oder geändert wurden.
Freie und quelloffene Software, die außerhalb einer Geschäftstätigkeit bereitgestellt wird, fällt grundsätzlich nicht in den Anwendungsbereich. Für kommerziell bereitgestellte Open-Source-Software sowie für sogenannte Verwalter quelloffener Software enthält der CRA gesonderte Regelungen. Ob Software kostenlos angeboten wird, ist für die Einordnung allein nicht entscheidend.

Wie hoch fallen Sanktionen bei Verstößen aus?

Der Cyber Resilience Act sieht ein gestuftes Sanktionssystem vor. Die Einhaltung der Anforderungen wird durch die zuständigen Marktüberwachungsbehörden kontrolliert.
Bei Verstößen gegen die grundlegenden Cybersicherheitsanforderungen oder wesentliche Herstellerpflichten können Geldbußen von bis zu 15 Millionen Euro oder 2,5 Prozent des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängt werden. Maßgeblich ist der jeweils höhere Betrag.
Verstöße gegen andere Pflichten des CRA können mit Geldbußen von bis zu 10 Millionen Euro oder 2 Prozent des gesamten weltweiten Jahresumsatzes geahndet werden. Für falsche, unvollständige oder irreführende Angaben gegenüber Konformitätsbewertungsstellen oder Marktüberwachungsbehörden sind Geldbußen von bis zu 5 Millionen Euro oder 1 Prozent des gesamten weltweiten Jahresumsatzes vorgesehen.
Die konkrete Sanktion richtet sich unter anderem nach Art, Schwere und Dauer des Verstoßes. Neben Geldbußen können die zuständigen Behörden die Bereitstellung eines nicht konformen Produkts einschränken oder untersagen. Sie können außerdem die Rücknahme oder den Rückruf des Produkts anordnen.

Was sollten Unternehmen jetzt prüfen?

  • Werden Hard- oder Softwareprodukte mit digitalen Elementen entwickelt, hergestellt, importiert oder vertrieben?
  • Können die Produkte direkt oder indirekt mit einem Gerät oder Netzwerk verbunden werden?
  • Werden notwendige Datenfernverarbeitungslösungen oder Cloud-Komponenten gemeinsam mit dem Produkt angeboten?
  • Welche Rolle nimmt das Unternehmen ein: Hersteller, Einführer oder Händler?
  • In welche Produktkategorie fallen die angebotenen Produkte?
  • Werden Cyberrisiken bereits während der Produktentwicklung systematisch bewertet und dokumentiert?
  • Gibt es einen dokumentierten Prozess zur Erkennung, Behandlung und Meldung von Schwachstellen?
  • Können meldepflichtige Schwachstellen und Sicherheitsvorfälle innerhalb der vorgeschriebenen Fristen eingeordnet und gemeldet werden?
  • Werden verwendete Softwarekomponenten und deren oberste Abhängigkeiten in einer Software Bill of Materials erfasst?
  • Sind Verantwortlichkeiten für Produktsicherheit, Sicherheitsupdates und Kundeninformationen festgelegt?
  • Ist geregelt, wie lange Sicherheitsupdates bereitgestellt werden?
  • Wird das Ende des Unterstützungszeitraums gegenüber den Nutzern klar kommuniziert?
  • Liegen die erforderlichen technischen Unterlagen und Nachweise für die Konformitätsbewertung vor?
  • Sind Lieferanten und externe Entwicklungspartner in die CRA-Vorbereitung einbezogen?
  • Wurde geprüft, ob bereits auf dem Markt befindliche Produkte künftig wesentlich geändert werden?
Unternehmen sollten frühzeitig ermitteln, welche Produkte und Prozesse betroffen sind. Ein strukturierter Einstieg kann über die Identifikation der Produkte und Unternehmensrollen, eine Bestandsaufnahme der vorhandenen Sicherheitsprozesse, eine Lückenanalyse und die anschließende Planung konkreter Maßnahmen erfolgen. Diese praxisorientierte Ausrichtung entspricht auch dem bisherigen Informations- und Veranstaltungsansatz der IHK zu Dortmund zum CRA.
Hinweis: Die Informationen dienen einer ersten Orientierung und stellen keine Rechtsberatung dar. Maßgeblich sind der Wortlaut der Verordnung (EU) 2024/2847 in ihrer jeweils geltenden Fassung sowie die einschlägigen Durchführungs- und delegierten Rechtsakte.