Seit dem 11. September 2026 gelten die Meldepflichten des Cyber Resilience Act – auch für Bestandsprodukte. Ab dem 11. Dezember 2027 gilt der CRA dann vollständig.
Die Pflichten des Cyber Resilience Act sind klar – die Chance liegt in der Umsetzung: Wer jetzt beginnt, sichert seinen Marktzugang, macht Cybersicherheit zum planbaren Teil der Produkt-Roadmap und tritt gegenüber Kunden und Ausschreibungen als nachweisbar sicherer Anbieter auf. So wird aus Compliance ein langfristiger Wettbewerbsvorteil.
Schwachstellen laufend erkennen, binnen 24 Stunden meldefähig sein, Updates über den gesamten Unterstützungszeitraum ausliefern, alles nachweisbar dokumentieren: Mit der richtigen technischen Umsetzung wird CRA-Konformität von der leidigen Pflicht zum Gamechanger.
CRA-Konformität endet nicht mit Konformitätserklärung und CE-Kennzeichnung. Sie ist eine Anforderung, die Ihre Produkte über den gesamten Lebenszyklus erfüllen müssen – meldefähig, aktualisierbar, nachweisbar. Wir begleiten Sie Schritt für Schritt und machen Ihre Produkte dauerhaft sicher und zukunftsfähig. Dabei passen wir unser Vorgehen individuell auf Ihre Erfordernisse an – je nachdem, wo Sie gerade stehen.
Wo stehen Sie heute?
Transparenz über Betroffenheit, Produktklassifizierung und die Identifikation der größten Lücken gegenüber dem CRA.
Dauer: ca. 2 Wochen
Deliverables
CRA-ready werden
Pilotprojekt zur Schließung der wichtigsten identifizierten Lücken
Deliverables
*Kundenindividuelles Paket auf Basis des Assessments
Managed Service
CRA-Pflichten im laufenden Betrieb erfüllt halten
Deliverables
*Kundenindividuelles Paket auf Basis des Assessments
Gemeinsam mit unserem Partner activeMind AG und activeMind Legal bieten wir unseren Kunden Rechtsberatung und technologische Umsetzung aus einer Hand. So wird aus Compliance-Anforderungen gelebte OT-Sicherheit – von der Analyse bis zum Betrieb.
Regelwerk, Recht und Nachweise
Technologische Umsetzung und Betrieb
Wir unterstützen Sie gern.
Der Cyber Resilience Act ist die EU-Verordnung (EU) 2024/2847, die erstmals verbindliche Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen im EU-Binnenmarkt festlegt. Hersteller müssen Sicherheit über den Unterstützungszeitraum nachweisen – von der Entwicklung („Security by Design“) über das Schwachstellenmanagement bis zu Sicherheitsupdates im Betrieb. Die Konformität wird über die CE-Kennzeichnung nachgewiesen: Ab dem 11. Dezember 2027 gibt es ohne CRA-Konformität keinen Marktzugang in der EU.
Der Cyber Resilience Act gilt für alle Hard- und Softwareprodukte, die direkt oder indirekt mit einem Gerät oder Netzwerk verbunden werden können – vom IoT-Sensor über Steuerungen und vernetzte Maschinen bis zu Firmware und Apps. Betroffen sind Hersteller sowie Bevollmächtigte, Importeure und Händler, die solche Produkte in der EU anbieten. Wichtig: Wer ein zugekauftes Produkt unter eigenem Namen vertreibt oder wesentlich verändert, gilt selbst als Hersteller – mit allen Pflichten. Für Maschinen- und Anlagenbauer, die Komponenten integrieren, ist das der Regelfall, nicht die Ausnahme. Auch Cloud- und Plattformkomponenten fallen darunter, wenn sie für die Funktion des Produkts notwendig sind – etwa das Backend, das eine Maschine steuert oder Updates ausspielt. Ausgenommen sind unter anderem Produkte mit eigener Sektorregulierung wie Medizinprodukte, Fahrzeuge und Luftfahrt. Für Maschinen- und Anlagenbauer mit Fernzugriff, Cloud-Anbindung oder OTA-Updates ist der CRA daher in der Regel relevant.
Seit dem 11. September 2026 gelten die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, ab dem 11. Dezember 2027 gilt der Cyber Resilience Act vollständig. Die Meldepflichten betreffen alle Produkte, die sich bereits im Markt befinden – unabhängig vom Zeitpunkt des Inverkehrbringens. Die vollständigen Anforderungen (Konformitätsbewertung, CE-Kennzeichnung, technische Dokumentation) gelten für Produkte, die ab Dezember 2027 in Verkehr gebracht werden; eine wesentliche Änderung eines Bestandsprodukts kann dabei als neues Inverkehrbringen gelten – also eine Änderung, die das Sicherheitsrisiko des Produkts verändert oder den bestimmungsgemäßen Zweck erweitert. Reine Fehlerbehebungen und Sicherheitsupdates lösen das ausdrücklich nicht aus.
Hersteller müssen Cybersicherheit in Entwicklung, Produktion und Betrieb nachweisbar verankern. Dazu gehören eine Cybersicherheits-Risikobewertung pro Produkt, sichere Standardkonfigurationen, eine Software-Stückliste (SBOM), ein Prozess zur koordinierten Offenlegung von Schwachstellen, kostenlose Sicherheitsupdates über den Unterstützungszeitraum (mindestens fünf Jahre, bei langlebigen Produkten wie Maschinen und Anlagen entsprechend länger. Kürzer ist er nur zulässig, wenn das Produkt objektiv kürzer genutzt wird; maßgeblich sind dabei die berechtigten Erwartungen der Nutzer, nicht der eigene Produktzyklus) sowie technische Dokumentation, Konformitätsbewertung und EU-Konformitätserklärung – je nach Produktklasse unter Einbindung einer notifizierten Stelle. Hinzu kommt die Meldepflicht: Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle sind über die zentrale Meldeplattform der ENISA an das zuständige CSIRT – in Deutschland das BSI – und an die ENISA zu melden: Frühwarnung innerhalb von 24 Stunden ab Kenntnis, detaillierte Meldung innerhalb von 72 Stunden. Der Abschlussbericht folgt bei Schwachstellen innerhalb von 14 Tagen nach Bereitstellung eines Updates oder Workarounds, bei Sicherheitsvorfällen innerhalb eines Monats nach der 72-Stunden-Meldung. Zusätzlich sind betroffene Nutzer zu informieren. Voraussetzung dafür ist ein funktionierendes Vulnerability-Monitoring auf Basis einer gepflegten SBOM.
Der effizienteste Einstieg ist eine strukturierte Betroffenheitsanalyse: Welche Produkte fallen unter den CRA, in welche Produktklasse gehören sie (Standard, wichtig Klasse I/II oder kritisch) und wo bestehen Lücken zu den Anforderungen? Daraus ergibt sich eine priorisierte Roadmap, die zuerst die Meldebereitschaft sicherstellt und anschließend SBOM, Schwachstellenmanagement, Update-Prozesse und Dokumentation bis Dezember 2027 aufbaut. Genau diesen ersten Schritt liefert unser CRA-Assessment: In rund zwei Wochen erhalten Sie Produktklassifizierung, Gap-Liste und Umsetzungsplan zum Festpreis.
Das größte Risiko sind nicht die Bußgelder, sondern der Marktzugang: Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden, brauchen Konformitätsbewertung, technische Dokumentation, EU-Konformitätserklärung und CE-Kennzeichnung. Fehlt eines davon, darf das Produkt nicht auf den EU-Markt – bei einem Auftragsbestand im Maschinenbau bedeutet das faktisch einen Auslieferungsstopp. Marktüberwachungsbehörden können darüber hinaus die Bereitstellung einschränken sowie Rücknahme oder Rückruf anordnen; Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, kommen hinzu. Wichtig ist der zweite, oft übersehene Termin: Die Meldepflichten gelten bereits ab dem 11. September 2026 und betreffen auch Produkte, die längst im Feld sind. Wer erst 2027 anfängt, verpasst also nicht eine, sondern zwei Fristen.
Die Angaben dienen der allgemeinen Information und ersetzen keine Rechtsberatung. Für die rechtliche Bewertung Ihrer Produkte arbeiten wir mit activeMind Legal zusammen.