Der Cyber Resilience Act kommt. Sind Sie vorbereitet?

Seit dem 11. September 2026 gelten die Meldepflichten des Cyber Resilience Act – auch für Bestandsprodukte. Ab dem 11. Dezember 2027 gilt der CRA dann vollständig.

Die Pflichten des Cyber Resilience Act sind klar – die Chance liegt in der Umsetzung: Wer jetzt beginnt, sichert seinen Marktzugang, macht Cybersicherheit zum planbaren Teil der Produkt-Roadmap und tritt gegenüber Kunden und Ausschreibungen als nachweisbar sicherer Anbieter auf. So wird aus Compliance ein langfristiger Wettbewerbsvorteil.

Timeline Cyber Resilience Act

Benefits

CRA-Readiness: So profitieren sie

Schwachstellen laufend erkennen, binnen 24 Stunden meldefähig sein, Updates über den gesamten Unterstützungszeitraum ausliefern, alles nachweisbar dokumentieren: Mit der richtigen technischen Umsetzung wird CRA-Konformität von der leidigen Pflicht zum Gamechanger. 

Von
Zu
Unvollständige Übersicht über Komponenten und Schwachstellen in den eigenen Produkten.
Aktuelle SBOMs über alle Produkte, neue CVEs werden automatisch dem betreffenden Produkt zugeordnet.
Von
Zu
Kritische Patches müssen bei jeder ausgelieferten Anlage einzeln vor Ort eingespielt werden.
Sicherheitsupdates werden kontrolliert über die ganze installierte Basis ausgerollt.
Von
Zu
Eine aktiv ausgenutzte Schwachstelle kann oft nicht binnen 24 Stunden gemeldet werden.
Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle werden erkannt, bewertet und über die ENISA-Meldeplattform fristgerecht gemeldet – 24 Stunden, 72 Stunden, Abschlussbericht. Betroffene Nutzer werden parallel informiert.
Von
Zu
Jeder Vorfall und jede Frist bindet kritische Mitarbeitende im Ad-hoc-Modus.
Meldebereitschaft, Schwachstellenüberwachung und Nachweisführung laufen als betriebener Dienst im Hintergrund – Ihr Team arbeitet an den Produkten.

Unser Vorgehen

In Drei Schritten CRA-Ready

CRA-Konformität endet nicht mit Konformitätserklärung und CE-Kennzeichnung. Sie ist eine Anforderung, die Ihre Produkte über den gesamten Lebenszyklus erfüllen müssen – meldefähig, aktualisierbar, nachweisbar. Wir begleiten Sie Schritt für Schritt und machen Ihre Produkte dauerhaft sicher und zukunftsfähig. Dabei passen wir unser Vorgehen individuell auf Ihre Erfordernisse an – je nachdem, wo Sie gerade stehen.

Schritt 1
Knowledge Sharing
Assessment

Wo stehen Sie heute?

Transparenz über Betroffenheit, Produktklassifizierung und die Identifikation der größten Lücken gegenüber dem CRA.

Dauer: ca. 2 Wochen

Deliverables

  • Meldefähigkeit für Neu- und Bestandsprodukte
  • Workshop Produktübersicht (remote, 0,5 Tage)
  • Betroffenheitsanalyse und Einordnung Ihrer Rolle (Hersteller, Importeur, Händler)
  • Produktklassifizierung (nicht gelistet / wichtig Klasse I oder II / kritisch)
  • Festlegung und Begründung des Unterstützungszeitraums je Produktlinie (mind. 5 Jahre bzw. erwartete Nutzungsdauer)
  • Priorisierte Gap-Liste inkl. Einschätzung zur technischen Machbarkeit
  • Rechtliche Einordnung von Rolle, Pflichten & Haftungsrisiken (optional)
  • Abschlussbericht mit Roadmap und nächsten Schritten
Schritt 2
action plan
Umsetzung

CRA-ready werden

Pilotprojekt zur Schließung der wichtigsten identifizierten Lücken

Deliverables

  • SBOM-Erzeugung in Ihre CI/CD-Pipeline integrieren, Open-Source-Governance definieren
  • Schwachstellenmanagement: Triage, Bewertung, Zuständigkeiten
  • Meldekanal für Schwachstellen: CVD-Policy, Kontaktadresse, security.txt, PGP, Bearbeitungsprozess
  • Behördlicher Meldeprozess: Ereignisbewertung, ENISA-Plattform, Runbook 24 h / 72 h, Vorlagen für Meldung und Nutzerinformation
  • (OTA-)Update- und Patch-Prozesse mit Audit-Trail einrichten
  • Unterstützungszeitraum umsetzen: Enddatum kommunizieren, Updates über die volle Laufzeit
  • Härtung von Device- und Cloud-Komponenten
  • Erstellung der Konformitäts- und technischen Dokumentation
  • Konformitätsbewertung vorbereiten und begleiten - inkl. notifizierter Stelle, wo erforderlich
  • Verifikation vor dem Inverkehrbringen und regelmäßige Sicherheitstests im Unterstützungszeitraum (Penetration Testing)
  • Einarbeitung Ihres Teams in die neuen Prozesse und Werkzeuge

*Kundenindividuelles Paket auf Basis des Assessments

Schritt 3
zertifikat
Betrieb

Managed Service

CRA-Pflichten im laufenden Betrieb erfüllt halten

Deliverables

  • Managed Vulnerability Monitoring (CVE/KEV-Abgleich, Alerting, Triage-Unterstützung)
  • Meldebereitschaft im Betrieb: Fristenüberwachung, Unterstützung bei Meldung und Nutzerinformation
  • SBOMs über alle Produkte und Versionen aktuell halten
  • Patch- und Sicherheitsstatus je Gerät transparent, Reporting für Nachweiszwecke

*Kundenindividuelles Paket auf Basis des Assessments

ActiveminD & Device Insight

Volle Kompetenz für Ihre Produkt-Cybersicherheit

Gemeinsam mit unserem Partner activeMind AG und activeMind Legal bieten wir unseren Kunden Rechtsberatung und technologische Umsetzung aus einer Hand. So wird aus Compliance-Anforderungen gelebte OT-Sicherheit – von der Analyse bis zum Betrieb.

ActiveMind

Regelwerk, Recht und Nachweise

Device Insight

Technologische Umsetzung und Betrieb

Sie haben Interesse an unseren Security-Leistungen?

Wir unterstützen Sie gern.

Christoph Wiedeburg
Ansprechpartner für Security
Häufige Fragen zum Cyber Resilience Act (CRA)
Die wichtigsten Antworten für Hersteller vernetzter Produkte – Stand September 2026. Für eine Einschätzung Ihrer konkreten Produkte empfehlen wir unser CRA-Assessment.

Der Cyber Resilience Act ist die EU-Verordnung (EU) 2024/2847, die erstmals verbindliche Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen im EU-Binnenmarkt festlegt. Hersteller müssen Sicherheit über den Unterstützungszeitraum nachweisen – von der Entwicklung („Security by Design“) über das Schwachstellenmanagement bis zu Sicherheitsupdates im Betrieb. Die Konformität wird über die CE-Kennzeichnung nachgewiesen: Ab dem 11. Dezember 2027 gibt es ohne CRA-Konformität keinen Marktzugang in der EU.

Der Cyber Resilience Act gilt für alle Hard- und Softwareprodukte, die direkt oder indirekt mit einem Gerät oder Netzwerk verbunden werden können – vom IoT-Sensor über Steuerungen und vernetzte Maschinen bis zu Firmware und Apps. Betroffen sind Hersteller sowie Bevollmächtigte, Importeure und Händler, die solche Produkte in der EU anbieten. Wichtig: Wer ein zugekauftes Produkt unter eigenem Namen vertreibt oder wesentlich verändert, gilt selbst als Hersteller – mit allen Pflichten. Für Maschinen- und Anlagenbauer, die Komponenten integrieren, ist das der Regelfall, nicht die Ausnahme. Auch Cloud- und Plattformkomponenten fallen darunter, wenn sie für die Funktion des Produkts notwendig sind – etwa das Backend, das eine Maschine steuert oder Updates ausspielt. Ausgenommen sind unter anderem Produkte mit eigener Sektorregulierung wie Medizinprodukte, Fahrzeuge und Luftfahrt. Für Maschinen- und Anlagenbauer mit Fernzugriff, Cloud-Anbindung oder OTA-Updates ist der CRA daher in der Regel relevant.

Seit dem 11. September 2026 gelten die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, ab dem 11. Dezember 2027 gilt der Cyber Resilience Act vollständig. Die Meldepflichten betreffen alle Produkte, die sich bereits im Markt befinden – unabhängig vom Zeitpunkt des Inverkehrbringens. Die vollständigen Anforderungen (Konformitätsbewertung, CE-Kennzeichnung, technische Dokumentation) gelten für Produkte, die ab Dezember 2027 in Verkehr gebracht werden; eine wesentliche Änderung eines Bestandsprodukts kann dabei als neues Inverkehrbringen gelten – also eine Änderung, die das Sicherheitsrisiko des Produkts verändert oder den bestimmungsgemäßen Zweck erweitert. Reine Fehlerbehebungen und Sicherheitsupdates lösen das ausdrücklich nicht aus.

Hersteller müssen Cybersicherheit in Entwicklung, Produktion und Betrieb nachweisbar verankern. Dazu gehören eine Cybersicherheits-Risikobewertung pro Produkt, sichere Standardkonfigurationen, eine Software-Stückliste (SBOM), ein Prozess zur koordinierten Offenlegung von Schwachstellen, kostenlose Sicherheitsupdates über den Unterstützungszeitraum (mindestens fünf Jahre, bei langlebigen Produkten wie Maschinen und Anlagen entsprechend länger. Kürzer ist er nur zulässig, wenn das Produkt objektiv kürzer genutzt wird; maßgeblich sind dabei die berechtigten Erwartungen der Nutzer, nicht der eigene Produktzyklus) sowie technische Dokumentation, Konformitätsbewertung und EU-Konformitätserklärung – je nach Produktklasse unter Einbindung einer notifizierten Stelle. Hinzu kommt die Meldepflicht: Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle sind über die zentrale Meldeplattform der ENISA an das zuständige CSIRT – in Deutschland das BSI – und an die ENISA zu melden: Frühwarnung innerhalb von 24 Stunden ab Kenntnis, detaillierte Meldung innerhalb von 72 Stunden. Der Abschlussbericht folgt bei Schwachstellen innerhalb von 14 Tagen nach Bereitstellung eines Updates oder Workarounds, bei Sicherheitsvorfällen innerhalb eines Monats nach der 72-Stunden-Meldung. Zusätzlich sind betroffene Nutzer zu informieren. Voraussetzung dafür ist ein funktionierendes Vulnerability-Monitoring auf Basis einer gepflegten SBOM.

Der effizienteste Einstieg ist eine strukturierte Betroffenheitsanalyse: Welche Produkte fallen unter den CRA, in welche Produktklasse gehören sie (Standard, wichtig Klasse I/II oder kritisch) und wo bestehen Lücken zu den Anforderungen? Daraus ergibt sich eine priorisierte Roadmap, die zuerst die Meldebereitschaft sicherstellt und anschließend SBOM, Schwachstellenmanagement, Update-Prozesse und Dokumentation bis Dezember 2027 aufbaut. Genau diesen ersten Schritt liefert unser CRA-Assessment: In rund zwei Wochen erhalten Sie Produktklassifizierung, Gap-Liste und Umsetzungsplan zum Festpreis.

Das größte Risiko sind nicht die Bußgelder, sondern der Marktzugang: Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden, brauchen Konformitätsbewertung, technische Dokumentation, EU-Konformitätserklärung und CE-Kennzeichnung. Fehlt eines davon, darf das Produkt nicht auf den EU-Markt – bei einem Auftragsbestand im Maschinenbau bedeutet das faktisch einen Auslieferungsstopp. Marktüberwachungsbehörden können darüber hinaus die Bereitstellung einschränken sowie Rücknahme oder Rückruf anordnen; Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, kommen hinzu. Wichtig ist der zweite, oft übersehene Termin: Die Meldepflichten gelten bereits ab dem 11. September 2026 und betreffen auch Produkte, die längst im Feld sind. Wer erst 2027 anfängt, verpasst also nicht eine, sondern zwei Fristen.

Die Angaben dienen der allgemeinen Information und ersetzen keine Rechtsberatung. Für die rechtliche Bewertung Ihrer Produkte arbeiten wir mit activeMind Legal zusammen.