Tech

Cyber Resilience Act: Wer betroffen ist und welche 2 Fristen jetzt zählen

Seit September 2026 gelten erste Meldepflichten. Welche Hersteller, Importeure und Händler betroffen sind und wie du dein Unternehmen jetzt richtig vorbereitest.

Von Daniel Roth 10 Min. Lesezeit
Cyber Resilience Act: Holzwürfel bilden den Schriftzug Cyber Security

Der Cyber Resilience Act ist kein Thema mehr für die ferne Zukunft. Seit September 2026 gelten die ersten Pflichten, und viele Mittelständler stellen erst jetzt fest, dass sie als Hersteller digitaler Produkte gelten.

Betroffen ist längst nicht nur die IT-Branche. Wer Maschinen mit Steuerungssoftware, vernetzte Geräte oder Apps verkauft, fällt schnell unter die Verordnung. Hier erfährst du, wer betroffen ist, welche Fristen laufen und wie du dein Unternehmen vorbereitest.

Kurz erklärt: Der Cyber Resilience Act ist eine EU-Verordnung mit verbindlichen Cybersicherheitsanforderungen für Produkte mit digitalen Elementen, also Hardware und Software. Er verpflichtet Hersteller, Importeure und Händler, die solche Produkte in der EU anbieten. Meldepflichten für Schwachstellen gelten bereits, die meisten weiteren Pflichten folgen ab Dezember 2027.

Cyber Resilience Act: Wer ist betroffen?

Die Verordnung knüpft an das Produkt an, nicht an die Größe oder Branche des Unternehmens. Auch kleine Softwareanbieter und Start-ups sind deshalb erfasst. Entscheidend ist, ob du ein Produkt mit digitalen Elementen auf dem EU-Markt bereitstellst. Laut BSI gilt das für alle Anbieter, die solche Produkte in der EU vertreiben, unabhängig vom Firmensitz.

Hersteller

Die meisten Pflichten treffen Hersteller. Hersteller ist, wer ein Produkt entwickelt oder herstellen lässt und es unter eigenem Namen vermarktet. Dazu zählen Softwarehäuser ebenso wie Maschinenbauer, deren Anlagen mit vernetzter Steuerung ausgeliefert werden.

Viele Mittelständler unterschätzen diesen Punkt beim Cyber Resilience Act. Wer eine Maschine mit Fernwartung, eine App zur Gerätesteuerung oder ein Sensormodul anbietet, ist im Sinne der Verordnung Hersteller eines Produkts mit digitalen Elementen.

Prüfe deshalb dein gesamtes Portfolio und nicht nur die offensichtlichen IT-Produkte. Oft verstecken sich digitale Elemente in Steuerungen, Bedienpanels oder Zusatzmodulen, die im Vertrieb kaum als Software wahrgenommen werden.

Importeure und Händler

Auch Importeure und Händler haben Pflichten. Sie müssen prüfen, ob die Produkte, die sie in Verkehr bringen, die Anforderungen erfüllen und korrekt gekennzeichnet sind. Wer ein Produkt unter eigener Marke verkauft oder wesentlich verändert, kann selbst zum Hersteller werden.

Für Händler bedeutet das vor allem Sorgfalt beim Sortiment. Prüfe bei neuen Lieferanten, ob Konformitätserklärung, Kennzeichnung und Herstellerangaben vorliegen. Bei Zweifeln an der Sicherheit eines Produkts darfst du es nicht weiter anbieten und musst den Hersteller informieren.

Typische betroffene Produkte

  • Vernetzte Geräte: Smart-Home-Produkte, Wearables, Kameras, Router und Industriesensoren.
  • Software: Eigenständige Programme, Apps und Software, die als Produkt verkauft wird.
  • Maschinen und Anlagen: Geräte mit eingebetteter Software und Netzwerkanbindung, etwa für Fernwartung.
  • Komponenten: Hardware- und Softwarebausteine, die separat auf den Markt kommen.

Wer ist vom Cyber Resilience Act ausgenommen?

Einige Produktbereiche haben eigene Regeln und fallen deshalb nicht unter den Cyber Resilience Act. Das BSI nennt unter anderem folgende Ausnahmen:

  • Medizinprodukte, die bereits eigenen EU-Vorschriften unterliegen.
  • Fahrzeuge sowie Produkte der Luft- und Seefahrt.
  • Produkte ausschließlich für die nationale Sicherheit oder Verteidigung.
  • Freie Open-Source-Software, die nicht kommerziell im Rahmen einer Geschäftstätigkeit bereitgestellt wird.
  • Identische Ersatzteile für bereits vorhandene Produkte.

Reine Dienstleistungen wie klassisches Cloud-Hosting fallen grundsätzlich nicht unter den Produktbegriff. Für Cloud-Anbieter und Betreiber wichtiger Dienste greifen eher andere Regeln wie die NIS2-Richtlinie. Die Abgrenzung ist im Einzelfall aber nicht trivial, besonders bei Software mit Cloud-Komponenten.

Welche Fristen gelten beim Cyber Resilience Act?

Die Verordnung ist laut EU-Kommission am 10. Dezember 2024 in Kraft getreten. Ihre Pflichten greifen gestaffelt, damit Unternehmen Zeit zur Umsetzung haben. Für die Planung im Cyber Resilience Act sind vor allem zwei Daten wichtig.

  1. Seit dem 11. September 2026: Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden.
  2. Ab dem 11. Dezember 2027: Die wesentlichen Anforderungen an Produktsicherheit, Dokumentation, Konformitätsbewertung und Kennzeichnung gelten vollständig.

Die Meldepflicht im Detail

Für gemeldete Schwachstellen und Vorfälle sieht die Verordnung ein mehrstufiges Verfahren vor. Nach Angaben des BSI ist innerhalb von 24 Stunden eine Frühwarnung fällig, innerhalb von 72 Stunden folgen weitere Informationen. Ein Abschlussbericht ist bei Schwachstellen spätestens 14 Tage nach Bereitstellung eines Updates fällig, bei schweren Vorfällen innerhalb eines Monats.

Gemeldet wird über eine zentrale Plattform der EU-Agentur für Cybersicherheit ENISA. In Deutschland koordiniert das CERT-Bund im BSI die Meldungen. Lege fest, wer in deinem Unternehmen meldet, und teste den Ablauf, bevor der Ernstfall eintritt.

Die Meldepflicht nach dem Cyber Resilience Act verlangt funktionierende interne Abläufe. Jemand muss Hinweise auf Schwachstellen annehmen, bewerten und entscheiden, ob eine Meldung nötig ist. Ohne klare Rollen und Vertretungen sind 24 Stunden schnell verstrichen, besonders am Wochenende oder in der Urlaubszeit.

Welche Pflichten bringt der Cyber Resilience Act?

Ab Dezember 2027 müssen Produkte mit digitalen Elementen nach dem Cyber Resilience Act die grundlegenden Cybersicherheitsanforderungen erfüllen, bevor sie auf den Markt kommen. Das verändert Entwicklung, Dokumentation und Produktpflege grundlegend.

Security by Design

Sicherheit muss von Anfang an Teil der Entwicklung sein. Dazu gehören sichere Standardeinstellungen, Schutz vor unbefugtem Zugriff, Verschlüsselung sensibler Daten und eine möglichst kleine Angriffsfläche. Moderne Authentifizierung wie Passkeys kann dabei helfen, schwache Passwörter zu vermeiden.

Dokumentiere außerdem eine Risikobewertung für jedes Produkt. Sie beschreibt, welche Bedrohungen realistisch sind und wie du ihnen begegnest. Diese Bewertung ist Teil der technischen Dokumentation und Grundlage für die spätere Konformitätserklärung.

Schwachstellenmanagement und Updates

Hersteller müssen während eines festgelegten Unterstützungszeitraums Sicherheitsupdates bereitstellen. Das BSI nennt hier in der Regel mindestens fünf Jahre, und das Enddatum muss für Nutzer klar erkennbar sein. Für viele Unternehmen bedeutet das, Produktpflege neu zu planen und zu kalkulieren.

Updates müssen zudem sicher verteilt werden und sollten Sicherheitskorrekturen möglichst getrennt von neuen Funktionen bereitstellen. Prüfe, ob deine Produkte heute überhaupt automatisch und zuverlässig aktualisiert werden können. Bei älteren Gerätegenerationen ist das häufig nicht der Fall.

Konformitätsbewertung

Für die meisten Produkte reicht eine Selbstbewertung durch den Hersteller. Wichtige Produkte der Klasse II und kritische Produkte brauchen dagegen eine Prüfung durch Dritte oder eine EU-Zertifizierung. Am Ende stehen eine Konformitätserklärung und die CE-Kennzeichnung.

Plane für Prüfungen durch benannte Stellen ausreichend Vorlauf ein. Wenn viele Hersteller gleichzeitig vor der Frist zertifizieren wollen, können Kapazitäten knapp werden.

  • Standardprodukte: Selbstbewertung durch den Hersteller.
  • Wichtige Produkte Klasse I: Selbstbewertung möglich, wenn harmonisierte Normen angewendet werden.
  • Wichtige Produkte Klasse II: Bewertung durch eine benannte Stelle oder ein EU-Zertifizierungsschema.
  • Kritische Produkte: Verpflichtende Zertifizierung nach einem EU-Schema.

Cyber Resilience Act für Software, Open Source und Cloud

Besonders viele Fragen stellen sich bei Software. Der Cyber Resilience Act behandelt Software als eigenständiges Produkt, wenn sie auf dem Markt bereitgestellt wird. Das betrifft Standardsoftware, Apps und Firmware ebenso wie Softwarebausteine, die separat vertrieben werden.

Open-Source-Komponenten im eigenen Produkt

Fast jedes Softwareprodukt enthält Open-Source-Bibliotheken. Auch wenn die Bibliothek selbst ausgenommen sein kann, bleibt der Hersteller des Endprodukts verantwortlich. Der Cyber Resilience Act verlangt deshalb, dass du die Komponenten in deinen Produkten kennst und Schwachstellen darin behandelst.

Gefundene Schwachstellen in Open-Source-Komponenten solltest du zudem an die jeweiligen Projekte zurückmelden. Das stärkt nicht nur das Ökosystem, sondern zeigt im Ernstfall auch, dass dein Schwachstellenmanagement funktioniert.

Cloud-Funktionen und Fernzugriff

Viele Produkte verbinden sich mit einem Backend des Herstellers, etwa für Updates, Fernwartung oder Datenauswertung. Solche Funktionen der Datenverarbeitung aus der Ferne können vom Cyber Resilience Act erfasst sein, wenn das Produkt ohne sie nicht vollständig funktioniert. Prüfe deshalb auch deine Serverseite und die Wahl deiner Anbieter, wie sie im Beitrag zur Cloud-Souveränität beschrieben ist.

So bereitest du dein Unternehmen vor

Die Zeit bis zur vollen Geltung des Cyber Resilience Act im Dezember 2027 klingt lang, ist für Produktentwicklung aber knapp. Neue Produktgenerationen brauchen oft Jahre, und Sicherheitsanforderungen lassen sich nur schwer nachträglich einbauen.

  1. Betroffenheit klären: Erstelle eine Liste aller Produkte mit digitalen Elementen und prüfe, ob Ausnahmen greifen.
  2. Produkte einstufen: Ordne jedes Produkt einer Kategorie zu und kläre den Weg der Konformitätsbewertung.
  3. Meldeprozess einrichten: Lege Zuständigkeiten, Vertretungen und Kommunikationswege für Schwachstellenmeldungen fest.
  4. Software-Stückliste aufbauen: Dokumentiere, welche Komponenten und Bibliotheken in deinen Produkten stecken.
  5. Lieferanten einbinden: Fordere Sicherheitsinformationen und Update-Zusagen von Zulieferern ein.
  6. Support-Zeiträume kalkulieren: Plane Kosten für Updates über die gesamte Lebensdauer deiner Produkte ein.

Marktaufsicht und Folgen bei Verstößen

Die Einhaltung des Cyber Resilience Act überwachen nationale Marktüberwachungsbehörden. Sie können Produkte prüfen, Nachbesserungen verlangen, den Vertrieb untersagen und Bußgelder verhängen. Für dich als Hersteller ist das ein handfestes Geschäftsrisiko, weil ein Vertriebsstopp ganze Produktlinien treffen kann.

Hinzu kommt das Haftungs- und Reputationsrisiko. Kunden in Industrie und Handel werden künftig Nachweise verlangen, dass deine Produkte die Anforderungen erfüllen. Wer sie nicht liefern kann, fällt aus Ausschreibungen heraus.

Diese Arbeit überschneidet sich mit anderen Regelwerken. Wer bereits Anforderungen aus NIS2 umsetzt, kann Prozesse für Vorfallmanagement und Lieferkettensicherheit oft wiederverwenden.

Benenne außerdem eine verantwortliche Person, die das Thema bündelt. Sie koordiniert Entwicklung, Qualitätsmanagement, Rechtsabteilung und Vertrieb und berichtet regelmäßig an die Geschäftsführung. Ohne eine solche Klammer verteilen sich die Aufgaben auf viele Schultern, und wichtige Fristen geraten aus dem Blick.

Nutze zudem die Informationsangebote des BSI. Dort findest du Leitfäden, technische Richtlinien und Hinweise zur Meldeplattform, die dir den Einstieg erleichtern.

Warum der Cyber Resilience Act auch eine Chance ist

Neue Pflichten bedeuten Aufwand, keine Frage. Gleichzeitig schafft der Cyber Resilience Act einheitliche Regeln für den gesamten Binnenmarkt. Statt unterschiedlicher nationaler Vorgaben gilt künftig ein gemeinsamer Standard, auf den du dich in allen EU-Ländern berufen kannst.

Für Unternehmen, die Sicherheit schon heute ernst nehmen, ist das ein Wettbewerbsvorteil. Billiganbieter mit unsicheren Produkten verlieren den Zugang zum Markt oder müssen nachrüsten. Du kannst geprüfte Sicherheit dagegen aktiv im Vertrieb nutzen.

  • Vertrauen bei Kunden: Nachweisbare Sicherheit wird in Ausschreibungen und Lieferantenbewertungen zum Kriterium.
  • Planbare Produktpflege: Klare Support-Zeiträume schaffen Transparenz für dich und deine Kunden.
  • Weniger Vorfälle: Gute Entwicklungsprozesse senken das Risiko teurer Rückrufe und Notfall-Updates.

Fazit: Cyber Resilience Act jetzt angehen

Der Cyber Resilience Act betrifft weit mehr Unternehmen, als viele denken. Wer Hardware oder Software mit digitalen Elementen in der EU anbietet, muss seit September 2026 Schwachstellen melden und ab Dezember 2027 umfassende Sicherheitsanforderungen erfüllen.

Wer früh beginnt, kann die Anforderungen in normale Entwicklungszyklen integrieren, statt unter Zeitdruck nachzurüsten. Das spart Kosten und Nerven.

Kläre jetzt deine Betroffenheit, richte den Meldeprozess ein und plane Sicherheit in jede neue Produktgeneration ein. Dieser Beitrag ersetzt keine individuelle Rechtsberatung.

FAQ: Häufige Fragen zu Cyber Resilience Act

Wer ist vom Cyber Resilience Act betroffen?

Betroffen sind Hersteller, Importeure und Händler, die Produkte mit digitalen Elementen in der EU anbieten. Dazu zählen Software, Apps, vernetzte Geräte und Maschinen mit eingebetteter Software. Firmensitz und Unternehmensgröße spielen keine Rolle. Ausnahmen gelten etwa für Medizinprodukte, Fahrzeuge und nicht kommerzielle Open-Source-Software.

Ab wann gilt der Cyber Resilience Act?

Die Verordnung ist am 10. Dezember 2024 in Kraft getreten. Seit dem 11. September 2026 gelten die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Die meisten weiteren Pflichten, etwa zu Produktsicherheit, Dokumentation und CE-Kennzeichnung, gelten ab dem 11. Dezember 2027.

Was muss beim Cyber Resilience Act gemeldet werden?

Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, die ihre Produkte betreffen. Vorgesehen sind eine Frühwarnung innerhalb von 24 Stunden, weitere Informationen innerhalb von 72 Stunden und ein Abschlussbericht. Gemeldet wird über eine Plattform der ENISA, in Deutschland koordiniert das BSI.

Gilt die Verordnung auch für kleine Unternehmen?

Ja, die Pflichten hängen am Produkt und nicht an der Unternehmensgröße. Auch kleine Hersteller von Software oder vernetzten Geräten müssen die Anforderungen erfüllen. Die Verordnung sieht für Kleinst- und Kleinunternehmen einige Erleichterungen und Unterstützungsangebote vor, befreit sie aber nicht grundsätzlich von den Pflichten.

Welche Produkte brauchen eine Prüfung durch Dritte?

Die meisten Produkte können Hersteller selbst bewerten. Wichtige Produkte der Klasse II brauchen dagegen eine Bewertung durch eine benannte Stelle oder ein EU-Zertifizierungsschema, kritische Produkte eine verpflichtende Zertifizierung. Welche Produkte in welche Klasse fallen, regeln die Anhänge der Verordnung.

Ressort Tech

Daniel Roth

Daniel Roth schreibt im Ressort Tech über Digitalisierung, künstliche Intelligenz, IT-Sicherheit und neue Technologien im Unternehmenseinsatz.

Newsletter

Das Manager Journal Briefing

Die wichtigsten Analysen für Entscheider – kompakt und werktags in Ihrem Postfach.

Mehr erfahren
Nach oben scrollen