Cyber Resilience Act (CRA): Ohne Sicherheit kein Marktzugang

Thorsten Eckert  |
Cyber Resilience Act (CRA)

Cyber Resilience Act (CRA): Ohne Sicherheit kein Marktzugang.

Die EU macht weiter Ernst und geht ihren Weg der Digital-Regulierung entschieden weiter. Wer jedoch den Cyber Resilience Act (CRA) als bloße nächste Compliance-Pflichtübung abtut, unterschätzt seine Wirkung fundamental: DSGVO und NIS2 drohen mit Bußgeldern, wenn etwas schiefgeht.

Zusammenfassung (TL; DR):

  • Der Cyber Resilience Act (CRA) der EU markiert einen Paradigmenwechsel. Produkte mit digitalen Elementen dürfen ab Dezember 2027 ohne die erforderlichen Sicherheitsstandards und eine CE-Kennzeichnung nicht mehr auf dem EU-Markt verkauft werden.
  • Die Umsetzung von „Secure-by-Design“-Prinzipien in der Entwicklung benötigt viel Zeit. Da wichtige Fristen wie die Meldepflicht für Schwachstellen bereits im September 2026 starten, müssen Unternehmen sofort handeln.
  • Da die grundlegenden Sicherheitsanforderungen bereits feststehen, sollten Hersteller jetzt eine Risikobewertung durchführen. Auch ein Schwachstellenmanagement und die technische Dokumentation sind wesentliche Punkte.

CRA ist ein drastischer Einschnitt

Der CRA geht deutlich weiter: Produkte mit digitalen Elementen, die die Anforderungen nicht erfüllen, dürfen ab Dezember 2027 schlicht nicht mehr in der EU verkauft werden. Für Hersteller heißt das: Der CRA entscheidet nicht über eine Strafzahlung, sondern über den Zugang zum EU-Markt und damit direkt über den Umsatz. Das ist ein Paradigmenwechsel, den viele noch nicht auf dem Schirm haben.

Genau deshalb zählt jetzt jeder Monat. Der CRA ist seit Dezember 2024 teilweise in Kraft, die Konformitätsbewertungen für kritische Produktkategorien müssen ab Juni 2026 vorliegen und am 11. September 2026 startet die Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Ab dem 11. Dezember 2027 gilt der CRA dann vollständig. Nur Produkte mit CE-Kennzeichnung dürfen dann noch auf den Markt. Zwischen diesen Stufen liegt kein Puffer, sondern ein enges Zeitfenster: Secure-by-Design-Prinzipien lassen sich nicht über Nacht in bestehende Entwicklungsprozesse einbauen. Produktentscheidungen für die Zeit nach 2027 müssen jetzt getroffen werden. Wer erst im kommenden Jahr beginnt, kommt zu spät.

Cyber Resilience Act ist im Kern schlank

Die gute Nachricht: Der Cyber Resilience Act ist im Kern schlank und pragmatisch formuliert. Die Essential Requirements aus Anhang I stehen seit der Verabschiedung fest und werden sich nicht mehr ändern. Unternehmen können also heute planen, statt auf letzte Details zu warten. Sinnvolle erste Schritte sind eine Risikobewertung entlang der eigenen Produktlandschaft, der Aufbau eines belastbaren Schwachstellenmanagements inklusive Meldewegen, ein Blick in die eigene Lieferkette (Stichwort SBOM und Zulieferer-Compliance) sowie der Start der technischen Dokumentation samt verständlicher Sicherheitsinformationen für Kunden. Wer diese vier Bereiche jetzt angeht, verschafft sich nicht nur Rechtssicherheit, sondern sendet ein starkes Signal an seine Kunden: Sicherheit ist kein Add-On mehr, sondern Teil des Produkts. Sie wird nicht nachgerüstet, sondern von Anfang an mitgedacht. Genau das ist die eigentliche Stärke des CRA: Er macht aus dem lange geforderten Prinzip des „Secure by Design“ endlich eine verbindliche Regel.

 

 

Häufige Fragen (FAQ)

Warum unterscheidet sich der Cyber Resilience Act (CRA) in seiner Wirkung fundamental von der DSGVO oder NIS2?

Während DSGVO und NIS2 vor allem mit Bußgeldern drohen, wenn ein Vorfall passiert, entzieht der CRA Produkten ohne die nötigen Sicherheitsstandards direkt den Marktzugang in der EU – wer die Vorgaben nicht erfüllt, darf seine Produkte ab Dezember 2027 schlicht nicht mehr verkaufen.

Welche wichtigen Zwischenfristen müssen Hersteller vor dem finalen Stichtag im Dezember 2027 beachten?

Bereits ab Juni 2026 müssen Konformitätsbewertungen für kritische Produktkategorien vorliegen, und am 11. September 2026 startet die verbindliche Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle.

Welche vier konkreten Schritte sollten Unternehmen heute anfangen umzusetzen?

Hersteller sollten eine Risikobewertung der eigenen Produktlandschaft durchführen, ein Schwachstellenmanagement mit Meldewegen aufbauen, die Lieferkette prüfen (Stichwort SBOM) und die technische Dokumentation sowie Kunden-Sicherheitsinformationen erstellen.

Autor

Weitere Inhalte zum Thema

Logo Newsletter IT-Sicherheit

Nichts mehr verpassen!

Mit Klick auf „Newsletter anmelden“ erhalten Sie unseren Newsletter. Die Anmeldung wird erst aktiv, nachdem Sie den Bestätigungslink in der E-Mail angeklickt haben. Datenschutzerklärung

Das könnte Sie auch interessieren