Was den CRA von anderen EU-Regularien unterscheidet

Thorsten Eckert  |
Was den CRA von anderen EU-Regularien unterscheidet

Was den CRA von anderen EU-Regularien unterscheidet.

Die EU macht weiter Ernst und geht ihren Weg der Digital-Regulierung entschieden weiter. Wer jedoch den Cyber Resilience Act (CRA) als bloße nächste Compliance-Pflichtübung abtut, unterschätzt seine Wirkung fundamental: DSGVO und NIS2 drohen mit Bußgeldern, wenn etwas schiefgeht. Der CRA geht deutlich weiter: Produkte mit digitalen Elementen, die die Anforderungen nicht erfüllen, dürfen ab Dezember 2027 schlicht nicht mehr in der EU verkauft werden.

Zusammenfassung (TL; DR):

  • Der Cyber Resilience Act (CRA) unterscheidet sich von DSGVO und NIS2 grundlegend dadurch, dass er bei Nichteinhaltung ab Dezember 2027 zum vollständigen Verkaufsverbot von Produkten in der EU führt, statt lediglich Bußgelder zu verhängen.
  • Aufgrund enger Fristen für Meldepflichten ab 2026 und notwendiger Secure-by-Design-Prozesse müssen Hersteller ihre Produktentwicklung und Lieferketten umgehend anpassen.
  • Unternehmen können jedoch bereits heute auf Basis der feststehenden Anforderungen eine strukturierte Risikobewertung und ein Schwachstellenmanagement aufbauen, um die Marktkonformität sicherzustellen.

CRA entscheidet über den Zugang zum EU-Markt

Für Hersteller heißt das: Der CRA entscheidet nicht über eine Strafzahlung, sondern über den Zugang zum EU-Markt und damit direkt über den Umsatz. Das ist ein Paradigmenwechsel, den viele noch nicht auf dem Schirm haben.

Genau deshalb zählt jetzt jeder Monat. Der CRA ist seit Dezember 2024 teilweise in Kraft, die Konformitätsbewertungen für kritische Produktkategorien müssen ab Juni 2026 vorliegen und am 11. September 2026 startet die Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Ab dem 11. Dezember 2027 gilt der CRA dann vollständig. Nur Produkte mit CE-Kennzeichnung dürfen dann noch auf den Markt. Zwischen diesen Stufen liegt kein Puffer, sondern ein enges Zeitfenster: Secure-by-Design-Prinzipien lassen sich nicht über Nacht in bestehende Entwicklungsprozesse einbauen. Produktentscheidungen für die Zeit nach 2027 müssen jetzt getroffen werden. Wer erst im kommenden Jahr beginnt, kommt zu spät.

Cyber Resilience Act ist im Kern schlank und pragmatisch formuliert

Die gute Nachricht: Der Cyber Resilience Act ist im Kern schlank und pragmatisch formuliert. Die Essential Requirements aus Anhang I stehen seit der Verabschiedung fest und werden sich nicht mehr ändern. Unternehmen können also heute planen, statt auf letzte Details zu warten. Sinnvolle erste Schritte sind eine Risikobewertung entlang der eigenen Produktlandschaft, der Aufbau eines belastbaren Schwachstellenmanagements inklusive Meldewegen, ein Blick in die eigene Lieferkette (Stichwort SBOM und Zulieferer-Compliance) sowie der Start der technischen Dokumentation samt verständlicher Sicherheitsinformationen für Kunden. Wer diese vier Bereiche jetzt angeht, verschafft sich nicht nur Rechtssicherheit, sondern sendet ein starkes Signal an seine Kunden: Sicherheit ist kein Add-On mehr, sondern Teil des Produkts. Sie wird nicht nachgerüstet, sondern von Anfang an mitgedacht. Genau das ist die eigentliche Stärke des CRA: Er macht aus dem lange geforderten Prinzip des „Secure by Design“ endlich eine verbindliche Regel.

 

 

 

Häufige Fragen (FAQ)

Was unterscheidet den Cyber Resilience Act (CRA) fundamental von der DSGVO oder NIS2?

Während DSGVO und NIS2 bei Verstößen vor allem mit Bußgeldern drohen, verhängt der CRA ein vollständiges Verkaufsverbot in der EU für Produkte, die die Sicherheitsanforderungen ab Dezember 2027 nicht erfüllen.

Welche wichtigen Fristen müssen Hersteller bereits vor dem finalen Stichtag im Dezember 2027 beachten?

Die ersten Konformitätsbewertungen müssen bereits ab Juni 2026 vorliegen, und schon ab dem 11. September 2026 greift die strikte Pflicht zur Meldung aktiv ausgenutzter Schwachstellen.

Welche konkreten Schritte können Unternehmen jetzt schon umsetzen, um rechtzeitig compliant zu sein?

Autor

Weitere Inhalte zum Thema

Logo Newsletter IT-Sicherheit

Nichts mehr verpassen!

Mit Klick auf „Newsletter anmelden“ erhalten Sie unseren Newsletter. Die Anmeldung wird erst aktiv, nachdem Sie den Bestätigungslink in der E-Mail angeklickt haben. Datenschutzerklärung

Das könnte Sie auch interessieren