Die Verordnung regelt Produkte, nicht nur Cybersicherheitsunternehmen

Die EU-Cyberresilienz-Verordnung, international als CRA bekannt, legt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest. Der Rahmen umfasst Hardware und Software: Die Europäische Kommission nennt alltägliche Beispiele wie Smartwatches, Babyphone, Anwendungen und Computerprogramme. Ziel ist, Sicherheit bei der Konzeption, Entwicklung und Wartung eines Produkts zu berücksichtigen und nicht erst, nachdem es auf den Markt gelangt ist. [1]

Für ein Unternehmen lautet die erste Frage nicht nur, ob es Technologie verkauft, sondern welches Produkt es auf dem europäischen Markt bereitstellt und welche Rolle es in der Lieferkette einnimmt. Hersteller, Importeure und Händler können unterschiedliche Verantwortlichkeiten haben. Die Kommission ordnet auch Anwendungsentwickler als Hersteller ein, wenn sie diese Anwendungen in der EU vermarkten. Eine Verkaufsbezeichnung allein entscheidet die Einstufung nicht: Es empfiehlt sich, die tatsächliche Rolle jeder Stelle und die Produkteigenschaften zu prüfen. [2]

Den Anwendungsbereich vor Beginn eines Compliance-Plans abgrenzen

Eine sinnvolle Prüfung beginnt mit einem Verzeichnis der Produkte und digitalen Komponenten und bewertet anschließend deren Verbindung zu vernetzten Diensten. Die im Juli 2026 veröffentlichte Leitlinie der Kommission behandelt unter anderem den Anwendungsbereich, wesentliche Änderungen, Supportzeiträume, Risikobewertung und die Meldung von Schwachstellen. Sie hilft bei der praktischen Auslegung, ersetzt aber weder die Verordnung noch bestimmt sie automatisch den Status jedes Produkts. [3]

Unternehmen sollten nicht ohne Prüfung des Einzelfalls davon ausgehen, dass eine ganze Kategorie ein- oder ausgeschlossen ist. Ein Cloud-Dienst kann beispielsweise technisch mit einem erfassten Produkt verbunden sein; eine Sekundärquelle beschreibt mögliche Fälle einer mit dem Produkt verbundenen Fernverarbeitung. Diese Erläuterung kann dabei helfen, die richtigen Fragen zu stellen, reicht aber nicht aus, um eine rechtliche Auslegung abschließend festzulegen. Bei wesentlichen Zweifeln sollte das Unternehmen seine Architektur und Rolle mit dem Gesetzestext abgleichen und fachlichen Rat einholen. [4]

Anforderungen in den Produktlebenszyklus integrieren

Die Kommission beschreibt den CRA als Rahmen von Cybersicherheitsanforderungen für Hersteller, der Planung, Konzeption, Entwicklung und Wartung von Produkten mit digitalen Elementen betrifft. Außerdem müssen Hersteller laut Kommission Schwachstellen während des gesamten Lebenszyklus verwalten. In der Praxis bedeutet das, Sicherheitsarbeit mit Entwicklungs-, Wartungs- und Supportprozessen zu verbinden, anstatt sie als einmalige Prüfung vor der Markteinführung zu behandeln. [1]

Die konkrete Anwendung hängt vom Produkt und den jeweils geltenden Pflichten ab. Die Leitlinie der Kommission von 2026 befasst sich mit Themen wie Risikoanalyse und der Auslegung von Supportzeiträumen. Unternehmen sollten deshalb erläutern können, welches Produkt sie bewertet haben, welche Risiken sie berücksichtigt haben und wie sie den Umgang mit Schwachstellen und Aktualisierungen organisieren. Die Dokumentation sollte tatsächliche Abläufe abbilden und sich nicht auf die allgemeine Erklärung beschränken, ein Produkt sei sicher. Die hier verfügbaren Informationen legen keinen einheitlichen Supportzeitraum für alle Produkte fest. [3]

Meldung von Schwachstellen: der erste operative Meilenstein

Laut der Kommissionsseite zu den Meldepflichten müssen Hersteller ab dem 11. September 2026 aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden, die die Sicherheit ihrer Produkte mit digitalen Elementen beeinträchtigen. Die Kommission beschreibt eine erste Meldung innerhalb von 24 Stunden nach Kenntniserlangung, eine vollständige Meldung innerhalb von 72 Stunden und einen Abschlussbericht mit Fristen, die von der Art des Ereignisses abhängen. [5]

Die offizielle Seite nennt für den Abschlussbericht zu einer aktiv ausgenutzten Schwachstelle eine Frist von höchstens 14 Tagen, nachdem eine Abhilfemaßnahme verfügbar ist. Bei schwerwiegenden Vorfällen gilt laut Seite eine Frist von einem Monat ab der 72-Stunden-Meldung. Hersteller melden über eine zentrale Plattform; die Meldung geht an das für ihren Hauptsitz zuständige Computer Security Incident Response Team (CSIRT). Wegen der kurzen Fristen müssen Verantwortliche, Eskalationswege und Auslösekriterien im Voraus festgelegt werden, statt sie im Vorfall improvisieren zu müssen. [5]

Der offizielle Zeitplan unterscheidet auch Verwalter von Open-Source-Software: Ihre Meldepflichten beginnen nach der von der Kommission angeführten Bestimmung am 11. Dezember 2027. Das ist für Organisationen, die Open-Source-Software pflegen, und für davon abhängige Unternehmen relevant; die Frist darf nicht mit dem Datum für Produkthersteller verwechselt werden. [5]

Zeitplan: Meldung nicht mit allgemeiner Anwendung verwechseln

Der CRA ist laut Kommission seit Dezember 2024 in Kraft. Das bedeutet jedoch nicht, dass alle Pflichten gleichzeitig begonnen haben. Der Meilenstein im September 2026 setzt die oben beschriebenen Meldepflichten in Gang. Die Kommission erklärt, dass die Verordnung ab dem 11. Dezember 2027 vollständig anwendbar sein wird. Bei der Planung sollten Unternehmen zwischen Inkrafttreten, Terminen für einzelne Pflichten und dem Datum der allgemeinen Anwendung unterscheiden. [1][5]

Eine interne Übersicht kann verhindern, dass ein vereinfachter Zeitplan oder eine Veröffentlichung Dritter zur einzigen Referenz wird:

Meilenstein Von der Kommission genanntes Datum Betroffene
Beginn der Meldungen durch Hersteller 11. September 2026 Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle
Meldungen durch Verwalter von Open-Source-Software 11. Dezember 2027 Für diese Verwalter genannte Pflichten
Allgemeine Anwendung des CRA 11. Dezember 2027 Allgemeiner Rahmen der Verordnung

Die Tabelle fasst die in den konsultierten offiziellen Informationen genannten Daten und Gruppen zusammen; sie ersetzt nicht die Prüfung des für die jeweilige Organisation geltenden Artikels. [1][5]

Was jetzt zu prüfen ist und was sich nicht schlussfolgern lässt

Ein praktischer Plan kann mit fünf Prüfungen beginnen: Produkte und Märkte ermitteln; die Rolle jeder Stelle festlegen; Komponenten und Abhängigkeiten dokumentieren; einen Prozess zur Erkennung, Bewertung und Eskalation von Schwachstellen einrichten; und klären, wer Meldungen über welchen Kanal einreicht. Anschließend sollten diese Maßnahmen mit der Verordnung und der offiziellen Leitlinie abgeglichen werden, insbesondere im Hinblick auf Produkteinstufung, Änderungen, Support und Risikobewertung. [2][3][5]

Die verfügbaren Untersuchungen enthalten keine direkten Aussagen betroffener Hersteller und erlauben es nicht, einem bestimmten Unternehmen eine Haltung, einen Vorbereitungsstand oder eine Auslegung zuzuschreiben. Sie reichen auch nicht aus, um sämtliche Grenzfälle zum Anwendungsbereich zu klären. Daher gibt es hier keine Grundlage für die Behauptung, ein bestimmtes Unternehmen erfülle oder verletze die Vorschriften, und ebenso wenig für eine Darstellung regulatorischer Neuerungen über die dokumentierten Meilensteine hinaus. Die überprüfbare Schlussfolgerung ist enger: Für die Meldepflichten steht ein bestätigter Starttermin fest, und Organisationen sollten das Datum der allgemeinen Anwendung in ihre Analyse einbeziehen. [1][5]