IT-Security

Cyber Resilience Act: Was die Meldepflicht für Hersteller und ihre Software-Lieferkette bedeutet

6. Oktober 2026 von Juliane Groß

Cyber Resilience Act
©Canva

0
(0)

Der Cyber Resilience Act ist eine EU-Verordnung, die erstmals verbindliche Cybersicherheitsanforderungen für nahezu alle Produkte mit digitalen Elementen festlegt – von vernetzter Hardware bis zu reiner Software. Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden melden, alle übrigen Pflichten greifen ab dem 11. Dezember 2027. Damit rückt eine Frage in den Mittelpunkt, die bisher oft als rein technisches Detail galt: Wie weisen Hersteller nach, dass ihre Software, ihre Geräte und ihre Updates tatsächlich von ihnen stammen und unverändert beim Nutzer ankommen?

Das Wichtigste in Kürze

  • Der Cyber Resilience Act (CRA) gilt als Verordnung unmittelbar in allen EU-Mitgliedstaaten und muss nicht in nationales Recht umgesetzt werden.
  • Die Meldepflicht gilt seit dem 11. September 2026 und erfasst auch Produkte, die schon seit Jahren auf dem Markt sind.
  • Der CRA verlangt, dass die Integrität von Software geschützt und Updates sicher ausgeliefert werden. Code Signing und Gerätezertifikate sind dafür etablierte Mittel, auch wenn die Verordnung kein bestimmtes Verfahren vorschreibt.
  • Hersteller tragen die Verantwortung auch für zugekaufte und quelloffene Komponenten in ihren Produkten.

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act ist die Verordnung (EU) 2024/2847 vom 23. Oktober 2024. Er legt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest, also für Hardware und Software, die sich direkt oder indirekt mit einem Gerät oder Netzwerk verbinden kann. Dazu gehören etwa Router, Smart-Home-Geräte, Industriesteuerungen, Firmware und Anwendungssoftware.

Das Ziel des EU Cyber Resilience Act ist, dass Produkte bereits bei ihrer Entwicklung sicher gestaltet werden und über ihre gesamte Nutzungsdauer mit Sicherheitsupdates versorgt bleiben. Ob ein Produkt die Anforderungen erfüllt, weist der Hersteller künftig über die CE-Kennzeichnung nach. Der vollständige Verordnungstext liegt auf EUR-Lex auch in deutscher Sprache vor; eine Zusammenfassung des Cyber Resilience Act hat die EU-Kommission veröffentlicht.

Für wen gilt der Cyber Resilience Act?

Der CRA richtet sich an alle, die Produkte mit digitalen Elementen auf dem EU-Markt bereitstellen. Das betrifft vernetzte Geräte ebenso wie reine Software: Auch Anwendungen, die unabhängig von einer bestimmten Hardware vertrieben werden, fallen unter den Cyber Resilience Act. Die meisten Pflichten treffen die Hersteller; Importeure und Händler müssen prüfen, ob die Produkte, die sie verkaufen, die Anforderungen erfüllen.

Die Verordnung unterscheidet zwischen Standardprodukten, wichtigen Produkten der Klassen I und II sowie kritischen Produkten. Für die meisten Produkte können Hersteller die Konformität selbst bewerten, für wichtige und kritische Produkte gelten strengere Verfahren bis hin zur Prüfung durch eine unabhängige Stelle. Ausgenommen sind Produkte, für die bereits eigene Sicherheitsregeln bestehen, etwa Medizinprodukte oder Kraftfahrzeuge. Reine Cloud-Dienste ohne zugehöriges Produkt fallen in der Regel nicht unter den CRA; für sie ist vor allem NIS2 maßgeblich.

Bei Open-Source-Software kommt es darauf an, wie sie bereitgestellt wird. Wer freie Software ohne Geschäftstätigkeit veröffentlicht, bringt sie im Sinne der Verordnung nicht in Verkehr. Organisationen, die Open-Source-Projekte dauerhaft für die kommerzielle Nutzung unterstützen, gelten dagegen als sogenannte Open-Source-Software-Stewards; für sie sieht die Verordnung ein eigenes, leichteres Pflichtenprogramm vor.

Die Fristen des Cyber Resilience Act

Der Cyber Resilience Act ist am 10. Dezember 2024 in Kraft getreten, seine Pflichten greifen aber schrittweise:

  • 10. Dezember 2024: Die Verordnung tritt in Kraft.
  • 11. Juni 2026: Die Regeln zur Benennung der Konformitätsbewertungsstellen gelten.
  • 11. September 2026: Die Meldepflichten nach Artikel 14 gelten.
  • 11. Dezember 2027: Die Verordnung gilt vollständig, einschließlich der Sicherheitsanforderungen, der Konformitätsbewertung und der CE-Kennzeichnung.

Für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, gelten die Anforderungen nur dann, wenn sie danach wesentlich verändert werden. Die Meldepflicht ist davon ausdrücklich ausgenommen.

Die Meldepflicht seit dem 11. September 2026

Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen in ihren Produkten und schwerwiegende Sicherheitsvorfälle melden, die sich auf die Sicherheit eines Produkts auswirken. Die Meldung erfolgt in drei Stufen:

  • Innerhalb von 24 Stunden: Nachdem der Hersteller Kenntnis erlangt hat, gibt er eine Frühwarnung ab.
  • Innerhalb von 72 Stunden: Er übermittelt eine ausführlichere Meldung mit einer ersten Bewertung und den bereits ergriffenen Maßnahmen.
  • Abschlussbericht: Bei einer Schwachstelle folgt er spätestens 14 Tage, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist; bei einem schwerwiegenden Vorfall innerhalb eines Monats nach der 72-Stunden-Meldung.

Die Meldungen gehen über eine zentrale Plattform der EU-Agentur für Cybersicherheit ENISA an ENISA und an das zuständige nationale CSIRT, in Deutschland an das BSI. Zusätzlich müssen Hersteller die betroffenen Nutzer über die Schwachstelle und mögliche Gegenmaßnahmen informieren.

Besonders folgenreich ist der Anwendungsbereich: Nach Artikel 69 Absatz 3 gilt die Meldepflicht auch für Produkte, die bereits vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Wer heute ein Produkt verkauft, das seit Jahren auf dem Markt ist, muss eine aktiv ausgenutzte Schwachstelle darin also schon jetzt melden.

Integrität, Signatur und Lieferkette: Was der CRA für die Software-Auslieferung bedeutet

Die grundlegenden Sicherheitsanforderungen stehen in Anhang I der Verordnung und gelten ab dem 11. Dezember 2027. Produkte dürfen bei ihrer Bereitstellung keine bekannten ausnutzbaren Schwachstellen enthalten, müssen mit einer sicheren Standardkonfiguration ausgeliefert werden und während eines Unterstützungszeitraums Sicherheitsupdates erhalten. Dieser Zeitraum beträgt in der Regel mindestens fünf Jahre, sofern die erwartete Nutzungsdauer nicht kürzer ist.

Hinter diesen Anforderungen steht ein Gedanke, der sich durch die gesamte Verordnung zieht: Ein Produkt ist nur so sicher wie der Weg, auf dem Software und Updates zu ihm gelangen. Der CRA verlangt deshalb, dass die Integrität von Software geschützt und Sicherheitsupdates sicher bereitgestellt werden. Ein bestimmtes technisches Verfahren schreibt er dafür nicht vor, und auch Code Signing nennt er nicht ausdrücklich. In der Praxis setzen Hersteller aber an drei Stellen an.

Software und Updates: die Rolle von Code Signing

Nutzer und Systeme müssen erkennen können, ob eine Software oder ein Update tatsächlich vom Hersteller stammt und unterwegs nicht verändert wurde. Genau das leistet eine digitale Signatur mit einem Code-Signing-Zertifikat: Sie belegt die Herkunft einer Software und macht jede nachträgliche Veränderung sichtbar. Code Signing ist damit zwar keine Pflicht aus der Verordnung, aber eines der etablierten Mittel, mit denen Hersteller die Anforderungen an Integrität und sichere Updates erfüllen und nachweisen können.

Viele Entwicklungsteams verankern Code Signing in ihrer Softwareentwicklung als festen Schritt vor jeder Veröffentlichung. Wer die Signatur automatisiert in Build- und Release-Abläufe einbindet, stellt zudem sicher, dass kein Update unsigniert ausgeliefert wird. Das wird umso wichtiger, als Code-Signing-Zertifikate seit dem 1. März 2026 nur noch höchstens 460 Tage gültig sein dürfen und damit häufiger erneuert werden müssen.

Vernetzte Geräte: Identität und Firmware absichern

Bei vernetzten Produkten reicht es nicht, nur die Software zu signieren. Jedes Gerät muss sich gegenüber Servern und anderen Geräten eindeutig ausweisen können, und es darf nur Firmware-Updates annehmen, die nachweislich vom Hersteller stammen. Beides lässt sich mit Gerätezertifikaten umsetzen, die jedem Gerät eine eigene digitale Identität geben.

Bei Tausenden oder Millionen von Geräten ist das allerdings nur mit einer Infrastruktur zu bewältigen, die Zertifikate automatisiert ausstellt, erneuert und bei Bedarf widerruft. Solche PKI-Lösungen für IoT-Geräte verwalten Geräteidentitäten über den gesamten Lebenszyklus und passen damit zum Unterstützungszeitraum, den der CRA verlangt.

Die Lieferkette: Verantwortung für fremde Komponenten

Kaum ein Produkt besteht ausschließlich aus eigenem Code. Bibliotheken, Open-Source-Komponenten und zugekaufte Module machen oft den größeren Teil aus. Der CRA stellt klar, dass der Hersteller auch für diese Bestandteile verantwortlich ist: Er muss Schwachstellen darin erkennen, dokumentieren und beheben. Das gilt ausdrücklich auch für freie Software, die in ein kommerzielles Produkt eingebunden wird. Zur Dokumentation gehört eine Software-Stückliste, die Software Bill of Materials (SBOM).

Dass diese Verantwortung keine Formalie ist, zeigen Angriffe auf die Software-Lieferkette, bei denen Schadcode über vertrauenswürdige Komponenten in Produkte gelangt. Umso wichtiger ist es, bekannte Sicherheitslücken schnell zu schließen, auch in Bestandteilen, die nicht aus der eigenen Entwicklung stammen. Signierte Komponenten und Updates machen dabei sichtbar, ob ein Bestandteil auf dem Weg durch die Lieferkette manipuliert wurde.

Sanktionen bei Verstößen

Bei Verstößen gegen die Sicherheitsanforderungen oder gegen die Pflichten der Hersteller einschließlich der Meldepflicht drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Für Verstöße gegen weitere Pflichten, etwa die von Importeuren und Händlern, liegt die Obergrenze bei 10 Millionen Euro oder 2 Prozent, für falsche oder irreführende Angaben gegenüber Behörden bei 5 Millionen Euro oder 1 Prozent. Zusätzlich können Marktüberwachungsbehörden anordnen, dass nicht konforme Produkte vom Markt genommen oder zurückgerufen werden.

Für Kleinst- und Kleinunternehmen sieht die Verordnung eine Erleichterung vor: Versäumen sie die 24-Stunden-Frist für die Frühwarnung, wird dafür kein Bußgeld verhängt. Die übrigen Meldefristen gelten für sie jedoch uneingeschränkt.

Cyber Resilience Act und NIS2: der Unterschied

Der Cyber Resilience Act regelt die Sicherheit von Produkten, unabhängig davon, wer sie herstellt. NIS2 regelt dagegen die Sicherheit von Einrichtungen in bestimmten Sektoren. Als Richtlinie musste sie erst in nationales Recht übertragen werden; die NIS2-Umsetzung in Deutschland erfolgte durch ein eigenes Gesetz. Ein Unternehmen kann von beiden zugleich betroffen sein: als Hersteller eines Produkts vom CRA und als Betreiber wichtiger Dienste von NIS2. Gemeinsam mit eIDAS und DORA gehören beide Regelwerke zur europäischen Cyber-Regulierung, mit der die EU die digitale Sicherheit auf mehreren Ebenen stärkt.

Was die Verordnung für Hersteller bedeutet

Mit dem CRA wird Cybersicherheit von einer freiwilligen Qualitätsfrage zu einer Voraussetzung für den Marktzugang. Am unmittelbarsten wirkt die Meldepflicht: Eine Frühwarnung innerhalb von 24 Stunden setzt voraus, dass Schwachstellen rechtzeitig bekannt werden und dass klar ist, wer im Unternehmen über eine Meldung entscheidet. Da die Pflicht auch Bestandsprodukte umfasst, betrifft sie das gesamte Portfolio.

Bis Dezember 2027 rücken zudem die Lieferkette und die Auslieferung in den Mittelpunkt. Wer Komponenten von Dritten einsetzt, muss deren Schwachstellen kennen und beheben können. Und wer über Jahre hinweg Sicherheitsupdates liefert, muss über diesen gesamten Zeitraum belegen können, dass jedes Update unverändert vom Hersteller stammt. Signatur und Geräteidentität werden damit von einer technischen Einzelentscheidung zu einem Baustein der Produktverantwortung.

Einen kompakten Einstieg in Geltungsbereich, Meldepflichten und Fristen bietet die halbtägige Online-Schulung zum EU Cyber Resilience Act von PSW TRAINING. Sie richtet sich an Geschäftsführung, IT-Leitung und Informationssicherheit sowie an Verantwortliche für Compliance und Produktsicherheit.

Der Weg bis Dezember 2027

Der Cyber Resilience Act macht Cybersicherheit zur Pflicht für nahezu alle Produkte mit digitalen Elementen, die in der EU verkauft werden. Die Meldepflicht gilt bereits und erfasst auch Produkte, die längst auf dem Markt sind. Bis Dezember 2027 bleibt Zeit, Entwicklung, Lieferkette und Auslieferung so aufzustellen, dass jedes Produkt und jedes Update nachweisbar vom Hersteller stammt – mit signierter Software, eindeutigen Geräteidentitäten und einem klaren Blick auf die Komponenten, die aus fremden Quellen kommen.

Wie hat Ihnen dieser Artikel gefallen?

Average rating 0 / 5. Vote count: 0


0 Kommentar(e)

Schreibe einen Kommentar

* Die DSGVO-Checkbox ist ein Pflichtfeld

*

Ich stimme zu