{"id":12507,"date":"2026-10-06T11:59:17","date_gmt":"2026-10-06T09:59:17","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=12507"},"modified":"2026-10-06T12:11:23","modified_gmt":"2026-10-06T10:11:23","slug":"cyber-resilience-act","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/cyber-resilience-act\/","title":{"rendered":"Cyber Resilience Act: Was die Meldepflicht f\u00fcr Hersteller und ihre Software-Lieferkette bedeutet"},"content":{"rendered":"<p>Der Cyber Resilience Act ist eine EU-Verordnung, die erstmals verbindliche Cybersicherheitsanforderungen f\u00fcr nahezu alle Produkte mit digitalen Elementen festlegt \u2013 von vernetzter Hardware bis zu reiner Software. Seit dem 11. September 2026 m\u00fcssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorf\u00e4lle innerhalb von 24 Stunden melden, alle \u00fcbrigen Pflichten greifen ab dem 11. Dezember 2027. Damit r\u00fcckt eine Frage in den Mittelpunkt, die bisher oft als rein technisches Detail galt: Wie weisen Hersteller nach, dass ihre Software, ihre Ger\u00e4te und ihre Updates tats\u00e4chlich von ihnen stammen und unver\u00e4ndert beim Nutzer ankommen?<\/p>\n<p><strong>Das Wichtigste in K\u00fcrze<\/strong><\/p>\n<ul>\n<li>Der Cyber Resilience Act (CRA) gilt als Verordnung unmittelbar in allen EU-Mitgliedstaaten und muss nicht in nationales Recht umgesetzt werden.<\/li>\n<li>Die Meldepflicht gilt seit dem 11. September 2026 und erfasst auch Produkte, die schon seit Jahren auf dem Markt sind.<\/li>\n<li>Der CRA verlangt, dass die Integrit\u00e4t von Software gesch\u00fctzt und Updates sicher ausgeliefert werden. Code Signing und Ger\u00e4tezertifikate sind daf\u00fcr etablierte Mittel, auch wenn die Verordnung kein bestimmtes Verfahren vorschreibt.<\/li>\n<li>Hersteller tragen die Verantwortung auch f\u00fcr zugekaufte und quelloffene Komponenten in ihren Produkten.<\/li>\n<\/ul>\n<h2>Was ist der Cyber Resilience Act?<\/h2>\n<p>Der Cyber Resilience Act ist die Verordnung (EU) 2024\/2847 vom 23. Oktober 2024. Er legt Cybersicherheitsanforderungen f\u00fcr Produkte mit digitalen Elementen fest, also f\u00fcr Hardware und Software, die sich direkt oder indirekt mit einem Ger\u00e4t oder Netzwerk verbinden kann. Dazu geh\u00f6ren etwa Router, Smart-Home-Ger\u00e4te, Industriesteuerungen, Firmware und Anwendungssoftware.<\/p>\n<p>Das Ziel des EU Cyber Resilience Act ist, dass Produkte bereits bei ihrer Entwicklung sicher gestaltet werden und \u00fcber ihre gesamte Nutzungsdauer mit Sicherheitsupdates versorgt bleiben. Ob ein Produkt die Anforderungen erf\u00fcllt, weist der Hersteller k\u00fcnftig \u00fcber die CE-Kennzeichnung nach. Der vollst\u00e4ndige <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/2847\/oj\/deu\" target=\"_blank\" rel=\"noopener\">Verordnungstext<\/a> liegt auf EUR-Lex auch in deutscher Sprache vor; eine <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-summary\" target=\"_blank\" rel=\"noopener\">Zusammenfassung des Cyber Resilience Act<\/a> hat die EU-Kommission ver\u00f6ffentlicht.<\/p>\n<h2>F\u00fcr wen gilt der Cyber Resilience Act?<\/h2>\n<p>Der CRA richtet sich an alle, die Produkte mit digitalen Elementen auf dem EU-Markt bereitstellen. Das betrifft vernetzte Ger\u00e4te ebenso wie reine Software: Auch Anwendungen, die unabh\u00e4ngig von einer bestimmten Hardware vertrieben werden, fallen unter den Cyber Resilience Act. Die meisten Pflichten treffen die Hersteller; Importeure und H\u00e4ndler m\u00fcssen pr\u00fcfen, ob die Produkte, die sie verkaufen, die Anforderungen erf\u00fcllen.<\/p>\n<p>Die Verordnung unterscheidet zwischen Standardprodukten, wichtigen Produkten der Klassen I und II sowie kritischen Produkten. F\u00fcr die meisten Produkte k\u00f6nnen Hersteller die Konformit\u00e4t selbst bewerten, f\u00fcr wichtige und kritische Produkte gelten strengere Verfahren bis hin zur Pr\u00fcfung durch eine unabh\u00e4ngige Stelle. Ausgenommen sind Produkte, f\u00fcr die bereits eigene Sicherheitsregeln bestehen, etwa Medizinprodukte oder Kraftfahrzeuge. Reine Cloud-Dienste ohne zugeh\u00f6riges Produkt fallen in der Regel nicht unter den CRA; f\u00fcr sie ist vor allem NIS2 ma\u00dfgeblich.<\/p>\n<p>Bei Open-Source-Software kommt es darauf an, wie sie bereitgestellt wird. Wer freie Software ohne Gesch\u00e4ftst\u00e4tigkeit ver\u00f6ffentlicht, bringt sie im Sinne der Verordnung nicht in Verkehr. Organisationen, die Open-Source-Projekte dauerhaft f\u00fcr die kommerzielle Nutzung unterst\u00fctzen, gelten dagegen als sogenannte Open-Source-Software-Stewards; f\u00fcr sie sieht die Verordnung ein eigenes, leichteres Pflichtenprogramm vor.<\/p>\n<h2>Die Fristen des Cyber Resilience Act<\/h2>\n<p>Der Cyber Resilience Act ist am 10. Dezember 2024 in Kraft getreten, seine Pflichten greifen aber schrittweise:<\/p>\n<ul>\n<li><strong>10. Dezember 2024:<\/strong> Die Verordnung tritt in Kraft.<\/li>\n<li><strong>11. Juni 2026:<\/strong> Die Regeln zur Benennung der Konformit\u00e4tsbewertungsstellen gelten.<\/li>\n<li><strong>11. September 2026:<\/strong> Die Meldepflichten nach Artikel 14 gelten.<\/li>\n<li><strong>11. Dezember 2027:<\/strong> Die Verordnung gilt vollst\u00e4ndig, einschlie\u00dflich der Sicherheitsanforderungen, der Konformit\u00e4tsbewertung und der CE-Kennzeichnung.<\/li>\n<\/ul>\n<p>F\u00fcr Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, gelten die Anforderungen nur dann, wenn sie danach wesentlich ver\u00e4ndert werden. Die Meldepflicht ist davon ausdr\u00fccklich ausgenommen.<\/p>\n<h2>Die Meldepflicht seit dem 11. September 2026<\/h2>\n<p>Seit dem 11. September 2026 m\u00fcssen Hersteller aktiv ausgenutzte Schwachstellen in ihren Produkten und schwerwiegende Sicherheitsvorf\u00e4lle melden, die sich auf die Sicherheit eines Produkts auswirken. Die Meldung erfolgt in drei Stufen:<\/p>\n<ul>\n<li><strong>Innerhalb von 24 Stunden:<\/strong> Nachdem der Hersteller Kenntnis erlangt hat, gibt er eine Fr\u00fchwarnung ab.<\/li>\n<li><strong>Innerhalb von 72 Stunden:<\/strong> Er \u00fcbermittelt eine ausf\u00fchrlichere Meldung mit einer ersten Bewertung und den bereits ergriffenen Ma\u00dfnahmen.<\/li>\n<li><strong>Abschlussbericht:<\/strong> Bei einer Schwachstelle folgt er sp\u00e4testens 14 Tage, nachdem eine Korrektur- oder Abhilfema\u00dfnahme verf\u00fcgbar ist; bei einem schwerwiegenden Vorfall innerhalb eines Monats nach der 72-Stunden-Meldung.<\/li>\n<\/ul>\n<p>Die Meldungen gehen \u00fcber eine zentrale Plattform der EU-Agentur f\u00fcr Cybersicherheit ENISA an ENISA und an das zust\u00e4ndige nationale CSIRT, in Deutschland an das <a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Unternehmen-und-Organisationen\/Informationen-und-Empfehlungen\/Cyber_Resilience_Act\/cyber_resilience_act_node.html\" target=\"_blank\" rel=\"noopener\">BSI<\/a>. Zus\u00e4tzlich m\u00fcssen Hersteller die betroffenen Nutzer \u00fcber die Schwachstelle und m\u00f6gliche Gegenma\u00dfnahmen informieren.<\/p>\n<p>Besonders folgenreich ist der Anwendungsbereich: Nach Artikel 69 Absatz 3 gilt die Meldepflicht auch f\u00fcr Produkte, die bereits vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Wer heute ein Produkt verkauft, das seit Jahren auf dem Markt ist, muss eine aktiv ausgenutzte Schwachstelle darin also schon jetzt melden.<\/p>\n<h2>Integrit\u00e4t, Signatur und Lieferkette: Was der CRA f\u00fcr die Software-Auslieferung bedeutet<\/h2>\n<p>Die grundlegenden Sicherheitsanforderungen stehen in Anhang I der Verordnung und gelten ab dem 11. Dezember 2027. Produkte d\u00fcrfen bei ihrer Bereitstellung keine bekannten ausnutzbaren Schwachstellen enthalten, m\u00fcssen mit einer sicheren Standardkonfiguration ausgeliefert werden und w\u00e4hrend eines Unterst\u00fctzungszeitraums Sicherheitsupdates erhalten. Dieser Zeitraum betr\u00e4gt in der Regel mindestens f\u00fcnf Jahre, sofern die erwartete Nutzungsdauer nicht k\u00fcrzer ist.<\/p>\n<p>Hinter diesen Anforderungen steht ein Gedanke, der sich durch die gesamte Verordnung zieht: Ein Produkt ist nur so sicher wie der Weg, auf dem Software und Updates zu ihm gelangen. Der CRA verlangt deshalb, dass die Integrit\u00e4t von Software gesch\u00fctzt und Sicherheitsupdates sicher bereitgestellt werden. Ein bestimmtes technisches Verfahren schreibt er daf\u00fcr nicht vor, und auch Code Signing nennt er nicht ausdr\u00fccklich. In der Praxis setzen Hersteller aber an drei Stellen an.<\/p>\n<h3>Software und Updates: die Rolle von Code Signing<\/h3>\n<p>Nutzer und Systeme m\u00fcssen erkennen k\u00f6nnen, ob eine Software oder ein Update tats\u00e4chlich vom Hersteller stammt und unterwegs nicht ver\u00e4ndert wurde. Genau das leistet eine digitale Signatur mit einem <a href=\"https:\/\/www.psw-group.de\/code-signing\/\">Code-Signing-Zertifikat<\/a>: Sie belegt die Herkunft einer Software und macht jede nachtr\u00e4gliche Ver\u00e4nderung sichtbar. Code Signing ist damit zwar keine Pflicht aus der Verordnung, aber eines der etablierten Mittel, mit denen Hersteller die Anforderungen an Integrit\u00e4t und sichere Updates erf\u00fcllen und nachweisen k\u00f6nnen.<\/p>\n<p>Viele Entwicklungsteams verankern <a href=\"https:\/\/www.psw-group.de\/blog\/code-signing-in-der-softwareentwicklung\/\">Code Signing in ihrer Softwareentwicklung<\/a> als festen Schritt vor jeder Ver\u00f6ffentlichung. Wer die Signatur <a href=\"https:\/\/www.psw-group.de\/blog\/code-signing-automatisierung\/\">automatisiert in Build- und Release-Abl\u00e4ufe einbindet<\/a>, stellt zudem sicher, dass kein Update unsigniert ausgeliefert wird. Das wird umso wichtiger, als Code-Signing-Zertifikate seit dem 1. M\u00e4rz 2026 nur noch <a href=\"https:\/\/www.psw-group.de\/blog\/gueltigkeitsdauer-von-code-signing\/\">h\u00f6chstens 460 Tage g\u00fcltig<\/a> sein d\u00fcrfen und damit h\u00e4ufiger erneuert werden m\u00fcssen.<\/p>\n<h3>Vernetzte Ger\u00e4te: Identit\u00e4t und Firmware absichern<\/h3>\n<p>Bei vernetzten Produkten reicht es nicht, nur die Software zu signieren. Jedes Ger\u00e4t muss sich gegen\u00fcber Servern und anderen Ger\u00e4ten eindeutig ausweisen k\u00f6nnen, und es darf nur Firmware-Updates annehmen, die nachweislich vom Hersteller stammen. Beides l\u00e4sst sich mit <a href=\"https:\/\/www.psw-group.de\/blog\/iot-geraetezertifikate-baustein-fuer-sichere-vernetzung\/\">Ger\u00e4tezertifikaten<\/a> umsetzen, die jedem Ger\u00e4t eine eigene digitale Identit\u00e4t geben.<\/p>\n<p>Bei Tausenden oder Millionen von Ger\u00e4ten ist das allerdings nur mit einer Infrastruktur zu bew\u00e4ltigen, die Zertifikate automatisiert ausstellt, erneuert und bei Bedarf widerruft. Solche <a href=\"https:\/\/www.psw-group.de\/automatisierung\/iot-pki\/\">PKI-L\u00f6sungen f\u00fcr IoT-Ger\u00e4te<\/a> verwalten Ger\u00e4teidentit\u00e4ten \u00fcber den gesamten Lebenszyklus und passen damit zum Unterst\u00fctzungszeitraum, den der CRA verlangt.<\/p>\n<h3>Die Lieferkette: Verantwortung f\u00fcr fremde Komponenten<\/h3>\n<p>Kaum ein Produkt besteht ausschlie\u00dflich aus eigenem Code. Bibliotheken, Open-Source-Komponenten und zugekaufte Module machen oft den gr\u00f6\u00dferen Teil aus. Der CRA stellt klar, dass der Hersteller auch f\u00fcr diese Bestandteile verantwortlich ist: Er muss Schwachstellen darin erkennen, dokumentieren und beheben. Das gilt ausdr\u00fccklich auch f\u00fcr freie Software, die in ein kommerzielles Produkt eingebunden wird. Zur Dokumentation geh\u00f6rt eine Software-St\u00fcckliste, die <a href=\"#SBOM-BEITRAG\">Software Bill of Materials (SBOM)<\/a>.<\/p>\n<p>Dass diese Verantwortung keine Formalie ist, zeigen <a href=\"https:\/\/www.psw-group.de\/blog\/supply-chain-angriffe-erklaert\/\">Angriffe auf die Software-Lieferkette<\/a>, bei denen Schadcode \u00fcber vertrauensw\u00fcrdige Komponenten in Produkte gelangt. Umso wichtiger ist es, bekannte <a href=\"https:\/\/www.psw-group.de\/blog\/sicherheitsluecken-jetzt-patchen\/\">Sicherheitsl\u00fccken schnell zu schlie\u00dfen<\/a>, auch in Bestandteilen, die nicht aus der eigenen Entwicklung stammen. Signierte Komponenten und Updates machen dabei sichtbar, ob ein Bestandteil auf dem Weg durch die Lieferkette manipuliert wurde.<\/p>\n<h2>Sanktionen bei Verst\u00f6\u00dfen<\/h2>\n<p>Bei Verst\u00f6\u00dfen gegen die Sicherheitsanforderungen oder gegen die Pflichten der Hersteller einschlie\u00dflich der Meldepflicht drohen Bu\u00dfgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag h\u00f6her ist. F\u00fcr Verst\u00f6\u00dfe gegen weitere Pflichten, etwa die von Importeuren und H\u00e4ndlern, liegt die Obergrenze bei 10 Millionen Euro oder 2 Prozent, f\u00fcr falsche oder irref\u00fchrende Angaben gegen\u00fcber Beh\u00f6rden bei 5 Millionen Euro oder 1 Prozent. Zus\u00e4tzlich k\u00f6nnen Markt\u00fcberwachungsbeh\u00f6rden anordnen, dass nicht konforme Produkte vom Markt genommen oder zur\u00fcckgerufen werden.<\/p>\n<p>F\u00fcr Kleinst- und Kleinunternehmen sieht die Verordnung eine Erleichterung vor: Vers\u00e4umen sie die 24-Stunden-Frist f\u00fcr die Fr\u00fchwarnung, wird daf\u00fcr kein Bu\u00dfgeld verh\u00e4ngt. Die \u00fcbrigen Meldefristen gelten f\u00fcr sie jedoch uneingeschr\u00e4nkt.<\/p>\n<h2>Cyber Resilience Act und NIS2: der Unterschied<\/h2>\n<p>Der Cyber Resilience Act regelt die Sicherheit von Produkten, unabh\u00e4ngig davon, wer sie herstellt. NIS2 regelt dagegen die Sicherheit von Einrichtungen in bestimmten Sektoren. Als Richtlinie musste sie erst in nationales Recht \u00fcbertragen werden; die <a href=\"https:\/\/www.psw-group.de\/blog\/nis2-umsetzung-was-sie-jetzt-wissen-muessen\/\">NIS2-Umsetzung in Deutschland<\/a> erfolgte durch ein eigenes Gesetz. Ein Unternehmen kann von beiden zugleich betroffen sein: als Hersteller eines Produkts vom CRA und als Betreiber wichtiger Dienste von NIS2. Gemeinsam mit eIDAS und DORA geh\u00f6ren beide Regelwerke zur <a href=\"https:\/\/www.psw-group.de\/blog\/eu-cyber-regulierung-im-blick\/\">europ\u00e4ischen Cyber-Regulierung<\/a>, mit der die EU die digitale Sicherheit auf mehreren Ebenen st\u00e4rkt.<\/p>\n<h2>Was die Verordnung f\u00fcr Hersteller bedeutet<\/h2>\n<p>Mit dem CRA wird Cybersicherheit von einer freiwilligen Qualit\u00e4tsfrage zu einer Voraussetzung f\u00fcr den Marktzugang. Am unmittelbarsten wirkt die Meldepflicht: Eine Fr\u00fchwarnung innerhalb von 24 Stunden setzt voraus, dass Schwachstellen rechtzeitig bekannt werden und dass klar ist, wer im Unternehmen \u00fcber eine Meldung entscheidet. Da die Pflicht auch Bestandsprodukte umfasst, betrifft sie das gesamte Portfolio.<\/p>\n<p>Bis Dezember 2027 r\u00fccken zudem die Lieferkette und die Auslieferung in den Mittelpunkt. Wer Komponenten von Dritten einsetzt, muss deren Schwachstellen kennen und beheben k\u00f6nnen. Und wer \u00fcber Jahre hinweg Sicherheitsupdates liefert, muss \u00fcber diesen gesamten Zeitraum belegen k\u00f6nnen, dass jedes Update unver\u00e4ndert vom Hersteller stammt. Signatur und Ger\u00e4teidentit\u00e4t werden damit von einer technischen Einzelentscheidung zu einem Baustein der Produktverantwortung.<\/p>\n<p>Einen kompakten Einstieg in Geltungsbereich, Meldepflichten und Fristen bietet die halbt\u00e4gige Online-<a href=\"https:\/\/www.psw-training.de\/schulungen\/sicherheit-verschluesselung\/cyber-resilience\" target=\"_blank\" rel=\"noopener\">Schulung zum EU Cyber Resilience Act<\/a> von PSW TRAINING. Sie richtet sich an Gesch\u00e4ftsf\u00fchrung, IT-Leitung und Informationssicherheit sowie an Verantwortliche f\u00fcr Compliance und Produktsicherheit.<\/p>\n<h2>Der Weg bis Dezember 2027<\/h2>\n<p>Der Cyber Resilience Act macht Cybersicherheit zur Pflicht f\u00fcr nahezu alle Produkte mit digitalen Elementen, die in der EU verkauft werden. Die Meldepflicht gilt bereits und erfasst auch Produkte, die l\u00e4ngst auf dem Markt sind. Bis Dezember 2027 bleibt Zeit, Entwicklung, Lieferkette und Auslieferung so aufzustellen, dass jedes Produkt und jedes Update nachweisbar vom Hersteller stammt \u2013 mit signierter Software, eindeutigen Ger\u00e4teidentit\u00e4ten und einem klaren Blick auf die Komponenten, die aus fremden Quellen kommen.<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcyber-resilience-act%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcyber-resilience-act%2F&text=Cyber%20Resilience%20Act%3A%20Was%20die%20Meldepflicht%20f%C3%BCr%20Hersteller%20und%20ihre%20Software-Lieferkette%20bedeutet\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcyber-resilience-act%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fcyber-resilience-act%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Der Cyber Resilience Act ist eine EU-Verordnung, die erstmals verbindliche Cybersicherheitsanforderungen f\u00fcr nahezu alle Produkte mit digitalen Elementen festlegt \u2013 von vernetzter Hardware bis zu reiner Software. Seit dem 11. September 2026 m\u00fcssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorf\u00e4lle innerhalb von 24 Stunden melden, alle \u00fcbrigen Pflichten greifen ab dem 11. Dezember 2027. Damit r\u00fcckt eine Frage in den Mittelpunkt, die bisher oft als rein technisches Detail galt: Wie [&hellip;]<\/p>\n","protected":false},"author":68,"featured_media":12514,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[932,1531],"class_list":["post-12507","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-code-signing","tag-regulierung"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/12507","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/68"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=12507"}],"version-history":[{"count":4,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/12507\/revisions"}],"predecessor-version":[{"id":12513,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/12507\/revisions\/12513"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/12514"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=12507"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=12507"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=12507"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}