Cyber Resilience Act (CRA)
Cybersicherheit für Produkte mit digitalen Elementen – Pflichten, Fristen und nächste Schritte.
Diese Informationen basieren auf meiner persönlichen Einschätzung und stellen keine Rechtsberatung dar. Für rechtlich verbindliche Auskünfte wenden Sie sich bitte an einen Fachanwalt.
- Was ist das?
Der Cyber Resilience Act (CRA) ist eine EU-Verordnung zur Verbesserung der IT-Sicherheit von vernetzten Produkten (IoT, Software, digitale Dienste). Hersteller müssen Sicherheitsanforderungen erfüllen, um ihre Produkte auf dem EU-Markt zu verkaufen. - Ab wann gilt er?
Die Verordnung ist seit Dezember 2024 in Kraft. Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle gelten ab 11. September 2026, die übrigen Herstellerpflichten ab 11. Dezember 2027. - Wer ist betroffen?
Unternehmen, die Software oder digitale Produkte herstellen oder vertreiben, die vernetzt sind oder sicherheitsrelevante Funktionen haben. - Was müssen Unternehmen beachten?
Falls ein Unternehmen digitale Systeme (z. B. vernetzte Kassensysteme oder Produktionsmaschinen) nutzt, müssen deren Hersteller CRA-konform sein. Für Unternehmen als Betreiber könnte es indirekte Auswirkungen geben, z. B. durch neue Sicherheitsanforderungen oder Support-Verpflichtungen ihrer IT-Anbieter.
Falls ein Unternehmen digitale Systeme, IoT-Geräte oder Software nutzt, kann der CRA Auswirkungen haben.
Schritte für Unternehmen:
✅ Bestandsaufnahme der IT-Infrastruktur
- Welche Systeme sind vernetzt? (z. B. Kassensysteme, vernetzte Maschinen, Bestellsoftware)
- Sind die Anbieter CRA-konform?
✅ Kontakt mit Anbietern & Herstellern
- Nachfragen, ob Hardware & Software CRA-konform sind.
- Updates oder neue Sicherheitsmaßnahmen einplanen.
✅ Interne IT-Sicherheitsmaßnahmen verbessern
- Stärkere Passwörter & 2-Faktor-Authentifizierung einführen.
- Regelmäßige Software-Updates sicherstellen.
- Mitarbeiterschulungen zu Phishing & IT-Sicherheit durchführen.
✅ Verträge prüfen
- Falls Ihr Unternehmen digitale Systeme vermietet/kauft, müssen SLA (Service Level Agreements) IT-Sicherheit abdecken.
Weiterführende Links
- Europäische Kommission – Cyber Resilience Act
- EU-Kommission – CRA-Meldepflichten
- EU-Kommission – Zusammenfassung des Gesetzestexts
- BSI – Cyber Resilience Act
Stand: Juni 2026 · Diese Übersicht wird regelmäßig aktualisiert und ersetzt keine Rechtsberatung.