Seit dem 11. September 2026 ist der Cyber Resilience Act (CRA) im Alltag der Unternehmen angekommen. Die EU-Verordnung 2024/2847 macht Cybersicherheit zur Produkteigenschaft, mit Nachweispflicht über den gesamten Lebenszyklus. Was die elektrische Sicherheit für Geräte seit Jahrzehnten ist, wird jetzt die Cybersicherheit für Software und vernetzte Hardware. Die Meldepflichten gelten bereits, die vollständigen Anforderungen folgen am 11. Dezember 2027.
Viele Unternehmen gehen davon aus, dass sie das Thema nicht betrifft, weil sie sich nicht als Hersteller sehen. Genau das kann sich als teurer Irrtum herausstellen.
Unser Gesprächspartner ist Andreas Dietrich, CRA-Experte bei der Basec GmbH. Das Beratungshaus aus Deidesheim ist auf Informationssicherheit und Regulatorik spezialisiert, Partner der Allianz für Cybersicherheit und begleitet Hersteller, Einführer und Händler vernetzter Produkte bei der Umsetzung des CRA. Wir sprechen mit Herrn Dietrich darüber, wer tatsächlich betroffen ist, wo typische Stolperfallen liegen und wie Unternehmen sinnvoll anfangen.
Christian Grimm: Herr Dietrich, vielen Dank, dass Sie sich die Zeit für dieses Gespräch nehmen. Möchten Sie sich zum Start kurz vorstellen?
Andreas Dietrich: Sehr gerne, und danke für die Einladung.
Ich beschäftige mich seit vielen Jahren mit Informationssicherheit und Regulatorik. Bei Basec begleite ich Unternehmen dabei, ihre Produkte und Prozesse auf den Cyber Resilience Act vorzubereiten. Das reicht von der ersten Frage "Sind wir überhaupt betroffen?" über den Aufbau der Meldekette bis zur Konformitätsbewertung und CE-Kennzeichnung. Meine Kunden kommen aus dem Maschinenbau, der Elektronikfertigung und der Softwareentwicklung, aber zunehmend auch aus Branchen, die sich selbst gar nicht als Technologieunternehmen verstehen.
Christian Grimm: Fangen wir bei den Grundlagen an: Was regelt der Cyber Resilience Act, einfach erklärt?
Andreas Dietrich: Während andere Anforderungen wie die NIS-2 oder Standards wie die ISO27001 vor allem Managementsysteme und den Schutz der Infrastruktur adressieren, rückt der CRA die Cybersicherheit des Produktes selbst in den Fokus: Gefragt sind die Firmware im Gerät, die Bibliotheken in der Anwendung und die Bereitstellung von Sicherheitsupdates über den gesamten Lebenszyklus. Gleichzeitig greift die reine Produktbetrachtung zu kurz, denn der CRA umfasst auch die Herstellung, den Import und den Vertrieb im Markt. Unternehmen benötigen daher entlang dieser gesamten Kette umfassende Sicherheit und klare Prozesse.
Konkret heißt das: Wer in der EU ein Produkt mit digitalen Elementen anbietet, muss es sicher entwickeln, ohne bekannte ausnutzbare Schwachstellen ausliefern und über einen Unterstützungszeitraum pflegen. Der beträgt in der Regel mindestens fünf Jahre. Sicherheitsupdates müssen in dieser Zeit kostenlos und getrennt von Funktionsupdates bereitgestellt werden.
In den Unternehmen, die wir begleiten, sehen wir dabei ein wiederkehrendes Muster: Der Entwicklungsprozess ist in der Realität oft nicht gut genug. Eine stringente Risikobetrachtung der Produktsicherheit findet meist nicht statt, und Security Features müssen oft hart um das Budget gegenüber Functional Features kämpfen. Zudem fehlt häufig der Nachweis – eine Stückliste, die sagt, was tatsächlich im Produkt steckt, ein Prozess, der am Freitagabend greift, und eine Dokumentation, die den Stand von heute zeigt und nicht den vom Projektabschluss.
Christian Grimm: Seit dem 11. September gelten die Meldepflichten. Was bedeutet das konkret?
Andreas Dietrich: Seit diesem Tag müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Die Frühwarnung muss innerhalb von 24 Stunden erfolgen, die ausführliche Meldung nach 72 Stunden, dann folgt ein Abschlussbericht. Gemeldet wird über die Single Reporting Platform der Agentur der Europäischen Union für Cybersicherheit (ENISA), in Deutschland landet die Meldung beim Bundesamt für Sicherheit in der Informationstechnik (BSI). Zusätzlich müssen die betroffenen Nutzer informiert werden.
Zwei Punkte werden oft unterschätzt. Erstens gilt die Meldepflicht auch für Produkte, die längst am Markt sind, und zwar unabhängig davon, ob sie schon CRA-konform sind. Das gesamte bestehende Portfolio ist vom ersten Tag an erfasst. Zweitens kennen 24 Stunden kein Wochenende. Wenn am Freitagabend ein Hinweis eingeht, muss klar sein, wer ihn bewertet, wer entscheidet und wer die Meldung abschickt. Das lässt sich nicht improvisieren.
Christian Grimm: Und die übrigen Anforderungen?
Andreas Dietrich: Die gelten ab dem 11. Dezember 2027. Ab dann dürfen nur noch Produkte neu in Verkehr gebracht werden, die alle Anforderungen erfüllen, eine Konformitätsbewertung durchlaufen haben und die CE-Kennzeichnung tragen. Das klingt nach viel Zeit. Wer Produkte entwickelt, weiß aber, dass heute konzipiert wird, was 2027 auf den Markt kommt.
Hinzu kommt: Die harmonisierten Normen, mit denen man die Konformität bequem nachweisen könnte, sind noch nicht veröffentlicht. Die Anforderungen gelten trotzdem. Und für Produkte in den höheren Kategorien braucht man eine notifizierte Stelle, deren Kapazitäten gerade erst aufgebaut werden. Wer bis 2027 wartet, steht dort in einer langen Schlange.
Bei Verstößen gegen die Kernpflichten sind Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes möglich. Die teuerste Folge steht aber nicht im Bußgeldkatalog. Das ist das Verkaufsverbot, wenn die Marktüberwachung ein Produkt vom Markt nimmt.
Christian Grimm: Sie sagten eingangs, dass zunehmend Unternehmen betroffen sind, die sich gar nicht als Technologieunternehmen sehen. Wie kommt das?
Andreas Dietrich: Das ist der Punkt, über den ich in fast jedem Erstgespräch rede. Der CRA folgt der Lieferkette, und er kennt einen Rollenwechsel, den viele nicht auf dem Schirm haben. Hersteller ist nicht nur, wer ein Produkt selbst entwickelt oder baut. Wer ein Produkt unter eigenem Namen oder eigener Marke in Verkehr bringt, gilt ebenfalls als Hersteller, mit allen Pflichten. Das gilt auch dann, wenn das Produkt verschenkt wird, solange es im Rahmen einer geschäftlichen Tätigkeit geschieht.
Das trifft Systemintegratoren, White-Label-Anbieter oder Maschinenbauer, die zugekaufte Steuerungen unter eigener Marke ausliefern. Und es trifft Unternehmen, die mit Technik eigentlich gar nichts zu tun haben wollen.
Christian Grimm: Haben Sie dafür ein Beispiel aus der Praxis?
Andreas Dietrich: Ein Klassiker sind Werbegeschenke. Nehmen wir ein mittelständisches Unternehmen, das für eine Messe 2.000 USB-Sticks mit eigenem Logo bestellt, direkt bei einem Fertiger außerhalb der EU. Die Sticks tragen den Namen des Unternehmens und werden an Kunden und Interessenten verteilt. Für das Marketing ist das eine schöne Aktion. Aus Sicht des CRA hat das Unternehmen gerade ein Produkt mit digitalen Elementen unter eigener Marke in der EU bereitgestellt.
Ein USB-Stick hat einen Controller mit Firmware und wird direkt am Rechner angeschlossen. Ist diese Firmware manipulierbar, und das hat es in der Vergangenheit schon gegeben, dann liegt die Verantwortung bei dem Unternehmen, dessen Logo draufsteht.
Noch deutlicher wird es bei smarten Werbeartikeln: Bluetooth-Lautsprecher, Powerbanks mit App oder Fitnessarmbänder im Firmendesign. Die sind vernetzt, haben Software und oft eine Begleit-App. Da stellt sich die Frage nach dem Anwendungsbereich kaum noch.
Christian Grimm: Das heißt, das Unternehmen müsste für einen Werbeartikel Schwachstellen melden und Updates liefern?
Andreas Dietrich: Im ungünstigsten Fall ja. Ob ein konkretes Werbegeschenk tatsächlich unter den CRA fällt, muss man sich im Einzelfall ansehen. Entscheidend ist, wie das Produkt beschafft wird. Kauft das Unternehmen ein Markenprodukt, dessen Hersteller die CE-Kennzeichnung und die Pflichten trägt, ist die Lage eine andere als bei einem No-Name-Produkt, das individuell mit dem eigenen Logo gelabelt und importiert wird.
Mein Rat ist deshalb ganz praktisch: Marketing und Einkauf sollten bei vernetzten oder softwarebasierten Werbeartikeln kurz innehalten und fragen, wer eigentlich als Hersteller gilt. Oft reicht die Entscheidung für einen etablierten Anbieter, um das Thema sauber zu lösen.
Christian Grimm: Gibt es ähnliche Fallen auch bei Software?
Andreas Dietrich: Ja, und die ist sogar häufiger. Viele Unternehmen lassen Apps von einem Softwarehaus entwickeln. Ein Energieversorger bietet eine Kunden-App an, ein Heizungsbauer eine App zur Steuerung seiner Anlagen, ein Handwerksbetrieb eine App zur Terminvereinbarung. Programmiert hat das ein Dienstleister, im App Store steht aber der Name des Auftraggebers.
Diese Frage bekommen wir in Erstgesprächen sehr oft: Muss sich das Softwarehaus um den CRA kümmern oder wir? Die ehrliche Antwort lautet: beide. Nach Artikel 21 des CRA gilt als Hersteller, wer das Produkt unter eigenem Namen in Verkehr bringt. Das ist in diesem Fall der Auftraggeber, mit den vollen Pflichten. Das Softwarehaus ist damit aber nicht aus dem Spiel. Denn der Auftraggeber kann seine Nachweise nur führen, wenn der Dienstleister die Software-Stückliste, Informationen zu Schwachstellen und verbindliche Updatezusagen liefert.
Das gehört in den Entwicklungsvertrag und nicht in eine spätere Nachverhandlung. Denken Sie ebenfalls an die Laufzeit: Bei einer App, die 2027 erscheint, läuft die Schwachstellenbehandlung mindestens bis 2032. Ein Unterstützungszeitraum ohne hinterlegtes Budget ist ein Versprechen, das im vierten Jahr bricht.
Christian Grimm: Wenn so viele Unternehmen betroffen sein können: Wo fängt man sinnvollerweise an?
Andreas Dietrich: Beim Inventar, also beim Assetmanagement. Das klingt unspektakulär, ist aber die Grundlage für alles andere. Sie können keine Schwachstelle innerhalb von 24 Stunden bewerten, wenn Sie nicht wissen, welche Produkte in welchen Versionen im Feld sind und welche Komponenten darin stecken.
In fast jedem Projekt tauchen Produkte auf, die in keiner Liste stehen. Die Konfigurationssoftware, die nur mitgeliefert wird. Die alte Variante, die noch bei drei Bestandskunden läuft. Die Komponente, die ein Vertriebspartner unter eigenem Namen weiterverkauft. Und eben die Werbeartikel und die App aus dem Marketing. Jedes dieser Produkte ist eine offene Meldepflicht.
Die gute Nachricht: Wer bereits ein Informationssicherheits-Managementsystem (ISMS) nach ISO 27001 betreibt, hat die wichtigsten Bausteine schon. Asset Management, Incident Management, Risikomanagement und klare Kommunikationsregeln. Diese Säule muss nicht neu gebaut, sondern auf das Produkt ausgerichtet werden. Nicht die eigene IT ist betroffen, sondern ein Produkt beim Kunden.
Christian Grimm: Welche Rolle spielt dabei die Software-Stückliste, von der man im Zusammenhang mit dem CRA so oft hört?
Andreas Dietrich: Eine zentrale Rolle. Die Software Bill of Materials (SBOM) ist eine maschinenlesbare Liste aller Softwarebestandteile eines Produkts, einschließlich zugekaufter und quelloffener Bibliotheken. Ohne sie lässt sich weder belegen, dass ein Produkt frei von bekannten ausnutzbaren Schwachstellen ist, noch schnell beurteilen, ob eine neu bekannt gewordene Lücke das eigene Produkt betrifft.
Das BSI konkretisiert die Anforderungen in seiner Technischen Richtlinie TR-03183, dort sind auch die Formate festgelegt. Aus der Praxis kann ich drei Dinge mitgeben. Die SBOM gehört automatisiert in die Build-Pipeline, eine manuell gepflegte Liste ist nach dem nächsten Build veraltet. Sie muss mit aktuellen Schwachstellendatenbanken abgeglichen werden, erst dann entsteht ein Nutzen. Und sie muss je Version archiviert werden, denn im vierten Jahr brauchen Sie die Stückliste der damals ausgelieferten Version, nicht die von heute.
Die SBOM wirkt übrigens früher als jede Behörde. Unternehmen, die selbst unter CRA oder NIS-2 stehen, verlangen sie zunehmend von ihren Zulieferern. Wer sie nicht liefern kann, fällt aus Ausschreibungen heraus, lange bevor die Marktüberwachung anklopft.
Christian Grimm: Wie sieht nach dem Inventar ein sinnvoller Fahrplan aus?
Andreas Dietrich: Wir arbeiten in zwei Zyklen. Der erste läuft einmal für das ganze Unternehmen und baut die Prozesse auf. Der zweite läuft für jedes Produkt einzeln. Wer beides vermischt, blockiert sich.
Im ersten Zyklus steht die Meldefähigkeit ganz vorn: Registrierung auf der Meldeplattform, benannte Verantwortliche mit Vertretung, vorbereitete Textbausteine für die Meldungen und mindestens ein Probelauf mit einem realistischen Szenario. Ein guter Tipp ist die freiwillige Meldung nach Artikel 15 des CRA, etwa zu einer Schwachstelle ohne Ausnutzungsnachweis. Wer einmal gemeldet hat, kennt die Plattform, die Felder und die eigenen Lücken. Danach folgen der sichere Entwicklungsprozess, die automatisierte SBOM und ein Leitfaden zur Einstufung der Produkte.
Im zweiten Zyklus geht jedes Produkt durch eine Weiche. Vier Fragen klären, welcher Weg gilt: Fällt das Produkt in den Anwendungsbereich? In welcher Rolle stehen wir? In welche Kategorie fällt es? Wie lange sagen wir Unterstützung zu? Die große Mehrheit der Produkte landet in der Standardkategorie und kommt mit einem schlanken Nachweis aus. Nicht jedes Produkt braucht den vollen Weg, und genau das spart am meisten Aufwand.
Christian Grimm: Viele Unternehmen haben dafür intern weder die Zeit noch das Spezialwissen. Welche Rolle spielen externe Experten?
Andreas Dietrich: Eine große, gerade am Anfang. Der CRA ist neu, die Normen entstehen noch und viele Detailfragen werden gerade geklärt. Dieses Wissen baut man intern nicht nebenbei auf. Externe Experten kennen die typischen Fallstricke, weil sie sie bei anderen Unternehmen schon gesehen haben.
Gleichzeitig muss das Wissen am Ende im Unternehmen verankert sein, denn die Pflichten laufen über Jahre. Deshalb arbeiten wir so, dass unsere Kunden ihre Prozesse danach selbst betreiben können, und stehen für Konformitätschecks, Übungen der Meldekette oder die Analyse neuer Normen weiter zur Seite.
Hier ergänzen sich Basec und Etengo sehr gut. Wir bringen die regulatorische und fachliche Tiefe zum CRA mit. Etengo hat Zugang zu einem großen Netzwerk erfahrener IT-Experten, etwa für sichere Softwareentwicklung, Testautomatisierung oder die Einbindung der SBOM in die Entwicklungsumgebung. So bekommen Unternehmen nicht nur ein Konzept, sondern auch die Kapazität, es umzusetzen.
Christian Grimm: Zum Abschluss: Welchen Tipp würden Sie Unternehmen mitgeben, die sich jetzt fragen, ob sie betroffen sind?
Andreas Dietrich: Machen Sie den Logo-Test. Gehen Sie einmal durch Ihr Unternehmen und schauen Sie, wo überall Ihr Name oder Ihr Logo auf etwas steht, das Software enthält oder sich mit etwas verbinden lässt. Produkte, Apps, Kundenportale, Messegeschenke. Bei den meisten wird die Liste länger, als sie erwarten. Dann ist die Frage nicht mehr, ob man sich mit dem CRA beschäftigt, sondern nur noch, wie gut man vorbereitet ist.
Christian Grimm: Herr Dietrich, vielen Dank für die Einblicke und das spannende Gespräch.
Andreas Dietrich: Ich danke Ihnen für die Gelegenheit. Es hat mich sehr gefreut, und ich freue mich auf den Austausch mit Ihren Leserinnen und Lesern.