Cyber Resilience Act: Was KMU ab September 2026 beachten müssen
Aktualisiert am: 19.08.2026
Der Cyber Resilience Act verpflichtet Hersteller, Importeure und Händler von Produkten mit digitalen Elementen zu Security by Design, Schwachstellenmanagement und mindestens fünf Jahren Sicherheitsupdates. Ab 11. September 2026 gelten die Meldepflichten, ab 11. Dezember 2027 die volle Konformität. Dieser Beitrag ordnet Geltungsbereich, Fristen, Risikoklassen und Bußgelder ein.
Abgrenzung zum Schwesterbeitrag
Dieser Beitrag behandelt den Cyber Resilience Act insgesamt: Geltungsbereich, Ausnahmen, Risikoklassen, Fristen, Update-Pflicht und CE-Konformität. Das Meldeverfahren ab 11. September 2026 ist hier zusammengefasst. Stufen, Fristen, die ENISA-Plattform und die Zuständigkeiten im Einzelnen beschreibt Cyber Resilience Act: die 24-Stunden-Meldepflicht für Hersteller.
Was ist der Cyber Resilience Act?
Der CRA ist eine EU-Verordnung, die verbindliche Cybersicherheitsanforderungen für nahezu alle Produkte mit digitalen Elementen definiert – von IoT-Geräten über industrielle Steuerungen bis hin zu Software-Anwendungen. Im Kern verlangt der CRA drei Dinge: Security by Design bereits in der Entwicklung, ein systematisches Schwachstellenmanagement über den gesamten Produktlebenszyklus und transparente Sicherheitsinformationen für Anwender.
Anders als die NIS2-Richtlinie, die Betreiber kritischer Infrastrukturen adressiert, richtet sich der CRA an Hersteller, Importeure und Händler von Produkten. Beide Regelwerke ergänzen sich: NIS2 schützt Netzwerke und Systeme, der CRA sichert die Produkte ab, die in diesen Netzwerken laufen.
Welche Produkte sind betroffen?
Der Geltungsbereich ist bewusst breit gefasst. Betroffen ist jedes Produkt mit digitalen Elementen, das direkt oder indirekt mit einem Netzwerk verbunden werden kann. Das umfasst Hardware wie Router, Kameras, Smart-Home-Geräte und industrielle Sensoren ebenso wie Software – darunter Betriebssysteme, Firewalls, Passwort-Manager und Fernwartungstools.
Ausnahmen vom CRA
Nicht unter den CRA fallen: Medizinprodukte (eigene EU-Regulierung), Fahrzeuge (UN-Regelung R155), Luftfahrtsysteme sowie nicht-kommerziell vertriebene Open-Source-Software. Auch SaaS-Dienste ohne lokale Client-Komponente sind ausgenommen – sie fallen unter NIS2.
Für KMU ist entscheidend: Auch wer Produkte anderer Hersteller importiert oder unter eigenem Namen vertreibt, gilt als Importeur bzw. Händler und trägt Mitverantwortung. Wer beispielsweise eine vernetzte Industriesteuerung aus Asien importiert und in Deutschland vertreibt, muss sicherstellen, dass das Produkt die CRA-Anforderungen erfüllt.
Die CRA-Fristen im Überblick
| Datum | Was passiert |
|---|---|
| 11.06.2026 | Notifizierungsstellen müssen Konformitätsbewertungsverfahren veröffentlichen |
| 11.09.2026 | Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle |
| 11.12.2027 | Volle CRA-Compliance: Ohne Konformität kein CE-Zeichen, ohne CE kein Verkauf in der EU |
Meldepflichten ab September 2026
Die erste greifbare Pflicht für Hersteller ist die Schwachstellen-Meldepflicht. Ab dem 11. September 2026 müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die die Produktsicherheit beeinträchtigen, gemeldet werden – über eine neue zentrale EU-Meldeplattform (betrieben von ENISA und den nationalen CSIRTs).
Meldefristen im Detail
Frühwarnung: Innerhalb von 24 Stunden nach Bekanntwerden.
Ergänzende Meldung: Innerhalb von 72 Stunden mit weiteren Details.
Abschlussbericht: Spätestens 14 Tage nach Verfügbarkeit eines Patches oder Workarounds (bei Vorfällen: 1 Monat).
Die Fristen ähneln bewusst den NIS2-Meldefristen – Unternehmen, die bereits ein Incident-Response-Verfahren nach NIS2 etabliert haben, können darauf aufbauen. Das vollständige Meldeverfahren mit ENISA Single Reporting Platform und nationalem CSIRT steht im Beitrag zur CRA-Meldepflicht.
Update-Pflicht: Mindestens fünf Jahre
Hersteller müssen Sicherheitsupdates für mindestens fünf Jahre bereitstellen – oder über die erwartete Lebensdauer des Produkts, falls diese länger ist. Eine Industriemaschine, die typischerweise 15 Jahre im Einsatz ist, erfordert entsprechend 15 Jahre Security-Support. Für KMU, die eigene Produkte herstellen, bedeutet das eine langfristige Verpflichtung zum Patch-Management.
Fünf Schritte zur CRA-Vorbereitung für KMU
1. Produktinventar erstellen
Identifizieren Sie alle Produkte, die Sie herstellen, importieren oder unter eigenem Label vertreiben. Prüfen Sie für jedes Produkt: Enthält es digitale Elemente? Kann es direkt oder indirekt mit einem Netzwerk verbunden werden? Falls ja, fällt es unter den CRA.
2. Risikoklasse bestimmen
Der CRA unterscheidet drei Kategorien: Standard-Produkte (Selbstbewertung reicht), wichtige Produkte der Klasse I (z. B. Passwort-Manager, Firewalls – harmonisierte Standards oder Drittprüfung) und kritische Produkte der Klasse II (z. B. Smartcards, Hardware-Sicherheitsmodule – Drittprüfung Pflicht). Die meisten KMU-Produkte fallen in die Standard-Kategorie.
3. Schwachstellenmanagement aufbauen
Der CRA verlangt ein dokumentiertes Verfahren zur Identifikation, Bewertung und Behebung von Schwachstellen. Regelmäßige Schwachstellenscans Ihrer Produkte und die zeitnahe Bereitstellung von Patches sind die Kernanforderungen. Richten Sie außerdem einen Kanal für koordinierte Schwachstellen-Offenlegung (Coordinated Vulnerability Disclosure) ein.
4. Meldeprozess vorbereiten
Definieren Sie intern, wer Schwachstellen-Meldungen an die EU-Plattform absetzt, welche Informationen dafür erforderlich sind und wie die 24-Stunden-Frist eingehalten wird – auch an Wochenenden und Feiertagen. Wenn Sie bereits ein NIS2-konformes Incident-Management nutzen, integrieren Sie die CRA-Meldung in den bestehenden Prozess.
5. Dokumentation für CE-Konformität vorbereiten
Ab Dezember 2027 müssen alle betroffenen Produkte die CRA-Anforderungen erfüllen, um ein CE-Zeichen tragen zu dürfen. Beginnen Sie jetzt mit der technischen Dokumentation: Risikobewertung, Security-Design-Entscheidungen, Testprotokolle und die Software Bill of Materials (SBOM). Die TSMONDO IT-Security Beratung unterstützt beim Aufbau der erforderlichen Prozesse.
CRA-Checkliste für KMU
- Produktinventar mit digitalen Elementen erstellt
- Risikoklasse je Produkt bestimmt (Standard / Klasse I / Klasse II)
- Schwachstellenmanagement-Prozess dokumentiert
- Coordinated Vulnerability Disclosure eingerichtet
- Meldeprozess für 24h/72h/14d-Fristen definiert
- SBOM (Software Bill of Materials) für jedes Produkt vorbereitet
- Update-Strategie mit mindestens 5 Jahren Support festgelegt
- Technische Dokumentation für CE-Konformität begonnen
Bußgelder bei Verstößen
Der CRA sieht gestaffelte Sanktionen vor: Bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes bei Verstößen gegen wesentliche Cybersicherheitsanforderungen. Bis zu 10 Millionen Euro oder 2 % bei sonstigen Pflichtverstößen. Bis zu 5 Millionen Euro oder 1 % bei falschen oder irreführenden Angaben gegenüber Behörden.
CRA und NIS2: Zusammenspiel der Regulierungen
KMU, die sowohl Produkte herstellen als auch unter NIS2 fallen, müssen beide Regelwerke parallel erfüllen. Die gute Nachricht: Viele Anforderungen überschneiden sich. Wer bereits ein ISMS nach ISO 27001 betreibt, hat die organisatorischen Grundlagen für beide Regelwerke gelegt. Schwachstellenmanagement, Incident Response und Risikoanalyse sind sowohl für NIS2 als auch für den CRA zentral.
Fazit: Jetzt vorbereiten – nicht erst im September
Der 11. September 2026 ist keine ferne Frist. Hersteller und Importeure vernetzter Produkte müssen bis dahin in der Lage sein, aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden zu melden. Wer diesen Prozess nicht aufgebaut hat, riskiert Bußgelder und den Verlust der CE-Konformität.
Beginnen Sie mit dem Produktinventar und dem Schwachstellenmanagement. Nutzen Sie die Überschneidungen mit NIS2 und ISO 27001, um Synergien zu heben. Der CRA ist keine isolierte Pflicht – er ist Teil einer europäischen Cybersicherheitsarchitektur, die Hersteller und Betreiber gleichermaßen in die Verantwortung nimmt.
CRA-Compliance: Wir helfen bei der Umsetzung
TSMONDO unterstützt KMU beim Aufbau CRA-konformer Prozesse – vom Schwachstellenmanagement über die Meldeinfrastruktur bis zur technischen Dokumentation für die CE-Konformität.