7 Min. Lesezeit

Cyber Resilience Act: Was KMU ab September 2026 beachten müssen

Aktualisiert am: 19.08.2026

Der Cyber Resilience Act verpflichtet Hersteller, Importeure und Händler von Produkten mit digitalen Elementen zu Security by Design, Schwachstellen­management und mindestens fünf Jahren Sicherheits­updates. Ab 11. September 2026 gelten die Meldepflichten, ab 11. Dezember 2027 die volle Konformität. Dieser Beitrag ordnet Geltungs­bereich, Fristen, Risiko­klassen und Bußgelder ein.

Abgrenzung zum Schwester­beitrag

Dieser Beitrag behandelt den Cyber Resilience Act insgesamt: Geltungs­bereich, Ausnahmen, Risiko­klassen, Fristen, Update-Pflicht und CE-Konformität. Das Melde­verfahren ab 11. September 2026 ist hier zusammengefasst. Stufen, Fristen, die ENISA-Plattform und die Zuständigkeiten im Einzelnen beschreibt Cyber Resilience Act: die 24-Stunden-Meldepflicht für Hersteller.

11.09. Meldepflicht ab 2026
15 Mio. € max. Bußgeld
5 Jahre min. Update-Pflicht
24 h Meldefrist bei Exploits

Was ist der Cyber Resilience Act?

Der CRA ist eine EU-Verordnung, die verbindliche Cybersicherheits­anforderungen für nahezu alle Produkte mit digitalen Elementen definiert – von IoT-Geräten über industrielle Steuerungen bis hin zu Software-Anwendungen. Im Kern verlangt der CRA drei Dinge: Security by Design bereits in der Entwicklung, ein systematisches Schwachstellen­management über den gesamten Produkt­lebenszyklus und transparente Sicherheits­informationen für Anwender.

Anders als die NIS2-Richtlinie, die Betreiber kritischer Infrastrukturen adressiert, richtet sich der CRA an Hersteller, Importeure und Händler von Produkten. Beide Regelwerke ergänzen sich: NIS2 schützt Netzwerke und Systeme, der CRA sichert die Produkte ab, die in diesen Netzwerken laufen.

Welche Produkte sind betroffen?

Der Geltungs­bereich ist bewusst breit gefasst. Betroffen ist jedes Produkt mit digitalen Elementen, das direkt oder indirekt mit einem Netzwerk verbunden werden kann. Das umfasst Hardware wie Router, Kameras, Smart-Home-Geräte und industrielle Sensoren ebenso wie Software – darunter Betriebs­systeme, Firewalls, Passwort-Manager und Fernwartungs­tools.

Ausnahmen vom CRA

Nicht unter den CRA fallen: Medizin­produkte (eigene EU-Regulierung), Fahrzeuge (UN-Regelung R155), Luftfahrt­systeme sowie nicht-kommerziell vertriebene Open-Source-Software. Auch SaaS-Dienste ohne lokale Client-Komponente sind ausgenommen – sie fallen unter NIS2.

Für KMU ist entscheidend: Auch wer Produkte anderer Hersteller importiert oder unter eigenem Namen vertreibt, gilt als Importeur bzw. Händler und trägt Mitverantwortung. Wer beispielsweise eine vernetzte Industrie­steuerung aus Asien importiert und in Deutschland vertreibt, muss sicherstellen, dass das Produkt die CRA-Anforderungen erfüllt.

Die CRA-Fristen im Überblick

Datum Was passiert
11.06.2026 Notifizierungs­stellen müssen Konformitäts­bewertungs­verfahren veröffentlichen
11.09.2026 Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheits­vorfälle
11.12.2027 Volle CRA-Compliance: Ohne Konformität kein CE-Zeichen, ohne CE kein Verkauf in der EU

Meldepflichten ab September 2026

Die erste greifbare Pflicht für Hersteller ist die Schwachstellen-Meldepflicht. Ab dem 11. September 2026 müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheits­vorfälle, die die Produktsicherheit beeinträchtigen, gemeldet werden – über eine neue zentrale EU-Meldeplattform (betrieben von ENISA und den nationalen CSIRTs).

Meldefristen im Detail

Frühwarnung: Innerhalb von 24 Stunden nach Bekanntwerden.
Ergänzende Meldung: Innerhalb von 72 Stunden mit weiteren Details.
Abschluss­bericht: Spätestens 14 Tage nach Verfügbarkeit eines Patches oder Workarounds (bei Vorfällen: 1 Monat).

Die Fristen ähneln bewusst den NIS2-Meldefristen – Unternehmen, die bereits ein Incident-Response-Verfahren nach NIS2 etabliert haben, können darauf aufbauen. Das vollständige Melde­verfahren mit ENISA Single Reporting Platform und nationalem CSIRT steht im Beitrag zur CRA-Meldepflicht.

Update-Pflicht: Mindestens fünf Jahre

Hersteller müssen Sicherheits­updates für mindestens fünf Jahre bereitstellen – oder über die erwartete Lebensdauer des Produkts, falls diese länger ist. Eine Industrie­maschine, die typischerweise 15 Jahre im Einsatz ist, erfordert entsprechend 15 Jahre Security-Support. Für KMU, die eigene Produkte herstellen, bedeutet das eine langfristige Verpflichtung zum Patch-Management.

Fünf Schritte zur CRA-Vorbereitung für KMU

1. Produkt­inventar erstellen

Identifizieren Sie alle Produkte, die Sie herstellen, importieren oder unter eigenem Label vertreiben. Prüfen Sie für jedes Produkt: Enthält es digitale Elemente? Kann es direkt oder indirekt mit einem Netzwerk verbunden werden? Falls ja, fällt es unter den CRA.

2. Risiko­klasse bestimmen

Der CRA unterscheidet drei Kategorien: Standard-Produkte (Selbst­bewertung reicht), wichtige Produkte der Klasse I (z. B. Passwort-Manager, Firewalls – harmonisierte Standards oder Dritt­prüfung) und kritische Produkte der Klasse II (z. B. Smartcards, Hardware-Sicherheits­module – Dritt­prüfung Pflicht). Die meisten KMU-Produkte fallen in die Standard-Kategorie.

3. Schwachstellen­management aufbauen

Der CRA verlangt ein dokumentiertes Verfahren zur Identifikation, Bewertung und Behebung von Schwachstellen. Regelmäßige Schwachstellen­scans Ihrer Produkte und die zeitnahe Bereitstellung von Patches sind die Kern­anforderungen. Richten Sie außerdem einen Kanal für koordinierte Schwachstellen-Offenlegung (Coordinated Vulnerability Disclosure) ein.

4. Melde­prozess vorbereiten

Definieren Sie intern, wer Schwachstellen-Meldungen an die EU-Plattform absetzt, welche Informationen dafür erforderlich sind und wie die 24-Stunden-Frist eingehalten wird – auch an Wochenenden und Feiertagen. Wenn Sie bereits ein NIS2-konformes Incident-Management nutzen, integrieren Sie die CRA-Meldung in den bestehenden Prozess.

5. Dokumentation für CE-Konformität vorbereiten

Ab Dezember 2027 müssen alle betroffenen Produkte die CRA-Anforderungen erfüllen, um ein CE-Zeichen tragen zu dürfen. Beginnen Sie jetzt mit der technischen Dokumentation: Risiko­bewertung, Security-Design-Entscheidungen, Test­protokolle und die Software Bill of Materials (SBOM). Die TSMONDO IT-Security Beratung unterstützt beim Aufbau der erforderlichen Prozesse.

CRA-Checkliste für KMU

  • Produkt­inventar mit digitalen Elementen erstellt
  • Risiko­klasse je Produkt bestimmt (Standard / Klasse I / Klasse II)
  • Schwachstellen­management-Prozess dokumentiert
  • Coordinated Vulnerability Disclosure eingerichtet
  • Melde­prozess für 24h/72h/14d-Fristen definiert
  • SBOM (Software Bill of Materials) für jedes Produkt vorbereitet
  • Update-Strategie mit mindestens 5 Jahren Support festgelegt
  • Technische Dokumentation für CE-Konformität begonnen

Bußgelder bei Verstößen

Der CRA sieht gestaffelte Sanktionen vor: Bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahres­umsatzes bei Verstößen gegen wesentliche Cybersicherheits­anforderungen. Bis zu 10 Millionen Euro oder 2 % bei sonstigen Pflicht­verstößen. Bis zu 5 Millionen Euro oder 1 % bei falschen oder irreführenden Angaben gegenüber Behörden.

CRA und NIS2: Zusammen­spiel der Regulierungen

KMU, die sowohl Produkte herstellen als auch unter NIS2 fallen, müssen beide Regelwerke parallel erfüllen. Die gute Nachricht: Viele Anforderungen überschneiden sich. Wer bereits ein ISMS nach ISO 27001 betreibt, hat die organisatorischen Grundlagen für beide Regelwerke gelegt. Schwachstellen­management, Incident Response und Risiko­analyse sind sowohl für NIS2 als auch für den CRA zentral.

Fazit: Jetzt vorbereiten – nicht erst im September

Der 11. September 2026 ist keine ferne Frist. Hersteller und Importeure vernetzter Produkte müssen bis dahin in der Lage sein, aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden zu melden. Wer diesen Prozess nicht aufgebaut hat, riskiert Bußgelder und den Verlust der CE-Konformität.

Beginnen Sie mit dem Produkt­inventar und dem Schwachstellen­management. Nutzen Sie die Überschneidungen mit NIS2 und ISO 27001, um Synergien zu heben. Der CRA ist keine isolierte Pflicht – er ist Teil einer europäischen Cybersicherheits­architektur, die Hersteller und Betreiber gleichermaßen in die Verantwortung nimmt.

CRA-Compliance: Wir helfen bei der Umsetzung

TSMONDO unterstützt KMU beim Aufbau CRA-konformer Prozesse – vom Schwachstellen­management über die Melde­infrastruktur bis zur technischen Dokumentation für die CE-Konformität.

TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO GmbH – Münster

Weiterlesen

Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.