Der Cyber Resilience Act verändert die Spielregeln für den europäischen Markt für Software, Hardware und vernetzte Produkte grundlegend. Mit der Verordnung (EU) 2024/2847 schafft die Europäische Union erstmals einen horizontalen Rechtsrahmen, der verbindliche Cybersicherheitsanforderungen über den gesamten Lebenszyklus sogenannter Produkte mit digitalen Elementen festlegt.

Für Geschäftsführer, IT-Verantwortliche und Einkaufsorganisationen ist der Cyber Resilience Act deshalb weit mehr als ein weiteres regulatorisches Pflichtenheft. Er verändert die Voraussetzungen, unter denen digitale Produkte künftig entwickelt, beschafft, betrieben und aktualisiert werden. Hersteller müssen Cybersicherheit systematisch in ihre Produkte und Entwicklungsprozesse integrieren, Schwachstellen über definierte Unterstützungszeiträume behandeln und wesentlich transparenter mit Sicherheitsproblemen umgehen.

Damit verschiebt sich auch die Position professioneller Einkäufer. Die Verantwortung für einen sicheren IT-Betrieb verbleibt zwar beim einsetzenden Unternehmen. Gleichzeitig entsteht jedoch eine wesentlich belastbarere regulatorische Grundlage, um Sicherheitseigenschaften bereits bei der Lieferantenauswahl einzufordern und langfristige Cyberrisiken in der Lieferkette besser zu kontrollieren.

🚨 Aktueller Meilenstein: Seit dem 11. September 2026 hat diese Entwicklung eine neue operative Stufe erreicht: Die ersten zentralen Meldepflichten des Cyber Resilience Act gelten bereits. Für Unternehmen ist damit der richtige Zeitpunkt gekommen, CRA-Compliance nicht mehr als Zukunftsthema zu behandeln, sondern in Einkauf, Vendor Risk Management, Informationssicherheit und Datenschutz zu integrieren.

Der Cyber Resilience Act verändert die Risikoallokation im IT-Markt

Viele Unternehmen kennen ein strukturelles Problem aus der bisherigen IT-Beschaffung: Beim Kauf einer Software oder eines vernetzten Geräts lässt sich von außen nur eingeschränkt beurteilen, wie sicher das Produkt tatsächlich entwickelt wurde. Ob sichere Entwicklungsprozesse etabliert sind, welche Drittkomponenten verwendet werden, wie lange Sicherheitsupdates bereitgestellt werden oder wie schnell ein Hersteller auf neu entdeckte Schwachstellen reagiert, wird häufig erst im laufenden Betrieb sichtbar.

Besonders problematisch sind Produkte, deren Hersteller nach kurzer Zeit keine Sicherheitsupdates mehr bereitstellen. Für Anwenderunternehmen entstehen daraus erhebliche Folgekosten. Systeme müssen vorzeitig ersetzt, technisch isoliert oder mit zusätzlichen Sicherheitsmaßnahmen abgesichert werden. Gleichzeitig können ungepatchte Schwachstellen Datenschutzverletzungen, Betriebsunterbrechungen oder erfolgreiche Cyberangriffe begünstigen.

Der Cyber Resilience Act setzt genau an dieser Informations- und Verantwortungsasymmetrie an. Hersteller von Produkten mit digitalen Elementen müssen künftig unter anderem Cyberrisiken systematisch berücksichtigen, sichere Standardkonfigurationen bereitstellen, Schwachstellen behandeln, Sicherheitsupdates anbieten und technische Dokumentationen vorhalten. Damit wird Cybersicherheit stärker zu einer regulierten Produkteigenschaft.

Für den IT-Einkauf ist das strategisch relevant: Sicherheitsanforderungen müssen nicht mehr ausschließlich über individuell ausgehandelte Vertragsklauseln durchgesetzt werden. Ein verbindlicher europäischer Mindeststandard tritt hinzu.

⚠️ Wichtig: Das bedeutet allerdings nicht, dass das gesamte Risiko vom Käufer auf den Hersteller übergeht. Anwenderunternehmen bleiben beispielsweise für sichere Konfigurationen, Berechtigungen, Patch-Prozesse, Netzwerkarchitekturen und – soweit personenbezogene Daten verarbeitet werden – für die Erfüllung ihrer eigenen datenschutzrechtlichen Pflichten verantwortlich. Der CRA schafft damit keine vollständige Haftungsverlagerung, wohl aber eine deutlich robustere Grundlage für eine professionelle und risikoorientierte IT-Beschaffung.

Welche Produkte fallen unter den Cyber Resilience Act?

Der CRA verfolgt einen bewusst horizontalen Ansatz. Er erfasst grundsätzlich Hardware- und Softwareprodukte mit digitalen Elementen, sofern ihre bestimmungsgemäße oder vernünftigerweise vorhersehbare Nutzung eine direkte oder indirekte logische oder physische Datenverbindung zu einem Gerät oder Netzwerk umfasst.

💻

Klassische IT & Software

Betriebssysteme, Geschäftsanwendungen, Passwortmanager, VPN-Produkte und Netzwerkmanagementsysteme.

🌐

Netzwerk & Infrastruktur

Router, Switches, Firewalls, Hypervisoren sowie Intrusion-Detection-Systeme (IDS/IPS).

⚙️

IoT & Industrie

Vernetzte Maschinen, industrielle Steuerungskomponenten, Smart-Home-Produkte und Smart-Meter-Gateways.

Bestimmte Produkte sind ausgenommen oder unterliegen spezialgesetzlichen Regelungen, wenn andere europäische Rechtsakte bereits vergleichbare Anforderungen vorsehen. Für die Beschaffung sollte deshalb nicht pauschal von einer CRA-Pflicht ausgegangen werden. Entscheidend ist stets die konkrete regulatorische Einordnung des jeweiligen Produkts.

Die entscheidenden CRA-Stichtage für Unternehmen

Der Cyber Resilience Act trat am 10. Dezember 2024 in Kraft. Seine Vorgaben werden jedoch gestaffelt anwendbar. Für Einkaufs- und Compliance-Prozesse sind insbesondere drei Termine entscheidend.

11. Juni 2026 Infrastruktur für Konformitätsbewertungen entsteht

Kapitel IV über Konformitätsbewertungsstellen gilt. Aufbau und Notifizierung der Infrastruktur für unabhängige CRA-Konformitätsbewertungen.

11. September 2026 Neue Meldepflichten sind bereits Realität

Meldepflichten aus Art. 14 CRA gelten. Hersteller müssen aktiv ausgenutzte Schwachstellen und bestimmte schwerwiegende Sicherheitsvorfälle über die Single Reporting Platform melden.

11. Dezember 2027 Grundsätzliche vollständige Anwendbarkeit

Wesentliche Produkt-, Hersteller-, Dokumentations- und Konformitätsanforderungen greifen umfassend. Cybersicherheit wird zur verbindlichen Produkteigenschaft.

Detailblick: Was die Fristen für die Praxis bedeuten

Seit Juni 2026

Dieser Termin wird teilweise missverstanden. Er bedeutet nicht, dass seit diesem Tag jedes sicherheitskritische Produkt bereits CRA-zertifiziert sein muss. Vielmehr gelten seitdem die rechtlichen Vorgaben für die Benennung, Bewertung, Notifizierung und Überwachung der Stellen, die künftig bestimmte Konformitätsbewertungen durchführen.

Für Beschaffungsabteilungen ist der Termin dennoch relevant. Hersteller sicherheitskritischer Produkte müssen ihre Produktportfolios auf die vollständige Anwendung des CRA Ende 2027 vorbereiten. Gerade bei Produkten, bei denen eine externe Konformitätsbewertung erforderlich wird, sollte der Einkauf deshalb schon heute nach dem CRA-Fahrplan des jeweiligen Anbieters fragen.

Seit 11. September 2026

Hersteller müssen insbesondere aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle melden. Bei einer aktiv ausgenutzten Schwachstelle sieht der CRA eine Frühwarnung innerhalb von 24 Stunden vor. Innerhalb von 72 Stunden folgt eine weitergehende Meldung.

Für das Vendor Risk Management entsteht damit ein neues Qualitätskriterium: Ein professioneller Anbieter benötigt heute belastbare Prozesse für Product Security, Vulnerability Management und Incident Response.

Ab Dezember 2027

Produkte, die dann neu auf dem europäischen Markt bereitgestellt werden, müssen die einschlägigen grundlegenden Cybersicherheitsanforderungen erfüllen. Die CE-Kennzeichnung wird damit bei betroffenen Produkten auch die Konformität mit den Anforderungen des Cyber Resilience Act abbilden. Eine CE-Kennzeichnung ist jedoch kein allgemeines Qualitätssiegel; für den Einkauf bleibt eine eigene Risikobewertung notwendig.

Zentrale Anforderungen & Auswirkungen

🛡️

Security by Design & Default

Produkte müssen risikoadäquat sicher konzipiert sein (inkl. sicherer Standardkonfiguration). Umfangreiche manuelle Härtungsmaßnahmen durch IT-Abteilungen werden reduziert, auch wenn unternehmensspezifisches Hardening weiterhin nötig bleibt.

🔄

Kostenlose Sicherheitsupdates

Hersteller müssen einen Unterstützungszeitraum festlegen (i.d.R. mind. 5 Jahre), in dem Sicherheitsupdates unverzüglich und kostenlos bereitgestellt werden. Supportzeiträume werden zu einem harten TCO-Faktor in der Beschaffung.

📋

Software Bill of Materials (SBOM)

Hersteller dokumentieren Top-Level-Abhängigkeiten. Käufer haben nicht automatisch Anspruch auf Herausgabe, jedoch wird die SBOM künftig leichter Bestandteil von Ausschreibungen und beschleunigt das interne Schwachstellenmanagement.

⚖️

Prüfaufwand nach Produktklasse

Je kritischer die Technologie, desto strenger die Vorgaben. Während bei vielen Produkten Selbstbewertungen möglich sind, erfordern Klasse-II-Produkte (z.B. Firewalls, IPS) oder kritische Hardware verpflichtende Drittbewertungen.

Schnittstellen zu anderen Regularien

CRA und DSGVO: Starke Synergien

Artikel 32 DSGVO verpflichtet Verantwortliche zur Umsetzung technischer und organisatorischer Maßnahmen (TOM). Ein CRA-konformes Produkt kann diese Aufgabe erheblich unterstützen. Wenn ein Produkt nachvollziehbare Sicherheitsprozesse, sichere Standardeinstellungen und geregelte Update-Zeiträume bietet, erleichtert dies die Begründung der Produktauswahl aus Sicherheitssicht. Eine automatische „DSGVO-Konformitätsvermutung“ entsteht dadurch jedoch nicht. Die eigene Risikobewertung nach Art. 32 DSGVO bleibt Pflicht.

Besseres Incident Management

Kommt es durch eine Schwachstelle zu einer Datenschutzverletzung, bleibt das Unternehmen für die Meldung nach Art. 33 DSGVO verantwortlich. Die Meldepflicht des Herstellers nach dem CRA ersetzt diese nicht, sorgt aber dafür, dass Schwachstellen systematischer analysiert und behoben werden.

CRA, NIS-2 und AI Act

Für NIS-2-regulierte Unternehmen ist die Sicherheit der Lieferkette zentral. Der CRA liefert hier einen wichtigen Baustein für strukturiertere Lieferantenbewertungen, ersetzt aber keine NIS-2-Compliance. Fällt ein KI-Produkt gleichzeitig unter den CRA und wird als Hochrisiko-KI-System nach dem AI Act eingestuft, greifen Koordinierungsregeln: Ein CRA-konformes Produkt kann bestimmte Cybersicherheitsanforderungen des Art. 15 AI Act erfüllen.

🛠️ Open Source bleibt ein Sonderfall: Freie und quelloffene Software, die außerhalb einer kommerziellen Tätigkeit bereitgestellt wird, unterliegt nicht den gleichen Pflichten. Wird Open-Source jedoch in ein kommerzielles Produkt integriert, ist der Hersteller des fertigen Produkts für die CRA-Konformität verantwortlich. Software-Composition-Analysis wird dadurch essenziell.

Was der Cyber Resilience Act für die Total Cost of Ownership (TCO) bedeutet

Der reine Anschaffungspreis verliert weiter an Aussagekraft. Ein professioneller TCO-Vergleich berücksichtigt künftig stärker, wie lange Sicherheitssupport geleistet wird und wie zuverlässig Updates bereitgestellt werden. Ein vermeintlich günstiges System ohne langen Support kann über den Lebenszyklus teurer werden als ein höherpreisiges Produkt mit gesicherter Schwachstellenbehandlung. Der CRA lenkt die IT-Beschaffung hin zu lebenszyklusorientierten Investitionen.

Sieben Maßnahmen, die Unternehmen jetzt umsetzen sollten

  • 1️⃣
    CRA-Relevanz systematisch prüfen Für neue Software-, Hardware- und IoT-Beschaffungen ermitteln, ob das Produkt in den Anwendungsbereich des CRA fällt und welcher Produktkategorie es zuzuordnen ist.
  • 2️⃣
    CRA-Roadmap der Lieferanten abfragen Bei Verträgen, die über Dezember 2027 hinausreichen, muss der Anbieter darlegen können, wie und wann die vollständige CRA-Konformität erreicht wird.
  • 3️⃣
    Supportzeiträume vertraglich dokumentieren Das Ende des Sicherheits-Supports gehört in die wirtschaftliche Bewertung und sollte verbindlich in den Produktunterlagen festgehalten werden.
  • 4️⃣
    SBOM als Beschaffungskriterium etablieren Bei sicherheitskritischen Produkten prüfen, ob eine maschinenlesbare und regelmäßig aktualisierte Software Bill of Materials bereitgestellt wird.
  • 5️⃣
    Vulnerability Management des Herstellers bewerten Reaktionszeiten, Patch-Prozesse und Vulnerability-Disclosure-Verfahren sollten Bestandteil des Vendor Risk Assessments werden.
  • 6️⃣
    CRA, DSGVO und NIS-2 miteinander verknüpfen Ergebnisse der Lieferantenprüfung müssen direkt in Datenschutz-, Informationssicherheits- und Risikomanagementprozesse einfließen.
  • 7️⃣
    Legacy-Systeme frühzeitig analysieren Identifizieren, welche geschäftskritischen Systeme ihren Support verlieren, um frühzeitig Migrationen auf CRA-konforme Alternativen zu planen.
🎯 Fazit: Der CRA macht Cyberresilienz zur Managementaufgabe

Cybersicherheit entsteht nicht mehr primär durch nachträgliche Maßnahmen beim Anwender. Hersteller betten Sicherheit systematisch in den Lebenszyklus ein. Der strategische Vorteil entsteht dort, wo Unternehmen regulierte Produktsicherheit und professionelles Risikomanagement verbinden. Die entscheidende Frage für den IT-Einkauf lautet künftig: Wie lange können wir dieses Produkt sicher, rechtskonform und wirtschaftlich betreiben?

Häufig gestellte Fragen (FAQ)

Was regelt der Cyber Resilience Act (CRA)?
Der CRA ist eine EU-Verordnung, die europaweit verbindliche Cybersicherheitsanforderungen für den gesamten Lebenszyklus von Produkten mit digitalen Elementen (Hardware und Software) festlegt. Hersteller werden verpflichtet, Cyberrisiken systematisch zu berücksichtigen, Schwachstellen zu behandeln und Sicherheitsupdates bereitzustellen.
Welche Produkte fallen unter den CRA?
Der Anwendungsbereich ist sehr breit und erfasst grundsätzlich alle Hardware- und Softwareprodukte, die eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netzwerk aufbauen können. Dazu gehören Betriebssysteme, Router, Firewalls, IoT-Geräte und Smart-Home-Produkte. Ausgenommen sind lediglich Produkte, für die es bereits vergleichbare branchenspezifische EU-Regelungen gibt.
Ab wann müssen die Vorgaben umgesetzt werden?
Die ersten zentralen Meldepflichten für Hersteller gelten bereits seit dem 11. September 2026. Ab dem 11. Dezember 2027 greift die Verordnung grundsätzlich vollständig. Produkte, die ab diesem Zeitpunkt neu auf den europäischen Markt kommen, müssen die vollständigen Konformitäts- und Sicherheitsanforderungen (inkl. CE-Kennzeichnung) erfüllen.
Ersetzt der CRA die Vorgaben der DSGVO?
Nein. Unternehmen bleiben weiterhin nach Art. 32 DSGVO verpflichtet, die Sicherheit der Verarbeitung personenbezogener Daten durch eigene technische und organisatorische Maßnahmen (TOM) sicherzustellen. Ein CRA-konformes Produkt erleichtert jedoch die Auswahl sicherer Systeme und unterstützt die rechtliche Begründung, es entsteht aber keine automatische DSGVO-Konformität.
Was bedeutet der CRA für die IT-Beschaffung?
Der CRA verschafft Einkäufern eine wesentlich robustere Verhandlungsgrundlage. Themen wie der garantierte Unterstützungszeitraum für kostenlose Sicherheitsupdates (Support Lifecycle) und die Bereitstellung einer Software Bill of Materials (SBOM) werden zu messbaren Kriterien. Dadurch lassen sich die Total Cost of Ownership (TCO) und langfristige Sicherheitsrisiken bei der Lieferantenauswahl viel besser bewerten.