Der Cyber Resilience Act verändert die Spielregeln für den europäischen Markt für Software, Hardware und vernetzte Produkte grundlegend. Mit der Verordnung (EU) 2024/2847 schafft die Europäische Union erstmals einen horizontalen Rechtsrahmen, der verbindliche Cybersicherheitsanforderungen über den gesamten Lebenszyklus sogenannter Produkte mit digitalen Elementen festlegt.
Für Geschäftsführer, IT-Verantwortliche und Einkaufsorganisationen ist der Cyber Resilience Act deshalb weit mehr als ein weiteres regulatorisches Pflichtenheft. Er verändert die Voraussetzungen, unter denen digitale Produkte künftig entwickelt, beschafft, betrieben und aktualisiert werden. Hersteller müssen Cybersicherheit systematisch in ihre Produkte und Entwicklungsprozesse integrieren, Schwachstellen über definierte Unterstützungszeiträume behandeln und wesentlich transparenter mit Sicherheitsproblemen umgehen.
Damit verschiebt sich auch die Position professioneller Einkäufer. Die Verantwortung für einen sicheren IT-Betrieb verbleibt zwar beim einsetzenden Unternehmen. Gleichzeitig entsteht jedoch eine wesentlich belastbarere regulatorische Grundlage, um Sicherheitseigenschaften bereits bei der Lieferantenauswahl einzufordern und langfristige Cyberrisiken in der Lieferkette besser zu kontrollieren.
Der Cyber Resilience Act verändert die Risikoallokation im IT-Markt
Viele Unternehmen kennen ein strukturelles Problem aus der bisherigen IT-Beschaffung: Beim Kauf einer Software oder eines vernetzten Geräts lässt sich von außen nur eingeschränkt beurteilen, wie sicher das Produkt tatsächlich entwickelt wurde. Ob sichere Entwicklungsprozesse etabliert sind, welche Drittkomponenten verwendet werden, wie lange Sicherheitsupdates bereitgestellt werden oder wie schnell ein Hersteller auf neu entdeckte Schwachstellen reagiert, wird häufig erst im laufenden Betrieb sichtbar.
Besonders problematisch sind Produkte, deren Hersteller nach kurzer Zeit keine Sicherheitsupdates mehr bereitstellen. Für Anwenderunternehmen entstehen daraus erhebliche Folgekosten. Systeme müssen vorzeitig ersetzt, technisch isoliert oder mit zusätzlichen Sicherheitsmaßnahmen abgesichert werden. Gleichzeitig können ungepatchte Schwachstellen Datenschutzverletzungen, Betriebsunterbrechungen oder erfolgreiche Cyberangriffe begünstigen.
Der Cyber Resilience Act setzt genau an dieser Informations- und Verantwortungsasymmetrie an. Hersteller von Produkten mit digitalen Elementen müssen künftig unter anderem Cyberrisiken systematisch berücksichtigen, sichere Standardkonfigurationen bereitstellen, Schwachstellen behandeln, Sicherheitsupdates anbieten und technische Dokumentationen vorhalten. Damit wird Cybersicherheit stärker zu einer regulierten Produkteigenschaft.
Für den IT-Einkauf ist das strategisch relevant: Sicherheitsanforderungen müssen nicht mehr ausschließlich über individuell ausgehandelte Vertragsklauseln durchgesetzt werden. Ein verbindlicher europäischer Mindeststandard tritt hinzu.
Welche Produkte fallen unter den Cyber Resilience Act?
Der CRA verfolgt einen bewusst horizontalen Ansatz. Er erfasst grundsätzlich Hardware- und Softwareprodukte mit digitalen Elementen, sofern ihre bestimmungsgemäße oder vernünftigerweise vorhersehbare Nutzung eine direkte oder indirekte logische oder physische Datenverbindung zu einem Gerät oder Netzwerk umfasst.
Klassische IT & Software
Betriebssysteme, Geschäftsanwendungen, Passwortmanager, VPN-Produkte und Netzwerkmanagementsysteme.
Netzwerk & Infrastruktur
Router, Switches, Firewalls, Hypervisoren sowie Intrusion-Detection-Systeme (IDS/IPS).
IoT & Industrie
Vernetzte Maschinen, industrielle Steuerungskomponenten, Smart-Home-Produkte und Smart-Meter-Gateways.
Bestimmte Produkte sind ausgenommen oder unterliegen spezialgesetzlichen Regelungen, wenn andere europäische Rechtsakte bereits vergleichbare Anforderungen vorsehen. Für die Beschaffung sollte deshalb nicht pauschal von einer CRA-Pflicht ausgegangen werden. Entscheidend ist stets die konkrete regulatorische Einordnung des jeweiligen Produkts.
Die entscheidenden CRA-Stichtage für Unternehmen
Der Cyber Resilience Act trat am 10. Dezember 2024 in Kraft. Seine Vorgaben werden jedoch gestaffelt anwendbar. Für Einkaufs- und Compliance-Prozesse sind insbesondere drei Termine entscheidend.
Kapitel IV über Konformitätsbewertungsstellen gilt. Aufbau und Notifizierung der Infrastruktur für unabhängige CRA-Konformitätsbewertungen.
Meldepflichten aus Art. 14 CRA gelten. Hersteller müssen aktiv ausgenutzte Schwachstellen und bestimmte schwerwiegende Sicherheitsvorfälle über die Single Reporting Platform melden.
Wesentliche Produkt-, Hersteller-, Dokumentations- und Konformitätsanforderungen greifen umfassend. Cybersicherheit wird zur verbindlichen Produkteigenschaft.
Detailblick: Was die Fristen für die Praxis bedeuten
Seit Juni 2026
Dieser Termin wird teilweise missverstanden. Er bedeutet nicht, dass seit diesem Tag jedes sicherheitskritische Produkt bereits CRA-zertifiziert sein muss. Vielmehr gelten seitdem die rechtlichen Vorgaben für die Benennung, Bewertung, Notifizierung und Überwachung der Stellen, die künftig bestimmte Konformitätsbewertungen durchführen.
Für Beschaffungsabteilungen ist der Termin dennoch relevant. Hersteller sicherheitskritischer Produkte müssen ihre Produktportfolios auf die vollständige Anwendung des CRA Ende 2027 vorbereiten. Gerade bei Produkten, bei denen eine externe Konformitätsbewertung erforderlich wird, sollte der Einkauf deshalb schon heute nach dem CRA-Fahrplan des jeweiligen Anbieters fragen.
Seit 11. September 2026
Hersteller müssen insbesondere aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle melden. Bei einer aktiv ausgenutzten Schwachstelle sieht der CRA eine Frühwarnung innerhalb von 24 Stunden vor. Innerhalb von 72 Stunden folgt eine weitergehende Meldung.
Für das Vendor Risk Management entsteht damit ein neues Qualitätskriterium: Ein professioneller Anbieter benötigt heute belastbare Prozesse für Product Security, Vulnerability Management und Incident Response.
Ab Dezember 2027
Produkte, die dann neu auf dem europäischen Markt bereitgestellt werden, müssen die einschlägigen grundlegenden Cybersicherheitsanforderungen erfüllen. Die CE-Kennzeichnung wird damit bei betroffenen Produkten auch die Konformität mit den Anforderungen des Cyber Resilience Act abbilden. Eine CE-Kennzeichnung ist jedoch kein allgemeines Qualitätssiegel; für den Einkauf bleibt eine eigene Risikobewertung notwendig.
Zentrale Anforderungen & Auswirkungen
Security by Design & Default
Produkte müssen risikoadäquat sicher konzipiert sein (inkl. sicherer Standardkonfiguration). Umfangreiche manuelle Härtungsmaßnahmen durch IT-Abteilungen werden reduziert, auch wenn unternehmensspezifisches Hardening weiterhin nötig bleibt.
Kostenlose Sicherheitsupdates
Hersteller müssen einen Unterstützungszeitraum festlegen (i.d.R. mind. 5 Jahre), in dem Sicherheitsupdates unverzüglich und kostenlos bereitgestellt werden. Supportzeiträume werden zu einem harten TCO-Faktor in der Beschaffung.
Software Bill of Materials (SBOM)
Hersteller dokumentieren Top-Level-Abhängigkeiten. Käufer haben nicht automatisch Anspruch auf Herausgabe, jedoch wird die SBOM künftig leichter Bestandteil von Ausschreibungen und beschleunigt das interne Schwachstellenmanagement.
Prüfaufwand nach Produktklasse
Je kritischer die Technologie, desto strenger die Vorgaben. Während bei vielen Produkten Selbstbewertungen möglich sind, erfordern Klasse-II-Produkte (z.B. Firewalls, IPS) oder kritische Hardware verpflichtende Drittbewertungen.
Schnittstellen zu anderen Regularien
CRA und DSGVO: Starke Synergien
Artikel 32 DSGVO verpflichtet Verantwortliche zur Umsetzung technischer und organisatorischer Maßnahmen (TOM). Ein CRA-konformes Produkt kann diese Aufgabe erheblich unterstützen. Wenn ein Produkt nachvollziehbare Sicherheitsprozesse, sichere Standardeinstellungen und geregelte Update-Zeiträume bietet, erleichtert dies die Begründung der Produktauswahl aus Sicherheitssicht. Eine automatische „DSGVO-Konformitätsvermutung“ entsteht dadurch jedoch nicht. Die eigene Risikobewertung nach Art. 32 DSGVO bleibt Pflicht.
Besseres Incident Management
Kommt es durch eine Schwachstelle zu einer Datenschutzverletzung, bleibt das Unternehmen für die Meldung nach Art. 33 DSGVO verantwortlich. Die Meldepflicht des Herstellers nach dem CRA ersetzt diese nicht, sorgt aber dafür, dass Schwachstellen systematischer analysiert und behoben werden.
CRA, NIS-2 und AI Act
Für NIS-2-regulierte Unternehmen ist die Sicherheit der Lieferkette zentral. Der CRA liefert hier einen wichtigen Baustein für strukturiertere Lieferantenbewertungen, ersetzt aber keine NIS-2-Compliance. Fällt ein KI-Produkt gleichzeitig unter den CRA und wird als Hochrisiko-KI-System nach dem AI Act eingestuft, greifen Koordinierungsregeln: Ein CRA-konformes Produkt kann bestimmte Cybersicherheitsanforderungen des Art. 15 AI Act erfüllen.
Was der Cyber Resilience Act für die Total Cost of Ownership (TCO) bedeutet
Der reine Anschaffungspreis verliert weiter an Aussagekraft. Ein professioneller TCO-Vergleich berücksichtigt künftig stärker, wie lange Sicherheitssupport geleistet wird und wie zuverlässig Updates bereitgestellt werden. Ein vermeintlich günstiges System ohne langen Support kann über den Lebenszyklus teurer werden als ein höherpreisiges Produkt mit gesicherter Schwachstellenbehandlung. Der CRA lenkt die IT-Beschaffung hin zu lebenszyklusorientierten Investitionen.
Sieben Maßnahmen, die Unternehmen jetzt umsetzen sollten
-
CRA-Relevanz systematisch prüfen Für neue Software-, Hardware- und IoT-Beschaffungen ermitteln, ob das Produkt in den Anwendungsbereich des CRA fällt und welcher Produktkategorie es zuzuordnen ist.
-
CRA-Roadmap der Lieferanten abfragen Bei Verträgen, die über Dezember 2027 hinausreichen, muss der Anbieter darlegen können, wie und wann die vollständige CRA-Konformität erreicht wird.
-
Supportzeiträume vertraglich dokumentieren Das Ende des Sicherheits-Supports gehört in die wirtschaftliche Bewertung und sollte verbindlich in den Produktunterlagen festgehalten werden.
-
SBOM als Beschaffungskriterium etablieren Bei sicherheitskritischen Produkten prüfen, ob eine maschinenlesbare und regelmäßig aktualisierte Software Bill of Materials bereitgestellt wird.
-
Vulnerability Management des Herstellers bewerten Reaktionszeiten, Patch-Prozesse und Vulnerability-Disclosure-Verfahren sollten Bestandteil des Vendor Risk Assessments werden.
-
CRA, DSGVO und NIS-2 miteinander verknüpfen Ergebnisse der Lieferantenprüfung müssen direkt in Datenschutz-, Informationssicherheits- und Risikomanagementprozesse einfließen.
-
Legacy-Systeme frühzeitig analysieren Identifizieren, welche geschäftskritischen Systeme ihren Support verlieren, um frühzeitig Migrationen auf CRA-konforme Alternativen zu planen.
Cybersicherheit entsteht nicht mehr primär durch nachträgliche Maßnahmen beim Anwender. Hersteller betten Sicherheit systematisch in den Lebenszyklus ein. Der strategische Vorteil entsteht dort, wo Unternehmen regulierte Produktsicherheit und professionelles Risikomanagement verbinden. Die entscheidende Frage für den IT-Einkauf lautet künftig: Wie lange können wir dieses Produkt sicher, rechtskonform und wirtschaftlich betreiben?