{"id":1692,"date":"2026-09-17T12:18:58","date_gmt":"2026-09-17T12:18:58","guid":{"rendered":"https:\/\/nartea.ro\/de\/?p=1692"},"modified":"2026-09-17T12:19:00","modified_gmt":"2026-09-17T12:19:00","slug":"cyber-resilience-act-die-neuen-europaischen-verpflichtungen-zur-cybersicherheit-digitaler-produkte","status":"publish","type":"post","link":"https:\/\/nartea.ro\/de\/2026\/09\/17\/cyber-resilience-act-die-neuen-europaischen-verpflichtungen-zur-cybersicherheit-digitaler-produkte\/","title":{"rendered":"Cyber Resilience Act \u2013 die neuen europ\u00e4ischen Verpflichtungen zur Cybersicherheit digitaler Produkte"},"content":{"rendered":"\n<p>Die rasante Digitalisierung wirtschaftlicher Aktivit\u00e4ten bringt nicht nur Chancen, sondern auch immer gr\u00f6\u00dfere Risiken im Bereich der Cybersicherheit mit sich. Softwareprodukte, mit dem Internet verbundene Ger\u00e4te, Anwendungen, Zugangssysteme, intelligente Ger\u00e4te oder andere digitale L\u00f6sungen k\u00f6nnen zum Ziel von Cyberangriffen werden oder Schwachstellen aufweisen, die sowohl die Nutzer als auch die Unternehmen, die sie einsetzen, beeintr\u00e4chtigen.<\/p>\n\n\n\n<p>Vor diesem Hintergrund hat die Europ\u00e4ische Union die <strong>Verordnung (EU) 2024\/2847 \u00fcber horizontale Cybersicherheitsanforderungen f\u00fcr Produkte mit digitalen Komponenten<\/strong> verabschiedet, die unter der Bezeichnung <strong>Cyber Resilience Act \u2013 CRA<\/strong> bekannt ist. Die Verordnung f\u00fchrt erstmals auf Ebene der Europ\u00e4ischen Union ein gemeinsames und verbindliches Regelwerk f\u00fcr die Cybersicherheit von Hardware- und Softwareprodukten ein, die auf den europ\u00e4ischen Markt gebracht werden.<\/p>\n\n\n\n<p><strong>Was bedeutet Cybersicherheit?<\/strong><\/p>\n\n\n\n<p>Unter <strong>Cybersicherheit<\/strong> versteht man im Wesentlichen die Gesamtheit der technischen, organisatorischen und rechtlichen Ma\u00dfnahmen, die darauf abzielen, IT-Systeme, Netzwerke, Ger\u00e4te, Anwendungen und Daten vor unbefugtem Zugriff, Angriffen, Kompromittierung oder Zerst\u00f6rung zu sch\u00fctzen.<\/p>\n\n\n\n<p>Risiken k\u00f6nnen in vielf\u00e4ltiger Form auftreten: unbefugter Zugriff auf ein System, Datendiebstahl, die Installation von Schadsoftware, Ransomware-Angriffe, die Ausnutzung von Schwachstellen in einem Programm oder Ger\u00e4t oder die Kompromittierung von mit dem Internet verbundenen Ger\u00e4ten.<\/p>\n\n\n\n<p>Cybersicherheit ist somit nicht mehr nur ein technisches Problem, das die IT-Abteilung eines Unternehmens betrifft. Sie wird zunehmend zu einer <strong>gesetzlichen Compliance-Verpflichtung<\/strong>, und die europ\u00e4ische Gesetzgebung erlegt Unternehmen konkrete Verantwortlichkeiten hinsichtlich der Pr\u00e4vention, Erkennung, Bew\u00e4ltigung und Meldung von Sicherheitsvorf\u00e4llen auf.<\/p>\n\n\n\n<p><strong>Was ist der Cyber Resilience Act?<\/strong><\/p>\n\n\n\n<p>Der Cyber Resilience Act zielt darauf ab, das Sicherheitsniveau von Produkten mit digitalen Komponenten, die in der Europ\u00e4ischen Union in Verkehr gebracht werden, zu erh\u00f6hen.<\/p>\n\n\n\n<p>Das Grundprinzip der Verordnung lautet, dass Cybersicherheit <strong>bereits bei der Konzeption und Entwicklung des Produkts<\/strong> ber\u00fccksichtigt werden muss und nicht erst nach dem Auftreten eines Vorfalls oder einer Schwachstelle. Es geht dabei um Konzepte wie <strong>\u201eSecurity by Design\u201c<\/strong> und <strong>\u201eSecurity by Default\u201c<\/strong>: Produkte m\u00fcssen so konzipiert, entwickelt und konfiguriert werden, dass sie von Anfang an ein angemessenes Sicherheitsniveau bieten.<\/p>\n\n\n\n<p>Die Verordnung trat im Dezember 2024 in Kraft, und die meisten ihrer Verpflichtungen gelten ab dem <strong>11. Dezember 2027<\/strong>. Ein wesentlicher Teil der Verpflichtungen zur Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Sicherheitsvorf\u00e4lle gilt jedoch bereits ab dem <strong>11. September 2026<\/strong>.<\/p>\n\n\n\n<p><strong>Welche Produkte sind betroffen?<\/strong><\/p>\n\n\n\n<p>Die Verordnung gilt in erster Linie f\u00fcr <strong>Produkte mit digitalen Komponenten<\/strong>, die auf dem Markt der Europ\u00e4ischen Union in Verkehr gebracht oder dort bereitgestellt werden und die direkt oder indirekt mit einem Ger\u00e4t oder einem Netzwerk verbunden werden k\u00f6nnen.<\/p>\n\n\n\n<p>Zu dieser Kategorie k\u00f6nnen je nach den konkreten Merkmalen des Produkts geh\u00f6ren:<\/p>\n\n\n\n<p>&#8211; Softwareprogramme und -anwendungen;<\/p>\n\n\n\n<p>&#8211; Betriebssysteme;<\/p>\n\n\n\n<p>&#8211; Router und Netzwerkger\u00e4te;<\/p>\n\n\n\n<p>&#8211; vernetzte \u00dcberwachungskameras;<\/p>\n\n\n\n<p>&#8211; Zugangskontrollsysteme;<\/p>\n\n\n\n<p>&#8211; Smart-Home-Ger\u00e4te;<\/p>\n\n\n\n<p>&#8211; IoT-Produkte (Internet der Dinge);<\/p>\n\n\n\n<p>&#8211; vernetzte Industrieger\u00e4te;<\/p>\n\n\n\n<p>&#8211; verschiedene andere Hardware- oder Softwareprodukte, die \u00fcber ein Netzwerk kommunizieren.<\/p>\n\n\n\n<p>Die Verordnung sieht auch bestimmte Ausnahmen f\u00fcr Produkte vor, die bereits besonderen sektoralen Vorschriften unterliegen.<\/p>\n\n\n\n<p><strong>Wer hat Verpflichtungen gem\u00e4\u00df der Verordnung?<\/strong><\/p>\n\n\n\n<p>Der Cyber Resilience Act betrifft nicht ausschlie\u00dflich Hersteller.<\/p>\n\n\n\n<p>Je nach ihrer Rolle in der Vertriebskette k\u00f6nnen die Verpflichtungen folgenden Akteuren obliegen:<\/p>\n\n\n\n<p>&#8211; Herstellern, die Produkte unter ihrem eigenen Namen oder ihrer eigenen Marke entwickeln oder vermarkten;<\/p>\n\n\n\n<p>&#8211; Importeuren, die Produkte aus Drittstaaten in den Markt der Europ\u00e4ischen Union einf\u00fchren;<\/p>\n\n\n\n<p>&#8211; H\u00e4ndlern, die die Produkte den Kunden auf dem europ\u00e4ischen Markt zur Verf\u00fcgung stellen.<\/p>\n\n\n\n<p>&#8211;<\/p>\n\n\n\n<p>In bestimmten Situationen kann auch ein Importeur oder H\u00e4ndler die Verpflichtungen eines Herstellers \u00fcbernehmen, beispielsweise wenn er das Produkt unter seiner eigenen Marke in Verkehr bringt oder wesentliche \u00c4nderungen daran vornimmt. Aus diesem Grund reicht es f\u00fcr ein Unternehmen, das digitale Produkte vertreibt, nicht aus, lediglich die technischen Eigenschaften des Produkts zu \u00fcberpr\u00fcfen. Es ist auch erforderlich, die <strong>rechtliche Rolle, die das Unternehmen in der Lieferkette einnimmt<\/strong>, genau zu bestimmen.<\/p>\n\n\n\n<p><strong>Die wichtigsten durch den Cyber Resilience Act eingef\u00fchrten Verpflichtungen<\/strong><\/p>\n\n\n\n<p>Eine der wichtigsten \u00c4nderungen, die die Verordnung mit sich bringt, ist der \u00dcbergang von einem reaktiven zu einem pr\u00e4ventiven Ansatz.<\/p>\n\n\n\n<p>Hersteller m\u00fcssen eine <strong>Bewertung der Cybersicherheitsrisiken<\/strong> durchf\u00fchren und deren Ergebnisse w\u00e4hrend des gesamten Produktlebenszyklus ber\u00fccksichtigen. Produkte m\u00fcssen so konzipiert sein, dass sie ein den Risiken angemessenes Sicherheitsniveau bieten und, soweit m\u00f6glich, ohne bekannte ausnutzbare Schwachstellen in Verkehr gebracht werden.<\/p>\n\n\n\n<p>Zudem m\u00fcssen die Hersteller Verfahren einrichten f\u00fcr:<\/p>\n\n\n\n<p>&#8211; die Identifizierung und Dokumentation von Schwachstellen;<\/p>\n\n\n\n<p>&#8211; regelm\u00e4\u00dfige Sicherheitstests;<\/p>\n\n\n\n<p>&#8211; die Behebung identifizierter Schwachstellen;<\/p>\n\n\n\n<p>&#8211; die Bereitstellung von Sicherheitsupdates;<\/p>\n\n\n\n<p>&#8211; das Vorfallmanagement;<\/p>\n\n\n\n<p>&#8211; die Information der Nutzer;<\/p>\n\n\n\n<p>&#8211; die Dokumentation relevanter Softwarekomponenten und -abh\u00e4ngigkeiten.<\/p>\n\n\n\n<p>&#8211;<\/p>\n\n\n\n<p><strong>Sicherheitsupdates und Supportzeitraum<\/strong><\/p>\n\n\n\n<p>Ein wichtiger Bestandteil der neuen Verordnung ist die Verpflichtung der Hersteller, Sicherheits-Support f\u00fcr die vertriebenen Produkte zu gew\u00e4hrleisten. Identifizierte Schwachstellen m\u00fcssen ohne ungerechtfertigte Verz\u00f6gerungen behoben werden, und Sicherheitsupdates m\u00fcssen grunds\u00e4tzlich ohne zus\u00e4tzliche Kosten f\u00fcr den Nutzer bereitgestellt werden. Der Hersteller muss zudem einen Supportzeitraum festlegen, wobei er die Zeitspanne ber\u00fccksichtigt, f\u00fcr die das Produkt vern\u00fcnftigerweise zur Nutzung bestimmt ist.<\/p>\n\n\n\n<p>In der Regel muss dieser Zeitraum mindestens f\u00fcnf Jahre betragen, wobei eine Anpassung an die normale Nutzungsdauer des Produkts m\u00f6glich ist.<\/p>\n\n\n\n<p>Dem Nutzer muss klar sein, w\u00e4hrend welchen Zeitraums er Sicherheitsupdates und Support erh\u00e4lt.<\/p>\n\n\n\n<p><strong>Meldepflicht f\u00fcr Schwachstellen und Vorf\u00e4lle<\/strong><\/p>\n\n\n\n<p>Ein Teil der Verpflichtungen aus dem Cyber Resilience Act gilt bereits ab dem <strong>11. September 2026<\/strong>.<\/p>\n\n\n\n<p>Hersteller sind verpflichtet, bestimmte <strong>aktiv ausgenutzte Schwachstellen<\/strong> und <strong>schwerwiegende Vorf\u00e4lle, die die Sicherheit des Produkts beeintr\u00e4chtigen<\/strong>, zu melden.<\/p>\n\n\n\n<p>F\u00fcr solche F\u00e4lle sieht die Verordnung sehr kurze Fristen vor.<\/p>\n\n\n\n<p>In bestimmten F\u00e4llen muss die Erstmeldung innerhalb von <strong>24 Stunden<\/strong> erfolgen, nachdem der Hersteller von der Sicherheitsl\u00fccke oder dem Vorfall Kenntnis erlangt hat; anschlie\u00dfend sind weitere Informationen und Berichte nachzureichen.<\/p>\n\n\n\n<p>F\u00fcr Unternehmen macht diese Verpflichtung ein sehr klares internes Verfahren erforderlich: Wer identifiziert den Vorfall, wer analysiert ihn, wer entscheidet, ob er gemeldet werden muss, und wer f\u00fchrt die Meldung tats\u00e4chlich durch?<\/p>\n\n\n\n<p>Ohne ein solches Verfahren kann das Risiko, die gesetzlichen Fristen zu \u00fcberschreiten, erheblich sein.<\/p>\n\n\n\n<p><strong>Konformit\u00e4tsbewertung und CE-Kennzeichnung<\/strong><\/p>\n\n\n\n<p>Der Cyber Resilience Act integriert die Anforderungen an die Cybersicherheit in das europ\u00e4ische Produktkonformit\u00e4tssystem.<\/p>\n\n\n\n<p>Vor der Markteinf\u00fchrung eines Produkts muss der Hersteller die Einhaltung der Anforderungen der Verordnung \u00fcberpr\u00fcfen, die erforderlichen Unterlagen erstellen und die EU-Konformit\u00e4tserkl\u00e4rung ausstellen.<\/p>\n\n\n\n<p>Produkte, die unter die Verordnung fallen, m\u00fcssen mit der <strong>CE-Kennzeichnung<\/strong> versehen sein, die unter anderem die Erf\u00fcllung der relevanten Anforderungen an die Cybersicherheit best\u00e4tigt.<\/p>\n\n\n\n<p>F\u00fcr bestimmte Produktkategorien, die als wichtig oder kritisch eingestuft werden, sind strengere Bewertungsverfahren vorgesehen.<\/p>\n\n\n\n<p><strong>Was riskieren Unternehmen, die die Verordnung nicht einhalten?<\/strong><\/p>\n\n\n\n<p>Der Cyber Resilience Act sieht erhebliche Sanktionen vor. Bei Verst\u00f6\u00dfen gegen bestimmte wesentliche Verpflichtungen k\u00f6nnen die Geldbu\u00dfen bis zu <strong>15 Millionen Euro oder 2,5 % des gesamten weltweiten Jahresumsatzes des Unternehmens<\/strong> betragen, je nachdem, welcher Betrag h\u00f6her ist. Neben den finanziellen Sanktionen kann die Nichteinhaltung auch zu Ma\u00dfnahmen in Bezug auf das betreffende Produkt f\u00fchren, einschlie\u00dflich dessen Beschr\u00e4nkung oder R\u00fcckruf vom Markt.<\/p>\n\n\n\n<p>Die Auswirkungen k\u00f6nnen daher sowohl rechtlicher und finanzieller als auch gesch\u00e4ftlicher und rufsch\u00e4digender Natur sein.<\/p>\n\n\n\n<p><strong>Cyber Resilience Act, NIS2 und die anderen europ\u00e4ischen Vorschriften<\/strong><\/p>\n\n\n\n<p>Der Cyber Resilience Act ist Teil eines umfassenderen europ\u00e4ischen Rahmens f\u00fcr digitale Sicherheit.<\/p>\n\n\n\n<p>In der Praxis kann ein Unternehmen gleichzeitig unter den Geltungsbereich mehrerer Vorschriften fallen.<\/p>\n\n\n\n<p><strong>NIS2<\/strong> betrifft in erster Linie die Sicherheit der Netzwerke und IT-Systeme bestimmter Einrichtungen und schreibt Ma\u00dfnahmen zum Risikomanagement sowie zur Meldung von Vorf\u00e4llen vor.<\/p>\n\n\n\n<p><strong>Cyber Resilience Act<\/strong> konzentriert sich haupts\u00e4chlich auf die Sicherheit von Hardware- und Softwareprodukten, die auf den Markt gebracht werden.<\/p>\n\n\n\n<p><strong>Cybersecurity Act<\/strong> schafft den europ\u00e4ischen Rahmen f\u00fcr die ENISA und die Zertifizierung im Bereich der Cybersicherheit.<\/p>\n\n\n\n<p>In bestimmten Bereichen k\u00f6nnen auch andere europ\u00e4ische Rechtsakte relevant werden, wie beispielsweise <strong>DORA<\/strong> f\u00fcr den Finanzsektor oder der <strong>AI Act<\/strong> f\u00fcr Systeme, die auf k\u00fcnstlicher Intelligenz basieren.<\/p>\n\n\n\n<p>Aus diesem Grund muss die Analyse der Verpflichtungen eines Unternehmens ganzheitlich erfolgen, unter Ber\u00fccksichtigung der ausge\u00fcbten T\u00e4tigkeit, der angebotenen Produkte und seiner Position in der Wertsch\u00f6pfungskette.<\/p>\n\n\n\n<p><strong>Die Einhaltung der europ\u00e4ischen Rechtsvorschriften zur Cybersicherheit umfasst sowohl eine technische als auch eine rechtliche Komponente.<\/strong><\/p>\n\n\n\n<p>Die Aufgabe des Rechtsanwalts besteht darin, die f\u00fcr das Unternehmen geltenden Verpflichtungen zu ermitteln und die gesetzlichen Anforderungen in klare Verfahren, Dokumente und vertragliche Mechanismen umzusetzen.<\/p>\n\n\n\n<p>F\u00fcr Unternehmen, die Software- und Hardwareprodukte entwickeln, importieren oder vertreiben, sollte die Vorbereitung auf den Cyber Resilience Act nicht bis 2027 aufgeschoben werden.<\/p>\n\n\n\n<p>Die Meldepflichten f\u00fcr bestimmte Vorf\u00e4lle und Schwachstellen gelten bereits, und die vollst\u00e4ndige Umsetzung der Anforderungen an die Produktsicherheit erfordert in vielen F\u00e4llen die \u00dcberpr\u00fcfung interner Prozesse, Vertr\u00e4ge und Konformit\u00e4tsunterlagen lange vor der Markteinf\u00fchrung des Produkts.<\/p>\n\n\n\n<p>Eine fr\u00fchzeitige rechtliche Analyse kann dazu beitragen, die konkreten Verpflichtungen zu ermitteln, die Verantwortlichkeiten zwischen den Akteuren der Lieferkette korrekt zu verteilen und die mit der neuen europ\u00e4ischen Gesetzgebung zur Cybersicherheit verbundenen rechtlichen Risiken zu mindern.<\/p>\n\n\n\n<p>F\u00fcr weitere Informationen stehen wir Ihnen gerne zur Verf\u00fcgung. Kontaktieren Sie uns unter der Telefonnummer <strong>0720291919<\/strong> oder per E-Mail unter <a href=\"mailto:stefan@nartea.ro\"><strong>office@nartea.ro<\/strong><\/a><strong>.<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die rasante Digitalisierung wirtschaftlicher Aktivit\u00e4ten bringt nicht nur Chancen, sondern auch immer gr\u00f6\u00dfere Risiken im Bereich der Cybersicherheit mit sich. Softwareprodukte, mit dem Internet verbundene Ger\u00e4te, Anwendungen, Zugangssysteme, intelligente Ger\u00e4te oder andere digitale L\u00f6sungen k\u00f6nnen zum Ziel von Cyberangriffen werden oder Schwachstellen aufweisen, die sowohl die Nutzer als auch die Unternehmen, die sie einsetzen, beeintr\u00e4chtigen. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-1692","post","type-post","status-publish","format-standard","hentry","category-uncategorized"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/nartea.ro\/de\/wp-json\/wp\/v2\/posts\/1692","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/nartea.ro\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/nartea.ro\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/nartea.ro\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/nartea.ro\/de\/wp-json\/wp\/v2\/comments?post=1692"}],"version-history":[{"count":1,"href":"https:\/\/nartea.ro\/de\/wp-json\/wp\/v2\/posts\/1692\/revisions"}],"predecessor-version":[{"id":1693,"href":"https:\/\/nartea.ro\/de\/wp-json\/wp\/v2\/posts\/1692\/revisions\/1693"}],"wp:attachment":[{"href":"https:\/\/nartea.ro\/de\/wp-json\/wp\/v2\/media?parent=1692"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/nartea.ro\/de\/wp-json\/wp\/v2\/categories?post=1692"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/nartea.ro\/de\/wp-json\/wp\/v2\/tags?post=1692"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}