Cyber Resilience Act: Wo der Nachholbedarf konkret liegt

Shayeste Afzaly Marketing Manager
26 August 2026 4 Min. Lesezeit
Gefällt Ihnen dieser Beitrag? Teilen Sie ihn.
Beitragsbild von Swiss GRC mit dem Logo und Schild als abstrakter Grafik in Navy, Rubrik Cyber Resilience Act
Inhalt 5
  1. Wie weit ist die Industrie mit der CRA-Umsetzung tatsächlich?
  2. Welche Fristen liegen zwischen heute und der vollständigen Anwendung?
  3. Was verlangt die Meldepflicht nach Artikel 14 des CRA konkret?
  4. Welche Nachweise fehlen bei der Software-Stückliste noch am häufigsten?
  5. Welcher erste Schritt lässt sich jetzt konkret terminieren?

Der Cyber Resilience Act tritt am 11. Dezember 2027 vollständig in Kraft, doch die entscheidenden Weichen werden bereits vorher gestellt. Eine aktuelle Umfrage, über die heise online berichtet, zeigt: viele Unternehmen sind mit den Vorgaben zu Meldepflichten und Software-Stücklisten noch nicht ausreichend vertraut. Für Governance-, Risk- und Compliance-Funktionen lautet die Frage nicht mehr, ob der CRA relevant ist, sondern welche Nachweise bis zu den nächsten Stichtagen tatsächlich vorliegen müssen und wer sie liefert.

Kurz zusammengefasst

Bis der Cyber Resilience Act am 11. Dezember 2027 vollständig gilt, müssen Unternehmen vor allem zwei Nachweise vorbereiten: eine funktionierende 24-Stunden-Meldekette für aktiv ausgenutzte Schwachstellen ab dem 11. September 2026 und eine aktuelle, maschinenlesbare Software-Stückliste einschliesslich der Angaben von Zulieferern. Beides erfordert dokumentierte Prozesse, nicht erst Vorbereitung kurz vor dem Stichtag.

45%
der befragten Unternehmen sind mit den CRA-Anforderungen kaum oder gar nicht vertraut
ONEKEY-Umfrage, zitiert nach heise online, 25.8.2026
18%
der Zulieferer liefern die notwendigen CRA-Informationen an Hersteller
ONEKEY-Umfrage, zitiert nach heise online, 25.8.2026
24Std.
Frist für die Frühwarnung einer aktiv ausgenutzten Schwachstelle
Verordnung (EU) 2024/2847, Art. 14

Wie weit ist die Industrie mit der CRA-Umsetzung tatsächlich?

Laut einer von heise online zitierten Umfrage des Cybersicherheits-Anbieters ONEKEY sind 45 Prozent der befragten Unternehmen mit den CRA-Anforderungen kaum oder gar nicht vertraut.

Ein zweiter Befund wirkt in der Lieferkette stärker: nach der gleichen Umfrage liefern nur 18 Prozent der Zulieferer die notwendigen CRA-Informationen, obwohl Hersteller auch für zugelieferte Komponenten haften. Das eigentliche Risiko liegt damit weniger in der eigenen Entwicklungsabteilung als in der Kette der Vorlieferanten.

Trotzdem gibt ein Drittel der Unternehmen an, bis zum Stichtag im Dezember 2027 alle Vorgaben erfüllt haben zu wollen, so heise online. Zwischen diesem Anspruch und einer dokumentierten Vorbereitung liegt in vielen Fällen noch eine Lücke. Ähnliche Unsicherheiten über den eigenen Anwendungsbereich zeigen sich auch bei anderen EU-Rechtsakten, wie die NIS2-Registrierungslücke: Was sie über Scope-Unsicherheit zeigt illustriert.

Welche Fristen liegen zwischen heute und der vollständigen Anwendung?

Der Cyber Resilience Act ist am 10. Dezember 2024 in Kraft getreten, die Meldepflicht für Schwachstellen und Vorfälle gilt ab dem 11. September 2026, und ab dem 11. Dezember 2027 greift die Verordnung vollständig.

Zwischen diesen Stichtagen liegt die eigentliche Vorbereitungszeit. Wer die Meldepflicht ab September 2026 einhalten will, braucht zu diesem Zeitpunkt eine funktionierende Erkennungs- und Eskalationskette und keinen Entwurf davon. Die vollständige Konformität einschliesslich der SBOM-Pflicht folgt gut ein Jahr später, doch die dafür nötigen Prozesse lassen sich nicht in den letzten Wochen vor dem Stichtag aufbauen.

Das Bundesamt für Sicherheit in der Informationstechnik begleitet diese Übergangsfrist mit einer technischen Richtlinie, die Anforderungen an SBOM und Meldewesen konkretisiert, ersetzt aber keine eigene Risikobewertung im Unternehmen.

GRC Toolbox Bildschirm mit linkem Inhaltsbaum, mittigem Fragebogenformular und 33%-Fortschritt im rechten Detailbereich.
Control Assessment in der SwissGRC Plattform

Was verlangt die Meldepflicht nach Artikel 14 des CRA konkret?

Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle als Frühwarnung innerhalb von 24 Stunden und als Folgemeldung innerhalb von 72 Stunden an die zuständige koordinierende Stelle und an die ENISA melden.

Beide Meldungen laufen über die im CRA vorgesehene einheitliche Meldeplattform, die gleichzeitig an das koordinierende CSIRT und an die ENISA übermittelt. Die Frist beginnt mit der Kenntniserlangung des Herstellers, nicht mit der Bestätigung durch eine Fachabteilung oder einen externen Hinweisgeber.

Für eine GRC-Funktion bedeutet das, dass die Eskalationswege innerhalb der 24-Stunden-Frist schriftlich geregelt und eingespielt sein müssen, bevor der Stichtag im September 2026 erreicht ist. Wie stark eine solche Meldekette von eingespielten Prozessen statt von reiner Technik abhängt, beschreibt der Beitrag ISMS: Menschen, Prozesse und Technologie sind entscheidend.

Welche Nachweise fehlen bei der Software-Stückliste noch am häufigsten?

Die SBOM ist Bestandteil der technischen Dokumentation und muss mindestens die direkten Softwareabhängigkeiten erfassen, doch vielen Unternehmen fehlen genau diese Angaben für zugelieferte Komponenten.

Der CRA schreibt kein einzelnes technisches Format vor, in der Praxis haben sich CycloneDX und SPDX etabliert. Entscheidend ist weniger das Format als die Aktualität: eine einmalig erstellte SBOM verliert mit jedem Softwareupdate an Aussagekraft und sollte eng an Build- und Release-Prozesse gekoppelt werden.

Der Befund zu den Zulieferern setzt genau hier an: ohne belastbare Angaben aus der Lieferkette bleibt die eigene SBOM lückenhaft, unabhängig davon, wie gut die interne Dokumentation aufgestellt ist. Wie sich solche Abhängigkeiten von Dritten systematisch erfassen lassen, beschreibt der Beitrag Was das Third-Party Cyber Risk Management von etablierten Sicherheitsfunktionen lernen kann.

Welcher erste Schritt lässt sich jetzt konkret terminieren?

Der nächste überprüfbare Schritt ist ein vollständiges Produktinventar, das für jedes Produkt festhält, ob eine maschinenlesbare SBOM vorliegt und welche Zulieferer noch fehlende Angaben liefern müssen.

Die Sicherheits- oder Compliance-Verantwortlichen sollten bis zum Stichtag am 11. September 2026 einen dokumentierten Eskalationsprozess für aktiv ausgenutzte Schwachstellen vorlegen, einschliesslich Zugang zur Meldeplattform und einer benannten Zuständigkeit für die 24-Stunden-Frist. Parallel dazu lohnt sich eine Bestandsaufnahme, für welche Produkte und Zulieferer heute überhaupt maschinenlesbare SBOM-Daten vorliegen.

Da CRA-Meldungen produktbezogen erfolgen und andere Regime wie NIS2 organisationsbezogen melden, lohnt sich zusätzlich ein Blick auf die Schnittstellen zwischen beiden Pflichten, wie der Beitrag Cyber Resilienz neu denken im Kontext von NIS2 einordnet. Wer diese Bestandsaufnahme jetzt beginnt, hat bis zum Stichtag im September 2026 noch Zeit für einen Testlauf der Meldekette.

Passend dazu

Meldewege und Nachweise zentral führen

Die Lösung bildet Vorfälle, Schwachstellen und Meldefristen an einem Ort ab. So lassen sich Nachweise für CRA und NIS2 gemeinsam pflegen.

Informationssicherheit
FAQ

Häufige Fragen

Ab wann gilt die Meldepflicht des Cyber Resilience Act?

Die Meldepflicht nach Artikel 14 CRA gilt ab dem 11. September 2026. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle als Frühwarnung innerhalb von 24 Stunden und als Folgemeldung innerhalb von 72 Stunden über die einheitliche Meldeplattform an die koordinierende Stelle und die ENISA melden. Die Frist beginnt mit Kenntniserlangung des Herstellers.

Welche Formate werden für die SBOM nach CRA verwendet?

Der Cyber Resilience Act schreibt kein bestimmtes technisches Format für die Software-Stückliste vor. In der Praxis haben sich CycloneDX und SPDX etabliert. Entscheidend ist weniger das gewählte Format als die Aktualität der SBOM, die eng an Build- und Release-Prozesse gekoppelt sein sollte, um nach Updates aussagekräftig zu bleiben.

Wann tritt der Cyber Resilience Act vollständig in Kraft?

Der Cyber Resilience Act ist am 10. Dezember 2024 in Kraft getreten und gilt ab dem 11. Dezember 2027 vollständig. Dazwischen liegt die Meldepflicht für Schwachstellen und Vorfälle, die bereits ab dem 11. September 2026 gilt und entsprechende Prozesse frühzeitig verlangt.

Wer haftet für Schwachstellen in zugelieferten Komponenten nach dem CRA?

Hersteller haften unter dem Cyber Resilience Act auch für Schwachstellen in zugelieferten Komponenten. Laut einer von heise online zitierten Umfrage liefern jedoch nur 18 Prozent der Zulieferer die notwendigen CRA-Informationen, sodass Unternehmen die fehlenden Angaben aus der Lieferkette aktiv einfordern müssen.

Welche Rolle spielt das BSI bei der Umsetzung des Cyber Resilience Act?

Das Bundesamt für Sicherheit in der Informationstechnik begleitet die Übergangsfrist des Cyber Resilience Act mit einer technischen Richtlinie, die Anforderungen an SBOM und Meldewesen konkretisiert. Diese Richtlinie ersetzt jedoch keine eigene Risikobewertung, die Unternehmen für ihre Produkte und Lieferketten selbst vornehmen müssen.

Quellen
  1. Umsetzung des Cyber Resilience Act: Deutsche Industrie hat noch Nachholbedarfheise online
  2. Cyber Resilience Act: Zeitplan und AnforderungenBSI
  3. Verordnung (EU) 2024/2847 (Cyber Resilience Act)EUR-Lex