Was ist der Cyber Resilience Act (CRA)?
Erklärung
Der CRA verpflichtet Hersteller, Produkte mit digitalen Elementen bereits in der Entwicklung nach dem Grundsatz "Security by Design" zu gestalten, bekannt gewordene Schwachstellen während einer angemessenen Unterstützungsdauer zu beheben und ein Verfahren für den Umgang mit Sicherheitslücken einzurichten. Betroffen sind praktisch alle Produkte, die direkt oder indirekt mit einem Netzwerk verbunden werden können – von IoT-Geräten über Software bis zu Industriesteuerungen.
Zusätzlich sieht der CRA aktive Meldepflichten vor: Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle müssen der zuständigen Behörde innerhalb enger Fristen gemeldet werden – ähnlich der Meldepflicht bei Datenschutzverletzungen, jedoch bezogen auf Produktsicherheit statt personenbezogener Daten.
Praxisrelevanz für Unternehmen
Die Verordnung ist gestaffelt anwendbar: Die Meldepflichten für Schwachstellen und Sicherheitsvorfälle gelten ab dem 11. September 2026, die übrigen materiellen Anforderungen im Wesentlichen ab dem 11. Dezember 2027. Unternehmen, die vernetzte Produkte oder Software herstellen oder vertreiben, sollten den Vorlauf nutzen, um Entwicklungsprozesse frühzeitig anzupassen.
Für IT- und Softwareunternehmen bedeutet der CRA eine enge Verzahnung von Produktentwicklung und Sicherheitsmanagement – ähnlich wie der EU AI Act bei KI-Systemen verlangt er, Sicherheitsanforderungen nicht nachträglich aufzusetzen, sondern von Beginn an mitzudenken.
Verwandte Begriffe & Leistungen
Häufige Fragen zu „Was ist der Cyber Resilience Act (CRA)?“
Betrifft der Cyber Resilience Act auch reine Softwareunternehmen?
Ja, der CRA erfasst Software ausdrücklich, sofern sie mit digitalen Elementen verbunden ist oder vernetzt betrieben werden kann – nicht nur physische Hardware.
Ab wann müssen Sicherheitsvorfälle nach dem CRA gemeldet werden?
Die entsprechenden Meldepflichten gelten ab dem 11. September 2026.
Wie hängt der CRA mit der DSGVO zusammen?
Beide ergänzen sich: Die DSGVO schützt personenbezogene Daten, der CRA schützt die Cybersicherheit digitaler Produkte allgemein – ein sicheres Produkt erleichtert zugleich die Einhaltung von Art. 32 DSGVO.
Fragen zu Was ist der Cyber Resilience Act (CRA)??
Wir prüfen unverbindlich, was das für Ihr Unternehmen konkret bedeutet – und wie DSGVO.tech Sie dabei entlasten kann.