<<< DPMS Insights 2027: Praxistag für Datenschutz, IT-Sicherheit & Compliance. Jetzt informieren >>>

Gesetze und Regelungen
Cyber Resilience Act: Neue Meldepflichten für Hersteller

21. September 2026

Cyber Resilience Act: Neue Meldepflichten für Hersteller

Bereits mit unserem Sommerupdate haben wir im DPMS neue Vorlagen für Meldefristen und Ereignistypen nach dem Cyber Resilience Act (CRA) integriert. Nun wird es für Hersteller von Produkten mit digitalen Elementen konkret: Seit dem 11. September 2026 gelten die ersten Meldepflichten des CRA. Was bedeutet das für Unternehmen und welche Prozesse sollten jetzt stehen?

Was regelt der Cyber Resilience Act?

Der CRA richtet sich insbesondere an Hersteller von Produkten mit digitalen Elementen. Ziel ist es, die Cybersicherheit der Produkte über ihren gesamten Lebenszyklus hinweg zu verbessern. Hersteller müssen künftig unter anderem Cybersicherheitsrisiken bewerten, Sicherheitsanforderungen bereits bei der Entwicklung berücksichtigen, Schwachstellen systematisch behandeln und Sicherheitsupdates bereitstellen. Zu den wesentlichen Anforderungen gehören außerdem die Dokumentation der im Produkt enthaltenen Komponenten. Der CRA sieht unter anderem die Erstellung einer Software Bill of Materials, kurz SBOM, vor.

Das BSI konkretisiert in seiner Technischen Richtlinie TR-03183 die Anforderungen. Teil 2 beschäftigt sich speziell mit Anforderungen an eine SBOM und beschreibt diese als maschinenlesbare Bestandsaufnahme der in einer Software verwendeten Komponenten.

Was gilt bereits ab dem 11. September 2026?

Besonders relevant sind zunächst die neuen Meldepflichten aus Artikel 14 CRA. Hersteller müssen Prozesse schaffen, mit denen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle erkannt, bewertet und innerhalb der gesetzlichen Fristen gemeldet werden können. Was bedeutet das? Ein Sicherheitsvorfall darf nicht isoliert betrachtet werden. Es muss nachvollziehbar sein, welches Produkt betroffen ist, welche Komponenten und Assets eine Rolle spielen, welche Risiken daraus entstehen und welche Maßnahmen eingeleitet wurden.

Von der gesetzlichen Pflicht zum strukturierten Prozess

Gerade hier zeigt sich, dass CRA-Compliance nicht allein eine Aufgabe der IT ist. Informationssicherheit, Produktentwicklung, Compliance und Incident-Management müssen zusammenspielen. Ein strukturiertes Managementsystem kann dabei helfen, die erforderlichen Informationen miteinander zu verbinden. Im DPMS lassen sich bereits heute beispielsweise Assets und Systemlandschaften dokumentieren, Risikoanalysen durchführen sowie Sicherheitsereignisse zentral erfassen und bearbeiten. In diesem stehen bereits ein Ereignistyp und Meldefristen nach dem Cyber Resilience Act als Vorlage zur Verfügung.

Jetzt die Grundlagen für 2027 schaffen

Mit den Meldepflichten ab September 2026 beginnt die praktische Umsetzung des CRA. Der wesentlich größere Schritt folgt jedoch am 11. Dezember 2027, wenn die Verordnung grundsätzlich anwendbar wird.

Die Übergangszeit sollte deshalb genutzt werden, um Produkte zu erfassen, Verantwortlichkeiten festzulegen und insbesondere Prozesse für Risikobewertung, Schwachstellenmanagement, Sicherheitsereignisse und Produktdokumentation aufzubauen.

Wer diese Strukturen frühzeitig etabliert, erfüllt man nicht nur einzelne Meldepflichten, sondern schafft gleichzeitig die Grundlage für umfassende CRA-Compliance ab Dezember 2027.

Compliance-Software für integrierte Managementsysteme

Machen Sie Ihr Unternehmen jetzt fit in Sachen Cyber Resilience!
Testen Sie unsere Compliance-Software 14 Tage kostenlos oder vereinbaren Sie einen unverbindlichen Demo-Termin, wenn Sie sich für unser Paket „DPMS-Server“ interessieren.

👉 Beratungstermin vereinbaren
👉 Kostenlose Testphase für Unternehmen
👉 Kostenlose Testphase für externe Berater