Cyber Resilience Act – Was jetzt zu tun ist

21. Oktober 2025, 11:58 Uhr · Quelle: Pressebox
Cyber Resilience Act – Was jetzt zu tun ist
Foto: Pressebox
Bild Cyber Resilience Act
Der Cyber Resilience Act stellt neue Sicherheitsstandards für digitale Produkte auf. Mit Best Practices können Unternehmen die EU-Vorgaben erfüllen und Risiken minimieren.

Paderborn, 21.10.2025 (PresseBox) - Die zunehmende Vernetzung und Digitalisierung unserer Gesellschaft birgt Sicherheitsrisiken. Viele erinnern sich vermutlich noch an die spektakulären Cyberattacken der vergangenen Jahre, etwa WannaCry, NotPetya oder die SolarWinds-Attacke.

Die EU reagiert darauf mit dem Cyber Resilience Act (CRA), der bereits am 11. Dezember 2024 in Kraft getreten ist. Er verfolgt das Ziel, einheitliche Sicherheitsanforderungen für Produkte mit digitalen Elementen zu etablieren und so die Resilienz gegenüber Cyberattacken zu erhöhen. Der CRA ist eine Verordnung, keine Richtlinie. Damit entfaltet er unmittelbare Geltung in allen EU-Mitgliedstaaten, ohne dass es einer nationalen Umsetzung bedarf.

CRA: Hersteller digitaler Produkte müssen handeln

Für Hersteller digitaler Produkte bedeutet das: Ab dem 11. September 2026 gelten erste verpflichtende Anforderungen wie die Meldung von Schwachstellen und ab dem 11. Dezember 2027, 36 Monate nach dem Inkrafttreten des CRA, müssen alle Anforderungen erfüllt sein, damit Produkte weiterhin auf dem EU-Markt vertrieben werden dürfen. Anpassungen werden abhängig vom Produkt auf technischer und organisatorischer Ebene notwendig. Die gute Nachricht: Unternehmen können bestehende Best Practices nutzen und müssen das Rad nicht neu erfinden.

Der Geltungsbereich des CRA und seine Produktkategorien

Die CRA-Regulierung betrifft Produkte mit digitalen Elementen, das heißt Hard- oder Software, welche digitale Daten verarbeiten und vernetzt werden können: von Smartphones und Browsern über Steuerungssysteme im industriellen Bereich bis hin zu kritischen Komponenten wie Smartcards und Hardware Security Modulen.

Je nach Risikoklasse variiert die Tiefe des erforderlichen Nachweises der Konformität: Der CRA benennt allgemeine Produkte, Produkte mit direktem Cybersecuritybezug, bis hin zu hochsensiblen Anwendungen in kritischen Infrastrukturen. Für kritische Produkte sind externe Prüfungen durch Dritte erforderlich, während allgemeine Produkte lediglich eine Selbsterklärung benötigen.

Die neuen Pflichten der Hersteller nach CRA

Die Pflichten des CRA lassen sich in zwei Bereiche unterteilen:

  • die Anforderungen an die Produktsicherheit und
  • die Anforderungen an die Herstellerprozesse.
  1. Die Anforderungen an die Produktsicherheitbeziehen sich auf die Produkteigenschaften, auf dessen technische Sicherheit und die Kommunikationswege. Der CRA stellt hier eine ganze Reihe von Forderungen: Vertraulichkeit und Integrität der verarbeiteten Daten müssen zum Beispiel sichergestellt sein, der Schutz vor unbefugtem Zugriff bestehen und wesentliche Funktionen auch im Angriffsfall verfügbar sein. Angriffsflächen müssen reduziert werden, Logging- und Monitoring-Möglichkeiten vorhanden sein und Sicherheitsupdates durchgeführt werden.
  2. Die Anforderungen an Herstellerprozessebetreffen die unternehmensinternen Abläufe. Hersteller müssen unter anderem Prozesse zur koordinierten Behandlung von Schwachstellen einführen, ein Schwachstellenmanagement etablieren und eine Meldepflicht gegenüber Behörden wie der ENISA einhalten. Die Prozesse, mit denen die Anforderungen erfüllt werden, müssen zudem dokumentiert werden, um der Nachweispflicht Genüge zu tun. Das bedeutet, dass der CRA nicht nur formal die Konformität einfordert, sondern funktionierende Sicherheitsprozesse.
Die Herausforderungen bei der Umsetzung des CRA

Die zentrale Herausforderung für Unternehmen liegt in der Umsetzung der regulatorischen Anforderungen: Teilweise sind diese interpretationsbedürftig formuliert. So lässt der CRA beispielsweise offen, wie konkret Datenintegrität geschützt oder der Zugriff auf sensible Daten kontrolliert werden soll. Die konkreten Anforderungen sind nur kurz ausgeführt und schaffen keine Klarheit. Harmonisierte Standards und Leitliniendokumente der EU-Kommission wurden noch nicht veröffentlicht und teilweise werden sie erst kurz vor dem endgültigen Inkrafttreten der CRA-Pflichten im Dezember 2027 erwartet.

Die harmonisierten Standards werden in drei Kategorien eingeteilt:

  • Typ A Standards (horizontale Frameworks) legen die übergreifenden Prinzipien und Begriffe fest, sind aber nicht produktspezifisch.
  • Typ B Standards (horizontale Standards) formulieren produktunabhängige Anforderungen und zielen auf Prozesse ab.
  • Typ C Standards (vertikale Standards) konzentrieren sich auf konkrete Produktfamilien wie Firewalls oder Steuergeräte und sollen eine vollständige Abdeckung der Anforderungen ermöglichen.
Mit der Veröffentlichung eines geplanten Typ A Standards wird im August 2026 gerechnet, 14 Typ B Standards sollen zwischen September 2026 und Oktober 2027 veröffentlicht werden, ein Typ C Standard im Oktober 2026.

Auch die Leitliniendokumente sind noch nicht veröffentlicht: Bisher wurde nur ein Veröffentlichungsdatum für ein Leitliniendokument zur Produktklassifikation benannt – der 11. Dezember 2025.

Fragen, die durch diese Dokumente geklärt werden sollen, sind unter anderem, welche Pflichten sich aus der Nutzung von Open-Source-Komponenten ergeben, wann ein Produkt als wesentlich verändert gilt oder wie eine Risikobewertung durchgeführt werden kann.

CRA: Mit Best Practices die Umsetzung anstoßen

Warten, bis alle relevanten Dokumente vorliegen, ist keine Option. Wer früh mit der Umsetzung beginnt, kann den hohen Zeitdruck gen Ende umgehen - und auch Kosten vermeiden, die bei einer verzögerten Umsetzung zwangsläufig entstehen.

Das gelingt, indem sich Unternehmen an bereits etablierten Best Practices und Sicherheitsstandards wie der IEC 62443 Reihe oder branchenspezifischen IoT-Richtlinien orientieren. Damit lassen sich bereits heute viele der technischen und organisatorischen Anforderungen des CRA erfüllen. Viele Pflichten etwa zum Schwachstellenmanagement können mit den bestehenden Prozessen erfüllt werden.

Essenziell ist darüber hinaus die frühzeitige Durchführung einer Risikoanalyse. Diese bildet die Grundlage, um zu bestimmen, welche Assets geschützt werden müssen, welche Bedrohungen existieren und welche Schwachstellen kritisch sind. Eine solche proaktive Herangehensweise spart Ressourcen und minimiert Risiken.

Erfahren Sie hier mehr über die Einhaltung der CRA-Vorschriften und darüber, wie achelos Sie bei der Erfüllung der neuen Anforderungen unterstützen kann: https://www.achelos.de/de/services-loesungen/services/cyber-resilience-act/

Autoren: Philip Asmuth, Team Lead Security Architecture & Evaluation, achelos GmbH

Denis Bock, Sales Manager Cybersecurity, achelos GmbH

Software / Cyber Resilience Act / Cybersicherheit / EU-Regulierung / Digitale Produkte
[pressebox.de] · 21.10.2025 · 11:58 Uhr
[0 Kommentare]
Vollgas für Team Austria: emmi-PET unterstützt die WAO 2026!
Mörfelden-Walldorf, 22.03.2026 (lifePR) - Wir sind stolz, Team Austria auch dieses Jahr  bei den World Agility Open (WAO)  als Sponsor begleiten zu dürfen! 15 Hundeführer: innen mit insgesamt 24 sportlichen Hunden – von flinken Shelties über elegante Pudel bis hin zu energiegeladenen Border Collies und Australian Shepherds – zeigen, was Teamgeist, […] (00)
vor 5 Stunden
Lawinenunglück in Südtirol
Bozen (dpa) - Der Winter 2025/26 ist in den Alpen zu einem Winter der schlimmen Lawinenunglücke geworden: Beim Abgang einer enormen Lawine in Südtirol kamen am Wochenende drei weitere Skifahrer ums Leben. Auf 2.450 Metern Höhe wurden nach Angaben der Bergwacht etwa zwei Dutzend Tourengeher von einem Schneebrett erfasst. Für zwei Italiener kam jede Hilfe […] (02)
vor 31 Minuten
Laura Maria Rypa und Pietro Lombardi
(BANG) - Laura Maria Rypa scheint um einen geliebten Menschen zu trauern. Der Influencerin folgen rund 943.000 Nutzer auf Instagram. Erst kürzlich zeigte Laura Einblicke in ihren Urlaub auf Mauritius. Dass sie diesen mit ihrem Ex-Verlobten Pietro Lombardi und ihrem ältesten Sohn verbrachte, sorgte für viel Aufsehen. Nun meldete sich die 30-Jährige mit […] (04)
Gestern um 10:00
Pornografie im Internet
Berlin (dpa) - Bei der Demonstration «Gegen sexualisierte digitale Gewalt - Solidarität mit allen Opfern» am Nachmittag in Berlin sollen auch prominente Frauen sprechen. Aktuell angekündigt wurden - als «Betroffene», wie es hieß - die Klimaschutzaktivistinnen Luisa Neubauer und Theresia Crone. Auftreten sollen am Nachmittag am Brandenburger Tor auch […] (00)
vor 1 Stunde
Die PS5 schlägt die Switch 2 im zweiten Monat in Folge
Circana-Analyst Mat Piscatella hat am 20. März 2026 die US-Verkaufsdaten für Februar 2026 veröffentlicht. Das Ergebnis ist dasselbe wie im Januar: Die PlayStation 5 führte den US-Hardware-Markt sowohl nach Stückzahlen als auch nach Umsatz an. Die Nintendo Switch 2 landete in beiden Kategorien auf Platz zwei. Xbox Series X und S folgen auf dem letzten […] (00)
vor 21 Stunden
«ZDF.reportage»: Wenn Großküchen für Tausende kochen
Die neue Ausgabe der «ZDF.reportage» blickt hinter die Kulissen deutscher Großküchen und zeigt, wie täglich Tausende Mahlzeiten organisiert, geplant und serviert werden. Wenn Deutschland Hunger hat, wird groß gedacht: Berge von Lebensmitteln, gigantische Kochtöpfe und ausgeklügelte Abläufe prägen den Alltag vieler Großküchen. Die ZDF.reportage mit dem Titel „Essen – Hauptsache viel“ begleitet […] (00)
vor 1 Stunde
Ski alpin: Weltcup in Kvitfjell
Kvitfjell (dpa) - Emma Aicher packte ihre Siebensachen zusammen, nach Feiern war ihr nicht zumute. Zum zweiten Mal innerhalb von 24 Stunden hat die beste deutsche Skirennfahrerin einen Podestrang im Weltcup und damit eine mögliche große Aufholjagd im Kampf um die Gesamtwertung verpasst. Beim Super-G von Kvitfjell wurde sie Vierte, tags zuvor hatte es in […] (00)
vor 20 Minuten
kostenloses stock foto zu 4k wallpaper, anlagekonzept, bitcoin
Der Bitcoin-Kurs bewegt sich weiterhin um die Marke von $70.000 und zeigt eine unruhige Struktur oberhalb dieser psychologischen Grenze. Aktuelle On-Chain-Daten deuten darauf hin, dass ein signifikanter Kaufsignal für Bitcoin ausgelöst wurde, was auf den möglichen Beginn eines Bullenmarktes hinweist. Hat der Bitcoin-Kurs seinen Zyklustiefpunkt […] (01)
vor 26 Minuten
 
Ampere baut seine europäische Präsenz mit neuen Cloud Deployments aus
München, 20.03.2026 (PresseBox) - Die Arm-basierte Cloud-Technologie von Ampere […] (00)
RAECKS im ersten Quartal 2026 – Wachstum, Vertrauen und internationale Expansion
Kerpen, 20.03.2026 (PresseBox) - Die RAECKS GmbH aus Frechen blickt auf ein starkes erstes […] (00)
Wenn die de-Domain schon vergeben ist...
Koeln, 20.03.2026 (PresseBox) - Es beginnt meist harmlos. Eine Idee, ein Name, vielleicht sogar […] (00)
Carsten Träger
Berlin (dpa) - Der Bundestag trauert um den Fürther SPD-Abgeordneten und […] (03)
Metallisches Glas soll Elektromotoren effizienter machen
Elektromotoren gelten längst als ausgereifte Technik. Gerade deshalb ist es […] (00)
Das Eine-Billion-Versprechen: Jensen Huangs riskante Wette auf die totale KI-Herrschaft
Vom Denny’s-Diner zum fünf Billionen Dollar Imperium Die Geschichte von Nvidia […] (00)
1. FC Köln - Borussia Mönchengladbach
Köln (dpa) - Sportchef Thomas Kessler hat nach dem verpassten Derbysieg des 1. FC […] (01)
Faltbares iPhone soll offenbar im Dezember geliefert werden
Laut einer aktuellen Forschungsnotiz des Apple-Analysten Tim Long für […] (00)
 
 
Suchbegriff