Der Cyber Resilience Act (EU) erreicht im September 2026 eine wichtige Umsetzungsstufe. Ab dem 11. September müssen Hersteller aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle melden. Für Unternehmen bedeutet das, bestehende Abläufe für Schwachstellenmanagement, Incident Response und interne Meldungen auf die neuen Anforderungen auszurichten.
Cyber Resilience Act setzt horizontale Cybersicherheitsanforderungen
Mit dem Cyber Resilience Act hat die Europäische Union verbindliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen eingeführt. Die Verordnung ist bereits in Kraft, die einzelnen Pflichten werden jedoch schrittweise wirksam.
Von den ab September 2026 geltenden Meldepflichten sind laut Bitkom Unternehmen betroffen, die Produkte mit digitalen Elementen entwickeln oder unter eigenem Namen auf dem EU-Markt bereitstellen. Für Hersteller rückt damit neben der technischen Absicherung ihrer Produkte auch die organisatorische Behandlung von Schwachstellen und Sicherheitsvorfällen stärker in den Fokus.
Schwachstellenmanagement und Incident Response überprüfen
Die Meldepflichten erfordern, dass relevante Sicherheitsereignisse rechtzeitig erkannt, bewertet und dokumentiert werden können. Unternehmen sollten deshalb insbesondere ihre Prozesse zur Schwachstellenbewertung, ihre Incident-Response-Strukturen und die internen Meldewege überprüfen.
Für die Automatisierungs- und Prozessindustrie ist das Thema auch deshalb relevant, weil zahlreiche Komponenten und Systeme digitale Elemente enthalten. Entscheidend ist für betroffene Hersteller, die regulatorischen Anforderungen in bestehende Entwicklungs-, Sicherheits- und Organisationsprozesse zu integrieren und Verantwortlichkeiten für mögliche Meldungen eindeutig festzulegen.
Weiterbildungsangebote zur praktischen CRA-Umsetzung
Die Bitkom Akademie greift die bevorstehenden Anforderungen mit mehreren Weiterbildungsangeboten auf. Ein kostenfreies Live-Online-Seminar zum Cyber Resilience Act vermittelt regulatorische Grundlagen und gibt Herstellern und Anwendern einen Überblick über die gesetzlichen Pflichten.
Ein vertiefender Workshop behandelt die organisatorische und technische Umsetzung des CRA bei Herstellern. Darüber hinaus bietet die Akademie Zertifikatslehrgänge zu Themen wie KI in der IT-Sicherheit, IT-Forensik und Cybercrime sowie Cybersecurity Awareness an.
Weitere Informationen zum Weiterbildungsangebot gibt es hier:
Zur Bitkom-AkademieBedeutung für die industrielle Automatisierung
Der Cyber Resilience Act verbindet Produktsicherheit stärker mit organisatorischen Cybersicherheitsprozessen. Für Hersteller digitaler Komponenten und Systeme reicht es daher nicht aus, ausschließlich technische Schutzmaßnahmen zu betrachten. Ebenso wichtig werden definierte Abläufe, mit denen Schwachstellen und Sicherheitsvorfälle erkannt, bewertet, dokumentiert und entsprechend den gesetzlichen Vorgaben behandelt werden können.
Mit dem Beginn der Meldepflichten am 11. September 2026 steht für betroffene Unternehmen ein konkreter regulatorischer Termin bevor. Hersteller sollten deshalb prüfen, ob technische Prozesse und interne Verantwortlichkeiten auf die neuen Anforderungen vorbereitet sind.








