3 Min. Lesezeit

Cyber Resilience Act: Neue Meldepflichten ab dem 11. September

Für Hersteller von Produkten mit digitalen Elementen rückt ein wichtiger Termin näher: Ab dem 11. September 2026 greifen erstmals Meldepflichten des Cyber Resilience Act. Unternehmen sollten insbesondere ihre Prozesse für Schwachstellenbewertung, Incident Response und interne Meldewege überprüfen.

von | 12.08.26

Die Bitkom Akademie greift die bevorstehenden CRA-Anforderungen mit mehreren Weiterbildungsangeboten auf.
Foto: Tierney - stock-adobe.com

Der Cyber Resilience Act (EU) erreicht im September 2026 eine wichtige Umsetzungsstufe. Ab dem 11. September müssen Hersteller aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle melden. Für Unternehmen bedeutet das, bestehende Abläufe für Schwachstellenmanagement, Incident Response und interne Meldungen auf die neuen Anforderungen auszurichten.

Cyber Resilience Act setzt horizontale Cybersicherheitsanforderungen

Mit dem Cyber Resilience Act hat die Europäische Union verbindliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen eingeführt. Die Verordnung ist bereits in Kraft, die einzelnen Pflichten werden jedoch schrittweise wirksam.

Von den ab September 2026 geltenden Meldepflichten sind laut Bitkom Unternehmen betroffen, die Produkte mit digitalen Elementen entwickeln oder unter eigenem Namen auf dem EU-Markt bereitstellen. Für Hersteller rückt damit neben der technischen Absicherung ihrer Produkte auch die organisatorische Behandlung von Schwachstellen und Sicherheitsvorfällen stärker in den Fokus.

Schwachstellenmanagement und Incident Response überprüfen

Die Meldepflichten erfordern, dass relevante Sicherheitsereignisse rechtzeitig erkannt, bewertet und dokumentiert werden können. Unternehmen sollten deshalb insbesondere ihre Prozesse zur Schwachstellenbewertung, ihre Incident-Response-Strukturen und die internen Meldewege überprüfen.

Für die Automatisierungs- und Prozessindustrie ist das Thema auch deshalb relevant, weil zahlreiche Komponenten und Systeme digitale Elemente enthalten. Entscheidend ist für betroffene Hersteller, die regulatorischen Anforderungen in bestehende Entwicklungs-, Sicherheits- und Organisationsprozesse zu integrieren und Verantwortlichkeiten für mögliche Meldungen eindeutig festzulegen.

Weiterbildungsangebote zur praktischen CRA-Umsetzung

Die Bitkom Akademie greift die bevorstehenden Anforderungen mit mehreren Weiterbildungsangeboten auf. Ein kostenfreies Live-Online-Seminar zum Cyber Resilience Act vermittelt regulatorische Grundlagen und gibt Herstellern und Anwendern einen Überblick über die gesetzlichen Pflichten.

Ein vertiefender Workshop behandelt die organisatorische und technische Umsetzung des CRA bei Herstellern. Darüber hinaus bietet die Akademie Zertifikatslehrgänge zu Themen wie KI in der IT-Sicherheit, IT-Forensik und Cybercrime sowie Cybersecurity Awareness an.

Weitere Informationen zum Weiterbildungsangebot gibt es hier:

Zur Bitkom-Akademie

Bedeutung für die industrielle Automatisierung

Der Cyber Resilience Act verbindet Produktsicherheit stärker mit organisatorischen Cybersicherheitsprozessen. Für Hersteller digitaler Komponenten und Systeme reicht es daher nicht aus, ausschließlich technische Schutzmaßnahmen zu betrachten. Ebenso wichtig werden definierte Abläufe, mit denen Schwachstellen und Sicherheitsvorfälle erkannt, bewertet, dokumentiert und entsprechend den gesetzlichen Vorgaben behandelt werden können.

Mit dem Beginn der Meldepflichten am 11. September 2026 steht für betroffene Unternehmen ein konkreter regulatorischer Termin bevor. Hersteller sollten deshalb prüfen, ob technische Prozesse und interne Verantwortlichkeiten auf die neuen Anforderungen vorbereitet sind.

Bildquelle, falls nicht im Bild oben angegeben:

Jetzt Newsletter abonnieren

Brennstoff für Ihr Wissen, jede Woche in Ihrem Postfach.

Hier anmelden

KommA 2026: KI und neue Mobilfunkstandards im Fokus
KommA 2026: KI und neue Mobilfunkstandards im Fokus

Wie verändern KI, neue Mobilfunkstandards und zunehmende Vernetzung die industrielle Kommunikation? Mit diesen und weiteren Fragen beschäftigt sich die KommA 2026 am 10. November auf dem Innovation Campus Lemgo. Das Jahreskolloquium bringt Experten aus Wissenschaft und Industrie zusammen.

mehr lesen
SECURITY UNTER KONTROLLE 2027: Einreichungsfrist endet am 15. September
SECURITY UNTER KONTROLLE 2027: Einreichungsfrist endet am 15. September

Der Kongress „Security unter Kontrolle“ ruft Fachleute aus Automatisierung, Industrie, Forschung und Behörden zur Beitragseinreichung auf. Gesucht werden vor allem praxisnahe Lösungsansätze für reale Herausforderungen der industriellen Security. Wer auf die Bühne will, hat nur noch bis kommenden Dienstag Zeit. Für die Bewerbung genügt eine halbe Seite Text.

mehr lesen

atp weekly

Der Newsletter der Branche

Ihr kostenfreier E-Mail-Newsletter für alle Belange der Automatisierung.

Sie möchten das atp magazin testen

Bestellen Sie Ihr kostenloses Probeheft

Überzeugen Sie sich selbst: Gerne senden wir Ihnen das atp magazin kostenlos und unverbindlich zur Probe!

Finance Illustration 03
Datenschutz
atpinfo.de, Inhaber: Vulkan-Verlag GmbH (Firmensitz: Deutschland), würde gerne mit externen Diensten personenbezogene Daten verarbeiten. Dies ist für die Nutzung der Website nicht notwendig, ermöglicht aber eine noch engere Interaktion mit Ihnen. Falls gewünscht, treffen Sie bitte eine Auswahl:
Datenschutz
atpinfo.de, Inhaber: Vulkan-Verlag GmbH (Firmensitz: Deutschland), würde gerne mit externen Diensten personenbezogene Daten verarbeiten. Dies ist für die Nutzung der Website nicht notwendig, ermöglicht aber eine noch engere Interaktion mit Ihnen. Falls gewünscht, treffen Sie bitte eine Auswahl: