Beim Cyber Resilience Act (CRA) besteht in Teilen der deutschen Industrie noch deutlicher Handlungsbedarf. Das zeigt der „IoT & OT Cybersecurity Report 2026“ des Cybersicherheitsunternehmens ONEKEY. Für die Untersuchung wurden 200 deutsche Industrieunternehmen zu ihrer Strategie und Umsetzung rund um die EU-Verordnung bei Operational Technology (OT) und vernetzten IoT-Geräten befragt. 45 % gaben an, mit den Anforderungen kaum oder gar nicht vertraut zu sein.
Cyber Resilience Act bringt gestaffelte Pflichten
Die zeitliche Umsetzung des CRA ist vielen Unternehmen nach eigenen Angaben nur teilweise bekannt. 43 % der Befragten wissen laut Report, dass im September 2026 eine erste Phase der Verpflichtungen beginnt. 60 % geben dagegen an, die weiteren Phasen und Fristen nicht zu kennen. Vollumfänglich gelten die Anforderungen des Cyber Resilience Act ab dem 11. Dezember 2027.
Die Verordnung betrifft Produkte mit digitalen Elementen und damit zahlreiche Komponenten der industriellen Automatisierung. Dazu können vernetzte Maschinen und Steuerungen, Netzwerkgeräte, Betriebssysteme, industrielle Steuerungssoftware sowie bestimmte Cloud-Funktionen gehören. Je nach Rolle in der Lieferkette können Hersteller, Importeure und Händler betroffen sein.
Defizite bei Prozessen und Sicherheitsupdates
Auch der Stand der praktischen Umsetzung fällt unterschiedlich aus. Als sehr gut vorbereitet bezeichnen sich laut Befragung 25 % der Unternehmen beim Risikomanagement. Bei den Sicherheitsanforderungen sind es 22 %. Jeweils 20 % sehen sich bei Dokumentation und Sicherheitsupdates über den Produktlebenszyklus sehr gut aufgestellt. Bei internen Prozessen und technischen Nachweisen beträgt der Anteil 17 %.
Ein größerer Teil der Unternehmen befindet sich noch in der Umsetzung. Technische Nachweise haben 39 Prozent teilweise umgesetzt, bei der Dokumentation sind es 37 %. Interne Abläufe und Sicherheitsupdates wurden von jeweils 34 % zumindest teilweise bearbeitet. Die Ergebnisse deuten damit auf erhebliche Unterschiede beim CRA-Reifegrad der Unternehmen hin.
OT-Security benötigt belastbare Melde- und Analyseprozesse
Zu den größten Herausforderungen zählt laut Studie die Meldepflicht für Sicherheitsvorfälle. 62 % der befragten Unternehmen bewerten sie als Herausforderung. Ebenfalls 62 % sehen beim Vulnerability Management noch Schwierigkeiten.
Für die industrielle Automatisierung ist insbesondere der Überblick über die eingesetzten Softwarekomponenten relevant. Software Bills of Materials (SBOM) sollen die Bestandteile eines Produkts nachvollziehbar machen. 30 % der Befragten stufen die Erstellung solcher Software-Stücklisten als besonders problematisch ein. Insgesamt haben mindestens 60 % dieses Thema nach Angaben des Reports noch nicht vollständig gelöst.
Security by Design betrifft den gesamten Produktlebenszyklus
Der CRA setzt nicht allein bei der Reaktion auf bekannte Schwachstellen an. Cybersicherheit soll bereits bei Entwicklung und Konfiguration eines Produkts berücksichtigt werden. Zwei Drittel der befragten Unternehmen sehen beim Konzept „Security by Design / Security by Default“ noch Herausforderungen; 24 % bewerten diesen Punkt als besonders kritisch.
Damit verschiebt sich Product Security stärker in Entwicklungs-, Engineering- und Lifecycle-Prozesse. Für Hersteller vernetzter Automatisierungskomponenten reicht es nicht aus, Sicherheitsfragen erst nach der Markteinführung zu bearbeiten. Schwachstellenmanagement, Dokumentation, technische Nachweise und Sicherheitsupdates müssen organisatorisch und technisch über den Produktlebenszyklus abgebildet werden.
Unternehmen planen CRA-Compliance bis 2027
Ein Drittel der befragten Unternehmen will laut Report bis zum vollständigen Inkrafttreten am 11. Dezember 2027 die CRA-Compliance erreicht haben. 26 % nennen bereits Ende 2026 als Ziel, 8 % sehen sich nach eigener Einschätzung schon heute entsprechend aufgestellt. 13 % erwarten dagegen, ihre Produktpalette bis Dezember 2027 nicht vollständig angepasst zu haben.
Für OT- und Automatisierungsverantwortliche wird damit neben der technischen Absicherung die Verzahnung von Produktentwicklung, Software-Lieferkette, Vulnerability Management und regulatorischer Dokumentation wichtiger. Die Umfrage zeigt zugleich, dass zahlreiche Unternehmen die dafür notwendigen Prozesse noch nicht vollständig etabliert haben.
Fazit
Der Cyber Resilience Act macht Produktsicherheit für Hersteller und weitere Wirtschaftsakteure zu einer Aufgabe über den gesamten Lebenszyklus digitaler Produkte. Die Ergebnisse des Reports zeigen vor allem bei Meldeprozessen, SBOM, Vulnerability Management und Security by Design noch Umsetzungsbedarf. Für die Automatisierungsindustrie ist entscheidend, technische Sicherheitsprozesse und regulatorische Anforderungen gemeinsam zu betrachten.








