Cyber Resilience Act 2026: Pflichten und Fristen für Unternehmen

September 2026

Autor: Rechtsanwalt Dr. Marc Maisch / Headerbild: KI-generiert

Der Cyber Resilience Act verpflichtet Hersteller, Importeure und Händler von vernetzten Produkten in der EU zu mehr Cybersicherheit, zur Meldung von Schwachstellen und zu jahrelangen Sicherheitsupdates. Seit dem 11. September 2026 gilt bereits die erste zentrale Pflicht aus der Verordnung, nämlich die Meldung aktiv ausgenutzter Schwachstellen.

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act ist die Verordnung (EU) 2024/2847. Die EU veröffentlichte sie am 20. November 2024 im Amtsblatt. Sie trat am 10. Dezember 2024 in Kraft. Die Verordnung schreibt erstmals EU-weit einheitliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen vor. Damit schließt sie eine Lücke. Bisher regelten Gesetze wie NIS2 vor allem den Betrieb von Unternehmen. Der Cyber Resilience Act regelt dagegen das Produkt selbst, von der Entwicklung bis zur Marktüberwachung.

Praxisbeispiel: Ein Hersteller verkauft eine smarte Steckdose mit App-Anbindung. Bisher musste er vor allem Produktsicherheit im klassischen Sinn beachten, etwa Brandschutz. Künftig muss er zusätzlich Cybersicherheitsanforderungen erfüllen, etwa sichere Standardeinstellungen und ein Verfahren für Sicherheitsupdates.

Für wen gilt der Cyber Resilience Act?

Der Cyber Resilience Act gilt für alle Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden. Das umfasst vernetzte Hardware wie Router, Smart-Home-Geräte, Mikroprozessoren und Firewalls. Das umfasst ebenso reine Software wie Apps, Buchhaltungsprogramme und Betriebssysteme. Der Sitz des Herstellers spielt keine Rolle. Auch Hersteller außerhalb der EU müssen die Anforderungen erfüllen, wenn sie ihre Produkte in der EU verkaufen.

Einige Bereiche sind ausgenommen, weil eigene Regelwerke gelten. Dazu zählen Medizinprodukte, bestimmte Fahrzeuge, In-vitro-Diagnostika, zivile Luftfahrtprodukte und Schiffsausrüstung. Auch Open-Source-Software ist ausgenommen, wenn sie ohne kommerziellen Zweck bereitgestellt wird. Reine Cloud-Dienste ohne installierbare Komponente fallen nach heutigem Verständnis in der Regel ebenfalls nicht unter die Verordnung. Die EU-Kommission hat dazu im Juli 2026 unverbindliche Leitlinien veröffentlicht, die den Anwendungsbereich anhand vieler Beispiele erläutern.

Praxisbeispiel: Ein Softwareunternehmen entwickelt eine Projektmanagement-App zum Download für Windows und Mac. Die App fällt unter den Cyber Resilience Act. Bietet das Unternehmen dieselbe Funktion ausschließlich als reine Cloud-Anwendung ohne lokale Installation an, greift die Verordnung nach der Kommissionsleitlinie in der Regel nicht.

Welche Pflichten haben Hersteller, Importeure und Händler?

Hersteller tragen die Hauptverantwortung. Sie müssen ihre Produkte nach dem Prinzip Security by Design und Security by Default entwickeln. Das bedeutet, sichere Voreinstellungen sind Pflicht, etwa keine voreingestellten Standardpasswörter. Hersteller müssen zudem eine Software Bill of Materials führen, also ein Verzeichnis aller verwendeten Softwarekomponenten. Sie müssen technische Dokumentation erstellen, eine Konformitätserklärung abgeben und ihr Produkt mit der CE-Kennzeichnung versehen. Eine neue, separate Kennzeichnung gibt es nicht, das bestehende CE-Zeichen deckt künftig auch die Cybersicherheit ab.

Hersteller müssen außerdem während des gesamten Support-Zeitraums kostenlose Sicherheitsupdates bereitstellen. Der Support-Zeitraum muss klar angegeben werden und in der Praxis oft mindestens fünf Jahre betragen, orientiert an der erwarteten Nutzungsdauer des Produkts. Schwachstellen müssen Hersteller während des gesamten Lebenszyklus aktiv verwalten.

Importeure und Händler haben eigene, aber abgeleitete Pflichten. Sie müssen prüfen, ob ein Produkt die CE-Kennzeichnung trägt und die vorgeschriebene Dokumentation vorliegt. Stellen sie ein Risiko fest, dürfen sie das Produkt nicht in Verkehr bringen und müssen Hersteller und Behörden informieren. Wer ein Produkt unter eigenem Namen vertreibt oder wesentlich verändert, gilt rechtlich selbst als Hersteller und übernimmt dessen volle Pflichten.

Praxisbeispiel: Ein Elektronikhändler importiert smarte Kameras aus einem Drittstaat und verkauft sie unter eigener Marke in der EU. Damit gilt der Händler rechtlich als Hersteller. Er muss dann selbst für Konformitätsbewertung, Dokumentation und Meldepflichten sorgen, nicht nur der ursprüngliche Produzent.

Wie werden Produkte eingestuft?

Der Cyber Resilience Act unterscheidet drei Risikoklassen. Die meisten Produkte gelten als Standardprodukte. Hersteller dürfen die Konformität hier im Wege der Selbstbewertung erklären.

Bestimmte Produkte gelten als wichtige Produkte nach Anhang III der Verordnung, etwa Passwortmanager, Firewalls, Virenschutzsoftware, Router für Privathaushalte und Betriebssysteme. Innerhalb dieser Kategorie unterscheidet die Verordnung zwei Klassen. Bei der niedrigeren Klasse reicht meist eine Selbstbewertung nach harmonisierter Norm oder die Prüfung durch eine externe Stelle. Bei der höheren Klasse ist regelmäßig eine notifizierte Stelle oder ein europäisches Zertifizierungsschema erforderlich.

Kritische Produkte nach Anhang IV unterliegen den strengsten Anforderungen. Dazu zählen etwa Hardware mit Sicherheitsfunktionen wie Smartcards und Smart-Meter-Gateways. Diese Produkte benötigen zwingend eine Zertifizierung nach einem europäischen Cybersicherheitszertifizierungsschema.

Praxisbeispiel: Ein Anbieter eines Passwortmanagers muss als wichtiges Produkt in der Regel eine externe Prüfstelle einbeziehen, bevor er sein Produkt auf den Markt bringt. Ein Hersteller von Smart-Meter-Gateways für Energieversorger benötigt dagegen zwingend ein Zertifikat nach einem anerkannten europäischen Schema, da sein Produkt als kritisch eingestuft ist.

Welche Fristen gelten und was ist seit dem 11. September 2026 neu?

Der Cyber Resilience Act gilt seit dem 10. Dezember 2024, mit gestaffeltem Anwendungsbeginn der einzelnen Pflichten. Seit dem 11. Juni 2026 gelten die Vorschriften über notifizierte Konformitätsbewertungsstellen. Seit dem 11. September 2026, also seit wenigen Tagen, müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Ab dem 11. Dezember 2027 gelten schließlich alle übrigen Pflichten vollständig, darunter die CE-Kennzeichnung und die Konformitätsbewertung.

Die Meldepflicht seit dem 11. September 2026 betrifft schon jetzt viele Unternehmen. Meldepflichtig sind aktiv ausgenutzte Schwachstellen und Sicherheitsvorfälle mit erheblichen Auswirkungen auf die Produktsicherheit. Hersteller müssen innerhalb von 24 Stunden nach Kenntnis eine Frühwarnung abgeben. Innerhalb von 72 Stunden folgt eine ausführlichere Meldung. Ein Abschlussbericht ist je nach Fall innerhalb von 14 Tagen nach Verfügbarkeit einer Lösung oder innerhalb eines Monats fällig. Betroffene Nutzer müssen unverzüglich informiert werden.

Die Meldung erfolgt EU-weit über die Single Reporting Platform der europäischen Cybersicherheitsagentur ENISA. Eine vorherige Registrierung ist nicht erforderlich. In Deutschland ist CERT-Bund beim Bundesamt für Sicherheit in der Informationstechnik das koordinierende CSIRT, an das die Meldung parallel zur ENISA geht.

Praxisbeispiel: Ein Hersteller vernetzter Alarmanlagen erfährt am Montag, dass eine Schwachstelle in seiner Software aktiv von Angreifern ausgenutzt wird. Er muss ENISA und CERT-Bund spätestens am Dienstag eine Frühwarnung übermitteln. Bis Donnerstag muss eine ausführliche Meldung mit weiteren technischen Details folgen.

Welche Bußgelder drohen bei Verstößen?

Der Cyber Resilience Act sieht empfindliche Bußgelder vor, gestaffelt nach Schwere des Verstoßes. Bei Verstößen gegen die grundlegenden Cybersicherheitsanforderungen oder gegen zentrale Herstellerpflichten drohen Bußgelder bis zu 15 Millionen Euro oder bis zu 2,5 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Bei Verstößen gegen sonstige Pflichten, etwa fehlende Konformitätsbewertung oder CE-Kennzeichnung, drohen bis zu 10 Millionen Euro oder bis zu 2 Prozent des weltweiten Jahresumsatzes. Wer Behörden oder notifizierten Stellen falsche oder irreführende Angaben macht, riskiert Bußgelder bis zu 5 Millionen Euro oder bis zu 1 Prozent des weltweiten Jahresumsatzes.

Neben Bußgeldern können Marktüberwachungsbehörden weitere Maßnahmen anordnen. Sie können den Marktzugang beschränken oder untersagen und Rückrufe bereits verkaufter Produkte verlangen. Diese Maßnahmen sind zusätzlich zu Bußgeldern möglich. Kleinstunternehmen und Kleinunternehmen profitieren bei bestimmten Verstößen gegen Meldefristen von Erleichterungen. Verwalter von Open-Source-Software ohne kommerziellen Hintergrund sind von Bußgeldern ausgenommen.

Praxisbeispiel: Ein mittelständischer Hersteller bringt ein vernetztes Produkt ohne die vorgeschriebene technische Dokumentation in Verkehr. Stellt die Marktüberwachungsbehörde dies fest, drohen ihm nicht nur ein Bußgeld von bis zu 10 Millionen Euro oder 2 Prozent seines Jahresumsatzes, sondern auch ein Verkaufsverbot für das betroffene Produkt.

Was sollten Unternehmen jetzt konkret tun?

Fünf Schritte helfen bei der Vorbereitung. Erstens sollten Unternehmen alle eigenen Produkte mit digitalen Elementen erfassen und prüfen, ob der Cyber Resilience Act greift. Zweitens sollten sie klären, in welche Risikoklasse ihre Produkte fallen, also Standardprodukt, wichtiges Produkt oder kritisches Produkt. Drittens sollten sie interne Meldeprozesse aufbauen, damit die Fristen von 24 Stunden und 72 Stunden eingehalten werden können. Viertens sollten sie eine Software Bill of Materials für ihre Produkte erstellen, sofern noch nicht vorhanden. Fünftens sollten Unternehmen, die bereits NIS2-Prozesse für Risikomanagement und Meldewege aufgebaut haben, diese Strukturen für den Cyber Resilience Act wiederverwenden statt neue Prozesse doppelt aufzubauen.

Fazit

Der Cyber Resilience Act verändert die Produktentwicklung für vernetzte Hardware und Software grundlegend. Seit dem 11. September 2026 gilt bereits die Pflicht zur Meldung aktiv ausgenutzter Schwachstellen. Bis zum 11. Dezember 2027 müssen Hersteller, Importeure und Händler alle übrigen Anforderungen umsetzen, von der Konformitätsbewertung bis zur CE-Kennzeichnung. Wer jetzt mit der Vorbereitung beginnt, vermeidet Bußgelder und Marktbeschränkungen und verschafft sich einen Vorsprung gegenüber Wettbewerbern.

FAQ

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act ist die Verordnung (EU) 2024/2847 der Europäischen Union. Sie legt erstmals einheitliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest, die auf dem EU-Markt verkauft werden. Betroffen sind sowohl vernetzte Hardware wie Router oder Smart-Home-Geräte als auch reine Software wie Apps oder Betriebssysteme. Die Verordnung trat am 10. Dezember 2024 in Kraft und gilt seitdem mit gestaffelten Anwendungsfristen bis zum 11. Dezember 2027.

Für welche Produkte gilt der Cyber Resilience Act?

Der Cyber Resilience Act gilt für nahezu alle Produkte mit digitalen Elementen, die in der EU verkauft werden, unabhängig vom Sitz des Herstellers. Ausgenommen sind Bereiche mit eigenen Regelwerken wie Medizinprodukte, bestimmte Fahrzeuge, In-vitro-Diagnostika, zivile Luftfahrt und Schiffsausrüstung. Auch nicht-kommerzielle Open-Source-Software fällt nicht darunter. Reine Cloud-Dienste ohne installierbare Komponente sind nach den Leitlinien der EU-Kommission in der Regel ebenfalls ausgenommen.

Ab wann gelten die Pflichten aus dem Cyber Resilience Act vollständig?

Die Pflichten aus dem Cyber Resilience Act gelten gestaffelt. Seit dem 11. Juni 2026 gelten die Regeln zu notifizierten Konformitätsbewertungsstellen. Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Vollständig anwendbar ist die Verordnung ab dem 11. Dezember 2027. Ab diesem Datum gelten unter anderem die Pflicht zur Konformitätsbewertung und zur CE-Kennzeichnung für alle betroffenen Produkte.

Welche Meldefristen gelten bei Sicherheitslücken?

Hersteller müssen aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden nach Kenntnis als Frühwarnung an die Single Reporting Platform der ENISA melden. Innerhalb von 72 Stunden folgt eine ausführlichere Meldung mit weiteren technischen Angaben. Ein Abschlussbericht ist innerhalb von 14 Tagen nach Verfügbarkeit einer Lösung fällig, bei Sicherheitsvorfällen innerhalb eines Monats. In Deutschland geht die Meldung parallel an CERT-Bund beim Bundesamt für Sicherheit in der Informationstechnik.

Welche Bußgelder drohen bei Verstößen gegen den Cyber Resilience Act?

Bei Verstößen gegen grundlegende Cybersicherheitsanforderungen drohen Bußgelder bis zu 15 Millionen Euro oder bis zu 2,5 Prozent des weltweiten Jahresumsatzes. Bei Verstößen gegen sonstige Pflichten wie die Konformitätsbewertung drohen bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes. Falsche Angaben gegenüber Behörden können mit bis zu 5 Millionen Euro oder 1 Prozent des Jahresumsatzes geahndet werden. Zusätzlich drohen Marktverbote und Rückrufe.

Gilt der Cyber Resilience Act auch für Software und Open-Source-Projekte?

Ja, eine reine Software fällt grundsätzlich unter den Cyber Resilience Act, etwa Apps, Betriebssysteme oder Buchhaltungsprogramme. Open-Source-Software ist nur dann ausgenommen, wenn sie ohne kommerziellen Zweck entwickelt und bereitgestellt wird. Wird Open-Source-Software dagegen kommerziell vertrieben oder in ein kommerzielles Produkt integriert, gelten die Pflichten des Cyber Resilience Act für den jeweiligen Hersteller. Die EU-Kommission hat dazu im Juli 2026 ergänzende Leitlinien mit Praxisbeispielen veröffentlicht.

Rechtliche Beratung zum Cyber Resilience Act

Dr. Marc Maisch ist Fachanwalt für IT-Recht und Datenschutzbeauftragter bei Maisch.law Rechtsanwälte. Er berät Hersteller, Importeure und Händler zu den Pflichten aus dem Cyber Resilience Act, zur Abgrenzung von Standardprodukten, wichtigen und kritischen Produkten und zur Einbindung der Meldepflichten in bestehende Prozesse aus NIS2 und Datenschutz. Er begleitet Unternehmen bei der Erstellung technischer Dokumentation, bei der Vorbereitung auf Konformitätsbewertungsverfahren und bei der Reaktion auf Sicherheitsvorfälle.

Haben Sie Fragen zum Cyber Resilience Act oder zur Cybersicherheit in Ihrem Unternehmen? Melden Sie sich gerne über die Website von Maisch.law bei Dr. Maisch und seinem Team.