Cyber Resilience Act: Hersteller müssen Sicherheitslücken binnen 24 Stunden melden
Veröffentlicht am: 01.10.2026 um 14:48 Uhr | Redaktion boerse-global.de
Experten diskutieren derzeit intensiv über die Auswirkungen verbindlicher Sicherheitsanforderungen für Produkte mit digitalen Elementen auf bestehende industrielle Strukturen. Im Zentrum der Debatte stehen die notwendige Normenkonformität und die weitreichenden Verpflichtungen, die der Cyber Resilience Act (CRA) für Hersteller, Importeure und Distributoren mit sich bringt.
Die EU-Kommission hat für die Umsetzung der Verordnung (EU) 2024/2847 einen klaren Zeitplan definiert. Ab dem 11.12.2027 dürfen Produkte mit digitalen Elementen nur noch dann in der Europäischen Union in Verkehr gebracht werden, wenn sie die Grundanforderungen des CRA erfüllen. An diesem Datum beginnt die vollständige Durchsetzung der Verordnung.
Einige Bestimmungen greifen jedoch bereits deutlich früher: Seit dem 11.09.2026 sind Hersteller vernetzter Geräte, Maschinen und Systeme dazu verpflichtet, Schwachstellen und schwere Sicherheitsvorfälle aktiv zu melden. Eine erste Frühwarnung muss dabei innerhalb von 24 Stunden erfolgen, gefolgt von einer ausführlichen Meldung binnen 72 Stunden.
Strenge Meldepflichten und langfristiger Support
Die Anforderungen des CRA erstrecken sich über den gesamten Produktlebenszyklus. Sicherheitsupdates müssen laut Artikel 13 für mindestens fünf Jahre ab der Marktverfügbarkeit oder für die gesamte Lebensdauer des Produkts bereitgestellt werden.
Diese Pflichten gelten auch für Produkte, die vor dem 11.12.2027 entwickelt wurden, sofern sie nach diesem Stichtag weiterhin auf dem Markt bereitgestellt werden. Die Compliance endet dabei nicht mit der CE-Kennzeichnung, sondern umfasst eine kontinuierliche Schwachstellenbehandlung und die Meldung aktiv ausgenutzter Sicherheitslücken an die ENISA.
Auch Anbieter von Container-Technologien und Kubernetes-Lösungen sind betroffen, sofern sie kommerziellen Support für Kunden in der EU anbieten – unabhängig vom eigentlichen Sitz des Unternehmens. Zu den Pflichten gehören hier unter anderem gehärtete Basis-Images, die Erstellung einer Software Bill of Materials (SBOM) sowie ein systematisches Monitoring.
Neben dem Cyber Resilience Act stellen auch neue KI-Gesetze und technologische Entwicklungen Unternehmen vor wachsende Herausforderungen in der IT-Sicherheit. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Kostenloses Cyber-Security E-Book herunterladen
Implementierung in der Softwareentwicklung am Beispiel der Qt Group
Wie die praktische Umsetzung der Anforderungen aussehen kann, zeigt die Qt Group. Mit der Version Qt 6.12 LTS wurde laut Unternehmensangaben vom Ende September 2026 die erste Version mit einer unterzeichneten EU-Konformitätserklärung nach dem CRA für kommerzielle Lizenzen vorgestellt. Das Unternehmen durchlief dabei einen fünfstufigen Prozess, der von der Produktdefinition über die Evidenzsammlung bis hin zur Lifecycle-Pflege reichte.
Das Framework wurde per Selbstbewertung in die Standardkategorie des CRA eingestuft. Eine CE-Kennzeichnung soll folgen, sobald die regulatorischen Standards präziser definiert sind. Die Konformitätserklärung der Qt Group deckt jedoch nicht die Open-Source-Variante (Community Edition) ab. Für die kommerziellen Lizenzen wird ein fünfjähriger Support mit Sicherheitsupdates zugesichert.
Transformation in der Prozessindustrie und im Maschinenbau
Besondere Herausforderungen ergeben sich für die Prozessindustrie. Feldgeräte und businfrastrukturen sind hier oft über zehn bis zwanzig Jahre im Einsatz. Viele dieser Systeme basieren auf älteren Standards wie PROFIBUS PA/DP, die keine modernen Konzepte für die Cybersicherheit integriert haben.
Fachleute empfehlen hier eine schrittweise Migration der Steuerungsebene auf Profinet, um höhere Bandbreiten und netzwerkbasierte Sicherheit zu nutzen, während bestehende Feldgeräte über Gateways eingebunden werden können. Das Unternehmen Softing bietet hierfür beispielsweise mit pnGate PA eine Lösung zur Integration an.
Maschinenbauer müssen sich darauf einstellen, dass Sicherheitsupdates und Schwachstellenmanagement künftig Teil der Produkthaftung werden. Techniklieferanten für HMI- oder Edge-Plattformen werden zunehmend nach ihrer Fähigkeit gefragt, installierte Maschinen aus der Ferne zu aktualisieren und eine langfristige Dokumentation gemäß CRA sicherzustellen.
Wer sich mit der Absicherung vernetzter Systeme und gesetzlichen Anforderungen befasst, findet in diesem Leitfaden wertvolle Tipps für den proaktiven Schutz. Erfahren Sie im gratis E-Book, wie Sie Sicherheitslücken schließen und gleichzeitig neue regulatorische Standards effizient erfüllen. Gratis-E-Book zur IT-Sicherheit sichern
Unternehmen wie Novotek stellen hierfür Werkzeuge wie EXOR und Corvina bereit, welche die Versionsverwaltung und sichere Fernverbindungen erleichtern sollen.
Unterstützung und Weiterbildung für Unternehmen
Zur Vorbereitung auf die neuen Regularien werden spezialisierte Programme und Workshops angeboten. Das Unternehmen ONEKEY präsentiert auf der Fachmesse it-sa (27.–29.10.2026 in Nürnberg) ein Programm für den schnellen Einstieg in die CRA-Compliance, das unter anderem Reifegrad-Assessments und die automatisierte Erstellung von SBOMs umfasst. Schätzungen zufolge sind hunderte Millionen bis Milliarden digitaler Produkte in der EU von der neuen Verordnung betroffen.
Zusätzlich zur direkten CRA-Vorbereitung dient die Normenreihe IEC 62443 als wesentliche Grundlage. In Fach-Workshops, wie sie etwa die secuvera GmbH im September durchführte, werden Herstellern technische Sicherheitsanforderungen und Prozesse für einen sicheren Entwicklungslebenszyklus vermittelt.
Diese Normen unterstützen Unternehmen dabei, die geforderten Sicherheitsstufen und Komponentenanforderungen des Cyber Resilience Act systematisch umzusetzen.
