Cyber Resilience Act: Notfalländerungen können IT-Dienstleister zu Herstellern machen
Veröffentlicht am: 06.10.2026 um 17:02 Uhr | Redaktion boerse-global.de
Die nachträgliche Anpassung von Fremdsoftware birgt für IT-Dienstleister erhebliche regulatorische Risiken. Die Organisation Comply.Land hat in einem aktuellen Dossier mit dem Titel „Downstream Post-Market Modification and Break-Glass Agreements“ untersucht, unter welchen Voraussetzungen nachgelagerte Akteure durch Notfallkorrekturen rechtlich selbst zu Herstellern werden. Das von Daniel Thompson-Yvetot verfasste Dokument widmet sich der zentralen Frage, ab welchem Punkt Systemintegratoren, Managed Service Provider oder Softwarehändler durch Eingriffe in bestehende Produkte in die Herstellerrolle nach Artikel 22 des Cyber Resilience Act (CRA) der Europäischen Union rücken.
Haftungsrisiken durch Notfalleingriffe an Fremdsystemen
Im betrieblichen Alltag stehen IT-Dienstleister häufig vor der Herausforderung, kritische Sicherheitslücken schnell schließen zu müssen. Werden dabei eigenmächtige Notfallkorrekturen oder Softwareänderungen an Drittanbieterprodukten vorgenommen, kann dies nach den europäischen Vorgaben weitreichende Konsequenzen haben.
Sobald eine wesentliche Veränderung vorliegt, greift Artikel 22 des CRA. In diesem Fall gehen die umfassenden Pflichten, die ursprünglich dem Primärhersteller oblagen, vollständig auf das anpassende Unternehmen über.
Das Dossier, das den dritten Teil der fortlaufenden Reihe „CRA Fringe“ bildet, empfiehlt IT-Akteuren daher präventive Maßnahmen. Um das Risiko eines unabsichtlichen Rollenwechsels zu steuern, rät die Organisation zum frühzeitigen Abschluss sogenannter Break-Glass-Vereinbarungen.
Solche vertraglichen Vereinbarungen regeln im Vorfeld klar, wie in akuten Notfällen verfahren werden darf und welche Partei die haftungsrechtliche Verantwortung für nachgelagerte Eingriffe trägt.
Wer sich mit der Absicherung von IT-Prozessen befasst, sollte auch die neuen gesetzlichen Anforderungen an die technologische Compliance genau kennen. Dieser kostenlose Report verschafft Ihnen den nötigen Überblick über Fristen, Pflichten und Risikoklassen der aktuellen EU-Regulierung. EU AI Act in 5 Schritten verstehen
Die zeitliche Staffelung der europäischen Cybersicherheitsvorgaben
Die Analyse von Comply.Land ordnet die rechtlichen Anforderungen in die Gesamtzeitachse der europäischen Regulierung ein. Der Cyber Resilience Act ist bereits seit dem 10. Dezember 2024 in Kraft und sieht eine Übergangsfrist von 36 Monaten vor. Erste Stichtage betreffen unter anderem die Konformitätsbewertungsstellen, deren Notifizierung seit dem 11. Juni 2026 vorgesehen ist.
Zudem gelten seit dem 11. September 2026 strikte Meldepflichten. Demnach müssen aktiv ausgenutzte Schwachstellen sowie schwere Sicherheitsvorfälle innerhalb von 24 Stunden an die Cybersicherheitsagentur der Europäischen Union (ENISA) und die zuständigen nationalen Computer-Notfallteams gemeldet werden.
Bis zum 9. Dezember 2026 läuft ferner die Umsetzungsfrist der europäischen Produkthaftungsrichtlinie, die eine verschuldensunabhängige Haftung für fehlerhafte Software vorsieht.
Die vollumfängliche Anwendung des CRA mit Vorgaben zur vollständigen technischen Dokumentation, der verpflichtenden CE-Kennzeichnung sowie der Bereitstellung einer EU-Repräsentanz greift schließlich ab dem 11. Dezember 2027.
Neben der Produkthaftung stellen auch neue Cyberrisiken und KI-Gesetze Unternehmen vor komplexe rechtliche Pflichten. Erfahren Sie in diesem kostenlosen E-Book, wie Sie Ihre IT-Sicherheit stärken und gleichzeitig alle neuen gesetzlichen Anforderungen proaktiv erfüllen. Gratis-Ratgeber zur Cyber-Security anfordern
Klare Absprachen in der Software-Lieferkette erforderlich
Für Unternehmen entlang der Lieferkette gewinnt die Abgrenzung zwischen reiner Wartungsdienstleistung und herstellergleicher Produktmodifikation damit an Dringlichkeit.
Werden Systeme ohne entsprechende vertragliche Absicherung modifiziert, drohen Integratoren und Händlern die vollen regulatorischen Nachweispflichten sowie potenzielle Haftungsansprüche nach den neuen Produkthaftungsregeln. Transparente Prozesse und vertraglich definierte Notfallprotokolle werden daher zu einem zentralen Baustein im betrieblichen Risikomanagement.
