Cyber Resilience Act: SBOM-Pflicht für Hersteller ab 11. Dezember 2027
Veröffentlicht am: 06.10.2026 um 08:18 Uhr | Redaktion boerse-global.de
Fachbeiträge beleuchten gegenwärtig die zunehmenden Anforderungen an Software-Stücklisten (Software Bill of Materials, SBOM) für Zulieferbetriebe. Auslöser für die Debatte sind die technischen Richtlinien des Bundesamts für Sicherheit in der Informationstechnik (BSI) sowie der europäische Cyber Resilience Act (CRA), die Unternehmen entlang der gesamten Wertschöpfungskette zu mehr Transparenz über integrierte Softwarekomponenten drängen.
Vorgaben des Cyber Resilience Act und Rolle des BSI
Für Hersteller von Produkten mit digitalen Elementen schreibt der CRA künftig verbindlich eine SBOM vor. Diese generelle Pflicht greift ab dem 11. Dezember 2027. Eine öffentliche Bereitstellung der Software-Stückliste ist zwar nicht erforderlich, zuständige Marktüberwachungsbehörden haben jedoch das Recht, die Dokumente bei Bedarf einzusehen.
Erst nach dem Nachweis der vorgeschriebenen Sicherheitsanforderungen, zu denen neben der SBOM auch sichere Werkseinstellungen und Verfahren zur Schwachstellenerkennung gehören, darf die CE-Kennzeichnung vergeben werden.
Als Orientierungsrahmen dient in Deutschland die Richtlinie BSI TR-03183. Sie beschreibt Formate für Software-Stücklisten, fungiert jedoch ausdrücklich nur als unverbindliche Orientierungshilfe und begründet keine rechtliche Konformitätsvermutung im Rahmen der europäischen Regulierung.
Wer sich mit den neuen regulatorischen Anforderungen durch den EU AI Act befasst, benötigt einen klaren Überblick über Fristen und Risikoklassen. Dieser kostenlose Umsetzungsleitfaden verschafft Ihnen die notwendige Orientierung für Ihre Rechts- und IT-Abteilung. EU AI Act in 5 Schritten verstehen
Lieferketten im Zugzwang und praktische Schritte
Auch Zulieferer, die keine eigenen Endprodukte herstellen, geraten zunehmend unter Druck. Sie erreicht die regulatorische Entwicklung indirekt über vertragliche Vorgaben ihrer Auftraggeber, die zur Erfüllung eigener Compliance-Pflichten detaillierte Informationen über zugelieferte Module verlangen.
Für betroffene Betriebe besteht der erste Schritt in der Erstellung eines umfassenden Geräte- und Software-Inventars. Zudem gilt es, bestehende Eigenentwicklungen zu identifizieren und strukturierte Stücklisten bei externen Dienstleistern einzufordern.
Branchenbeobachter weisen darauf hin, dass die Vorbereitung auf den CRA keine einmalige Prüfung darstellt, sondern als kontinuierlicher Prozess über den gesamten Produktlebenszyklus etabliert werden muss.
Wie Pilotprojekte bei vernetzten Produkten – etwa beim Yale Linus L2 Smart Lock oder bei Systemen des Herstellers tado° – zeigen, stehen dabei Aspekte wie Protokolltests, Authentifizierung, Risikobewertungen und die Dokumentation von Sicherheitsverfahren im Mittelpunkt.
Die Vernetzung von Produkten bringt neue Cyberrisiken mit sich, auf die Unternehmen mit proaktiven Schutzmaßnahmen reagieren müssen. Erfahren Sie in diesem kostenlosen Report, welche rechtlichen Pflichten und technischen Bedrohungen für moderne Betriebe jetzt wirklich relevant sind. Gratis-Report zu neuen Cyberrisiken anfordern
Meldepflichten greifen bereits seit September 2026
Während viele Hauptpflichten des CRA erst im Dezember 2027 in Kraft treten, sind bestimmte Vorgaben bereits wirksam. Seit dem 11. September 2026 unterliegen Hersteller und Verwalter von Open-Source-Software strengen Meldepflichten für aktiv ausgebeutete Schwachstellen. An diesem Tag nahm auch die Single Reporting Platform (SRP) der europäischen Cybersicherheitsagentur ENISA ihren Betrieb auf.
Gemäß Artikel 14 des Regelwerks müssen Hersteller aktiv ausgenutzte Schwachstellen und schwere Vorfälle rasch melden: Eine Frühwarnung ist innerhalb von 24 Stunden fällig, gefolgt von einer ausführlichen Hauptbenachrichtigung binnen 72 Stunden und einem Abschlussbericht nach 14 Tagen.
Diese Vorgaben betreffen auch Produkte, die sich bereits auf dem europäischen Markt befinden. Betriebe stehen damit vor der Herausforderung, Sicherheitslücken nicht nur in Neuentwicklungen, sondern auch in Altsystemen und Open-Source-Komponenten dauerhaft im Blick zu behalten.
