Cyber, Resilience

Cyber Resilience Act: Strenge Meldepflichten seit 11. September

Veröffentlicht am: 22.09.2026 um 19:14 Uhr | Redaktion boerse-global.de

Der Cyber Resilience Act verschärft seit September die Meldepflichten, während Österreich und Deutschland ihre Sicherheitsvorgaben weiter ausbauen.

Neue Cyberpflichten: Unternehmen müssen Vorfälle schneller melden
Leerer, moderner Kontrollraum in einem Industriegebäude mit minimalistischer Architektur und industriellen Oberflächen. Illustration mit AI erstellt.

Branchenveranstaltungen und Fachbeiträge widmen sich derzeit verstärkt den rasant wachsenden regulatorischen Pflichten für Unternehmen. Im Fokus stehen dabei verschärfte Meldewege bei Sicherheitsvorfällen sowie gesetzliche Vorgaben zum Schutz kritischer Infrastrukturen. Die Umsetzung europäischer Richtlinien wie NIS-2 und des Cyber Resilience Act erhöht die betrieblichen Anforderungen deutlich.

Cyber Resilience Act etabliert strenge Meldefristen

Bereits seit dem 11. September 2026 greifen wesentliche Meldepflichten des europäischen Cyber Resilience Act (CRA). Hersteller von Produkten mit digitalen Elementen – von Smart-Home-Geräten, Routern und vernetzten Babyphonen über Fabriksensoren bis hin zu Industriemaschinen und Software – sind seither verpflichtet, aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle zu melden. Das Regelwerk erfasst rückwirkend auch Produkte, die sich bereits auf dem Markt befinden.

Die Fristen sind kurz bemessen: Eine Frühwarnung muss binnen 24 Stunden erfolgen, sobald hinreichende Sicherheit über eine aktive Ausnutzung besteht. Für eine weitergehende Meldung inklusive erster Bewertung gilt eine Frist von 72 Stunden, gefolgt von einem Abschlussbericht binnen 14 Tagen nach Verfügbarkeit einer Lösung.

Die Übermittlung erfolgt über die Plattform CRA-SRP an die Agentur der Europäischen Union für Cybersicherheit (ENISA) und die zuständigen Computer-Notfallteams, in Deutschland an das CERT-Bund im Bundesamt für Sicherheit in der Informationstechnik (BSI).

Die Umsetzung bereitet vielen Betrieben Probleme. Laut einer Erhebung des Bitkom unter 1.003 Unternehmen ab zehn Beschäftigten wissen lediglich 29 Prozent, was die Verordnung für sie bedeutet. Zwar ist 67 Prozent die Bezeichnung geläufig, 38 Prozent können die Auswirkungen jedoch nicht einschätzen und 28 Prozent kennen das Regelwerk gar nicht.

Eine Studie von Keeper Security verdeutlicht zudem operative Defizite: Nur 24 Prozent der deutschen Unternehmen bemerken den Missbrauch von Zugangsdaten innerhalb weniger Minuten, während 59 Prozent Stunden und 17 Prozent Tage oder länger dafür benötigen.

Anzeige

Wer sich mit den neuen gesetzlichen Anforderungen befasst, sollte auch die kommenden EU-Regulierungen für KI-Systeme im Blick behalten. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Kostenlosen Cyber Security Report herunterladen

Österreich baut neue Behördenstruktur auf

In Österreich steht der Start des neuen Regimes unmittelbar bevor. Am 1. Oktober 2026 nimmt das Bundesamt für Cybersicherheit (BCS) als nachgeordnete Dienststelle des Innenministeriums unter Leitung von Markus Kasinger seine Arbeit auf. Innenminister Gerhard Karner gab dabei das Ziel aus, zu beraten statt zu strafen; die Behörde verfügt über keine polizeiliche Befehls- und Zwangsgewalt.

Rechtliche Grundlage ist das im Dezember 2025 mit Zweidrittelmehrheit beschlossene Netz- und Informationssystemsicherheitsgesetz (NISG 2026). Es weitet den Kreis der betroffenen Einrichtungen von rund 100 unter dem bisherigen Regime auf etwa 4.000 Unternehmen aus 18 Sektoren aus. Erfasst werden Firmen ab 50 Beschäftigten oder mehr als 10 Millionen Euro Jahresumsatz beziehungsweise Bilanzsumme.

Bei Vorfällen gilt auch hier ein zweistufiges Verfahren mit Frühwarnung binnen 24 Stunden und Vollmeldung nach 72 Stunden. Leitungsorgane haften bei schuldhafter Pflichtverletzung persönlich, eine Delegation ist ausgeschlossen. Nach der Pflicht zur Registrierung bis zum 31. Dezember 2026 folgt die Selbstdeklaration bis zum 1. Oktober 2027.

Deutsche Gesetze verankern Resilienz und Haftung

In Deutschland trat das Gesetz zur Umsetzung der NIS-2-Richtlinie am 6. Dezember 2025 in Kraft und passte das BSI-Gesetz grundlegend an. Seit dem 17. März 2026 verpflichtet zudem das KRITIS-Dachgesetz Betreiber kritischer Infrastrukturen zu umfassenden Risikoanalysen und Resilienzmaßnahmen zum Schutz vor physischen Vorfällen.

Für das Umfeld des Energiesektors liegt seit dem 26. Mai 2026 ein Referentenentwurf zur Aktualisierung der Kritis-Verordnung vor, der unter anderem Anlagen für Energiespeicher und Steuerungsfunktionen einbezieht.

Anzeige

Die zunehmende Regulierung erfordert von Unternehmen nicht nur technische, sondern auch proaktive strategische Maßnahmen zum Schutz vor Angriffen. Das Gratis-E-Book enthüllt, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen ohne teure Investitionen erfüllen. IT-Sicherheits-Leitfaden für Unternehmen gratis anfordern

Branchenforen wie das Kritis-Forum im Rahmen der Messe Security Essen in der Messe Essen bieten Betroffenen Plattformen für den fachlichen Austausch zu Perimeterschutz, KI-Analysen und rechtlicher Compliance.

Gleichzeitig veranschaulichen Vorfälle die Dringlichkeit: Bei einem Angriff auf die Zertifizierungsgesellschaft GUTcert erbeuteten Unbefugte Anfang September rund 640 Gigabyte Daten, darunter Nachweise und Strukturpläne aus dem Energiesektor.

Der Europäische Rechnungshof bemängelte in seinem Sonderbericht 19/2026 zudem anhaltende Schwachstellen im europäischen Informationsaustausch. Während die Zahl der an die ENISA gemeldeten Sicherheitsvorfälle von 100 bis 500 Fällen pro Jahr im Zeitraum 2018 bis 2021 auf 1.276 im Jahr 2024 stieg, verzögert sich der Aufbau zentraler Krisenreaktionsstrukturen auf EU-Ebene.

Für Unternehmen wächst der Handlungsdruck damit an zwei Fronten: Sie müssen intern belastbare Erkennungssysteme schaffen und gleichzeitig komplexe behördliche Meldekanäle bedienen.

Disclaimer...

de | wirtschaft | 70158093 |