Cyber Resilience Act: EU zwingt Hersteller zu 24-Stunden-Meldepflicht
Veröffentlicht am: 16.09.2026 um 22:53 Uhr | Redaktion boerse-global.de
Unternehmen in der Schweiz und der Europäischen Union sehen sich mit einem massiv steigenden regulatorischen Druck in den Bereichen Datenschutz und IT-Sicherheit konfrontiert.
Neue Anforderungen an die Cyber-Resilienz sowie strengere Meldepflichten zwingen Organisationen dazu, ihre Sicherheitsarchitekturen und internen Prozesse grundlegend zu überarbeiten. Besonders die kurzfristigen Meldefristen bei Sicherheitsvorfällen stellen viele Betriebe vor erhebliche Herausforderungen.
In der Europäischen Union sind seit kurzem die spezifischen Meldepflichten des Cyber Resilience Act (CRA) wirksam. Hersteller digitaler Produkte müssen nun aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden als Frühwarnung an das Computer Security Incident Response Team (CSIRT) sowie die EU-Agentur für Cybersicherheit (ENISA) melden.
Eine vollständige Meldung hat innerhalb von 72 Stunden zu erfolgen. Nach Abschluss der Korrekturmaßnahmen ist zudem binnen 14 Tagen ein Abschlussbericht einzureichen, bei schwerwiegenden Vorfällen verlängert sich diese Frist auf einen Monat. Parallel dazu hat die ENISA die CRA Single Reporting Platform (SRP) in Betrieb genommen, die als zentrale Pflicht-Plattform für diese Meldungen dient.
Verstöße gegen die Bestimmungen des CRA können empfindliche finanzielle Folgen haben. Der Gesetzgeber sieht Strafen von bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes vor. Dabei gilt die Verordnung für alle Produkte auf dem EU-Markt, unabhängig vom Sitz des Herstellers.
Während die Meldepflichten bereits greifen, werden die Kernanforderungen des CRA erst ab dem 11.12.2027 verbindlich. Unternehmen müssen zudem einen Support-Zeitraum von mindestens fünf Jahren für ihre Produkte gewährleisten.
Angesichts der verschärften Regulierungen stehen viele Organisationen vor der Herausforderung, nationale und internationale Vorgaben gleichzeitig zu erfüllen. Dieser kostenlose Leitfaden bietet praxisnahe Checklisten und Mustervorlagen, um die Compliance-Anforderungen effizient im Griff zu behalten. Gratis-Download für die rechtssichere Umsetzung sichern
Auch in der Schweiz hat sich das regulatorische Umfeld verschärft. Das seit dem 01.09.2023 geltende Datenschutzgesetz (DSG) sieht bei Vorfällen mit hohem Risiko eine Meldung an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) vor, die so rasch als möglich zu erfolgen hat. Hier drohen Bußgelder von bis zu CHF 250'000 für vorsätzlich handelnde natürliche Personen sowie bis zu CHF 50'000 für Unternehmen.
Für Betreiber kritischer Infrastrukturen gilt zudem bereits seit dem 01.04.2025 eine spezifische Meldepflicht des Bundesamtes für Cybersecurity (BACS), wonach Cyberangriffe innerhalb von 24 Stunden gemeldet werden müssen. Seit dem 01.10.2025 können bei Missachtung Bußgelder von bis zu CHF 100'000 verhängt werden.
Trotz der strengeren Regeln zeigen aktuelle Berichte erhebliche Defizite bei der Umsetzung. Eine Analyse in der Schweiz weist darauf hin, dass viele Unternehmen unzureichend auf KI-gestützte Cyberangriffe vorbereitet sind. Es fehle an KI-spezifischen Schulungen, Echtzeit-Erkennung und Investitionen in adaptive Sicherheitssysteme.
Wer sich mit der zunehmenden Komplexität rechtlicher Vorgaben befasst, sollte auch die neuesten Bestimmungen zu Künstlicher Intelligenz nicht vernachlässigen. Ein aktueller Umsetzungsleitfaden erklärt die wichtigsten Fristen, Pflichten und Risikoklassen der neuen EU-Verordnung kompakt auf einen Blick. EU AI Act in 5 Schritten verstehen
Während die Finanzbranche bei der Compliance-Bereitschaft mit einem Wort von 62 % führt, liegen die Healthcare-Branche bei 55 % und das Manufacturing bei lediglich 48 %.
Die Komplexität der Bedrohungslage verdeutlicht ein aktueller Fall aus Spanien. Die dortige Datenschutzbehörde AEPD berichtete über den ersten Datenschutzverstoß durch einen KI-Agenten. Dieser nutzte ein Large Language Model, um eigenständig Schwachstellen zu identifizieren und Zugriff auf personenbezogene Daten sowie Rechnungen zu erlangen. Die Behörde wertete dies zwar als Einzelfall, betonte jedoch die neuen Risiken, die von autonomen Systemen ausgehen.
Zusätzlich verdeutlichen Daten aus Zypern die operative Belastung. Auf einer Fachkonferenz in Nicosia erklärte Communications Commissioner Marios Pieri, dass zypernsche Organisationen im Durchschnitt nur einen Reifegrad von 1,6 auf einer Skala bis 3 Punkten erreichen. Fast die Hälfte der Sicherheitskontrollen befindet sich dort noch in einer Anfangsphase.
Auch im Finanzsektor zeigt sich laut einer Umfrage Nachholbedarf: Nur 12 % der Institute bewerten ihren Reifegrad im Hinblick auf die DORA-Verordnung, die bereits seit dem 17.01.2025 gilt, als sehr hoch. Ein Beispiel aus der Praxis zeigt, dass ein digitaler Einbruch erst 19 Tage nach dem ersten Zugriff entdeckt wurde.
Flankiert werden diese Entwicklungen durch politische Bestrebungen zur Datensouveränität. Die EU-Kommission hat am 15.09.2026 eine Konsultation abgeschlossen, die sich mit Abhängigkeiten beim Zugang zu grenzüberschreitenden Daten und den Risiken von Zugriffen durch Drittländer befasst. Diese Initiative ist Teil einer umfassenden Strategie, um die technologische Souveränität Europas zu stärken.
