Cyber Resilience Act: Erstmals verbindliche Meldepflichten für herstellerseitige Sicherheitsvorfälle
Seit Mitte September 2026 greifen die ersten gesetzlichen Pflichten der neuen EU-Verordnung zur Cybersicherheit. Hersteller von Geräten mit digitalen Elementen müssen Vorfälle und Schwachstellen ab sofort fristgerecht an die Marktaufsicht melden.
Mit dem Inkrafttreten der ersten Stufe des Cyber Resilience Acts (CRA) treten im September 2026 erstmals direkte Meldepflichten für Hersteller vernetzter Komponenten in Kraft. Betroffen sind Betreiber und Produzenten von Geräten mit digitalen Elementen – von vernetzten Komponenten der Elektroinstallation und Smart-Home-Steuerungen bis hin zu industriellen Schalt- und Automatisierungsgeräten. Bei Verstößen gegen die Pflicht zur unverzüglichen Meldung aktiv ausgenutzter Schwachstellen drohen drastische Bußgelder durch die Marktaufsichtsbehörden.
Der Verband der Elektrotechnik Elektronik Informationstechnik (VDE) weist darauf hin, dass Unternehmen unverzüglich klare Prozesse zur Erkennung, Bewertung und Weitergabe von Sicherheitsvorfällen etablieren müssen. Der CRA beschränkt sich dabei keineswegs rein auf klassische Softwareanbieter, sondern schließt explizit elektrotechnische Hardwareprodukte mit Steuerungseinheiten, Funk- oder Netzwerkschnittstellen ein, die im europäischen Binnenmarkt in Verkehr gebracht werden.
Die nun wirksamen Meldepflichten bilden den Auftakt für die ab Ende 2027 vollständig greifenden Anforderungen der Verordnung. Künftig wird die Einhaltung grundlegender Cybersecurity-Vorgaben über den gesamten Produktlebenszyklus hinweg zur zwingenden Voraussetzung für das Anbringen der CE-Kennzeichnung. Prüfinstanzen wie das VDE-Institut empfehlen Herstellern daher dringend eine frühzeitige Risikoanalyse und Dokumentation sämtlicher Software-Lieferketten.
Quelle: https://www.vde.com/de/presse/pressemitteilungen/cyber-resilience-act-ab-september-2026
Der Verband der Elektrotechnik Elektronik Informationstechnik (VDE) weist darauf hin, dass Unternehmen unverzüglich klare Prozesse zur Erkennung, Bewertung und Weitergabe von Sicherheitsvorfällen etablieren müssen. Der CRA beschränkt sich dabei keineswegs rein auf klassische Softwareanbieter, sondern schließt explizit elektrotechnische Hardwareprodukte mit Steuerungseinheiten, Funk- oder Netzwerkschnittstellen ein, die im europäischen Binnenmarkt in Verkehr gebracht werden.
Die nun wirksamen Meldepflichten bilden den Auftakt für die ab Ende 2027 vollständig greifenden Anforderungen der Verordnung. Künftig wird die Einhaltung grundlegender Cybersecurity-Vorgaben über den gesamten Produktlebenszyklus hinweg zur zwingenden Voraussetzung für das Anbringen der CE-Kennzeichnung. Prüfinstanzen wie das VDE-Institut empfehlen Herstellern daher dringend eine frühzeitige Risikoanalyse und Dokumentation sämtlicher Software-Lieferketten.
Quelle: https://www.vde.com/de/presse/pressemitteilungen/cyber-resilience-act-ab-september-2026