Die EU-Verordnung Cyber Resilience Act (CRA, Verordnung (EU) 2024/2847) ist seit dem 11. Dezember 2024 in Kraft. Für viele Berliner KMU wirkt das Thema weit weg, weil die volle Anwendbarkeit erst zum 11. Dezember 2027 greift. Das ist ein Trugschluss: Die erste harte Pflicht startet bereits am 11. September 2026 – und betrifft deutlich mehr Unternehmen, als die meisten Geschäftsführer denken.
Was der Cyber Resilience Act regelt
Der CRA verpflichtet alle Hersteller, Importeure und Händler von Produkten mit digitalen Elementen dazu, EU-weit verbindliche Cybersicherheitsanforderungen einzuhalten. Im Unterschied zu NIS-2 gibt es keine Größenausnahmen: Das Drei-Personen-Softwarestudio aus Berlin-Mitte unterliegt denselben Anforderungen wie ein Großkonzern.
Betroffen sind unter anderem:
- Software: Buchhaltungs-, Branchen- und Spezialsoftware, Apps, Browser-Erweiterungen, Plugins
- Hardware mit Software: Router, Firewalls, Smart-Home-Geräte, IoT-Sensoren, Industriesteuerungen, intelligente Zähler
- Embedded Systems und vernetzte Maschinen
- Open-Source-Komponenten, sofern sie kommerziell vertrieben werden
Reine SaaS-Lösungen ohne lokale Client-Komponente sind ausgenommen – das ist juristisch aber noch umstritten und sollte im Einzelfall geprüft werden. Auch Medizinprodukte, Fahrzeuge und Produkte der nationalen Sicherheit fallen unter andere Regulierungen.
Die drei entscheidenden Stichtage
Der CRA wird in Stufen aktiviert. Drei Daten sollten in jedem Compliance-Kalender stehen:
- 11. Juni 2026: Konformitätsbewertungsstellen werden autorisiert. Ab hier können Hersteller erste Bewertungen anstoßen.
- 11. September 2026: Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle (Artikel 14). Das ist der kritische Stichtag.
- 11. Dezember 2027: Volle Anwendbarkeit. Ab hier dürfen Produkte mit digitalen Elementen nur noch mit CE-Kennzeichnung in den EU-Markt – und die schließt erstmals Cybersicherheits-Anforderungen ein.
Die Meldepflicht: 24 Stunden, 72 Stunden, 14 Tage
Ab September 2026 müssen Hersteller jede aktiv ausgenutzte Schwachstelle und jeden schwerwiegenden Sicherheitsvorfall melden. Die Fristen sind eng und sollten nicht mit der DSGVO-72-Stunden-Frist verwechselt werden:
- 24 Stunden: Frühwarnung an die zuständige CSIRT-Stelle und an ENISA
- 72 Stunden: Vollmeldung mit verfügbaren Details
- 14 Tage: Abschlussbericht inklusive Ursachenanalyse und Gegenmaßnahmen
Das BSI baut aktuell eine zentrale Meldeplattform auf, die voraussichtlich ab August 2026 verfügbar ist. Wer heute keinen funktionierenden Incident-Response-Prozess hat, wird diese Fristen im Ernstfall nicht halten.
Wer in Berlin konkret betroffen ist
In unserer Praxis sehen wir vier typische Konstellationen, die viele Inhaber unterschätzen:
- Software-Anbieter und Agenturen: Jede individuell entwickelte Software, jedes Plugin, jedes WordPress-Theme, das verkauft oder lizenziert wird, fällt unter den CRA. Auch wenn die Entwicklung als reine Dienstleistung läuft, aber das Ergebnis als Produkt ausgeliefert wird.
- Hardware-Hersteller und -Integratoren: Maschinen- und Anlagenbau, IoT-Lösungen, Gebäudetechnik, Steuerungssysteme – sobald Software in Verkehr gebracht wird, gilt der CRA.
- Importeure und Händler: Wer Produkte mit digitalen Elementen aus Drittländern einführt oder weitervertreibt, übernimmt Pflichten des Herstellers, wenn dieser nicht in der EU sitzt.
- Lieferanten in Wertschöpfungsketten: Auch wer selbst nicht direkt unter den CRA fällt, bekommt ihn über Kundenanforderungen. Industrieunternehmen werden Komponenten ohne CRA-Konformität ab 2027 nicht mehr verbauen.
Eine repräsentative ONEKEY-Studie aus 2025 zeigt: Nur 32 Prozent der deutschen Industrieunternehmen sind mit den CRA-Anforderungen vertraut. 38 Prozent haben bisher keine konkreten Maßnahmen eingeleitet. Das ist gefährlich, weil die Bußgelder spürbar sind: bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes.
Was der CRA von Herstellern konkret verlangt
Die Anforderungen lassen sich in vier Blöcke gliedern:
- Security by Design: Produkte müssen so entwickelt werden, dass sie ab Werk sicher konfiguriert sind. Default-Passwörter, offene Ports und unverschlüsselte Kommunikation sind out.
- Schwachstellenmanagement über den Lebenszyklus: Hersteller müssen Schwachstellen aktiv identifizieren, dokumentieren und beheben. Mindestens fünf Jahre Update-Pflicht ab Markteinführung sind Standard, abhängig vom Produkttyp.
- Transparenz: Eine maschinenlesbare Software Bill of Materials (SBOM) muss vorgehalten werden – also eine vollständige Stückliste aller Software-Komponenten.
- Konformitätsbewertung und CE-Kennzeichnung: Je nach Risikoklasse erfolgt die Bewertung in Eigenregie oder über notifizierte Stellen (etwa TÜV oder DEKRA).
Fünf Schritte zur CRA-Readiness
Wer jetzt startet, hat noch realistische Vorbereitungszeit. Wir empfehlen folgende Reihenfolge:
- Betroffenheit klären: Welche Produkte fallen unter den CRA? Welche Rolle nimmt das Unternehmen ein (Hersteller, Importeur, Händler)? Diese Bestandsaufnahme ist in zwei bis vier Wochen machbar.
- Meldeprozesse aufbauen: Wer entscheidet im Ernstfall, was gemeldet wird? Welche Eskalationswege gibt es? Wer übernimmt die 24-Stunden-Frühwarnung am Wochenende? Diese Fragen müssen vor September 2026 geklärt sein.
- Schwachstellenmanagement etablieren: Eine kontinuierliche Überwachung der eingesetzten Komponenten ist Pflicht – das gilt auch für Altprodukte, die nach dem 11. September 2026 noch im Markt sind.
- SBOM-Pflicht vorbereiten: Welche Komponenten stecken in unseren Produkten? Eine vollständige, aktuelle Stückliste ist die Basis für jedes funktionierende Schwachstellenmanagement.
- Lieferanten-Audit starten: Welche Zulieferer sind selbst CRA-konform? Wer das nicht klärt, riskiert den Ausschluss aus Aufträgen ab 2027.
CRA und NIS-2 – kein Entweder-Oder
NIS-2 und CRA werden oft verwechselt. Die Logik ist aber komplementär: NIS-2 regelt die Cybersicherheit beim Betreiber kritischer und besonders wichtiger Einrichtungen. Der CRA regelt die Cybersicherheit bei den Produkten, die der Betreiber einsetzt. Berliner Unternehmen, die nach NIS-2 verpflichtet sind, werden vom CRA über die Lieferantenanforderungen mit erwischt – und umgekehrt müssen CRA-pflichtige Hersteller damit rechnen, dass ihre Kunden NIS-2-konforme Nachweise einfordern.
Unser Informationsbeitrag zur NIS-2-Betroffenheit bietet eine erste fachliche Orientierung. Auch unsere NIS-2-Checkliste für KMU in Berlin liefert eine praxisnahe Übersicht der wichtigsten Anforderungen.
Praxis-Tipp: Was wir in Berlin gerade beobachten
Drei Muster fallen bei unseren Beratungs-Erstgesprächen seit März 2026 auf:
- Unklare Rollendefinition: Viele Unternehmen wissen nicht, ob sie Hersteller, Importeur oder Händler im CRA-Sinne sind. Die Antwort entscheidet aber über den Pflichtenkatalog.
- Vergessene Altprodukte: Produkte, die heute schon im Markt sind, bleiben ab September 2026 meldepflichtig. Wer für seine Bestandskunden noch Support-Verträge hat, muss diese Produkte aktiv überwachen.
- Lieferketten-Druck früher als erwartet: Erste Industriekunden fordern bereits jetzt CRA-Readiness-Erklärungen von ihren Lieferanten – obwohl die Pflicht erst 2027 final greift. Wer dann nicht liefern kann, fliegt aus dem Lastenheft.
Wie wir Berliner KMU bei der CRA-Vorbereitung unterstützen
NETWORK ASSISTANCE ist seit 2002 IT-Dienstleister für Berliner KMU und BSI-autorisierter Partner für den CyberRisikoCheck nach DIN SPEC 27076. Wir begleiten Unternehmen ab 10 Mitarbeitern bei der CRA-Betroffenheitsanalyse, beim Aufbau von Meldeprozessen und bei der Verzahnung mit bestehenden IT-Sicherheits-Konzepten. NETWORK ASSISTANCE wurde von Statista 2023, 2024, 2025 und 2026 als Top-IT-Dienstleister Deutschlands ausgezeichnet.
Wer wissen will, ob und wie der Cyber Resilience Act sein Unternehmen betrifft, sollte nicht bis August 2026 warten. Ein Erstgespräch dauert 30 Minuten und kostet nichts.
Jetzt unverbindliches Erstgespräch vereinbaren oder direkt anrufen: 030 – 707 12 100.
Quellen: BSI (Cyber Resilience Act, Informationsseite, Stand April 2026), HiSolutions (HiGuide CRA, April 2026), IHK Rhein-Neckar (CRA-Pflichten für Hersteller, 2026), FTAPI / TeleTrusT (CRA-Readiness-Tipps, April 2026), ONEKEY-Industriereport 2025.





