Seit dem 11. September 2026 ist das Cyber Resilience Act der EU kein „Zukunftsproblem“ mehr. Hersteller von Produkten mit digitalen Elementen müssen nun aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle den zuständigen Behörden melden – in einem Zeitrahmen, der in Stunden statt in Wochen gemessen wird. Die übrigen Pflichten, einschließlich CE-Kennzeichnung und Konformitätsdokumentation, gelten ab dem 11. Dezember 2027. Importeure, Distributoren und Wiederverkäufer haben unter der Verordnung ebenfalls „Due-Diligence“-Pflichten.
Für eine Verordnung, die im Dezember 2024 in Kraft getreten ist, hat der CRA außerhalb von Compliance-Teams bemerkenswert wenig Aufmerksamkeit erhalten. Das beginnt sich zu ändern – und nicht immer angenehm.
Wenn Sie Hardware oder Software mit digitalen Elementen auf dem EU-Markt verkaufen – sei es eine Smartwatch für Verbraucher oder ein B2B-Backup-Appliance –, gilt der CRA für Sie (und auch für uns!). Und wenn Sie eher kaufen als verkaufen, wirkt der CRA zu Ihren Gunsten: Ihre Resilienz hängt von Ihren Anbietern ab, und Sie haben nun einen gemeinsamen Standard, an dem Sie sie messen können.
Was sich im September tatsächlich geändert hat
Die Meldepflicht ist der Teil, der sofortige Aufmerksamkeit erfordert. Ein Hersteller, der von einer aktiv ausgenutzten Schwachstelle in seinem Produkt Kenntnis erlangt, muss nun das zuständige nationale Computer Sicherheit Incident Response Team (CSIRT) sowie ENISA, die EU-Agentur für Cybersicherheit, benachrichtigen. Es ist ein dreistufiger Prozess: eine Frühwarnung, dann eine umfassendere Bewertung und schließlich ein Abschlussbericht. Dasselbe gilt für schwerwiegende Vorfälle, die die Sicherheit des Produkts betreffen.
Das ist keine Dokumentationsübung, die Sie in der Woche vor einem Audit erledigen können. Es erfordert einen Prozess, damit Personen Probleme an Sie melden können, jemanden zur Bewertung, benannte Verantwortliche und eine abgestimmte Regel zur Entscheidung, was gemeldet werden muss – und das alles muss funktionieren, bevor der Auslöser eintritt.
Wenn Sie in der EU weiterverkaufen oder vertreiben, wird bereits von Ihnen erwartet, zu verifizieren, dass dieser Prozess existiert – unabhängig davon, ob der Hersteller eine juristische Einheit in der EU hat.
Warum Sie unvorbereitet getroffen werden könnten
Vor allem drei Dinge. Das erste ist der Geltungsbereich. Der CRA umfasst Produkte mit „digitalen Elementen“, was ein deutlich weiteres Feld ist, als viele Anbieter angenommen haben, als sie ihn erstmals betrachtet haben. Vernetzte Hardware, eigenständige Software und Komponenten, die in andere Produkte verkauft werden, fallen alle darunter.
Das zweite ist, wen die Pflicht trifft: Importeure, Distributoren und Wiederverkäufer tragen ebenfalls Pflichten, einschließlich der Prüfung, dass der Hersteller getan hat, was er hätte tun sollen.
Das dritte ist der Zeitplan. Dezember 2027 klang 2024 angenehm weit entfernt, daher ist es wahrscheinlich, dass viele Roadmaps von Organisationen die Arbeit zugunsten dringenderer Aufgaben aufgeschoben haben – zum Beispiel NIS2- oder DORA-Vorgaben. Aber der erste Meilenstein des CRA, das Meldedatum im September 2026, war immer früher und ist jetzt da – mit unmittelbaren Pflichten.
Compliance ist der Startpunkt, nicht das Ziel
Unter den Fristen liegt eine interessantere Frage. Der CRA ist darauf ausgelegt, das Sicherheit-Basisniveau von in Europa verkauften Produkten anzuheben, und das ist sinnvoll. Aber fast jede Anforderung darin zielt darauf ab, die Wahrscheinlichkeit einer Kompromittierung zu reduzieren: Sicher Entwicklung, Schwachstellenbehandlung, zeitnahe Updates, keine Standardpasswörter, die mitgeliefert werden.
Nichts davon sagt einer Organisation, was an dem Tag passiert, an dem Prävention trotz dieser Vorsichtsmaßnahmen versagt. Selbst reife, gut finanzierte, gut besetzte Sicherheit-Programme werden unweigerlich kompromittiert.
Der CRA hilft, Angriffe zu verhindern. Backup-Speicher mit Absolute Immutability hilft Organisationen, sich davon zu erholen.
Wir begrüßen jede Anstrengung, die Sicherheit-Messlatte in der gesamten Branche anzuheben, und der CRA tut genau das. Aber bei Object First betrachten wir ihn als Wegmarke und nicht als Ziellinie. Ihn zu erfüllen ist notwendig, und wir erfüllen ihn; das Ergebnis, das Kunden tatsächlich interessiert, ist jedoch, ob sie ihre Daten zurückbekommen, wenn ein Angreifer ihre Abwehrmaßnahmen durchbricht.
Wofür Object First steht
Als Hersteller haben wir unsere Prozesse zur Meldung von Vorfällen und Schwachstellen seit Inkrafttreten der September-Pflicht etabliert, an den ENISA-Meldeanforderungen ausgerichtet, und wir arbeiten bereits vor Dezember 2027 an den künftig anwendbaren CRA-Anforderungen, einschließlich CE-Kennzeichnung und Konformitätsdokumentation.
Zwei Zusagen sind über den Papierkram hinaus wichtig.
Die erste ist, dass Sicherheit von Anfang an in unsere Produkte hineinentwickelt wird, statt später nachträglich angebaut zu werden – deshalb haben wir das CISA Secure by Design Pledge unterzeichnet, bevor uns irgendeine Regulierung dazu verpflichtet hat.
Die zweite ist, dass wir nicht erwarten, dass irgendjemand unsere Sicherheit-Aussagen auf Vertrauensbasis akzeptiert. Der CRA erlaubt eine Selbstbewertung für Produkte wie Backup-Appliances; wir finden, Kunden und Partner verdienen mehr als das, daher wurde unsere Architektur unabhängig von der NCC Group getestet – mit Absolute Immutability, Multi-Faktor-Authentifizierung und rollenbasierten Zugriffskontrollen, die Personen ausgesetzt wurden, die aktiv versuchen, sie zu brechen.
Die Nachweise hinter all dem befinden sich jetzt in unserem Trust Center – das ist der schnellste Weg zu der Dokumentation, nach der Ihr eigenes Compliance-Team fragen wird.
Was Sie Ihre Anbieter fragen sollten
Wenn Sie Importeur, Distributor, Wiederverkäufer oder Käufer statt Hersteller sind, hat Ihnen der CRA faktisch eine Due-Diligence-Checkliste an die Hand gegeben. Mit drei Fragen kommen Sie schon sehr weit:
- Haben Sie heute einen Prozess zur Meldung von Schwachstellen etabliert, und können Sie ihn mir zeigen?
- Wurde Ihre Sicherheit-Architektur von jemand anderem als Ihnen getestet, und kann ich den Bericht vollständig lesen?
- Wenn Prävention in meiner Umgebung versagt und Angreifer eindringen, wird Ihr Produkt dann immer noch das tun, was es tun soll?
Ein Anbieter, der die ersten beiden Fragen beantwortet und die dritte nicht beantworten kann, hat für Compliance gebaut, nicht für Resilienz. Sehen Sie, wie unabhängige Sicherheit-Tests durch NCC die Secure by Design-Speicherlösung von Object First validieren.
