Leistungen
Produktsicherheit und Cyber Resilience Act
Der Cyber Resilience Act (CRA, Verordnung (EU) 2024/2847) ist das erste EU-weite Gesetz, das verbindliche Cybersicherheitsanforderungen an Produkte mit digitalen Elementen stellt – über den gesamten Lebenszyklus. Für Maschinenbau und Automatisierung ist das kein reines Compliance-, sondern ein Marktzugangsthema: Ohne Konformität und CE-Kennzeichnung dürfen betroffene Produkte künftig nicht mehr in der EU in Verkehr gebracht werden.
Wer betroffen ist
Der CRA erfasst Hersteller, Importeure und Händler von Produkten mit digitalen Elementen – von Industriesteuerungen und vernetzten Maschinen über eingebettete Komponenten bis zu begleitender Software. Entscheidend ist nicht die Branche, sondern das Produkt: Sobald es digitale Elemente enthält und in der EU auf den Markt kommt, tragen Sie Verantwortung für dessen Sicherheit. Für Maschinenbauer heißt das: Das Produkt selbst, nicht nur das Firmennetz, muss den Anforderungen genügen.
Der Zeitplan – und warum er jetzt drängt
Der CRA ist am 10. Dezember 2024 in Kraft getreten; die Pflichten greifen gestaffelt. Besonders wichtig: Seit dem 11. September 2026 gelten bereits die Meldepflichten. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden – mit einer Frühwarnung innerhalb von 24 Stunden, einer vollständigen Meldung innerhalb von 72 Stunden und einem Abschlussbericht nach 14 Tagen beziehungsweise einem Monat, über die zentrale Plattform der ENISA. Die übrigen Hauptpflichten – grundlegende Sicherheitsanforderungen, Schwachstellenbehandlung, technische Dokumentation und CE-Kennzeichnung – gelten ab dem 11. Dezember 2027. Wer erst dann beginnt, ist zu spät.
Was auf Hersteller zukommt
- Sicherheit von der Konzeption an – Sicherheit als Teil der Entwicklung, nicht als nachträglicher Aufsatz.
- Schwachstellenmanagement über den gesamten Lebenszyklus, inklusive Bereitstellung von Aktualisierungen.
- Software-Stückliste (SBOM) – eine nachvollziehbare Liste aller Komponenten, Grundlage für schnelles Handeln bei Schwachstellen.
- Melde- und Reaktionsprozesse für aktiv ausgenutzte Schwachstellen und Vorfälle.
- Technische Dokumentation und Konformitätserklärung, abgeschlossen durch die CE-Kennzeichnung.
Die Verbindung zu IEC 62443 und NIS2
Der CRA sagt, was erreicht werden muss; IEC 62443 liefert das wie. Die Normteile 62443-4-1 (sicherer Entwicklungsprozess) und 4-2 (Komponentenanforderungen) sind der technische Unterbau Ihrer CRA-Konformität. Zugleich ergänzt der CRA Ihre NIS2-Pflichten als Betreiber: Viele Industrieunternehmen sind beides – Hersteller und Betreiber. Wir betrachten beide Rollen gemeinsam, damit Schwachstellen- und Meldeprozesse einmal entstehen und doppelt wirken.
Unser Ansatz
Wir übersetzen die abstrakten CRA-Anforderungen in konkrete Prozesse für Ihre Produktentwicklung: Bestandsaufnahme und Einstufung Ihrer Produkte, Aufbau eines SBOM- und Schwachstellenprozesses, Einrichtung des Meldewegs und Vorbereitung der technischen Dokumentation – ohne Ihre Entwicklungsplanung zu blockieren. Als Sofortmaßnahme stellen wir sicher, dass Sie die seit September 2026 geltende Meldepflicht tatsächlich erfüllen können.
Produktklassen und Konformitätsbewertung
Nicht jedes Produkt wird gleich behandelt. Der CRA unterscheidet grob zwischen der Standardkategorie und besonders kritischen Klassen. Für die große Mehrheit der Produkte genügt eine Konformitätsbewertung in Eigenverantwortung des Herstellers; für bestimmte sicherheitskritische Produktgruppen sind strengere Verfahren und gegebenenfalls die Einbindung einer benannten Stelle vorgesehen. Teil unserer Arbeit ist deshalb die saubere Einstufung Ihrer Produkte – denn davon hängt ab, wie aufwendig der Weg zur CE-Kennzeichnung wird.
Was ist ein „Produkt mit digitalen Elementen“?
Der Begriff ist weit gefasst. Er umfasst Hardware und Software, die direkt oder mittelbar mit einem Netz oder einem anderen Gerät verbunden werden können – von der speicherprogrammierbaren Steuerung über das vernetzte Antriebssystem bis zur Begleitsoftware einer Maschine. Für Maschinenbauer heißt das: In aller Regel fällt mindestens ein Teil des Portfolios unter den CRA. Die erste Frage ist daher nie, ob Sie betroffen sind, sondern welche Ihrer Produkte in welche Klasse fallen.
Lieferkette und fremde Komponenten
Kaum ein Produkt besteht nur aus eigenem Code. Zugekaufte Bibliotheken, Module und quelloffene Bestandteile werden Teil Ihres Produkts – und damit Teil Ihrer Verantwortung. Die Software-Stückliste (SBOM) ist deshalb kein Selbstzweck, sondern die Voraussetzung, um bei einer Schwachstelle in einer fremden Komponente überhaupt handlungsfähig zu sein. Wir helfen Ihnen, diese Transparenz aufzubauen, ohne Ihre Entwicklung auszubremsen.
Bußgelder und Marktzugang
Der CRA ist mit spürbaren Sanktionen bewehrt. Verstöße gegen die grundlegenden Anforderungen können mit Bußgeldern im zweistelligen Millionenbereich oder einem Prozentsatz des weltweiten Jahresumsatzes geahndet werden. Entscheidender als die Zahl ist für die meisten Hersteller jedoch der Marktzugang: Ohne Konformität kein Verkauf in der EU.
Die technische Dokumentation als Nebennutzen
Die vom CRA geforderte technische Dokumentation wirkt zunächst wie zusätzliche Bürokratie. In der Praxis zahlt sie sich doppelt aus: Sie beschleunigt die Fehlersuche, erleichtert die Einarbeitung neuer Entwickler und dient bei Ausschreibungen als Nachweis gegenüber Kunden. Wer sie von Anfang an als Teil der Entwicklung begreift statt als nachgelagerte Pflicht, verwandelt eine regulatorische Last in einen Wettbewerbsvorteil. Wir strukturieren die Dokumentation so, dass sie entlang Ihres Entwicklungsprozesses mitwächst, statt am Ende mühsam rekonstruiert zu werden.
Warum früh beginnen zählt
Sicherheit lässt sich in ein fertiges Produkt nur schwer nachträglich einbauen. Je früher die Anforderungen in Architektur und Entwicklung einfließen, desto geringer sind Aufwand und Kosten. Unternehmen, die jetzt beginnen, verteilen die Arbeit über die verbleibende Zeit bis 2027 – und vermeiden den Engpass, in den alle geraten, die erst kurz vor der Frist handeln.
Erste Schritte
Beginnen Sie mit zwei Dingen: einer Bestandsaufnahme Ihrer Produkte samt grober Einstufung und der Sicherstellung, dass Sie die seit September 2026 geltende Meldepflicht erfüllen können. Beides lässt sich kurzfristig umsetzen und verschafft Ihnen den nötigen Überblick, bevor die Hauptpflichten 2027 greifen.
Weiterlesen: IEC 62443 – Bewertung & Sicherheitsarchitektur · Maschinenbau & Automatisierung · NIS2-Gap-Analyse
CRA-Bereitschaft prüfen
Kostenloses Erstgespräch, keine Verpflichtung, Antwort innerhalb von 24 Stunden.