BERLIN / LONDON (IT BOLTWISE) – Die Registrierungsfrist zum Cyber Resilience Act läuft am 31. Juli 2026 aus, und das Bundesamt für Sicherheit in der Informationstechnik rechnet noch mit Zehntausenden gemeldeten Firmen. Für Hersteller digitaler Produkte bedeutet das: Security by Design wird zur Pflicht, inklusive regelmäßiger Sicherheitsupdates und proaktiven Schwachstellenprozessen. Gleichzeitig ziehen Banken und Versicherer Risiken und Prüfschritte stärker in ihre Entscheidungskalkulation hinein. Wer die Dokumentation nicht rechtssicher aufsetzt, riskiert nicht nur Bußgelder, sondern auch Verzögerungen bei Kundenprojekten.

Die Uhr tickt für viele Hersteller digitaler Produkte, denn die Registrierungspflicht im Rahmen des Cyber Resilience Act (CRA) endet am 31. Juli 2026. Betroffen sind insbesondere Unternehmen, die vernetzte Geräte in den Markt bringen – vom Maschinenbau bis zu Komponentenlieferanten, die Funkmodule, Software-Updates oder zentrale Steuerungsfunktionen in ihre Produkte integrieren. Der politische Hintergrund ist klar: Europas Sicherheitsanforderungen verschieben den Fokus weg von reiner Betriebssicherheit hin zur Produktverantwortung. Das bedeutet, dass Cybersicherheit bereits im Design verankert werden muss und nicht erst nach einem Vorfall als „Reaktion“ nachgelagert wird.
Seit Ende 2024 gilt der CRA in Kraft, doch die eigentliche Dynamik startet mit engen Stichtagen. Während erste Meldepflichten für Hersteller am 11. September 2026 greifen, folgt die volle Anwendbarkeit sämtlicher Bestimmungen am 11. Dezember 2027. Die Sanktionen sind dabei spürbar: Bei Verstößen drohen Bußgelder bis zu 15 Millionen Euro oder bis zu 2, 5 Prozent des weltweiten Jahresumsatzes – maßgeblich ist jeweils der höhere Wert. Entscheidend ist für die Praxis weniger die einzelne Zahl als die Erwartung, dass Unternehmen ihre Prozesse so dokumentieren, dass sie im Prüf- oder Streitfall belastbar sind.
Technisch übersetzt sich der CRA vor allem in Security by Design. Hersteller müssen regelmäßig Sicherheitsupdates bereitstellen und Schwachstellen proaktiv managen, also nicht nur „Patches“ veröffentlichen, sondern Verantwortlichkeiten, Reaktionszeiten, Validierungswege und Release-Prozesse organisieren. Dazu gehört auch die Produktklassifikation: Welche Gerätetypen fallen unter welche Pflichten, und wie wird der Lebenszyklus definiert? In der Umsetzung stellt das viele Teams vor die klassische Kluft zwischen Entwicklung und Betrieb: Zwar existieren oft Vulnerability-Scanner im Betrieb, aber die Produktentwicklung muss die gleichen Signale in Designentscheidungen, Build-Pipelines und Update-Mechanismen rückkoppeln.
Marktseitig kommt verschärfend hinzu, dass die Melderegister-Realität dem Zeitplan hinterherläuft. Berichten zufolge lag die Anzahl registrierter Unternehmen Ende Mai bei rund 18.500, während für diesen Zeitraum etwa 29.500 Firmen erwartet wurden. Wer die Frist zum 31. Juli versäumt, kann mit Bußgeldern von bis zu 500.000 Euro rechnen. Gleichzeitig ziehen Banken und Versicherer die regulatorische Erfüllung stärker als Risikofaktor heran: Unklare Haftungsfragen, fehlende Update- und Patch-Strategien oder eine lückenhafte Dokumentation können die Kredit- und Versicherungsfähigkeit beeinflussen. Damit wird Compliance im Mittelstand zunehmend zu einem Budget- und Architekturthema.
Ein häufiger Stolperstein ist die Verwechslung von CRA mit NIS2. NIS2 zielt auf die Sicherheit der Organisation und der IT-Infrastruktur, also primär auf betriebliche Prozesse und Netzwerk-/Systemschutz. Der CRA dagegen betrifft die Sicherheit der Produkte selbst. Wer „NIS2-erfüllt“ ist, kann trotzdem nicht automatisch CRA-konform sein, weil Produkt-Sicherheitsanforderungen andere Nachweise verlangen: Konformitätsbewertung, technische Dokumentation und ein durchgängiger Update-Ansatz. Erste Dienstleister reagieren bereits mit Leitfäden und Trainings, etwa entlang von Themen wie Produktklassifikation, Konformitätsbewertung und der Struktur der technischen Unterlagen. Wettbewerbsorientiert konkurrieren hier außerdem etablierte Prüf- und Zertifizierungsanbieter wie TÜV SÜD oder DEKRA mit spezialisierten Cyber-Compliance-Beratungen um die Projektführerschaft.
Historisch ist das nicht „neu“, aber die Verbindlichkeit hat sich verschoben. In vielen Branchen gab es schon lange Security-Anforderungen in Rahmenverträgen oder Best-Practice-Standards, doch häufig blieben sie freiwillig oder verankerten sich nur indirekt in Lieferantenvereinbarungen. Mit dem CRA wird aus solchen Prinzipien eine prüfbare Pflicht, die entlang des Produktlebenszyklus greift. Das erklärt auch, warum die Umsetzung in der Breite oft hinterherhinkt. Laut im Markt kursierenden Erhebungen verfügen zwar 97 Prozent der deutschen Unternehmen über einen Notfallplan für Cyberangriffe, aber die technische Absicherung zur aktiven Eindämmung von Vorfällen liegt deutlich niedriger: Nur etwa 51 Prozent setzen technische Maßnahmen zur aktiven Schadensbegrenzung ein, und weniger als die Hälfte führt regelmäßig Schulungen oder Krisenübungen durch.
Besonders kritisch wird die Lieferkettensicherheit. In der Praxis zeigen automatisierte Vertragsanalysen immer wieder Lücken in Klauseln zur Incident-Meldung oder zu Audit-Rechten – und unter den neuen Regeln werden solche Elemente zwingender. Für Hersteller heißt das: Sicherheitsverantwortung endet nicht an der eigenen Entwicklungsabteilung, sondern muss entlang der Wertschöpfungskette durchsetzbar sein. Technisch bedeutet das häufig, dass SBOM-nahe Informationen (wenngleich nicht identisch mit SBOM) in Lieferantenprozesse integriert werden müssen, dass Update-Fähigkeiten vertraglich abgesichert werden und dass Verantwortlichkeiten für Schwachstellenkommunikation eindeutig geregelt sind. Zusätzlich steigt der Aufwand in der Dokumentation, weil Nachweise nicht mehr nur für Audits existieren dürfen, sondern auch für Behörden- und Marktanforderungen.
Der Ausblick für IT-Teams und Entscheider ist deshalb eindeutig: Der CRA verschiebt Prioritäten hin zu Engineering-nahen Security-Prozessen, die sich in CI/CD, Release-Management und Incident-Workflows abbilden lassen. In regulatorischer Hinsicht ist dabei auch der Datenschutz mitzudenken: Wenn Produkte etwa Telemetrie, Diagnose- oder Nutzungsdaten erfassen, müssen Sicherheitsmaßnahmen mit rechtssicheren Verarbeitungsgrundlagen und Zugriffskontrollen zusammenspielen. Wer früh startet, kann nicht nur Bußgeldrisiken reduzieren, sondern auch schneller in Ausschreibungen liefern, Kundenanforderungen erfüllen und die Zusammenarbeit mit Vertrieb/Projektmanagement stabilisieren. Für die kommenden Monate ist vor allem entscheidend, dass Unternehmen eine belastbare Update- und Dokumentationslinie aufbauen, die mit den CRA-Fristen Schritt hält.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cyber Resilience Act: Registrierungsfrist endet am 31. Juli" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Cyber Resilience Act: Registrierungsfrist endet am 31. Juli" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cyber Resilience Act: Registrierungsfrist endet am 31. Juli« bei Google Deutschland suchen, bei Bing oder Google News!