Von Redaktion codAIx | 8. Mai 2026
Am 12. März 2026 hat das Bundesministerium des Innern den Referentenentwurf für das Gesetz zur Durchführung der Verordnung (EU) 2024/2847 vorgelegt [1]. Damit setzt Deutschland die EU-weiten Pflichten des Cyber Resilience Act (CRA) in nationales Recht um. Kern ist eine umfangreiche Erweiterung des BSI-Gesetzes (BSIG) um neue Teile 8 und 9 — das Bundesamt für Sicherheit in der Informationstechnik (BSI) wird zur zentralen Behörde für Marktüberwachung und Notifizierung. Der Regierungsentwurf wurde am 1. Mai 2026 vom Kabinett verabschiedet; das parlamentarische Verfahren (Bundestag, Bundesrat) läuft, das Gesetz ist noch nicht verkündet. Das Inkrafttreten ist gestaffelt zum 11. Juni 2026, 11. September 2026 und 11. Dezember 2027 vorgesehen [1]. Bitkom, TeleTrusT und OSBA haben den Entwurf in ihren Stellungnahmen scharf kritisiert. Wir ordnen ein, was im Entwurf steht — und was darin fehlt.
Aus EU-Verordnung wird nationaler Vollzug
Der CRA ist als EU-Verordnung in allen Mitgliedstaaten unmittelbar anwendbar — anders als eine Richtlinie braucht er kein nationales Umsetzungsgesetz für seinen materiell-rechtlichen Inhalt. Was er aber braucht, ist die nationale Behördenstruktur: Wer ist Marktüberwachungsbehörde nach Art. 52 ff. CRA? Wer notifiziert Konformitätsbewertungsstellen nach Art. 35 CRA? Wer verfolgt Bussgeldverstösse nach Art. 64 CRA? Wer führt das Reallabor nach Art. 33 Abs. 2 CRA?
Diese Lücke schliesst der Referentenentwurf. Er besteht aus vier Artikeln [1]:
- Art. 1 — umfassende Änderung des BSI-Gesetzes: neue Teile 8 (§§ 65–67 BSIG-E) und 9 (§§ 68–70 BSIG-E)
- Art. 2 — Anpassungen im Telekommunikationsgesetz (TKG)
- Art. 3 — Anpassungen im Energiewirtschaftsgesetz (EnWG)
- Art. 4 — Inkrafttretensregelungen, gestaffelt nach den CRA-Stichtagen
Die materiell entscheidenden Vorschriften stehen in Art. 1 — also den neuen §§ 65–70 BSIG-E.
Das BSI als Marktüberwachungs- und Notifizierungsbehörde
§ 65 BSIG-E — Marktüberwachung
Das BSI wird die nationale Marktüberwachungsbehörde nach Art. 52 ff. CRA in Verbindung mit der Marktüberwachungs-Verordnung (EU) 2019/1020 [1, S. 5]. Die einschlägigen Befugnisse stehen nicht im BSIG, sondern in Art. 14 VO 2019/1020 — dazu zählen Inspektionen, Probenahmen, Untersagungen und Rückrufanordnungen. Das BSIG-E ergänzt diese unionsrechtlichen Befugnisse um vier nationale Bausteine:
- Zuständigkeitszuweisung an das BSI als Marktüberwachungsbehörde (§ 65 Abs. 1 BSIG-E)
- Kooperation mit anderen Marktüberwachungsbehörden auf europäischer Ebene (§ 65 Abs. 2 BSIG-E)
- Einrichtung einer Verbraucher-Beschwerdestelle für CRA-Beschwerden (§ 65 Abs. 3 BSIG-E)
- Wegfall der aufschiebenden Wirkung von Widerspruch und Klage gegen Massnahmen des BSI (§ 65 Abs. 4 BSIG-E)
Der letzte Punkt — Wegfall der aufschiebenden Wirkung — ist eingriffsintensiv: Bei einem Verkaufsverbot oder Rückrufbescheid kann ein betroffener Hersteller den Vollzug nicht mehr durch einen einfachen Widerspruch aufhalten. Bitkom und OSBA kritisieren diese Regelung deutlich (siehe unten).
Bereits am 19. März 2026 hat das BSI im Vorgriff auf seine künftige Rolle den Vorsitz der EU-weiten Administrative Cooperation Group (AdCo CRA) übernommen — Anna Schwendicke, Referatsleiterin „Marktaufsicht" im BSI, leitet das Gremium seit der AdCo-CRA-Sitzung am 19. März 2026 in Athen [2]. Die AdCo CRA ist die formelle Koordinierungsgruppe der Marktüberwachungsbehörden aller Mitgliedstaaten und entscheidet über gemeinsame Vorgehensweisen, Stichprobenkampagnen und einheitliche Auslegungsfragen.
§ 66 BSIG-E — Notifizierende Behörde
Das BSI ist zugleich die nationale Notifizierungsbehörde nach Art. 36 Abs. 1 CRA [1, S. 5]: Es notifiziert Konformitätsbewertungsstellen, die für Modul B+C oder Modul H nach Anhang VIII CRA tätig werden dürfen. Die fachliche Akkreditierung dieser Stellen erfolgt im Regelfall durch die Deutsche Akkreditierungsstelle (DAkkS). Art. 35 Abs. 2 CRA verlangt, dass die Mitgliedstaaten die Notifizierungsstrukturen bis spätestens 11. Dezember 2026 etabliert haben.
Politisch heikel ist § 66 Abs. 3 BSIG-E: Im Ausnahmefall — wenn ein „öffentliches Interesse" es rechtfertigt — soll das BSI eine Konformitätsbewertungsstelle auch ohne DAkkS-Akkreditierung selbst bewerten und notifizieren können [1, S. 5]. Dieser Notausgang soll Engpässen vorbeugen, könnte aber zu einer Aushöhlung der Akkreditierungsstandards führen, wenn er grosszügig genutzt wird (siehe Verbändekritik unten).
§ 67 BSIG-E — Unterstützung der Wirtschaftsakteure
Das BSI wird verpflichtet, Hersteller — insbesondere Kleinst- und Kleinunternehmen — bei der CRA-Umsetzung zu unterstützen, durch Schulungs- und Sensibilisierungsmassnahmen sowie ein „Reallabor für Cyberresilienz" [1, S. 6]. Die Mittelausstattung dafür ist im Entwurf knapp bemessen: 1,281 Mio. Euro jährlich für KMU-Schulung und Sensibilisierung, 10 Mio. Euro Einmal-Sachkosten für das Reallabor und 8,1 Mio. Euro jährliche Sachkosten für die gesamte CRA-Tätigkeit des BSI; gleichzeitig 141 zusätzliche Planstellen (gestuft bis 2029) mit etwa 14,6 Mio. Euro jährlichen Personalkosten [1, S. 2]. Zur Einordnung: Die NIS-2-Umsetzung in Deutschland sieht laut TeleTrusT 5,044 Mio. Euro jährlich allein für regelmässige Schulungen in der Bundesverwaltung vor [4, S. 3].
Bussgelder und Verwaltungsverfahren (§§ 68–70 BSIG-E)
Die Bussgeldvorschriften stehen im neu eingefügten Teil 9 des BSIG, mit § 69 als zentralem Sanktionsrahmen [1, S. 6]. § 69 BSIG-E ist dabei eine Verfahrensnorm, die die Bussgeldtatbestände des Art. 64 CRA mit ihren Höchstgrenzen unmittelbar zur Anwendung bringt und die §§ 17, 30 Abs. 1 und 2 OWiG ausschliesst. Die EU-Bussgeldarchitektur lautet:
- 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes (der höhere Wert) bei Verstössen gegen die grundlegenden Cybersicherheitsanforderungen aus Anhang I sowie gegen die Herstellerpflichten nach Art. 13 und Art. 14 CRA — also den materiell-rechtlichen Kern (Art. 64 Abs. 2 CRA)
- 10 Mio. Euro oder 2 % bei Verstössen gegen weitere Pflichten der Wirtschaftsakteure, insbesondere Bevollmächtigte (Art. 18), Importeure (Art. 19), Händler (Art. 20) sowie ausgewählte Pflichten der Konformitätsbewertungsstellen (Art. 64 Abs. 3 CRA); Verstösse der Verwalter quelloffener Software nach Art. 24 unterliegen demgegenüber keinem Bussgeld nach Art. 64
- 5 Mio. Euro oder 1 % bei unrichtigen, unvollständigen oder irreführenden Angaben gegenüber notifizierten Stellen oder Marktüberwachungsbehörden auf Auskunftsverlangen (Art. 64 Abs. 4 CRA)
Wichtig — und in der bisherigen Diskussion oft übersehen: Der Begriff „weltweiter Jahresumsatz" wird in der herrschenden Auslegung des deutschen Kommentarschrifttums nicht auf die einzelne juristische Person bezogen, sondern auf die „wirtschaftliche Einheit" im Sinne der Rechtsprechung des EuGH zu Art. 101/102 AEUV — also typischerweise auf den Konzernumsatz [5, § 7 Rn. 57]. Eine deutsche Tochtergesellschaft mit 5 Mio. Euro Umsatz, deren französische Konzernmutter 800 Mio. Euro umsetzt, riskiert dann ein Bussgeld auf Basis der 800 Mio. Hinweis: Im deutschen Ordnungswidrigkeitenrecht gilt der Grundsatz „in dubio pro reo", weshalb die unionsrechtliche Mutter-Tochter-Vermutung in der nationalen Anwendung als widerlegbarer Erfahrungssatz, nicht als rechtliche Beweislastumkehr verstanden wird [5, § 7 Rn. 57 Fn.].
Für die nationale Verfolgung enthält der Entwurf zwei wichtige Klarstellungen:
- Kein Gold Plating bei der Bussgeldhöhe: § 69 Abs. 1 BSIG-E übernimmt das EU-Höchstmass ohne nationale Aufstockung; die allgemeinen Geldbussenhöchstmasse aus § 17 OWiG und die Verbandsgeldbusse aus § 30 Abs. 1, 2 OWiG sind ausdrücklich nicht anwendbar [1, S. 6]. Das ist europarechtskonform und folgt der Leitlinie der Bitkom-Stellungnahme „Kein Gold Plating" [3].
- Behörden sind ausgenommen: § 70 Abs. 2 BSIG-E nimmt Behörden und öffentliche Stellen ausdrücklich von der Bussgeldverfolgung aus [1, S. 7]. Bitkom warnt, das könne Wettbewerbsverzerrungen für privatwirtschaftliche Hersteller schaffen, weil öffentliche Anbieter auf denselben Beschaffungsmärkten ohne entsprechendes Sanktionsrisiko agieren [3].
Stichdaten: Drei Stufen bis Dezember 2027
Art. 4 des Entwurfs koppelt das deutsche Inkrafttreten exakt an die CRA-Stichtage [1, S. 7]:
| Datum | Was tritt in Kraft? | |---|---| | Tag nach Verkündung | TKG- und EnWG-Änderungen (Art. 2, 3) | | 11. Juni 2026 | BSI als Marktüberwachung und notifizierende Behörde; § 66 Notifizierung; § 68 BSIG-E (umnummerierte bisherige NIS-2-Bussgeldvorschriften) — die CRA-Bussgeld- und Verfahrensnormen der §§ 69, 70 BSIG-E treten erst am 11. Dezember 2027 in Kraft (Art. 4 Abs. 4 RefE) | | 11. September 2026 | Meldepflichten nach Art. 14 CRA (aktiv ausgenutzte Schwachstellen, schwere Sicherheitsvorfälle) | | 11. Dezember 2027 | Volle Anwendung des CRA, restliche Vorschriften — einschliesslich der CRA-Bussgeld- und Verfahrensnormen (§§ 69, 70 BSIG-E) |
Damit das deutsche Gesetz pünktlich zum ersten CRA-Stichtag wirksam ist, muss es spätestens am 10. Juni 2026 verkündet sein. Der Regierungsentwurf wurde am 1. Mai 2026 vom Kabinett verabschiedet; das parlamentarische Verfahren (Bundestag, Bundesrat) läuft, das Gesetz ist noch nicht verkündet — mit der Sommerpause Mitte Juli bleibt der Zeitplan eng. TeleTrusT mahnt ausdrücklich, eine verspätete Umsetzung zu vermeiden, um ein Vertragsverletzungsverfahren der EU-Kommission abzuwenden [4, S. 2].
Wer die Pflichten der ersten Stufe — vor allem die Meldepflichten nach Art. 14 CRA ab 11. September 2026 — nicht im Blick hat, sollte sie jetzt einplanen. Wir haben sie in Artikel 8 dieser Serie im Detail dargestellt.
Verbändestellungnahmen: Was die Wirtschaft kritisiert
In der vom BMI organisierten Verbändeanhörung sind insgesamt 17 Stellungnahmen eingegangen — darunter unter anderem von DIHK, BITMi, TeleTrusT, OSBA, VDMA, ZVEI, Wirtschaftsrat und der bne (Bundesverband Neue Energiewirtschaft) [BMI-Verfahrensseite]; zusätzlich hat Bitkom eine eigene Stellungnahme auf bitkom.org veröffentlicht. Wir konzentrieren uns auf drei Stellungnahmen, die jeweils eine repräsentative Sicht spiegeln: Bitkom (Digitalwirtschaft, eingereicht im März 2026), TeleTrusT (IT-Sicherheitsbranche, eingereicht am 1. April 2026) und die Open Source Business Alliance (OSBA, eingereicht am 2. April 2026, öffentlich kommuniziert mit Pressemitteilung vom 7. April 2026) [3, 4, 6]. Drei Themenkreise tauchen — wenn auch mit unterschiedlichen Akzenten — in mehreren Papieren auf.
1. Aufgabenbündelung beim BSI ohne ausreichende Finanzierung
Alle drei Verbände sehen die Konzentration der CRA-Aufgaben beim BSI grundsätzlich positiv — das BSI ist die fachlich kompetente Behörde, und eine Zersplitterung zwischen Bundesnetzagentur, Bundesamt für Verbraucherschutz und Ländern wäre kontraproduktiv. TeleTrusT kritisiert aber, dass die Mehrbedarfe an Personal und Mitteln „künftigen Haushaltsverfahren" überlassen werden, ohne verbindliche Langfristzusage [4, S. 2]. Bei 1,281 Mio. Euro pro Jahr für KMU-Unterstützung über alle Branchen hinweg ist die Quote pro Hersteller marginal — zum Vergleich: Die NIS-2-Umsetzung sah 5,044 Mio. Euro allein für Schulungen in der Bundesverwaltung vor und etwa 165 Mio. Euro jährlichen Erfüllungsaufwand der Wirtschaft [4, S. 3].
TeleTrusT weist auch auf einen Rollenkonflikt hin: Wenn das BSI sowohl Sanktionsbehörde als auch Unterstützer der KMU ist, droht ein Spannungsverhältnis zwischen autoritativer Aufsicht und niederschwelliger Hilfestellung; deshalb sei eine Auslagerung der Unterstützungsfunktion an externe Stellen erwägenswert [4, S. 3].
2. Die DAkkS-Akkreditierungsfrage: zwei gegensätzliche Positionen
Hier spaltet sich die Verbändekritik. TeleTrusT sieht die Engpassklausel des § 66 Abs. 3 BSIG-E kritisch: Die Möglichkeit, eine Konformitätsbewertungsstelle ohne DAkkS-Akkreditierung zu notifizieren, dürfe nicht zur Regel werden; die DAkkS müsse rechtzeitig vor dem Stichtag des Art. 35 Abs. 2 CRA (11. Dezember 2026) personell und finanziell ausgestattet werden [4, S. 2 f.].
Bitkom geht in die entgegengesetzte Richtung: Eine verpflichtende DAkkS-Akkreditierung notifizierter Prüfstellen sei nationales Sonderrecht und ein Engpass-Risiko; es müsse sichergestellt werden, dass bis Mitte 2027 — besser bis Ende 2026 — ausreichend Konformitätsbewertungsstellen verfügbar sind, ohne dass die Akkreditierung zum Nadelöhr wird [3, S. 3]. Bitkom thematisiert dabei auch die laufende Diskussion um die nachhaltige Finanzierung der DAkkS.
Beide Verbände teilen also das Engpass-Sorge, ziehen aber unterschiedliche Konsequenzen — TeleTrusT fordert mehr Akkreditierung mit DAkkS-Stärkung, Bitkom weniger Akkreditierungs-Pflicht. Welche Position sich im weiteren Gesetzgebungsverfahren durchsetzt, ist offen.
3. Wegfall der aufschiebenden Wirkung
§ 65 Abs. 4 BSIG-E entzieht Widerspruch und Klage gegen BSI-Bescheide pauschal die aufschiebende Wirkung. Bitkom kritisiert, das sei ein erheblicher Eingriff in den Rechtsschutz und müsse durch die Pflicht des BSI flankiert werden, die wirtschaftlichen Folgen einer Massnahme bei der Wahl des Eingriffsmittels zu berücksichtigen [3, S. 3]. OSBA fordert die ersatzlose Streichung des § 65 Abs. 4 BSIG-E — der bestehende § 80 Abs. 2 Nr. 4 VwGO erlaube ohnehin eine sofortige Vollziehung im Einzelfall, eine Generalklausel sei unverhältnismässig [6].
Die Open-Source-Perspektive
Die OSBA hat darüber hinaus drei spezifische Forderungen formuliert, die für Open-Source-Hersteller und ihre Stewards zentral sind [6]:
- § 67 BSIG-E müsse die Unterstützung des BSI explizit auf Hersteller freier und quelloffener Software sowie auf Verwalter quelloffener Software (Art. 24 CRA) erstrecken — die im Kommentar zur CRA von Wiebe als eigenständige Akteurs-Kategorie eingeordnete Steward-Rolle [5, § 4 Rn. 38] wird im Entwurf bisher nicht eigens adressiert.
- Die nach § 65 Abs. 3 BSIG-E einzurichtende Beschwerdestelle und vergleichbare Portale sollten auf souveräner Open-Source-Infrastruktur betrieben werden — nicht auf US-amerikanischen Hyperscalern wie das NIS-2-Meldeportal.
- § 67 müsse explizit anerkennen, dass Stewards (typischerweise Stiftungen oder Vereine ohne Gewinnabsicht) trotz reduzierter Pflichten nach Art. 24 CRA dennoch Cybersicherheitsstrategien dokumentieren und Vorfallsprozesse einrichten müssen — und dass ihre begrenzten Ressourcen behördliche Unterstützung rechtfertigen.
Was Hersteller jetzt konkret tun sollten
Auch wenn die finale Gesetzesfassung erst nach Abschluss der parlamentarischen Beratung steht, lassen sich vier Handlungsempfehlungen schon jetzt fixieren:
- CRA-Klassifizierung abschliessen. Wer noch nicht weiss, ob sein Produkt unter Anhang III (wichtige Produkte mit digitalen Elementen, Klasse I oder II) oder Anhang IV (kritische Produkte mit digitalen Elementen) fällt, sollte die Klassifizierung jetzt abschliessen — die technischen Beschreibungen sind in der Durchführungsverordnung (EU) 2025/2392 verbindlich konkretisiert. Die Klassifizierung entscheidet darüber, ob Modul A oder Modul B+C/H zum Einsatz kommt, und damit über Zeitplan und Budget der Konformitätsbewertung. Vertieft in Artikel 9 dieser Serie.
- Meldepflichten ab 11. September 2026 vorbereiten. Die einheitliche Meldeplattform nach Art. 16 CRA wird Pflicht — die Anbindung an interne Incident-Response-Prozesse muss vor dem Stichtag stehen, einschliesslich der 24-Stunden-Frühwarnung und der nachgelagerten Berichtsstufen. Details in Artikel 8 dieser Serie.
- Lieferantenmanagement nach Art. 13 Abs. 5 und Abs. 6 CRA aufsetzen. Der CRA fordert nicht nur die Sorgfaltspflicht bei der Auswahl von Komponenten von Drittanbietern (culpa in eligendo, ergänzt durch Lieferanten-Audit, EU-Schwachstellendatenbank-Checks und vertragliche Absicherung) — er begründet zudem in Art. 13 Abs. 6 eine eigenständige Meldekette: Wer in einer integrierten Komponente eine Schwachstelle entdeckt, muss diese dem Komponenten-Hersteller melden. Das ist eine zusätzliche B2B-Meldekette parallel zur B2A-Meldepflicht nach Art. 14 [5, § 6 Rn. 19, 20]. Vertieft in Artikel 3 dieser Serie.
- Mindest-Unterstützungszeitraum von fünf Jahren einplanen. Art. 13 Abs. 8 CRA verlangt, Sicherheitsupdates für mindestens fünf Jahre nach Inverkehrbringen bereitzustellen — sofern die voraussichtliche Nutzungsdauer nicht erkennbar kürzer ist; bei langlebigen Produkten (Industriesteuerungen, Mainboards) kann sie auch länger ausfallen [Erwägungsgrund 60 CRA; 5, § 6 Rn. 25–27]. Diese Pflicht koppelt sich an SBOM-Pflege, Vulnerability-Management und das Konformitätsverfahren — und ist budget- wie ressourcenseitig nicht trivial. Praxishinweis: Zulieferer sollten vertraglich auf einen Gleichlauf des Unterstützungszeitraums verpflichtet werden, sonst entsteht eine Lücke zwischen den Update-Pflichten des Endprodukt-Herstellers und der Patch-Verfügbarkeit der eingebetteten Komponenten [5, § 6 Rn. 27].
crAIready unterstützt die Vorbereitung auf die BSI-Aufsicht
crAIready ist die AI-gestützte SaaS-Plattform, die Sie bei der CRA-Compliance entlastet — und die Sie beim Übergang in die nationale Vollzugsphase ab Juni/September 2026 begleitet:
- CRA-Navigator (Modul 1): Klassifizierungsvorschlag nach Anhang III/IV auf Basis der DVO (EU) 2025/2392 — als Entscheidungsgrundlage für Modulwahl und Notifizierungsbedarf. Die verbindliche Einordnung obliegt dem Hersteller.
- Audit-Vorbereitung (Modul 4): technische Dokumentation (Anhang VII), EU-Konformitätserklärung und SBOM, gebündelt im Behörden-Dossier als ein PDF für eine BSI-Marktüberwachungsanfrage.
- Meldepflicht (Modul 5): geführter 24-h-/72-h-/14-Tage-Workflow mit CSAF-Export — vorbereitet auf den Vollzug ab September 2026.
- Kontinuierliches Monitoring (Fundament): kontinuierliche automatische Compliance-Checks, orchestriert in laufenden Hintergrundprozessen, überwachen SBOM-Aktualität, Dokumentation, Support-Ende und Aufbewahrungsfristen.
Der Einstieg ist unser kostenloser CRA Quick-Check: eine erste, belastbare Orientierung zur Klassifizierung Ihres Produkts, zur Modulwahl und zu den dringendsten offenen Massnahmen — ohne Beratungsabhängigkeit. Die verbindliche Einordnung Ihres Einzelfalls bleibt Ihnen vorbehalten.
Methodik dieser Recherche
Dieser Artikel basiert auf:
- Dem Referentenentwurf des Bundesministeriums des Innern vom 12. März 2026 sowie der BMI-Verfahrensseite mit den eingegangenen Stellungnahmen
- Der offiziellen Verordnung (EU) 2024/2847 (Cyber Resilience Act), insbesondere Art. 13, 14, 33, 35, 52 ff. und 64
- Der BSI-Pressemitteilung vom 19. März 2026 zum AdCo-CRA-Vorsitz
- Den Verbändestellungnahmen von Bitkom (März 2026), TeleTrusT (1. April 2026) und der Open Source Business Alliance (2. April 2026)
- Wiebe (Hrsg.), Das neue Recht der Cyberresilienz — Kommentar zur CRA, Verlag Nomos, Stand Juni 2025, insbesondere § 4 Rn. 38 (Verwalter quelloffener Software, Wiebe), § 6 Rn. 18–20 (Serienherstellung, Lieferantenpflichten und Komponenten-Meldepflicht nach Art. 13 Abs. 6, Wiebe), § 6 Rn. 25–27 (Mindest-Unterstützungszeitraum, Wiebe), § 7 Rn. 56 ff. (Sanktionen, Jossen, insbesondere Rn. 57 zur wirtschaftlichen Einheit)
- Der Verordnung (EU) 2019/1020 über Marktüberwachung und Konformität von Produkten
Alle Angaben sind zum Stand 8. Mai 2026 aktuell.
Quellen
[2] BSI-Pressemitteilung vom 19. März 2026 — BSI übernimmt Vorsitz der AdCo CRA
[3] Bitkom-Stellungnahme zum Referentenentwurf des Cyberresilienz-Durchführungsgesetzes, März 2026
[5] Wiebe, G. (Hrsg.) — Das neue Recht der Cyberresilienz: Kommentar zur CRA, Verlag Nomos, Stand Juni 2025
Verordnung (EU) 2024/2847 – EUR-Lex (Cyber Resilience Act)
Durchführungsverordnung (EU) 2025/2392 – EUR-Lex
Verordnung (EU) 2019/1020 über Marktüberwachung und Konformität von Produkten – EUR-Lex
BMI-Verfahrensseite Cyberresilienz-Verordnung
Haftungsausschluss: Dieser Beitrag ist eine allgemeine Information zum Cyber Resilience Act und ersetzt keine individuelle Rechtsberatung. Eine verbindliche Beurteilung Ihres konkreten Produkts und Ihrer konkreten Pflichten setzt eine Einzelfallprüfung voraus. Der Referentenentwurf zum Cyberresilienz-Durchführungsgesetz ist zum Stand dieses Beitrags nicht beschlossenes Recht; der Gesetzgebungsprozess ist andauernd. Stand: 8. Mai 2026. Herausgeberin: codAIx GmbH, Thayngen (Schweiz).
Im nächsten Artikel dieser Serie: Wo sich NIS-2 und CRA überschneiden — wie Unternehmen, die gleichzeitig als wesentliche oder wichtige Einrichtungen nach NIS-2 und als Hersteller von Produkten mit digitalen Elementen unter beide Regelwerke fallen, Meldepflichten, Risikomanagement und Dokumentation in einem integrierten Compliance-Programm bündeln.
Veröffentlicht am: 08.05.2026 | Zuletzt geprüft am: 03.07.2026