Cyber, Resilience

Cyber Resilience Act: Strenge Meldepflichten seit 11. September

Veröffentlicht am: 22.09.2026 um 19:14 Uhr | Redaktion boerse-global.de

Der Cyber Resilience Act verschĂ€rft seit September die Meldepflichten, wĂ€hrend Österreich und Deutschland ihre Sicherheitsvorgaben weiter ausbauen.

Neue Cyberpflichten: Unternehmen mĂŒssen VorfĂ€lle schneller melden
Leerer, moderner Kontrollraum in einem IndustriegebÀude mit minimalistischer Architektur und industriellen OberflÀchen. Illustration mit AI erstellt.

Branchenveranstaltungen und FachbeitrĂ€ge widmen sich derzeit verstĂ€rkt den rasant wachsenden regulatorischen Pflichten fĂŒr Unternehmen. Im Fokus stehen dabei verschĂ€rfte Meldewege bei SicherheitsvorfĂ€llen sowie gesetzliche Vorgaben zum Schutz kritischer Infrastrukturen. Die Umsetzung europĂ€ischer Richtlinien wie NIS-2 und des Cyber Resilience Act erhöht die betrieblichen Anforderungen deutlich.

Cyber Resilience Act etabliert strenge Meldefristen

Bereits seit dem 11. September 2026 greifen wesentliche Meldepflichten des europĂ€ischen Cyber Resilience Act (CRA). Hersteller von Produkten mit digitalen Elementen – von Smart-Home-GerĂ€ten, Routern und vernetzten Babyphonen ĂŒber Fabriksensoren bis hin zu Industriemaschinen und Software – sind seither verpflichtet, aktiv ausgenutzte Schwachstellen und schwerwiegende VorfĂ€lle zu melden. Das Regelwerk erfasst rĂŒckwirkend auch Produkte, die sich bereits auf dem Markt befinden.

Die Fristen sind kurz bemessen: Eine FrĂŒhwarnung muss binnen 24 Stunden erfolgen, sobald hinreichende Sicherheit ĂŒber eine aktive Ausnutzung besteht. FĂŒr eine weitergehende Meldung inklusive erster Bewertung gilt eine Frist von 72 Stunden, gefolgt von einem Abschlussbericht binnen 14 Tagen nach VerfĂŒgbarkeit einer Lösung.

Die Übermittlung erfolgt ĂŒber die Plattform CRA-SRP an die Agentur der EuropĂ€ischen Union fĂŒr Cybersicherheit (ENISA) und die zustĂ€ndigen Computer-Notfallteams, in Deutschland an das CERT-Bund im Bundesamt fĂŒr Sicherheit in der Informationstechnik (BSI).

Die Umsetzung bereitet vielen Betrieben Probleme. Laut einer Erhebung des Bitkom unter 1.003 Unternehmen ab zehn BeschĂ€ftigten wissen lediglich 29 Prozent, was die Verordnung fĂŒr sie bedeutet. Zwar ist 67 Prozent die Bezeichnung gelĂ€ufig, 38 Prozent können die Auswirkungen jedoch nicht einschĂ€tzen und 28 Prozent kennen das Regelwerk gar nicht.

Eine Studie von Keeper Security verdeutlicht zudem operative Defizite: Nur 24 Prozent der deutschen Unternehmen bemerken den Missbrauch von Zugangsdaten innerhalb weniger Minuten, wĂ€hrend 59 Prozent Stunden und 17 Prozent Tage oder lĂ€nger dafĂŒr benötigen.

Anzeige

Wer sich mit den neuen gesetzlichen Anforderungen befasst, sollte auch die kommenden EU-Regulierungen fĂŒr KI-Systeme im Blick behalten. Dieser kostenlose Report klĂ€rt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen mĂŒssen. Kostenlosen Cyber Security Report herunterladen

Österreich baut neue Behördenstruktur auf

In Österreich steht der Start des neuen Regimes unmittelbar bevor. Am 1. Oktober 2026 nimmt das Bundesamt fĂŒr Cybersicherheit (BCS) als nachgeordnete Dienststelle des Innenministeriums unter Leitung von Markus Kasinger seine Arbeit auf. Innenminister Gerhard Karner gab dabei das Ziel aus, zu beraten statt zu strafen; die Behörde verfĂŒgt ĂŒber keine polizeiliche Befehls- und Zwangsgewalt.

Rechtliche Grundlage ist das im Dezember 2025 mit Zweidrittelmehrheit beschlossene Netz- und Informationssystemsicherheitsgesetz (NISG 2026). Es weitet den Kreis der betroffenen Einrichtungen von rund 100 unter dem bisherigen Regime auf etwa 4.000 Unternehmen aus 18 Sektoren aus. Erfasst werden Firmen ab 50 BeschÀftigten oder mehr als 10 Millionen Euro Jahresumsatz beziehungsweise Bilanzsumme.

Bei VorfĂ€llen gilt auch hier ein zweistufiges Verfahren mit FrĂŒhwarnung binnen 24 Stunden und Vollmeldung nach 72 Stunden. Leitungsorgane haften bei schuldhafter Pflichtverletzung persönlich, eine Delegation ist ausgeschlossen. Nach der Pflicht zur Registrierung bis zum 31. Dezember 2026 folgt die Selbstdeklaration bis zum 1. Oktober 2027.

Deutsche Gesetze verankern Resilienz und Haftung

In Deutschland trat das Gesetz zur Umsetzung der NIS-2-Richtlinie am 6. Dezember 2025 in Kraft und passte das BSI-Gesetz grundlegend an. Seit dem 17. MĂ€rz 2026 verpflichtet zudem das KRITIS-Dachgesetz Betreiber kritischer Infrastrukturen zu umfassenden Risikoanalysen und Resilienzmaßnahmen zum Schutz vor physischen VorfĂ€llen.

FĂŒr das Umfeld des Energiesektors liegt seit dem 26. Mai 2026 ein Referentenentwurf zur Aktualisierung der Kritis-Verordnung vor, der unter anderem Anlagen fĂŒr Energiespeicher und Steuerungsfunktionen einbezieht.

Anzeige

Die zunehmende Regulierung erfordert von Unternehmen nicht nur technische, sondern auch proaktive strategische Maßnahmen zum Schutz vor Angriffen. Das Gratis-E-Book enthĂŒllt, wie Sie SicherheitslĂŒcken schließen und gleichzeitig neue gesetzliche Anforderungen ohne teure Investitionen erfĂŒllen. IT-Sicherheits-Leitfaden fĂŒr Unternehmen gratis anfordern

Branchenforen wie das Kritis-Forum im Rahmen der Messe Security Essen in der Messe Essen bieten Betroffenen Plattformen fĂŒr den fachlichen Austausch zu Perimeterschutz, KI-Analysen und rechtlicher Compliance.

Gleichzeitig veranschaulichen VorfÀlle die Dringlichkeit: Bei einem Angriff auf die Zertifizierungsgesellschaft GUTcert erbeuteten Unbefugte Anfang September rund 640 Gigabyte Daten, darunter Nachweise und StrukturplÀne aus dem Energiesektor.

Der EuropÀische Rechnungshof bemÀngelte in seinem Sonderbericht 19/2026 zudem anhaltende Schwachstellen im europÀischen Informationsaustausch. WÀhrend die Zahl der an die ENISA gemeldeten SicherheitsvorfÀlle von 100 bis 500 FÀllen pro Jahr im Zeitraum 2018 bis 2021 auf 1.276 im Jahr 2024 stieg, verzögert sich der Aufbau zentraler Krisenreaktionsstrukturen auf EU-Ebene.

FĂŒr Unternehmen wĂ€chst der Handlungsdruck damit an zwei Fronten: Sie mĂŒssen intern belastbare Erkennungssysteme schaffen und gleichzeitig komplexe behördliche MeldekanĂ€le bedienen.

Disclaimer...

de | wirtschaft | 70158093 |