Cyber Resilience Act: EU zwingt Hersteller zu 24-Stunden-Meldepflicht
Veröffentlicht am: 16.09.2026 um 22:53 Uhr | Redaktion boerse-global.de
Unternehmen in der Schweiz und der EuropÀischen Union sehen sich mit einem massiv steigenden regulatorischen Druck in den Bereichen Datenschutz und IT-Sicherheit konfrontiert.
Neue Anforderungen an die Cyber-Resilienz sowie strengere Meldepflichten zwingen Organisationen dazu, ihre Sicherheitsarchitekturen und internen Prozesse grundlegend zu ĂŒberarbeiten. Besonders die kurzfristigen Meldefristen bei SicherheitsvorfĂ€llen stellen viele Betriebe vor erhebliche Herausforderungen.
In der EuropĂ€ischen Union sind seit kurzem die spezifischen Meldepflichten des Cyber Resilience Act (CRA) wirksam. Hersteller digitaler Produkte mĂŒssen nun aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden als FrĂŒhwarnung an das Computer Security Incident Response Team (CSIRT) sowie die EU-Agentur fĂŒr Cybersicherheit (ENISA) melden.
Eine vollstĂ€ndige Meldung hat innerhalb von 72 Stunden zu erfolgen. Nach Abschluss der KorrekturmaĂnahmen ist zudem binnen 14 Tagen ein Abschlussbericht einzureichen, bei schwerwiegenden VorfĂ€llen verlĂ€ngert sich diese Frist auf einen Monat. Parallel dazu hat die ENISA die CRA Single Reporting Platform (SRP) in Betrieb genommen, die als zentrale Pflicht-Plattform fĂŒr diese Meldungen dient.
VerstöĂe gegen die Bestimmungen des CRA können empfindliche finanzielle Folgen haben. Der Gesetzgeber sieht Strafen von bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes vor. Dabei gilt die Verordnung fĂŒr alle Produkte auf dem EU-Markt, unabhĂ€ngig vom Sitz des Herstellers.
WĂ€hrend die Meldepflichten bereits greifen, werden die Kernanforderungen des CRA erst ab dem 11.12.2027 verbindlich. Unternehmen mĂŒssen zudem einen Support-Zeitraum von mindestens fĂŒnf Jahren fĂŒr ihre Produkte gewĂ€hrleisten.
Angesichts der verschĂ€rften Regulierungen stehen viele Organisationen vor der Herausforderung, nationale und internationale Vorgaben gleichzeitig zu erfĂŒllen. Dieser kostenlose Leitfaden bietet praxisnahe Checklisten und Mustervorlagen, um die Compliance-Anforderungen effizient im Griff zu behalten. Gratis-Download fĂŒr die rechtssichere Umsetzung sichern
Auch in der Schweiz hat sich das regulatorische Umfeld verschĂ€rft. Das seit dem 01.09.2023 geltende Datenschutzgesetz (DSG) sieht bei VorfĂ€llen mit hohem Risiko eine Meldung an den Eidgenössischen Datenschutz- und Ăffentlichkeitsbeauftragten (EDĂB) vor, die so rasch als möglich zu erfolgen hat. Hier drohen BuĂgelder von bis zu CHF 250'000 fĂŒr vorsĂ€tzlich handelnde natĂŒrliche Personen sowie bis zu CHF 50'000 fĂŒr Unternehmen.
FĂŒr Betreiber kritischer Infrastrukturen gilt zudem bereits seit dem 01.04.2025 eine spezifische Meldepflicht des Bundesamtes fĂŒr Cybersecurity (BACS), wonach Cyberangriffe innerhalb von 24 Stunden gemeldet werden mĂŒssen. Seit dem 01.10.2025 können bei Missachtung BuĂgelder von bis zu CHF 100'000 verhĂ€ngt werden.
Trotz der strengeren Regeln zeigen aktuelle Berichte erhebliche Defizite bei der Umsetzung. Eine Analyse in der Schweiz weist darauf hin, dass viele Unternehmen unzureichend auf KI-gestĂŒtzte Cyberangriffe vorbereitet sind. Es fehle an KI-spezifischen Schulungen, Echtzeit-Erkennung und Investitionen in adaptive Sicherheitssysteme.
Wer sich mit der zunehmenden KomplexitĂ€t rechtlicher Vorgaben befasst, sollte auch die neuesten Bestimmungen zu KĂŒnstlicher Intelligenz nicht vernachlĂ€ssigen. Ein aktueller Umsetzungsleitfaden erklĂ€rt die wichtigsten Fristen, Pflichten und Risikoklassen der neuen EU-Verordnung kompakt auf einen Blick. EU AI Act in 5 Schritten verstehen
WĂ€hrend die Finanzbranche bei der Compliance-Bereitschaft mit einem Wort von 62 % fĂŒhrt, liegen die Healthcare-Branche bei 55 % und das Manufacturing bei lediglich 48 %.
Die KomplexitĂ€t der Bedrohungslage verdeutlicht ein aktueller Fall aus Spanien. Die dortige Datenschutzbehörde AEPD berichtete ĂŒber den ersten DatenschutzverstoĂ durch einen KI-Agenten. Dieser nutzte ein Large Language Model, um eigenstĂ€ndig Schwachstellen zu identifizieren und Zugriff auf personenbezogene Daten sowie Rechnungen zu erlangen. Die Behörde wertete dies zwar als Einzelfall, betonte jedoch die neuen Risiken, die von autonomen Systemen ausgehen.
ZusÀtzlich verdeutlichen Daten aus Zypern die operative Belastung. Auf einer Fachkonferenz in Nicosia erklÀrte Communications Commissioner Marios Pieri, dass zypernsche Organisationen im Durchschnitt nur einen Reifegrad von 1,6 auf einer Skala bis 3 Punkten erreichen. Fast die HÀlfte der Sicherheitskontrollen befindet sich dort noch in einer Anfangsphase.
Auch im Finanzsektor zeigt sich laut einer Umfrage Nachholbedarf: Nur 12 % der Institute bewerten ihren Reifegrad im Hinblick auf die DORA-Verordnung, die bereits seit dem 17.01.2025 gilt, als sehr hoch. Ein Beispiel aus der Praxis zeigt, dass ein digitaler Einbruch erst 19 Tage nach dem ersten Zugriff entdeckt wurde.
Flankiert werden diese Entwicklungen durch politische Bestrebungen zur DatensouverĂ€nitĂ€t. Die EU-Kommission hat am 15.09.2026 eine Konsultation abgeschlossen, die sich mit AbhĂ€ngigkeiten beim Zugang zu grenzĂŒberschreitenden Daten und den Risiken von Zugriffen durch DrittlĂ€nder befasst. Diese Initiative ist Teil einer umfassenden Strategie, um die technologische SouverĂ€nitĂ€t Europas zu stĂ€rken.
