Seit dem 11. September wird es ernst: Dann greifen die ersten verbindlichen Pflichten des Cyber Resilience Act (CRA). Doch nur knapp jedes dritte Unternehmen in Deutschland ist tatsächlich darauf vorbereitet. Das legt eine aktuelle Umfrage des Digitalverbands Bitkom nahe – und wirft ein Schlaglicht auf eine gesetzliche Neuregelung, die viele Firmen offenbar noch unterschätzen.
Konkret verlangt der CRA von den Herstellern ab dem Stichtag ein hohes Tempo. Aktiv ausgenutzte Sicherheitslücken und schwerwiegende Vorfälle in Software oder vernetzten Geräten müssen künftig binnen 24 Stunden gemeldet werden. Innerhalb von 72 Stunden folgt eine Ergänzung mit weiteren Details, später kommt ein verpflichtender Abschlussbericht hinzu. Ein enger Zeitrahmen, der Unternehmen ohne eingespielte Prozesse schnell unter Druck setzen dürfte.
Genau hier liegt das Problem. Zwar ist zwei Dritteln der befragten Unternehmen (67 Prozent) der Begriff Cyber Resilience Act ein Begriff. Doch nur 29 Prozent wissen auch, was das Gesetz konkret für den eigenen Betrieb bedeutet. Weitere 38 Prozent haben zwar davon gehört, können die Folgen aber nicht einschätzen. Und mehr als jedes vierte Unternehmen (28 Prozent) kennt den CRA überhaupt nicht. Befragt wurden im Auftrag von Bitkom 1.003 Firmen ab zehn Beschäftigten.
Bitkom-Präsident Dr. Ralf Wintergerst sieht in dem Gesetz grundsätzlich einen wichtigen Schritt für die Cybersicherheit in Europa. „Erstmals gelten EU-weit verbindliche Mindestanforderungen für Produkte mit digitalen Funktionen, Security by Design wird zum Grundsatz. Höhere Standards verbessern den Schutz von Unternehmen, Verbraucherinnen und Verbrauchern, Lieferketten und kritischen Infrastrukturen“, erklärt er. Zugleich mahnt er die praktische Umsetzung an: „Der CRA kann nur dann Vertrauen in europäische Produkte schaffen, wenn die Unternehmen ihn umsetzen wollen und umsetzen können.“
Für die Meldungen ist eine zentrale europäische Plattform vorgesehen, die den sicheren Austausch zwischen Unternehmen, den nationalen Stellen und der EU-Cybersicherheitsagentur ENISA ermöglichen soll. In Deutschland übernimmt das Bundesamt für Sicherheit in der Informationstechnik (BSI) die zuständige Rolle. Kurios dabei: Selbst gut aufgestellte Firmen können sich nicht vorab registrieren oder die Meldewege testen, denn die Plattform geht erst zum Stichtag live.
Bitkom rät allen Unternehmen dringend, sich unverzüglich mit den neuen Vorgaben zu befassen. Eine Übersicht zu Anwendungsbereich, Pflichten und Fristen steht online zur Verfügung. Informationen zur Meldeplattform selbst finden Betroffene ab dem 11. September auf den Seiten der ENISA. Wer jetzt handelt, verschafft sich zumindest einen kleinen Vorsprung, bevor die Uhr im Ernstfall zu ticken beginnt.


















