Cyber Resilience Act wird konkret: 17 Sicherheitsstandards gehen in die Prüfung

17 ETSI-Standards konkretisieren den Cyber Resilience Act. Was Hersteller und IT-Entscheider jetzt beachten müssen.

Cyber Resilience Act

Der Cyber Resilience Act nähert sich der praktischen Umsetzung. ETSI hat 17 neue Standardentwürfe für verschiedene Hard- und Softwarekategorien in das europäische Prüfverfahren gegeben. Für Hersteller sollen sie künftig konkretisieren, wie sich zentrale Sicherheitsanforderungen des CRA technisch umsetzen lassen. Gleichzeitig rückt mit dem 11. September 2026 bereits der erste wichtige Stichtag näher.

Von der Regulierung zur technischen Umsetzung

Der Cyber Resilience Act schreibt Herstellern von Produkten mit digitalen Elementen umfassende Anforderungen an die Cybersicherheit und den Umgang mit Schwachstellen vor. Das Gesetz definiert dabei vor allem, welches Sicherheitsniveau erreicht werden muss. Wie sich die Vorgaben für einzelne Produktgruppen technisch umsetzen lassen, sollen unter anderem harmonisierte europäische Standards konkretisieren.

Genau hier setzen die jetzt veröffentlichten ETSI-Entwürfe an. Die 17 sogenannten vertikalen Standards befinden sich seit dem 13. August im Public-Enquiry-Verfahren. ETSI hat sie dafür an 41 Mitgliedsorganisationen in Europa übermittelt, darunter nationale Normungsorganisationen. Je nach Standard läuft diese Phase bis zwischen Mitte September und Mitte November 2026.

Das Spektrum ist für Unternehmens-IT besonders relevant. Die Entwürfe betreffen unter anderem Browser, Passwortmanager, Antivirensoftware, VPN-Lösungen, Netzwerkmanagementsysteme, SIEM-Systeme, Betriebssysteme, Router, Modems und Switches, Firewalls sowie Virtualisierungs- und Containertechnik. Hinzu kommen Standards für weitere Produktgruppen wie Smart-Home-Systeme, vernetzte Spielzeuge und Wearables.

Harmonisierung soll Konformität erleichtern

Noch sind die Dokumente keine verabschiedeten harmonisierten Standards. Ziel des Verfahrens ist jedoch, genau diesen Status zu erreichen. Für Hersteller wäre das relevant: Die Anwendung geeigneter harmonisierter Standards kann einen anerkannten Weg schaffen, um die Konformität mit den entsprechenden Anforderungen des CRA nachzuweisen – die sogenannte Konformitätsvermutung.

Damit wird aus den bislang vergleichsweise abstrakten gesetzlichen Vorgaben zunehmend ein technischer Anforderungskatalog für konkrete Produktklassen. Für Anbieter von Security-, Netzwerk- und Infrastrukturprodukten dürfte dadurch deutlicher werden, welche Sicherheitsmechanismen sie in Entwicklung, Dokumentation und Produktpflege berücksichtigen müssen.

Auch für Unternehmenskunden ist diese Entwicklung wichtig. Die Standards können künftig eine zusätzliche Grundlage dafür bieten, Sicherheitsanforderungen bei Beschaffung und Lieferantenbewertung konkreter zu formulieren. Gerade bei langlebiger Infrastruktur sollten IT-Verantwortliche deshalb prüfen, wie Hersteller ihre CRA-Vorbereitung, ihr Schwachstellenmanagement und die langfristige Bereitstellung von Sicherheitsupdates organisieren.

Meldepflichten starten bereits am 11. September

Während die Normungsarbeit weiterläuft, beginnt ein Teil des Cyber Resilience Act bereits deutlich früher zu wirken. Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle melden, die Auswirkungen auf die Sicherheit ihrer Produkte mit digitalen Elementen haben.

Nach Angaben der EU-Kommission ist grundsätzlich innerhalb von 24 Stunden nach Bekanntwerden eine erste Warnung erforderlich. Innerhalb von 72 Stunden muss eine vollständige Meldung folgen. Die Meldungen sollen über die von ENISA aufgebaute CRA Single Reporting Platform erfolgen, die zum 11. September betriebsbereit sein soll.

Die übrigen zentralen Verpflichtungen des Cyber Resilience Act werden ab dem 11. Dezember 2027 vollständig anwendbar. Unternehmen haben damit noch Zeit für die technische Umsetzung – beim Aufbau geeigneter Melde- und Schwachstellenprozesse läuft die Uhr jedoch bereits deutlich schneller.

Was IT-Entscheider jetzt prüfen sollten

Für CIOs, CISOs und IT-Einkäufer lohnt sich der Blick auf den CRA deshalb nicht erst 2027. Entscheidend ist insbesondere, wie gut strategische Hersteller bereits heute auf die kommenden Anforderungen vorbereitet sind. Bei neuen Beschaffungen gewinnen Fragen nach Vulnerability Management, Sicherheitsupdates, Supportzeiträumen und geregelten Prozessen für Sicherheitsvorfälle weiter an Gewicht.

Die neuen ETSI-Entwürfe liefern dafür einen zusätzlichen Orientierungspunkt. Sobald daraus harmonisierte Standards entstehen, könnten sie die Bewertung vergleichbarer Produkte erleichtern und Sicherheitsanforderungen in Ausschreibungen und Lieferantenvereinbarungen präzisieren.

Fazit

Mit den 17 ETSI-Entwürfen nimmt die technische Umsetzung des Cyber Resilience Act deutlichere Formen an. Vor allem für Hersteller von Netzwerk-, Security- und Infrastrukturprodukten werden die Anforderungen damit konkreter. Für IT-Entscheider ist das zugleich ein Signal, CRA-Readiness stärker in Beschaffung und Lieferantenmanagement einzubeziehen. Denn während die vollständige Anwendung erst Ende 2027 folgt, beginnen die ersten Meldepflichten bereits am 11. September 2026.

Weiterführende Artikel

News
02 Okt. 2026 3 Min. Lesezeit

Smart Country Convention 2026: KI trifft Verwaltung

Smart Country Convention 2026 in Berlin. Portugal, Verwaltungs-KI und digitale Infrastruktur prägen das Programm.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 3 Min. Lesezeit

Windows 11 26H2: Rollout startet mit kleinem Update

Windows 11 26H2 startet: So funktioniert das kleine Update und diese Supportfristen gelten jetzt für Unternehmen.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 4 Min. Lesezeit

KI-Modellwechsel: Studie untersucht verspätete Migrationen

Viele erfasste Apps migrierten erst nach Abschaltung. Was die Studie zeigt und IT-Teams prüfen sollten.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 2 Min. Lesezeit

Star Blizzard: Gefälschte Einladungen verbreiten Malware

Microsoft erklärt RedFlick und nennt Schutzmaßnahmen für IT-Teams.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 3 Min. Lesezeit

Nvidia will KI-Agenten bei Grenzüberschreitungen stoppen

So arbeiten OpenShell und Sentry und das müssen Firmen prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 5 Min. Lesezeit

Microsoft-Supportende: Office 2021 und Windows 11 24H2

Microsoft-Supportende im Oktober: das sollten Unternehmen jetzt prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 4 Min. Lesezeit

Microsoft Copilot: Neue Agenten kosten nach Verbrauch

Microsoft Copilot bekommt Home, Code und Autopilot. Die Funktionen starten schrittweise, Agenten kosten nach Verbrauch.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 2 Min. Lesezeit

GPT-6.1 Astra: OpenAI stoppt Veröffentlichung

GPT-6.1 Astra kommt vorerst nicht: OpenAI stoppt die Veröffentlichung nach Tests zu Berechtigungen und Transparenz.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 4 Min. Lesezeit

One UI 9: Diese Galaxy-Geräte haben das Update schon

Für ältere Modelle fehlen Termine. Was Samsung bestätigt und IT-Teams prüfen.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Citrix NetScaler: Zwei kritische Lücken werden ausgenutzt

Betroffene Versionen, Updates und Hinweise zur Prüfung auf Kompromittierung.

IT-Dock Redaktion Jetzt lesen →

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top