Cyber Resilience Act vs. NIS2: Was Hersteller wissen müssen

In diesem Artikel

Die wichtigsten Erkenntnisse für Führungskräfte in der Fertigung

  • Both regulations likely apply to you. If you manufacture connected products and operate in the EU, expect to comply with the CRA (product side) and NIS2 (operational side) simultaneously.
  • September 2026 ist die erste feste Frist. Die Meldepflichten der CRA für Schwachstellen treten über ein Jahr vor der vollständigen Anwendung in Kraft. Beginnen Sie jetzt mit dem Aufbau Ihres Meldeverfahrens.
  • IEC 62443 ist Ihr effizientester Konformitätsrahmen. Sie verbindet CRA-Produktanforderungen und NIS2-Betriebsanforderungen in einer einzigen, branchenweit anerkannten Norm.
  • Die Sicherheit der Lieferkette erfordert vertragliche Maßnahmen. Beide Verordnungen erzwingen eine vor- und nachgelagerte Rechenschaftspflicht. Prüfen Sie Ihre Lieferanten und aktualisieren Sie Ihre Vereinbarungen entsprechend.
  • Ungewissheit ist keine Entschuldigung für Untätigkeit. Die harmonisierten Normen sind noch in der Entwicklung begriffen, aber die grundlegenden Verpflichtungen sind klar. Unternehmen, die auf die endgültigen Leitlinien warten, wird die Zeit davonlaufen.


Gesetz über die Widerstandsfähigkeit gegen Cyberangriffe vs. NIS2

Die Europäische Union hat einen Schlussstrich unter das Thema Cybersicherheit gezogen. Zwei wichtige Verordnungen, der Cyber Resilience Act (CRA) und die überarbeitete Richtlinie zur Netz- und Informationssicherheit (NIS2), treffen bis 2027 auf den Fertigungssektor zu. Beide zielen darauf ab, die digitale Infrastruktur Europas gegen steigende Bedrohungen zu schützen. Aber sie tun dies aus unterschiedlichen Blickwinkeln, und die Hersteller müssen genau verstehen, wo sie jeweils ansetzen.

Wenn Sie Produkte mit eingebetteter Software herstellen, vernetzte Produktionslinien betreiben oder auf dem EU-Markt verkaufen, sind Sie wahrscheinlich von beiden Verordnungen betroffen. In diesem Leitfaden erfahren Sie, worauf es ankommt, was sich überschneidet und was Sie als Nächstes tun sollten.

Zwei Verordnungen, ein Ziel: Höhere Anforderungen an die Cybersicherheit in der EU

Die NIS2, die im Januar 2023 mit einer Umsetzungsfrist für die Mitgliedstaaten im Oktober 2024 in Kraft trat, richtet sich an Betreiber kritischer Infrastrukturen und wesentlicher Dienste. Die CRA, die im November 2024 im Amtsblatt veröffentlicht wurde, richtet sich an Produkte mit digitalen Elementen, die auf dem EU-Markt in Verkehr gebracht werden, wobei die wichtigsten Verpflichtungen ab dem 11. September 2026 gelten.

In der Praxis könnte ein mittelgroßer Hersteller von Industriesensoren unter beide Verordnungen gleichzeitig fallen: NIS2, weil er als wesentliche oder wichtige Einheit im Fertigungssektor tätig ist, und die CRA, weil er SPS, HMIs oder IIoT-Gateways verkauft, die als Produkte mit digitalen Elementen gelten. Zu verstehen, wo jede Verordnung beginnt und endet, ist der erste Schritt zu einer praktikablen Compliance-Strategie.

CRA im Vergleich zu NIS2 auf einen Blick

DimensionGesetz über die Widerstandsfähigkeit im Internet (CRA)NIS2-Richtlinie
UmfangProdukte mit digitalen Elementen auf dem EU-MarktBetreiber wesentlicher und wichtiger Dienste in der EU
Wer muss sich daran halten?Hersteller, Importeure und Vertreiber von verbundenen ProduktenMittlere und große Unternehmen in 18 kritischen Sektoren, einschließlich der verarbeitenden Industrie
Wichtige AnforderungenSecure-by-design, Umgang mit Schwachstellen, SBOM, CE-Kennzeichnung, KonformitätsbewertungRisikomanagement, Meldung von Zwischenfällen (24h/72h), Sicherheit der Lieferkette, Verantwortlichkeit der Verwaltung
SanktionenBis zu 15 Mio. EUR oder 2,5% des weltweiten JahresumsatzesBis zu 10 Mio. EUR oder 2% des weltweiten Jahresumsatzes
ZeitleisteBerichterstattung: September 2026; Vollständiger Antrag: Dez 11, 2027Umsetzungsfrist: Oktober 2024; Durchsetzung läuft



Was der Cyber Resilience Act für die Hersteller bedeutet

Produkte mit digitalen Elementen: Sind Sie in Reichweite?

Die CRA gilt für jedes Produkt mit digitalen Elementen, d. h. jedes Software- oder Hardwareprodukt mit einer Datenverbindung, das in der EU in Verkehr gebracht wird (Artikel 2). Für Hersteller umfasst dies SPS, HMIs, IIoT-Gateways, Industrierouter, intelligente Sensoren und jedes Gerät mit eingebetteter Firmware. Wenn Ihr Produkt mit einem Netzwerk verbunden ist und Sie es in der EU verkaufen, fallen Sie mit großer Wahrscheinlichkeit in den Anwendungsbereich.

Annex III of the CRA further classifies products into “important” and “critical” categories. Industrial automation and control systems (IACS) fall under the important category, which triggers third-party conformity assessment rather than self-assessment.

Secure-by-Design, SBOM und CE-Kennzeichnung

Die CRA verpflichtet die Hersteller, die Cybersicherheit in den gesamten Produktlebenszyklus zu integrieren. In Anhang I sind wesentliche Anforderungen aufgeführt: sichere Standardkonfigurationen, Schutz vor unbefugtem Zugriff, Datenintegrität und die Möglichkeit, Sicherheitsupdates zu installieren. Die Hersteller müssen außerdem eine Software Bill of Materials (SBOM) erstellen und pflegen, um die Transparenz ihrer Software-Lieferketten zu gewährleisten.

Für OT-Umgebungen hat dies erhebliche Auswirkungen. Ältere Produkte ohne Aktualisierungsmechanismen müssen umgestaltet oder ausgemustert werden. Das CE-Kennzeichnungsverfahren umfasst nun auch eine Konformitätsbewertung im Bereich der Cybersicherheit, was bedeutet, dass Produkte in der EU nicht mehr legal verkauft werden können, ohne die Einhaltung der CRA nachzuweisen.

Der Stichtag im September 2026, den Sie nicht verpassen dürfen

Während die vollständige Anwendung der CRA am 11. Dezember 2027 beginnt, müssen die Hersteller die Meldepflichten für Schwachstellen bis zum 11. September 2026 erfüllen. Das bedeutet, dass sie Prozesse einrichten müssen, um aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden an die ENISA zu melden. Wenn Ihr Unternehmen heute noch nicht über ein strukturiertes Verfahren zur Meldung von Schwachstellen und zur Reaktion auf Vorfälle verfügt, haben Sie Monate, nicht Jahre, Zeit, um ein solches Verfahren aufzubauen.

Was NIS2 für die Hersteller bedeutet

Wesentliche vs. wichtige Entität: Wie Sie sich selbst einordnen

Die NIS2 unterteilt die Unternehmen in zwei Stufen. Zu den wesentlichen Unternehmen gehören große Unternehmen (mehr als 250 Beschäftigte oder mehr als 50 Mio. EUR Umsatz) in Sektoren, die von hoher Bedeutung sind. Zu den wichtigen Unternehmen gehören mittlere Unternehmen (mehr als 50 Beschäftigte oder mehr als 10 Mio. EUR Umsatz) in denselben oder zusätzlichen Sektoren. Das verarbeitende Gewerbe ist in Anhang I der Richtlinie ausdrücklich aufgeführt, insbesondere die Herstellung von elektrischen Geräten, Maschinen, Kraftfahrzeugen und medizinischen Geräten.

Die Einstufung bestimmt die Intensität der Beaufsichtigung: Wesentliche Unternehmen werden proaktiv beaufsichtigt, während wichtige Unternehmen einer reaktiven Durchsetzung unterliegen. Für beide Stufen gelten die gleichen grundlegenden Verpflichtungen.

Risikomanagement und Berichterstattung über Vorfälle

Artikel 21 der NIS2 schreibt eine Reihe von Risikomanagementmaßnahmen vor, darunter die Behandlung von Zwischenfällen, die Aufrechterhaltung des Geschäftsbetriebs, die Sicherheit der Lieferkette und gegebenenfalls die Verschlüsselung. Artikel 23 schreibt ein abgestuftes Meldeverfahren für Vorfälle vor: eine Frühwarnung innerhalb von 24 Stunden, eine vollständige Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats.

Für Hersteller, die konvergierte IT/OT-Umgebungen betreiben, stellt dies eine echte betriebliche Herausforderung dar. Die Sicherheitsüberwachung in älteren OT-Netzwerken ist oft begrenzt, und die Erkennung von Vorfällen in einem flachen Netzwerksegment mit 15 Jahre alten SPSen unterscheidet sich grundlegend von der Überwachung einer modernen IT-Umgebung.

Die Sicherheit der Lieferkette liegt jetzt in Ihrer Verantwortung

In der NIS2 wird ausdrücklich verlangt, dass sich die Auftraggeber mit Cybersicherheitsrisiken in ihren Lieferketten befassen (Artikel 21 Absatz 2 Buchstabe d)). Das bedeutet, dass die Hersteller die Sicherheitspraktiken ihrer Komponentenlieferanten, Softwareanbieter und Systemintegratoren bewerten müssen. Vertragliche Verpflichtungen in Bezug auf die Sicherheit müssen nachgelagert werden.

Überschneidungen zwischen CRA und NIS2

Beide Verordnungen verlangen Schwachstellenmanagement, Berichterstattung über Vorfälle und risikobasierte Sicherheitsmaßnahmen. Beide schreiben eine Rechenschaftspflicht auf Vorstandsebene vor. Und beide verweisen auf die Sicherheit der Lieferkette als eine zentrale Verpflichtung. Für Hersteller, die sowohl vernetzte Produkte herstellen als auch vernetzte Infrastrukturen betreiben, gibt es erhebliche Überschneidungen.

IEC 62443 als Brücke zur Konformität nutzen

IEC 62443 ist die internationale Normenreihe für die Sicherheit von industriellen Automatisierungs- und Steuerungssystemen. Sie befasst sich sowohl mit der Produktentwicklung (IEC 62443-4-1, 4-2) als auch mit der Betriebssicherheit (IEC 62443-2-1, 3-3) und bildet damit eine natürliche Brücke zwischen den Produktanforderungen der CRA und den betrieblichen Anforderungen der NIS2. Während die Europäische Kommission noch an der Fertigstellung harmonisierter Normen für die CRA arbeitet, wird allgemein erwartet, dass die IEC 62443 als primäre Referenz dienen wird. Durch die Angleichung an diese Norm können die Hersteller ihre Konformität mit beiden Vorschriften untermauern.

Der Zeitplan für die Einhaltung der Vorschriften 2026-2027

  • Jetzt bis Mitte 2026: Durchführung von Lückenanalysen, Beginn der Entwicklung von SBOM-Werkzeugen, Einführung von Verfahren zur Meldung von Schwachstellen.
  • 11. September 2026: Die Meldepflichten der CRA für Sicherheitslücken treten in Kraft. Hersteller müssen aktiv ausgenutzte Schwachstellen an die ENISA melden.
  • Ab Oktober 2024: Die NIS2-Umsetzungsfristen sind verstrichen. Die Durchsetzungsfristen in den Mitgliedstaaten sind unterschiedlich, aber die Verpflichtungen bestehen.
  • 11. Dezember 2027: Vollständige Anwendung der CRA. Alle Produkte mit digitalen Elementen, die in der EU in Verkehr gebracht werden, müssen die Anforderungen von Anhang I erfüllen und eine CE-Kennzeichnung mit Cybersicherheitskonformität tragen.

Es ist erwähnenswert, dass eine gewisse Unsicherheit bestehen bleibt. Harmonisierte Standards im Rahmen der CRA werden noch entwickelt, und die Umsetzung der NIS2 durch die Mitgliedsstaaten ist uneinheitlich. Compliance-Teams sollten die Aktualisierungen der Europäischen Kommission und der ENISA genau verfolgen.

Aufbau eines einheitlichen Konformitätsfahrplans

Schritt 1: Lückenanalyse

Vergleichen Sie Ihre derzeitige Sicherheitslage mit den Anforderungen von Anhang I der CRA und den Verpflichtungen nach Artikel 21 der NIS2. Ermitteln Sie, welche Produkte in den Anwendungsbereich der CRA fallen und ob Ihre Einrichtung als wesentlich oder wichtig im Sinne von NIS2 eingestuft werden kann. Achten Sie besonders auf OT-Anlagen, bei denen grundlegende Sicherheitskontrollen fehlen.

Schritt 2: Angleichung an IEC 62443 und ISO 27001

Verwenden Sie IEC 62443 für die Sicherheit von Produkten und OT-Systemen. ISO 27001 für das unternehmensweite Informationssicherheitsmanagement. Zusammen decken diese Normen die überwiegende Mehrheit der Anforderungen beider Verordnungen ab und bieten einen prüfbaren Nachweis der Einhaltung.

Schritt 3: Aktualisierung von Lieferantenverträgen

Überprüfen Sie Verträge mit Komponentenlieferanten, Softwareanbietern und Integratoren. Enthalten Sie Cybersicherheitsanforderungen, Klauseln zur Meldung von Schwachstellen und SBOM-Lieferverpflichtungen. Sowohl die NIS2 als auch die CRA machen die Sicherheit der Lieferkette zu einer gemeinsamen Aufgabe.

Schritt 4: Einrichtung einer funktionsübergreifenden Verantwortlichkeit

Die Einhaltung der Vorschriften kann nicht nur von der IT-Abteilung überwacht werden. Produktentwicklung, OT-Betrieb, Beschaffung und Rechtsabteilung müssen alle eine Rolle spielen. Richten Sie eine funktionsübergreifende Arbeitsgruppe mit klarer Verantwortlichkeit und direkter Berichterstattung an die Geschäftsleitung ein, da beide Verordnungen eine Verantwortung auf Managementebene vorschreiben.

Melden Sie sich für unseren Newsletter an

Wonach suchen Sie?

Beschleunigen Sie die Effizienz Ihrer Produktion!

Holen Sie sich das Accevo Smart Factory Handbuch.

Indem Sie Ihre E-Mail-Adresse angeben und auf die Schaltfläche "Katalog herunterladen" klicken, stimmen Sie dem Erhalt unseres Newsletters zu.

Meet us at Pharma MES 1 - 2 October 2026 | Berlin, Germany