{"id":31647,"date":"2026-05-15T13:29:00","date_gmt":"2026-05-15T13:29:00","guid":{"rendered":"https:\/\/dev.accevo.com\/?p=31647"},"modified":"2026-05-28T13:46:21","modified_gmt":"2026-05-28T13:46:21","slug":"cyber-resilience-act-vs-nis2-was-die-hersteller-wissen-mussen","status":"publish","type":"post","link":"https:\/\/accevo.com\/de\/blog\/cyber-resilience-act-vs-nis2-what-manufacturers-need-to-know\/","title":{"rendered":"Cyber Resilience Act vs. NIS2: Was Hersteller wissen m\u00fcssen"},"content":{"rendered":"<h2 class=\"wp-block-heading\">Die wichtigsten Erkenntnisse f\u00fcr F\u00fchrungskr\u00e4fte in der Fertigung<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Both regulations likely apply to you. If you manufacture connected products and operate in the EU, expect to comply with the CRA (product side) and <a href=\"https:\/\/accevo.com\/de\/blog\/einhaltung-des-eu-gesetzes-uber-die-widerstandsfahigkeit-im-internet-und-nis2-ein-leitfaden-fur-industrielle-hersteller\/\" data-type=\"post\" data-id=\"23769\">NIS2<\/a> (operational side) simultaneously.<\/li>\n\n\n\n<li>September 2026 ist die erste feste Frist. Die Meldepflichten der CRA f\u00fcr Schwachstellen treten \u00fcber ein Jahr vor der vollst\u00e4ndigen Anwendung in Kraft. Beginnen Sie jetzt mit dem Aufbau Ihres Meldeverfahrens.<\/li>\n\n\n\n<li>IEC 62443 ist Ihr effizientester Konformit\u00e4tsrahmen. Sie verbindet CRA-Produktanforderungen und NIS2-Betriebsanforderungen in einer einzigen, branchenweit anerkannten Norm.<\/li>\n\n\n\n<li>Die Sicherheit der Lieferkette erfordert vertragliche Ma\u00dfnahmen. Beide Verordnungen erzwingen eine vor- und nachgelagerte Rechenschaftspflicht. Pr\u00fcfen Sie Ihre Lieferanten und aktualisieren Sie Ihre Vereinbarungen entsprechend.<\/li>\n\n\n\n<li>Ungewissheit ist keine Entschuldigung f\u00fcr Unt\u00e4tigkeit. Die harmonisierten Normen sind noch in der Entwicklung begriffen, aber die grundlegenden Verpflichtungen sind klar. Unternehmen, die auf die endg\u00fcltigen Leitlinien warten, wird die Zeit davonlaufen.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><br><\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Gesetz \u00fcber die Widerstandsf\u00e4higkeit gegen Cyberangriffe vs. NIS2<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Die Europ\u00e4ische Union hat einen Schlussstrich unter das Thema Cybersicherheit gezogen. Zwei wichtige Verordnungen, der Cyber Resilience Act (CRA) und die \u00fcberarbeitete Richtlinie zur Netz- und Informationssicherheit (NIS2), treffen bis 2027 auf den Fertigungssektor zu. Beide zielen darauf ab, die digitale Infrastruktur Europas gegen steigende Bedrohungen zu sch\u00fctzen. Aber sie tun dies aus unterschiedlichen Blickwinkeln, und die Hersteller m\u00fcssen genau verstehen, wo sie jeweils ansetzen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Sie Produkte mit eingebetteter Software herstellen, vernetzte Produktionslinien betreiben oder auf dem EU-Markt verkaufen, sind Sie wahrscheinlich von beiden Verordnungen betroffen. In diesem Leitfaden erfahren Sie, worauf es ankommt, was sich \u00fcberschneidet und was Sie als N\u00e4chstes tun sollten.<br><br><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Zwei Verordnungen, ein Ziel: H\u00f6here Anforderungen an die Cybersicherheit in der EU<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die NIS2, die im Januar 2023 mit einer Umsetzungsfrist f\u00fcr die Mitgliedstaaten im Oktober 2024 in Kraft trat, richtet sich an Betreiber kritischer Infrastrukturen und wesentlicher Dienste. Die CRA, die im November 2024 im Amtsblatt ver\u00f6ffentlicht wurde, richtet sich an Produkte mit digitalen Elementen, die auf dem EU-Markt in Verkehr gebracht werden, wobei die wichtigsten Verpflichtungen ab dem 11. September 2026 gelten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In der Praxis k\u00f6nnte ein mittelgro\u00dfer Hersteller von Industriesensoren unter beide Verordnungen gleichzeitig fallen: NIS2, weil er als wesentliche oder wichtige Einheit im Fertigungssektor t\u00e4tig ist, und die CRA, weil er SPS, HMIs oder IIoT-Gateways verkauft, die als Produkte mit digitalen Elementen gelten. Zu verstehen, wo jede Verordnung beginnt und endet, ist der erste Schritt zu einer praktikablen Compliance-Strategie.<br><br><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">CRA im Vergleich zu NIS2 auf einen Blick<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Dimension<\/strong><\/td><td><strong>Gesetz \u00fcber die Widerstandsf\u00e4higkeit im Internet (CRA)<\/strong><\/td><td><strong>NIS2-Richtlinie<\/strong><\/td><\/tr><tr><td><strong>Umfang<\/strong><\/td><td>Produkte mit digitalen Elementen auf dem EU-Markt<\/td><td>Betreiber wesentlicher und wichtiger Dienste in der EU<\/td><\/tr><tr><td><strong>Wer muss sich daran halten?<\/strong><\/td><td>Hersteller, Importeure und Vertreiber von verbundenen Produkten<\/td><td>Mittlere und gro\u00dfe Unternehmen in 18 kritischen Sektoren, einschlie\u00dflich der verarbeitenden Industrie<\/td><\/tr><tr><td><strong>Wichtige Anforderungen<\/strong><\/td><td>Secure-by-design, Umgang mit Schwachstellen, SBOM, CE-Kennzeichnung, Konformit\u00e4tsbewertung<\/td><td>Risikomanagement, Meldung von Zwischenf\u00e4llen (24h\/72h), Sicherheit der Lieferkette, Verantwortlichkeit der Verwaltung<\/td><\/tr><tr><td><strong>Sanktionen<\/strong><\/td><td>Bis zu 15 Mio. EUR oder 2,5% des weltweiten Jahresumsatzes<\/td><td>Bis zu 10 Mio. EUR oder 2% des weltweiten Jahresumsatzes<\/td><\/tr><tr><td><strong>Zeitleiste<\/strong><\/td><td>Berichterstattung: September 2026; Vollst\u00e4ndiger Antrag: Dez 11, 2027<\/td><td>Umsetzungsfrist: Oktober 2024; Durchsetzung l\u00e4uft<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\"><br><br>Was der Cyber Resilience Act f\u00fcr die Hersteller bedeutet<br><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Produkte mit digitalen Elementen: Sind Sie in Reichweite?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die CRA gilt f\u00fcr jedes Produkt mit digitalen Elementen, d. h. jedes Software- oder Hardwareprodukt mit einer Datenverbindung, das in der EU in Verkehr gebracht wird (Artikel 2). F\u00fcr Hersteller umfasst dies SPS, HMIs, IIoT-Gateways, Industrierouter, intelligente Sensoren und jedes Ger\u00e4t mit eingebetteter Firmware. Wenn Ihr Produkt mit einem Netzwerk verbunden ist und Sie es in der EU verkaufen, fallen Sie mit gro\u00dfer Wahrscheinlichkeit in den Anwendungsbereich.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Annex III of the CRA further classifies products into &#8220;important&#8221; and &#8220;critical&#8221; categories. <a href=\"https:\/\/accevo.com\/de\/industrie-software\/\" data-type=\"page\" data-id=\"309\">Industrial automation<\/a> and control systems (IACS) fall under the important category, which triggers third-party conformity assessment rather than self-assessment.<br><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Secure-by-Design, SBOM und CE-Kennzeichnung<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die CRA verpflichtet die Hersteller, die Cybersicherheit in den gesamten Produktlebenszyklus zu integrieren. In Anhang I sind wesentliche Anforderungen aufgef\u00fchrt: sichere Standardkonfigurationen, Schutz vor unbefugtem Zugriff, Datenintegrit\u00e4t und die M\u00f6glichkeit, Sicherheitsupdates zu installieren. Die Hersteller m\u00fcssen au\u00dferdem eine Software Bill of Materials (SBOM) erstellen und pflegen, um die Transparenz ihrer Software-Lieferketten zu gew\u00e4hrleisten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr OT-Umgebungen hat dies erhebliche Auswirkungen. \u00c4ltere Produkte ohne Aktualisierungsmechanismen m\u00fcssen umgestaltet oder ausgemustert werden. Das CE-Kennzeichnungsverfahren umfasst nun auch eine Konformit\u00e4tsbewertung im Bereich der Cybersicherheit, was bedeutet, dass Produkte in der EU nicht mehr legal verkauft werden k\u00f6nnen, ohne die Einhaltung der CRA nachzuweisen.<br><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Der Stichtag im September 2026, den Sie nicht verpassen d\u00fcrfen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">W\u00e4hrend die vollst\u00e4ndige Anwendung der CRA am 11. Dezember 2027 beginnt, m\u00fcssen die Hersteller die Meldepflichten f\u00fcr Schwachstellen bis zum 11. September 2026 erf\u00fcllen. Das bedeutet, dass sie Prozesse einrichten m\u00fcssen, um aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden an die ENISA zu melden. Wenn Ihr Unternehmen heute noch nicht \u00fcber ein strukturiertes Verfahren zur Meldung von Schwachstellen und zur Reaktion auf Vorf\u00e4lle verf\u00fcgt, haben Sie Monate, nicht Jahre, Zeit, um ein solches Verfahren aufzubauen.<br><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was NIS2 f\u00fcr die Hersteller bedeutet<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Wesentliche vs. wichtige Entit\u00e4t: Wie Sie sich selbst einordnen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die NIS2 unterteilt die Unternehmen in zwei Stufen. Zu den wesentlichen Unternehmen geh\u00f6ren gro\u00dfe Unternehmen (mehr als 250 Besch\u00e4ftigte oder mehr als 50 Mio. EUR Umsatz) in Sektoren, die von hoher Bedeutung sind. Zu den wichtigen Unternehmen geh\u00f6ren mittlere Unternehmen (mehr als 50 Besch\u00e4ftigte oder mehr als 10 Mio. EUR Umsatz) in denselben oder zus\u00e4tzlichen Sektoren. Das verarbeitende Gewerbe ist in Anhang I der Richtlinie ausdr\u00fccklich aufgef\u00fchrt, insbesondere die Herstellung von elektrischen Ger\u00e4ten, Maschinen, Kraftfahrzeugen und medizinischen Ger\u00e4ten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Einstufung bestimmt die Intensit\u00e4t der Beaufsichtigung: Wesentliche Unternehmen werden proaktiv beaufsichtigt, w\u00e4hrend wichtige Unternehmen einer reaktiven Durchsetzung unterliegen. F\u00fcr beide Stufen gelten die gleichen grundlegenden Verpflichtungen.<br><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Risikomanagement und Berichterstattung \u00fcber Vorf\u00e4lle<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Artikel 21 der NIS2 schreibt eine Reihe von Risikomanagementma\u00dfnahmen vor, darunter die Behandlung von Zwischenf\u00e4llen, die Aufrechterhaltung des Gesch\u00e4ftsbetriebs, die Sicherheit der Lieferkette und gegebenenfalls die Verschl\u00fcsselung. Artikel 23 schreibt ein abgestuftes Meldeverfahren f\u00fcr Vorf\u00e4lle vor: eine Fr\u00fchwarnung innerhalb von 24 Stunden, eine vollst\u00e4ndige Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Hersteller, die konvergierte IT\/OT-Umgebungen betreiben, stellt dies eine echte betriebliche Herausforderung dar. Die Sicherheits\u00fcberwachung in \u00e4lteren OT-Netzwerken ist oft begrenzt, und die Erkennung von Vorf\u00e4llen in einem flachen Netzwerksegment mit 15 Jahre alten SPSen unterscheidet sich grundlegend von der \u00dcberwachung einer modernen IT-Umgebung.<br><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Die Sicherheit der Lieferkette liegt jetzt in Ihrer Verantwortung<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">In der NIS2 wird ausdr\u00fccklich verlangt, dass sich die Auftraggeber mit Cybersicherheitsrisiken in ihren Lieferketten befassen (Artikel 21 Absatz 2 Buchstabe d)). Das bedeutet, dass die Hersteller die Sicherheitspraktiken ihrer Komponentenlieferanten, Softwareanbieter und Systemintegratoren bewerten m\u00fcssen. Vertragliche Verpflichtungen in Bezug auf die Sicherheit m\u00fcssen nachgelagert werden.<br><br><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00dcberschneidungen zwischen CRA und NIS2<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beide Verordnungen verlangen Schwachstellenmanagement, Berichterstattung \u00fcber Vorf\u00e4lle und risikobasierte Sicherheitsma\u00dfnahmen. Beide schreiben eine Rechenschaftspflicht auf Vorstandsebene vor. Und beide verweisen auf die Sicherheit der Lieferkette als eine zentrale Verpflichtung. F\u00fcr Hersteller, die sowohl vernetzte Produkte herstellen als auch vernetzte Infrastrukturen betreiben, gibt es erhebliche \u00dcberschneidungen.<br><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">IEC 62443 als Br\u00fccke zur Konformit\u00e4t nutzen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">IEC 62443 ist die internationale Normenreihe f\u00fcr die Sicherheit von industriellen Automatisierungs- und Steuerungssystemen. Sie befasst sich sowohl mit der Produktentwicklung (IEC 62443-4-1, 4-2) als auch mit der Betriebssicherheit (IEC 62443-2-1, 3-3) und bildet damit eine nat\u00fcrliche Br\u00fccke zwischen den Produktanforderungen der CRA und den betrieblichen Anforderungen der NIS2. W\u00e4hrend die Europ\u00e4ische Kommission noch an der Fertigstellung harmonisierter Normen f\u00fcr die CRA arbeitet, wird allgemein erwartet, dass die IEC 62443 als prim\u00e4re Referenz dienen wird. Durch die Angleichung an diese Norm k\u00f6nnen die Hersteller ihre Konformit\u00e4t mit beiden Vorschriften untermauern.<br><br><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Der Zeitplan f\u00fcr die Einhaltung der Vorschriften 2026-2027<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Jetzt bis Mitte 2026: Durchf\u00fchrung von L\u00fcckenanalysen, Beginn der Entwicklung von SBOM-Werkzeugen, Einf\u00fchrung von Verfahren zur Meldung von Schwachstellen.<\/li>\n\n\n\n<li>11. September 2026: Die Meldepflichten der CRA f\u00fcr Sicherheitsl\u00fccken treten in Kraft. Hersteller m\u00fcssen aktiv ausgenutzte Schwachstellen an die ENISA melden.<\/li>\n\n\n\n<li>Ab Oktober 2024: Die NIS2-Umsetzungsfristen sind verstrichen. Die Durchsetzungsfristen in den Mitgliedstaaten sind unterschiedlich, aber die Verpflichtungen bestehen.<\/li>\n\n\n\n<li>11. Dezember 2027: Vollst\u00e4ndige Anwendung der CRA. Alle Produkte mit digitalen Elementen, die in der EU in Verkehr gebracht werden, m\u00fcssen die Anforderungen von Anhang I erf\u00fcllen und eine CE-Kennzeichnung mit Cybersicherheitskonformit\u00e4t tragen.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Es ist erw\u00e4hnenswert, dass eine gewisse Unsicherheit bestehen bleibt. Harmonisierte Standards im Rahmen der CRA werden noch entwickelt, und die Umsetzung der NIS2 durch die Mitgliedsstaaten ist uneinheitlich. Compliance-Teams sollten die Aktualisierungen der Europ\u00e4ischen Kommission und der ENISA genau verfolgen.<br><br><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Aufbau eines einheitlichen Konformit\u00e4tsfahrplans<br><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Schritt 1: L\u00fcckenanalyse<br><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Vergleichen Sie Ihre derzeitige Sicherheitslage mit den Anforderungen von Anhang I der CRA und den Verpflichtungen nach Artikel 21 der NIS2. Ermitteln Sie, welche Produkte in den Anwendungsbereich der CRA fallen und ob Ihre Einrichtung als wesentlich oder wichtig im Sinne von NIS2 eingestuft werden kann. Achten Sie besonders auf OT-Anlagen, bei denen grundlegende Sicherheitskontrollen fehlen.<br><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Schritt 2: Angleichung an IEC 62443 und ISO 27001<br><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Verwenden Sie IEC 62443 f\u00fcr die Sicherheit von Produkten und OT-Systemen. ISO 27001 f\u00fcr das unternehmensweite Informationssicherheitsmanagement. Zusammen decken diese Normen die \u00fcberwiegende Mehrheit der Anforderungen beider Verordnungen ab und bieten einen pr\u00fcfbaren Nachweis der Einhaltung.<br><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Schritt 3: Aktualisierung von Lieferantenvertr\u00e4gen<br><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00dcberpr\u00fcfen Sie Vertr\u00e4ge mit Komponentenlieferanten, Softwareanbietern und Integratoren. Enthalten Sie Cybersicherheitsanforderungen, Klauseln zur Meldung von Schwachstellen und SBOM-Lieferverpflichtungen. Sowohl die NIS2 als auch die CRA machen die Sicherheit der Lieferkette zu einer gemeinsamen Aufgabe.<br><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Schritt 4: Einrichtung einer funktions\u00fcbergreifenden Verantwortlichkeit<br><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Einhaltung der Vorschriften kann nicht nur von der IT-Abteilung \u00fcberwacht werden. Produktentwicklung, OT-Betrieb, Beschaffung und Rechtsabteilung m\u00fcssen alle eine Rolle spielen. Richten Sie eine funktions\u00fcbergreifende Arbeitsgruppe mit klarer Verantwortlichkeit und direkter Berichterstattung an die Gesch\u00e4ftsleitung ein, da beide Verordnungen eine Verantwortung auf Managementebene vorschreiben.<\/p>","protected":false},"excerpt":{"rendered":"<p>Key Takeaways for Manufacturing Leaders Cyber Resilience Act vs NIS2 The European Union has drawn a line in the sand on cybersecurity. Two major regulations, the Cyber Resilience Act (CRA) and the revised Network and Information Security Directive (NIS2), are converging on the manufacturing sector between now and 2027. Both aim to harden Europe&#8217;s digital [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":29633,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"wpai_generated_summary":"","footnotes":""},"categories":[30],"tags":[411,410,396],"class_list":["post-31647","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","tag-cyber-resilience","tag-cybersecurity","tag-nis2"],"_links":{"self":[{"href":"https:\/\/accevo.com\/de\/wp-json\/wp\/v2\/posts\/31647","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/accevo.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/accevo.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/accevo.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/accevo.com\/de\/wp-json\/wp\/v2\/comments?post=31647"}],"version-history":[{"count":0,"href":"https:\/\/accevo.com\/de\/wp-json\/wp\/v2\/posts\/31647\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/accevo.com\/de\/wp-json\/wp\/v2\/media\/29633"}],"wp:attachment":[{"href":"https:\/\/accevo.com\/de\/wp-json\/wp\/v2\/media?parent=31647"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/accevo.com\/de\/wp-json\/wp\/v2\/categories?post=31647"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/accevo.com\/de\/wp-json\/wp\/v2\/tags?post=31647"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}