Cyber Resilience Act und NIS2: Betrifft Sie beides?

Seit dem 11. September 2026 müssen Hersteller vernetzter Produkte nach dem CRA melden. NIS2Compass erklärt, wann NIS2-Einrichtungen zusätzlich betroffen sind und wann nur indirekt.
Verfasst von der NIS2Compass Redaktion | Stand: Oktober 2026
Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle binnen 24 Stunden melden. Diese Pflicht trifft Sie nur, wenn Sie vernetzte Produkte herstellen oder herstellen lassen und unter eigenem Namen vermarkten; als reiner Betreiber sind Sie meist nur indirekt betroffen. Ihre NIS2-Pflichten klären Sie mit der NIS2-Betroffenheitsprüfung von NIS2Compass.
Wen trifft der Cyber Resilience Act seit dem 11. September 2026?
Die Meldepflicht aus Art. 14 CRA trifft seit dem 11. September 2026 Hersteller von Produkten mit digitalen Elementen. Eigene CRA-Pflichten für Importeure und Händler gelten erst ab dem 11. Dezember 2027. Ein NIS2-pflichtiges Unternehmen ist nur CRA-Hersteller, wenn es solche Produkte entwickelt oder entwickeln lässt und unter eigenem Namen vermarktet.
Die Verordnung (EU) 2024/2847 erfasst Software und Hardware, deren Zweck eine Daten- oder Netzverbindung einschließt (Art. 2 Abs. 1, Art. 3 Nr. 1). Medizinprodukte, In-vitro-Diagnostika und typgenehmigte Fahrzeuge sind unter anderem ausgenommen (Art. 2 Abs. 2). Die Pflichten greifen gestaffelt: Kapitel IV zu den Prüfstellen seit 11. Juni 2026, Art. 14 seit 11. September 2026, alles Übrige ab 11. Dezember 2027 (Art. 71 Abs. 2).
Hersteller ist nach Art. 3 Nr. 13, wer ein Produkt entwickelt oder entwickeln lässt und unter eigenem Namen vermarktet, auch kostenlos. Er meldet nach Art. 14, und zwar auch für Altbestand (Art. 69 Abs. 3).
Ein Grenzfall ist Ware, die Sie unter eigener Marke verkaufen. Nach Art. 3 Nr. 13 spricht einiges dafür, dass Sie damit schon heute Hersteller sind; abschließend geklärt ist das nicht. Ab 11. Dezember 2027 regeln Art. 21 und 22 den Fall ausdrücklich: Wer unter eigener Marke vertreibt oder ein Produkt wesentlich verändert, gilt dann als Hersteller. Ab demselben Datum melden auch Open-Source-Software-Stewards.
Zwei Beispiele: Im Maschinenbau trifft die Pflicht Hersteller vernetzter Steuerungen, HMIs und Edge-Gateways. Smart-Meter-Gateways stehen als kritische Produkte in Anhang IV; meldepflichtig ist ihr Hersteller, nicht das Stadtwerk, das sie einsetzt. Ob ein Produkt nach Anhang III als „wichtig“ gilt, etwa Router oder Firewalls, ändert an der Meldepflicht nichts.
Ob Ihr Unternehmen unter NIS2 fällt, klärt der NIS2Compass-Beitrag Bin ich von NIS2 betroffen?; eine CRA-Pflicht folgt daraus nicht automatisch.
Ist Ihre intern genutzte Eigenentwicklung ein CRA-Produkt?
Der CRA knüpft an die Bereitstellung auf dem Markt im Rahmen einer Geschäftstätigkeit an (Art. 3 Nr. 22). Eine rein intern genutzte Anwendung ist nach diesem Wortlaut kein Marktprodukt. Software für Konzerngesellschaften, Kundenportale oder Kunden-Apps bleiben Grenzfälle, die Sie einzeln prüfen sollten.
Was unterscheidet den Cyber Resilience Act von NIS2?
NIS2 regelt, wie sicher eine Organisation ihre IT und Dienste betreibt. Der Cyber Resilience Act regelt, wie sicher die Produkte sind, die ein Unternehmen herstellt und verkauft. Als EU-Verordnung gilt der CRA unmittelbar, ohne nationales Umsetzungsgesetz; NIS2 wurde als Richtlinie erst durch das NIS2UmsuCG im BSIG verbindlich.
- Rechtsform: NIS2: Richtlinie (EU) 2022/2555, seit 6. Dezember 2025 im BSIG umgesetzt. CRA: Verordnung (EU) 2024/2847.
- Verpflichtete: NIS2: besonders wichtige und wichtige Einrichtungen. CRA: Hersteller; Importeure und Händler erst ab 11. Dezember 2027.
- Anforderungen: NIS2: Risikomanagement der eigenen IT (§ 30 BSIG). CRA: Produktsicherheit über den Lebenszyklus, etwa Security by Design und Softwarestückliste (SBOM), für neue Produkte ab 11. Dezember 2027 (Art. 13).
- Meldung: NIS2: Vorfälle der Einrichtung ans BSI-Portal. CRA: Schwachstellen und Vorfälle am Produkt an die ENISA-Plattform.
- Aufsicht: jeweils das BSI, beim CRA laut BSI von der Bundesregierung gegenüber der EU-Kommission als Marktüberwachungsbehörde benannt; das deutsche Durchführungsgesetz steht noch aus.
BSI-Präsidentin Claudia Plattner in der Pressemitteilung vom 7. Oktober 2025: „Der CRA ist ein Gamechanger für die Sicherheit digitaler Produkte!“
Laut EU-Kommission ergänzt der CRA die NIS2-Richtlinie. Wie beim KRITIS-Dachgesetz tritt ein weiteres Regelwerk daneben. Ein Maschinenbauer ist ab 50 Mitarbeitenden oder über 10 Mio. Euro Jahresumsatz und Bilanzsumme wichtige Einrichtung (§ 28 Abs. 2 Nr. 3 BSIG). Bringt er außerdem vernetzte Steuerungen unter eigenem Namen in Verkehr, gelten beide Regelwerke.
Was ändert der CRA für IT-Leiter, die Produkte nur einkaufen und betreiben?
Wer vernetzte Produkte nur einkauft und betreibt, hat keine eigene CRA-Meldepflicht. Seit dem 11. September 2026 müssen Hersteller Sie jedoch über aktiv ausgenutzte Schwachstellen und mögliche Gegenmaßnahmen informieren (Art. 14 Abs. 8 CRA). Diese Hinweise gehören in Ihr NIS2-Risikomanagement nach § 30 BSIG.
Bisher war die Cybersicherheit vernetzter Produkte im B2B-Einkauf vor allem Vertragssache, etwa Dauer und Umfang von Sicherheitsupdates. Mit dem CRA gilt erstmals ein horizontaler EU-Rahmen für alle Produkte mit digitalen Elementen: Die Informationspflicht nach Art. 14 Abs. 8 erfasst auch ältere Produkte (Art. 69 Abs. 3).
Für Produkte, die ab dem 11. Dezember 2027 neu in Verkehr kommen, schließt die CE-Kennzeichnung Cybersicherheit ein. Der Unterstützungszeitraum mit Sicherheitsupdates beträgt dann in der Regel mindestens fünf Jahre, sofern das Produkt nicht kürzer genutzt wird (Art. 13 Abs. 8).
Beim Betreiber landet der CRA damit in § 30 Abs. 2 BSIG: bei der Lieferkette (Nr. 4) und beim Schwachstellenmanagement (Nr. 5).
- Empfang klären: Legen Sie fest, wer Herstellerhinweise zu Schwachstellen empfängt und bewertet.
- Beschaffung ergänzen: Fragen Sie bei Neubeschaffungen nach CRA-Konformität und dem zugesagten Unterstützungszeitraum.
Für viele IT-Leiter endet die CRA-Betroffenheit an dieser Stelle. Die Lieferkettensicherheit nach § 30 Abs. 2 Nr. 4 BSIG behandelt der NIS2 Guide von NIS2Compass als NIS2-Pflicht in Kapitel 6 „Lieferkettensicherheit“.
Wie läuft eine CRA-Meldung ab, und ist die ENISA-Meldeplattform in Betrieb?
Hersteller melden über die Single Reporting Platform (SRP) der ENISA, die seit dem 11. September 2026 in Betrieb ist. Die Frühwarnung (engl. early warning notification) ist binnen 24 Stunden fällig, die ausführlichere Meldung binnen 72 Stunden. Der Abschlussbericht folgt 14 Tage nach verfügbarer Korrekturmaßnahme (Schwachstelle) oder einen Monat nach der Meldung (Vorfall).
Die Fristen hängen davon ab, was Sie melden:
- Aktiv ausgenutzte Schwachstelle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht spätestens 14 Tage nach verfügbarer Korrektur- oder Risikominderungsmaßnahme (Art. 14 Abs. 2 CRA).
- Schwerwiegender Sicherheitsvorfall mit Auswirkung auf die Produktsicherheit: ebenfalls 24 und 72 Stunden, Abschlussbericht binnen eines Monats nach der 72-Stunden-Meldung (Art. 14 Abs. 4 CRA).
Die Taktung ähnelt der NIS2-Meldepflicht nach § 32 BSIG mit früher Erstmeldung, Meldung und Abschlussmeldung. Auslöser, Plattform und Sprache unterscheiden sich jedoch.
Jede CRA-Meldung geht gleichzeitig an die ENISA und an das koordinierende CSIRT, in Deutschland das CERT-Bund im BSI.
Die Single Reporting Platform der ENISA läuft unter portal.cra-srp.enisa.europa.eu. Gemeldet wird auf Englisch, der Zugang erfolgt über EU-Login mit Mehrfaktor-Authentifizierung. Vorab registrieren müssen Sie sich laut BSI nicht.
Fällt die Plattform aus, geht die Pflichtmeldung laut BSI ausnahmsweise per E-Mail an CERT-Bund; über die Plattform ist sie nachzuholen, sobald diese wieder läuft.
Muss ein Maschinenbauer denselben Vorfall nach NIS2 und nach CRA melden?
Ja, das kann passieren. Das BSI schreibt auf seiner Seite zur CRA-Meldeplattform: „In diesem Fall ist der Vorfall sowohl nach NIS-2 (via BSI-Portal), als auch nach dem CRA (via CRA-SRP) zu melden.“ Eine Anrechnung der CRA-Meldung auf die NIS2-Pflicht sieht bislang nur der Kommissionsvorschlag „Digital Omnibus“ vor, beschlossen ist sie nicht.
Ein fiktiver Maschinenbauer mit rund 180 Mitarbeitenden dient als Beispiel. Er ist eine wichtige Einrichtung nach § 28 BSIG, stellt vernetzte Steuerungen her und vertreibt sie unter eigener Marke. Damit ist er zugleich Hersteller im Sinne des CRA (Art. 3 Nr. 13).
Nun wird eine Schwachstelle in der Firmware dieser Steuerung aktiv ausgenutzt.
Als Hersteller meldet der Maschinenbauer die Schwachstelle über die ENISA-Plattform an CERT-Bund und ENISA (Art. 14 Abs. 1 CRA) und informiert betroffene Kunden (Art. 14 Abs. 8). Als Einrichtung prüft er zusätzlich, ob die Schwachstelle in seiner eigenen Fertigung einen erheblichen Sicherheitsvorfall ausgelöst hat. Nur dann meldet er auch über das BSI-Portal nach § 32 BSIG.
Ein Stadtwerk, das die Steuerung als Kunde betreibt, meldet nicht nach CRA. Es bewertet die Herstellerinformation nach § 30 und § 32 BSIG für den eigenen Betrieb.
Im Doppelfall heißt das: zwei Rechtsgrundlagen, zwei Plattformen, zwei Sprachen, ein Team.
Das BSI empfiehlt, in beiden Meldungen auf die jeweils andere zu verweisen. Ob die Doppelung bleibt, ist offen: Der Digital-Omnibus-Vorschlag der EU-Kommission vom 19. November 2025 liegt noch im Europäischen Parlament. Bis zu einem Beschluss gelten beide Meldepflichten nebeneinander.
Drohen seit dem 11. September schon Bußgelder nach dem CRA?
Nein, die Bußgeldvorschrift des CRA (Art. 64) gilt erst mit der Vollanwendung ab dem 11. Dezember 2027. Auch der deutsche Gesetzentwurf zur Durchführung lässt seine Bußgeldregeln erst dann in Kraft treten. Die Meldepflicht selbst gilt seit dem 11. September 2026, für Meldeverstöße sind später bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes möglich (Art. 64 Abs. 2 CRA, laut BSI).
Der deutsche Gesetzentwurf (BT-Drs. 21/6134) liegt nach der ersten Lesung im Innenausschuss und ist nicht verabschiedet.
Zum Vergleich: Bei NIS2-Meldeverstößen drohen bis zu 10 Mio. Euro für besonders wichtige und 7 Mio. Euro für wichtige Einrichtungen (§ 65 BSIG). Art. 64 Abs. 10 sieht für Kleinst- und Kleinunternehmen bei der 24-Stunden-Frist eine Ausnahme von Geldbußen vor; wie weit sie reicht, ist nach dem Wortlaut nicht abschließend geklärt. Die Pflicht selbst bleibt.
Klären Sie zuerst, ob Ihr Unternehmen überhaupt eigene Produkte in Verkehr bringt. Falls nicht, liegt Ihre Aufgabe bei NIS2: Den Stand Ihrer NIS2-Umsetzung prüfen Sie mit dem Vor-Check von NIS2Compass.
Häufig gestellte Fragen
Bin ich als NIS2-Einrichtung automatisch vom Cyber Resilience Act betroffen?
Nein. NIS2 knüpft an Ihre Organisation an, der CRA an Produkte, die Sie auf den Markt bringen. Eine CRA-Meldepflicht haben Sie nur als Hersteller, also wenn Sie vernetzte Produkte entwickeln oder entwickeln lassen und unter eigenem Namen vermarkten. Als reiner Betreiber sind Sie indirekt betroffen, über Beschaffung und Herstellerhinweise.
Muss ich als Händler oder Importeur selbst an ENISA melden?
Nein. Nach Art. 14 CRA melden seit dem 11. September 2026 nur Hersteller. Eigene Pflichten für Importeure und Händler gelten erst ab dem 11. Dezember 2027. Ein Grenzfall ist Ware, die Sie unter eigenem Namen oder eigener Marke vermarkten: Dann können Sie nach Art. 3 Nr. 13 schon heute als Hersteller gelten.
Ist die ENISA Single Reporting Platform schon in Betrieb?
Ja, seit dem 11. September 2026. Meldungen erfolgen auf Englisch über ein EU-Login-Konto. Laut BSI müssen Sie sich nicht vorab registrieren. Fällt die Plattform aus, geht die Pflichtmeldung ausnahmsweise per E-Mail an CERT-Bund und wird später über die Plattform nachgeholt.
Zählt eine CRA-Meldung auch als NIS2-Meldung nach § 32 BSIG?
Nach aktuellem Stand nein. Das BSI behandelt beide Meldewege als getrennte Prozesse, ein Vorfall kann also doppelt zu melden sein. Eine Anrechnung sieht bisher nur der Kommissionsvorschlag „Digital Omnibus“ vor. Solange er nicht beschlossen ist, gelten § 32 BSIG und Art. 14 CRA nebeneinander.
Gilt die CRA-Meldepflicht auch für Produkte, die ich vor Jahren verkauft habe?
Ja. Die Meldepflicht nach Art. 14 gilt laut Art. 69 Abs. 3 CRA für alle Produkte im Anwendungsbereich, auch wenn sie vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Ein Inventar Ihrer vernetzten Produkte mit Versionen und Supportstatus ist deshalb der erste sinnvolle Schritt.
NIS2 strukturiert umsetzen
NIS2Compass führt Sie Schritt für Schritt durch die Umsetzung – mit Leitfaden, Vorlagen und Knowledge Hub.
Jetzt startenÄhnliche Artikel
§65 BSIG: Welche Bußgeldstufen gelten für NIS2-Verstöße?
§65 BSIG staffelt NIS2-Bußgelder in sieben Stufen von 100.000 EUR bis 10 Mio. EUR oder 2 % Jahresumsatz. NIS2Compass erklärt die Zumessungskriterien und zeigt reale DSGVO-Vergleichsfälle.
12 Min. Lesezeit
KI-Agent im GRC-Tool: Welcher Anbieter führt 2026?
Einen klaren Marktführer gibt es bei KI-Agenten in GRC-Tools 2026 nicht. NIS2Compass vergleicht KaitoSec, Kertos, Athereon, Drata und Vanta bei Funktionsumfang, NIS2-Abdeckung und Preis.
15 Min. Lesezeit
Ransomware im Krankenhaus: Welche NIS2-Pflichten gelten?
Ransomware im Krankenhaus Nipigon (Kanada) legt Labor und Diagnostik lahm. Welche NIS2-Pflichten (§§30, 32, 65 BSIG) für deutsche Kliniken gelten.
5 Min. Lesezeit