Zum Inhalt springen
SHIELDMYSERVER

Cyber Resilience Act: wer Software ausliefert, bekommt Pflichten

Was die EU-Verordnung 2024/2847 verlangt, welche Stichtage gelten, wen sie erfasst und warum sie auch für Betriebe zählt, die nur einkaufen.

infoEinordnung und Hintergrund, kein Handlungsauftrag.

veröffentlicht 18.08.2026 · 3 min

Titelbild: Cyber Resilience Act: wer Software ausliefert, bekommt Pflichten

Der Cyber Resilience Act, Verordnung (EU) 2024/2847, regelt Sicherheitsanforderungen an „Produkte mit digitalen Elementen“, die in der EU auf den Markt kommen. Anders als NIS2 richtet er sich nicht an Betreiber, sondern an Hersteller, Importeure und Händler. Er ist am 10. Dezember 2024 in Kraft getreten und gilt gestuft.

Warum info

Für den Betrieb eines eigenen Servers ändert sich dadurch nichts. Interessant ist er aus zwei Richtungen: als Einkäufer, weil künftig Update-Zusagen belegbar werden, und für alle, die selbst Software oder Geräte in Verkehr bringen. Keine Rechtsberatung, die Einordnung des eigenen Angebots gehört zu einer Anwältin oder einem Anwalt, Primärquelle ist der Verordnungstext auf EUR-Lex.

Die Stichtage#

DatumWas gilt
10.12.2024in Kraft getreten
11.09.2026Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle
11.12.2027vollständige Anwendung der übrigen Pflichten

Die Meldepflichtstufe ist die, die zuerst greift und sie ist die, die im Betrieb am ehesten Arbeit erzeugt: Wer ein erfasstes Produkt herstellt, muss eine aktiv ausgenutzte Schwachstelle innerhalb kurzer Fristen an die zuständige Stelle melden (Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht später), mit einem ähnlichen Stufenmuster wie in Meldefristen.

Wer erfasst ist und wer nicht#

Erfasst: Produkte mit digitalen Elementen, die auf den EU-Markt gebracht werden. Software ebenso wie Geräte, kommerziell vertrieben.

Nicht oder anders erfasst:

  • Reine Dienste (klassisches SaaS) fallen grundsätzlich nicht darunter, mit Ausnahme von Fernverarbeitungslösungen, die zu einem Produkt gehören.
  • Freie und quelloffene Software außerhalb einer kommerziellen Tätigkeit ist ausgenommen; für „Open-Source-Verwalter“ gibt es abgeschwächte Pflichten.
  • Bereiche mit eigener Regulierung (etwa Medizinprodukte, Luftfahrt, Fahrzeuge) sind gesondert geregelt.

Die Abgrenzung „kommerzielle Tätigkeit“ ist der Punkt, an dem viele kleine Anbieter genauer hinsehen müssen: Ein bezahltes Plugin, ein Gerät mit eigener Firmware, ein vertriebenes Abbild, das kann darunterfallen.

Was inhaltlich verlangt wird#

  • Sicherheit ab Werk: keine bekannten ausnutzbaren Schwachstellen bei Auslieferung, sichere Voreinstellungen, Möglichkeit zur Rücksetzung.
  • Schwachstellenbehandlung über den Supportzeitraum: Meldestelle, zeitnahe Sicherheitsupdates, Verteilung möglichst automatisch.
  • Stückliste der Bestandteile (SBOM), mindestens intern vorzuhalten. Wie man dahin kommt: Bestandsliste statt Bauchgefühl.
  • Supportzeitraum benennen, in der Regel mindestens fünf Jahre bzw. die erwartete Lebensdauer.
  • Konformitätsbewertung und CE-Kennzeichnung, je nach Produktklasse mit oder ohne Beteiligung einer benannten Stelle.
  • Technische Dokumentation vorhalten.
Der praktische Nutzen für Einkäufer

Ab der vollständigen Anwendung ist die Frage „wie lange bekommt dieses Gerät noch Sicherheitsupdates?“ keine Höflichkeitsfrage mehr, sondern eine Angabe, die zum Produkt gehört. Genau diese Angabe fehlt heute bei den Randgeräten, die am häufigsten das Einfallstor sind, siehe Verwaltungsoberflächen im Internet. Wer heute einkauft, kann sie sich schon jetzt schriftlich geben lassen.

Was man jetzt tun kann#

Wenn man einkauft: Supportzeitraum und Update-Zusage ins Angebot aufnehmen lassen, Firmware-Quelle und Meldeweg des Herstellers notieren, in die Bestandsliste eintragen.

Wenn man selbst ausliefert: einmal prüfen lassen, ob das Angebot in den Anwendungsbereich fällt. Falls ja, sind drei Dinge unabhängig vom Stichtag sinnvoll, eine erreichbare Meldeadresse für Schwachstellen, ein reproduzierbarer Bauprozess mit Stückliste, und eine schriftliche Aussage, wie lange und wie schnell Sicherheitsupdates kommen.

Beides: Die technischen Grundlagen dafür stehen ohnehin auf dieser Seite, Lieferkette, Ausgenutzt schlägt kritisch, Container-Images aktuell halten.

MRMedia

Geschrieben aus dem laufenden Betrieb: MRMedia betreibt eigene Hosts, Kundendienste und deren Härtung in der EU. Eine veraltete Anleitung ist hier ein Sicherheitsproblem, kein Schönheitsfehler. Korrekturen bitte über Discord.