Verordnung (EU) 2024/2847 · Meldepflichten seit 11. September 2026
Der CRA haftet Sie für Code, den Sie nicht geschrieben haben.
Wer ein vernetztes Produkt in den Verkehr bringt, verantwortet auch die fremden Bibliotheken und Zulieferkomponenten darin. Die Software-Stückliste ist dafür kein Dokument, sondern eine Bestandsführung.
Der Cyber Resilience Act erfasst Produkte mit digitalen Elementen – von der Maschinensteuerung über das vernetzte Messgerät bis zur Software selbst. Verlangt werden Security by Design, ein Schwachstellenmanagement über den Supportzeitraum und eine maschinenlesbare Software Bill of Materials.
Die Zeitachse ist gestaffelt: Seit dem 11. September 2026 gilt die Meldepflicht nach Artikel 14 für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, gestuft über 24 Stunden, 72 Stunden und einen Abschlussbericht. Die vollständigen Anforderungen einschliesslich Konformitätsbewertung gelten ab dem 11. Dezember 2027.
Wer betroffen ist
- Hersteller vernetzter Produkte, die in der EU in Verkehr gebracht werden – auch mit Sitz in der Schweiz oder Liechtenstein.
- Einführer und Händler mit eigenen Prüfpflichten.
- Zulieferer von Komponenten und Software: Ohne Ihre SBOM kann Ihr Kunde die eigene nicht vervollständigen.
- Anbieter von Open-Source-Komponenten in kommerziellem Kontext, mit Erleichterungen.
Was für die Lieferkette zählt
- Art. 13
- Sorgfaltspflicht bei der Integration von Komponenten Dritter: Sie müssen deren Sicherheitslage prüfen.
- SBOM
- Software-Stückliste in maschinenlesbarem Format, laufend gepflegt statt einmalig erstellt.
- Art. 14
- Meldung aktiv ausgenutzter Schwachstellen: Frühwarnung binnen 24 Stunden an CSIRT und ENISA.
- Support
- Sicherheitsupdates über den zugesagten Zeitraum – das muss mit den Zusagen Ihrer Zulieferer zusammenpassen.
- Vertrag
- Meldewege, Reaktionszeiten und SBOM-Lieferung gehören in die Lieferantenverträge, nicht in die Hoffnung.
Wie SCRM das abbildet
Komponentenlieferanten als Datensatz
Wer liefert welchen Baustein, mit welcher Supportzusage und welchem Ansprechpartner für Sicherheitsmeldungen.
Zusagen mit Ablaufdatum
Endet der Support eines Zulieferers vor Ihrem eigenen, entsteht eine Lücke – sichtbar, bevor sie auffällt.
Meldekette hinterlegt
Kontakte und Fristen dort, wo im Ernstfall in Minuten gesucht wird.
Vorfälle je Lieferant
Häufung bei einer Komponente ist ein Beschaffungsargument, kein IT-Detail.
Häufige Fragen
Wir sind Schweizer Hersteller. Gilt der CRA für uns?
Sobald Sie Produkte auf dem EU-Markt bereitstellen, ja – der Marktzugang, nicht der Firmensitz entscheidet. Für den Schweizer Binnenmarkt gilt er nicht unmittelbar, wohl aber über Kundenanforderungen.
Wie streng ist die 24-Stunden-Frist für kleine Unternehmen?
Die Meldepflicht selbst gilt unverändert. Nach einer Berichtigung von 2025 werden Kleinst- und Kleinunternehmen jedoch nicht allein deshalb mit Geldbussen belegt, weil sie die erste Frist verfehlen.
Reicht eine SBOM einmal pro Release?
Der Zweck ist die Frage „welche Produkte enthalten diese verwundbare Komponente" in Minuten beantworten zu können. Eine SBOM, die nur zum Release entsteht, beantwortet sie nicht.
Stand: Juli 2026. Keine Rechtsberatung.