SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

Verordnung (EU) 2024/2847 · Meldepflichten seit 11. September 2026

Der CRA haftet Sie für Code, den Sie nicht geschrieben haben.

Wer ein vernetztes Produkt in den Verkehr bringt, verantwortet auch die fremden Bibliotheken und Zulieferkomponenten darin. Die Software-Stückliste ist dafür kein Dokument, sondern eine Bestandsführung.

Der Cyber Resilience Act erfasst Produkte mit digitalen Elementen – von der Maschinensteuerung über das vernetzte Messgerät bis zur Software selbst. Verlangt werden Security by Design, ein Schwachstellenmanagement über den Supportzeitraum und eine maschinenlesbare Software Bill of Materials.

Die Zeitachse ist gestaffelt: Seit dem 11. September 2026 gilt die Meldepflicht nach Artikel 14 für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, gestuft über 24 Stunden, 72 Stunden und einen Abschlussbericht. Die vollständigen Anforderungen einschliesslich Konformitätsbewertung gelten ab dem 11. Dezember 2027.

Wer betroffen ist

  • Hersteller vernetzter Produkte, die in der EU in Verkehr gebracht werden – auch mit Sitz in der Schweiz oder Liechtenstein.
  • Einführer und Händler mit eigenen Prüfpflichten.
  • Zulieferer von Komponenten und Software: Ohne Ihre SBOM kann Ihr Kunde die eigene nicht vervollständigen.
  • Anbieter von Open-Source-Komponenten in kommerziellem Kontext, mit Erleichterungen.

Was für die Lieferkette zählt

Art. 13
Sorgfaltspflicht bei der Integration von Komponenten Dritter: Sie müssen deren Sicherheitslage prüfen.
SBOM
Software-Stückliste in maschinenlesbarem Format, laufend gepflegt statt einmalig erstellt.
Art. 14
Meldung aktiv ausgenutzter Schwachstellen: Frühwarnung binnen 24 Stunden an CSIRT und ENISA.
Support
Sicherheitsupdates über den zugesagten Zeitraum – das muss mit den Zusagen Ihrer Zulieferer zusammenpassen.
Vertrag
Meldewege, Reaktionszeiten und SBOM-Lieferung gehören in die Lieferantenverträge, nicht in die Hoffnung.

Wie SCRM das abbildet

Komponentenlieferanten als Datensatz

Wer liefert welchen Baustein, mit welcher Supportzusage und welchem Ansprechpartner für Sicherheitsmeldungen.

Zusagen mit Ablaufdatum

Endet der Support eines Zulieferers vor Ihrem eigenen, entsteht eine Lücke – sichtbar, bevor sie auffällt.

Meldekette hinterlegt

Kontakte und Fristen dort, wo im Ernstfall in Minuten gesucht wird.

Vorfälle je Lieferant

Häufung bei einer Komponente ist ein Beschaffungsargument, kein IT-Detail.

Häufige Fragen

Wir sind Schweizer Hersteller. Gilt der CRA für uns?

Sobald Sie Produkte auf dem EU-Markt bereitstellen, ja – der Marktzugang, nicht der Firmensitz entscheidet. Für den Schweizer Binnenmarkt gilt er nicht unmittelbar, wohl aber über Kundenanforderungen.

Wie streng ist die 24-Stunden-Frist für kleine Unternehmen?

Die Meldepflicht selbst gilt unverändert. Nach einer Berichtigung von 2025 werden Kleinst- und Kleinunternehmen jedoch nicht allein deshalb mit Geldbussen belegt, weil sie die erste Frist verfehlen.

Reicht eine SBOM einmal pro Release?

Der Zweck ist die Frage „welche Produkte enthalten diese verwundbare Komponente" in Minuten beantworten zu können. Eine SBOM, die nur zum Release entsteht, beantwortet sie nicht.

Stand: Juli 2026. Keine Rechtsberatung.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld