GompperDigitalagentur

Start  /  Ratgeber  /  IT im Betrieb

Zuletzt geprüft am 10.10.2026

Wenn Software ein Produkt wird.

Der Cyber Resilience Act macht aus Sicherheit eine Produkteigenschaft — mit CE-Kennzeichen, Dokumentation und Meldepflichten. Das trifft mehr Betriebe, als der Name vermuten lässt.

Der CRA ist am 10. Dezember 2024 in Kraft getreten und greift gestaffelt. Die erste scharfe Stufe läuft seit dem 11. September 2026: Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle. Die übrigen Produktpflichten — Risikobewertung, technische Dokumentation, Konformitätsbewertung, EU-Konformitätserklärung, CE-Kennzeichnung — gelten ab dem 11. Dezember 2027.

Betroffen sind „Produkte mit digitalen Elementen". Das klingt nach Industrie und meint auch: Software, vernetzte Geräte, Komponenten — entlang der Kette von Herstellern über Importeure bis zu Händlern.

Wen das wirklich betrifft

Für den klassischen Handwerksbetrieb, der Software nur benutzt, ändert sich nichts. Hinsehen sollten Sie, wenn einer dieser Sätze auf Sie zutrifft:

  • Sie entwickeln und verkaufen Software — auch als Plugin, App oder Branchenlösung
  • Sie verkaufen vernetzte Geräte unter eigenem Namen oder eigener Marke
  • Sie importieren solche Produkte aus Drittländern
  • Sie handeln mit ihnen
  • Sie liefern Komponenten, die andere in ihre Produkte einbauen

Der unangenehme Punkt für Händler und Importeure: Wer ein Produkt unter eigenem Namen vertreibt, rutscht in die Herstellerrolle — mit allen Pflichten.

Die Meldepflicht seit September 2026

Gemeldet werden müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, und zwar gestuft: eine erste Meldung binnen Stunden, eine weitere mit mehr Substanz, schließlich ein Abschlussbericht. Die Fristen liegen im Bereich von 24 bis 72 Stunden; welche Meldung wann fällig ist, hängt vom Fall ab.

Was das organisatorisch bedeutet, ist wichtiger als die genaue Stundenzahl: Jemand muss erreichbar sein, jemand muss entscheiden dürfen, und es muss vorher feststehen, wohin gemeldet wird. Eine Frist von 24 Stunden lässt sich nicht improvisieren, wenn der Vorfall am Freitagabend auffällt.

Was bis Dezember 2027 stehen muss

  • Sicherheit von Anfang an — sichere Voreinstellungen, kein Standardkennwort ab Werk
  • Risikobewertung je Produkt, dokumentiert
  • Technische Dokumentation, die vorzeigbar ist
  • Updates über einen definierten Zeitraum — und die Pflicht zu sagen, wie lange
  • Stückliste der Softwarebestandteile (SBOM) — was steckt an fremdem Code drin
  • Konformitätsbewertung, Erklärung und CE-Kennzeichnung
  • Meldewege für Schwachstellen, die andere bei Ihnen melden

Der Punkt, der die meiste Arbeit macht, ist die Stückliste. Fast jede Software besteht zu großen Teilen aus fremden Bibliotheken, und kaum jemand weiß aus dem Stand, welche das sind und in welcher Version.

Was jetzt sinnvoll ist

Rolle klären. Sind Sie Hersteller, Importeur, Händler — oder nichts davon? Das ist die Weggabelung, und sie hängt an Verträgen und Marken, nicht am Bauchgefühl.

Produktliste anlegen. Was verkaufen Sie, das Software enthält oder sich verbindet?

Meldeweg festlegen, bevor Sie ihn brauchen: wer meldet, an wen, mit welchen Angaben, und wer vertritt ihn im Urlaub.

Stückliste anfangen. Für eigene Software gibt es Werkzeuge, die das weitgehend automatisch erzeugen. Früh angefangen ist das Fleißarbeit, spät angefangen eine Ausgrabung.

Die ehrliche Einordnung

Der CRA ist für kleine Softwareanbieter ein ernster Brocken — und gleichzeitig eine Chance, weil er saubere Arbeit zur Pflicht macht, die bisher Wettbewerbsnachteil war.

Wir sind selbst betroffen: Für unsere eigene Kundenverwaltung gilt derselbe Fahrplan. Wenn Sie Software verkaufen und nicht wissen, wo Sie anfangen sollen, sprechen wir darüber — ersetzen kann das die rechtliche Prüfung im Einzelfall nicht.

Kurz beantwortet

Häufige Rückfragen.

Eine Website ist kein Produkt mit digitalen Elementen im Sinne des CRA. Ein Plugin oder eine App, die Sie verkaufen oder verbreiten, dagegen schon.
In Kraft seit 10. Dezember 2024. Die Meldepflichten gelten seit dem 11. September 2026, die übrigen Produktpflichten ab dem 11. Dezember 2027.
Händler und Importeure haben eigene Pflichten, etwa zu prüfen, ob ein Produkt die Anforderungen erfüllt. Wer unter eigenem Namen oder eigener Marke vertreibt, gilt als Hersteller.
Eine Stückliste der Softwarebestandteile: welche fremden Bibliotheken in welcher Version in Ihrem Produkt stecken. Sie ist die Grundlage dafür, bei einer bekannt gewordenen Lücke überhaupt zu wissen, ob man betroffen ist.
Für nichtkommerzielle Open-Source-Entwicklung gibt es Erleichterungen. Sobald Open Source kommerziell bereitgestellt wird, wird es differenzierter — das ist ein Punkt für die rechtliche Prüfung.
Quellen

Woher die Angaben stammen.

Zuletzt geprüft am 10.10.2026. Bei Themen mit Fristen prüfen wir die Angaben regelmäßig nach — ein veralteter Ratgeber ist schlimmer als keiner.

Wenn Sie nicht weiterkommen

Wir sehen es uns an.

Kurze Frage oder ganzes Vorhaben — das Erstgespräch kostet nichts, auch wenn daraus kein Auftrag wird.

WhatsApp