{"id":328489,"date":"2026-08-16T00:05:24","date_gmt":"2026-08-15T22:05:24","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328489"},"modified":"2026-08-14T14:48:57","modified_gmt":"2026-08-14T12:48:57","slug":"enisa-dokument-zur-umsetzung-des-cyber-resilence-act-cra","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/16\/enisa-dokument-zur-umsetzung-des-cyber-resilence-act-cra\/","title":{"rendered":"ENISA und BSI Dokumente zur Umsetzung des Cyber Resilence Act (CRA)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-320475 alignleft\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-92.png\" alt=\"EU-Flagge\" width=\"200\" height=\"148\" \/>Ab dem 11. September 2026 greifen die ersten Regularien des europ\u00e4ischen Cyber Resilence Act (CRA) mit Meldepflichten &#8211; und ab 2027 mit Produktpflichten. Firmen m\u00fcssen pr\u00fcfen, ob sie unter den CRA der EU fallen. Die ENISA hat die Tage ein Dokument zur Umsetzung des Cyber Resilence Act (CRA) ver\u00f6ffentlicht, wie ich gesehen habe. Auch das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) h\u00e4lt Informationen bereit.<\/p>\n<p><!--more--><\/p>\n<h2>Was ist der Cyber Resilence Act (CRA)?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/08dbae17bc6a46adb0e78065c3948d59\" alt=\"\" width=\"1\" height=\"1\" \/>Der <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cyber-resilience-act\" target=\"_blank\" rel=\"noopener\">Cyber Resilience Act<\/a> (kurz CRA) der Europ\u00e4ischen Union ist eine Verordnung, die verbindliche Anforderungen an die Cybersicherheit und den Umgang mit Schwachstellen f\u00fcr Hardware- und Softwareprodukte mit digitalen Elementen festlegt, die in der EU verkauft werden. Wichtigste Anforderungen des CRA:<\/p>\n<ul>\n<li>Security by Design: Sicherheit muss bereits in der Planungs-, Entwurfs- und Entwicklungsphase integriert werden.<\/li>\n<li>Schwachstellenmanagement: Hersteller m\u00fcssen Schwachstellen \u00fcber den gesamten Lebenszyklus eines Produkts hinweg (in der Regel eine Supportdauer von mindestens f\u00fcnf Jahren) nachverfolgen und beheben.<\/li>\n<li>Softwaretransparenz: Es muss eine Software-St\u00fcckliste (Software Bill of Materials, SBOM) bereitgestellt werden, in der die zugrunde liegenden Komponenten und Bibliotheken detailliert aufgef\u00fchrt sind.<\/li>\n<\/ul>\n<p>Die Verordnung trat im Dezember 2024 in Kraft, wobei die Meldepflichten f\u00fcr kritische Vorf\u00e4lle am 11. September 2026 beginnen und die vollst\u00e4ndige Durchsetzung am 11. Dezember 2027 in Kraft tritt. Das BSI hat <a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Unternehmen-und-Organisationen\/Informationen-und-Empfehlungen\/Cyber_Resilience_Act\/cyber_resilience_act_node.html\" target=\"_blank\" rel=\"noopener\">Informationen zum CRA<\/a> ver\u00f6ffentlicht.<\/p>\n<blockquote><p>Ich hatte k\u00fcrzlich im Artikel\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/04\/eu-cybersecurity-pflichten-fuer-hersteller-betriebe-hands-on\/\">EU-Cybersecurity-Pflichten f\u00fcr Hersteller &amp; Betriebe \u2013 Hands-on<\/a> eine Pr\u00fcfseite erw\u00e4hnt, auf der man unter anderem die obigen genannten Daten f\u00fcr die CRA-Betroffenheitspr\u00fcfung abrufen kann.<\/p><\/blockquote>\n<h2>Die CRA-Unterst\u00fctzung der ENISA<\/h2>\n<p>Die ENISA (<a href=\"https:\/\/de.wikipedia.org\/wiki\/Agentur_der_Europ%C3%A4ischen_Union_f%C3%BCr_Cybersicherheit\" target=\"_blank\" rel=\"noopener\">European Union Agency for Cybersecurity<\/a>) mit Sitz in Griechenland (Athen) ist die Agentur f\u00fcr Cybersicherheit der Europ\u00e4ischen Union. Die ENISA betreibt die\u00a0<a href=\"https:\/\/www.enisa.europa.eu\/topics\/product-security\/single-reporting-platform-srp\" target=\"_blank\" rel=\"noopener\">Single Reporting Platform (SRP)<\/a>, die zu einem technischen Instrument f\u00fcr die Meldung aktiv ausgenutzter Sicherheitsl\u00fccken und Vorf\u00e4lle werden soll, die Produkte mit digitalen Elementen im digitalen Binnenmarkt der EU betreffen.<\/p>\n<p>Wer unter den Cyber Resilence Act (CRA) f\u00e4llt, muss dann weitere Pr\u00fcfungen vornehmen und die sich daraus ergebenden Pflichten erf\u00fcllen.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/Dennis_Kipker\/status\/2087539540839772668\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328490\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/ENISA-Leitlinien-CRA.jpg\" alt=\"ENISA-Leitlinien CRA\" width=\"530\" height=\"657\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/ENISA-Leitlinien-CRA.jpg 530w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/ENISA-Leitlinien-CRA-242x300.jpg 242w\" sizes=\"auto, (max-width: 530px) 100vw, 530px\" \/><\/a><\/p>\n<p>Die Woche ist mir obiger <a href=\"https:\/\/xcancel.com\/Dennis_Kipker\/status\/2087539540839772668\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> untergekommen. Die ENISA hat <a href=\"https:\/\/ec.europa.eu\/newsroom\/dae\/redirection\/document\/131456\" target=\"_blank\" rel=\"noopener\">ein Dokument<\/a> (PDF)\u00a0 ver\u00f6ffentlicht, das Hinweise zum Anwendungsbereich und zur Anforderungserf\u00fcllung des CRA enth\u00e4lt und damit mehr Rechtsklarheit schaffen soll. Das 84 Seiten umfassende PDF-Dokument ist in Englisch verfasst und erl\u00e4utert vor allem Begriffe und was vom CRA betroffen ist und welche Meldepflichten es gibt.<\/p>\n<h2>BSI-Unterst\u00fctzung zum CRA<\/h2>\n<p>Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BIS) hat seine technische <a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Unternehmen-und-Organisationen\/Standards-und-Zertifizierung\/Technische-Richtlinien\/TR-nach-Thema-sortiert\/tr03183\/TR-03183_node.html\" target=\"_blank\" rel=\"noopener\">Richtlinie TR-03183<\/a> in der Version 1.0 ver\u00f6ffentlicht. Dort beschreibt das BSI die Cyber-Resilienz-Anforderungen an Hersteller und Produkte aus seiner Sicht. Die BSI TR-03183 ist als Sammlung von Informationen und als Einstiegshilfe in den CRA gedacht. Zielgruppe sind insbesondere Hersteller, die noch keine ausgereiften IT-Sicherheitsprozesse im Rahmen ihrer Entwicklung und Schwachstellenbehandlung etabliert haben.<\/p>\n<p>Dieses Dokument stellt laut BSI eine Hilfestellung ohne verpflichtenden oder verbindlichen Charakter dar. Es kann nicht f\u00fcr eine Konformit\u00e4tsvermutung genutzt werden. Die BSI TR-03183 sukzessive weiterentwickelt und durch die korrespondierenden harmonisierten Europ\u00e4ischen Standards ersetzt werden, sobald diese bereitstehen. heise hat in <a href=\"https:\/\/www.heise.de\/news\/Cyber-Resilience-Act-BSI-veroeffentlicht-1-0-der-TR-03183-11413010.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> einen \u00dcberblick gegeben.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ab dem 11. September 2026 greifen die ersten Regularien des europ\u00e4ischen Cyber Resilence Act (CRA) mit Meldepflichten &#8211; und ab 2027 mit Produktpflichten. Firmen m\u00fcssen pr\u00fcfen, ob sie unter den CRA der EU fallen. Die ENISA hat die Tage ein &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/16\/enisa-dokument-zur-umsetzung-des-cyber-resilence-act-cra\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,426],"tags":[15539,4023,4328],"class_list":["post-328489","post","type-post","status-publish","format-standard","hentry","category-allgemein","category-sicherheit","tag-cra","tag-recht","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328489","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328489"}],"version-history":[{"count":3,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328489\/revisions"}],"predecessor-version":[{"id":328505,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328489\/revisions\/328505"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328489"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328489"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328489"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}