Seit dem 11. September 2026 gelten die ersten Pflichten aus dem Cyber Resilience Act.
Melden muss, wer herstellt. Das klingt eindeutig, bis man anfängt zu fragen, wer eigentlich herstellt.
Die Frage ist weniger theoretisch, als sie aussieht.
Was schon gilt und was noch kommt
Der Cyber Resilience Act ist die europäische Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen.
Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Die vollständigen wesentlichen Anforderungen folgen am 11. Dezember 2027.
Dazwischen liegt ein Jahr. Das klingt nach viel. Es ist der Zeitraum, in dem sich entscheidet, wer am Ende entspannt dasteht und wer anfängt zu rechnen.
Die Europäische Kommission hat im Juli 2026 zusätzliche praktische Leitlinien veröffentlicht, ausdrücklich auch für Mikro- und Kleinunternehmen. Mit Praxisbeispielen. Mit Fällen, die man wiedererkennt. Sie sollen vor allem bei einer Frage helfen, und zwar bei der ersten, die sich jeder stellt:
Bin ich überhaupt betroffen?
Es kommt nicht auf die Zahl der Mitarbeiter an
Der CRA richtet sich nicht an Unternehmen ab einer bestimmten Größe.
Auch ein kleines Unternehmen kann betroffen sein. Auch ein Start-up. Auch jemand, der nebenbei etwas gebaut hat, das sich inzwischen verkauft.
Entscheidend sind das Produkt, die Rolle des Unternehmens und die Art der Bereitstellung.
Interessant wird es typischerweise bei Unternehmen, die
- eigene Software oder Apps entwickeln und vermarkten,
- vernetzte Geräte oder elektronische Produkte herstellen,
- Software- oder Hardwarekomponenten als eigenes Produkt anbieten,
- Produkte aus einem Nicht-EU-Land importieren,
- oder bestehende Software als White-Label-Lösung unter eigener Marke anbieten.
Der letzte Punkt wird am leichtesten übersehen. Er ist der einzige, bei dem man nichts gebaut hat und trotzdem gemeint sein kann.
Paul Penthouse hat eine Idee:
Eine App soll Hausbesitzern die Verwaltung digitaler Zugangsberechtigungen erleichtern. Schlüssel übergeben war gestern. Künftig bekommt der Käufer bei der Hausübergabe einfach die App aufs Smartphone.
Paul denkt schon weiter. Paul denkt immer schon weiter.
„Wir bauen das als White-Label-Lösung für Immobilienmakler."
Der Makler bekommt seine eigene Version. Eigenes Logo, eigene Farben, eigener Name. Darunter, unsichtbar, läuft Pauls Software.
„Der Kunde hat unsere Marke dann jeden Tag in der Hand", sagt Paul. Er sagt es so, als hätte er gerade etwas sehr Großes ausgesprochen und warte darauf, dass es im Raum landet.
Was Paul in diesem Moment nicht weiß: Mit dem Satz hat er gerade eine Rolle verteilt.
Hersteller ist nicht, wer programmiert
Der CRA definiert den Hersteller unter anderem als die Person oder das Unternehmen, das ein Produkt entwickeln oder herstellen lässt und es unter eigenem Namen oder eigener Marke vermarktet. Unabhängig davon, ob Geld fließt oder ob das Produkt kostenlos bereitgestellt wird. Auch ein Importeur oder Händler kann unter bestimmten Voraussetzungen als Hersteller gelten, wenn er ein Produkt unter seinem Namen auf den Markt bringt.
Das heißt:
„Wir haben die Software nicht selbst programmiert" ist keine Antwort auf die Frage nach der Verantwortung.
Es ist eine Antwort auf eine andere Frage. Nur leider nicht auf diese.
In Pauls Fall bringt der Makler ein Produkt mit digitalen Elementen unter eigener Marke auf den EU-Markt. Damit kommen Pflichten auf ihn zu, die er möglicherweise gar nicht auf dem Zettel hat. Paul wiederum liefert die Technik, auf der das alles beruht. Beide haben eine Rolle. Keine der beiden Rollen ist „gar keine".
Und wenn der Makler in drei Jahren einen Vorfall meldet, dann wird jemand nachsehen, wer was zugesichert hat. Dieser Jemand wird nicht nach der Idee fragen. Er wird nach dem Vertrag fragen.
Ein Produkt entsteht heute anders als früher
Früher war das übersichtlicher. Jemand hat etwas gebaut, jemand hat es verkauft, und meistens war das dieselbe Person.
Heute entsteht eine Anwendung auf einer externen Entwicklungsplattform. Sie nutzt Cloud-Dienste. Ein Teil des Codes stammt von Dritten, ein Teil aus Open-Source-Bibliotheken, ein Teil ist tatsächlich selbst geschrieben. Und am Ende vermarktet sie ein anderes Unternehmen unter einem Namen, den man selbst nie gehört hat.
Für den CRA wird dadurch eine Frage wichtiger als alle anderen: Wer ist hier eigentlich wer?
Warum das eine gute Nachricht ist
An dieser Stelle erwartet man vermutlich den Satz, dass es jetzt ernst wird.
Ich sehe das anders.
Die Rollenfrage ist unangenehm, solange sie offen ist. Sobald sie beantwortet ist, ist sie ein Standortvorteil. Ein Unternehmen, das sagen kann „wir sind hier Hersteller, hier sind unsere Komponenten, so melden wir Schwachstellen, das steht im Vertrag" — dieses Unternehmen verhandelt anders. Es verkauft anders. Es bekommt Ausschreibungen, die andere nicht bekommen.
Der CRA macht aus Sicherheit ein Verkaufsargument. Zum ersten Mal in schriftlicher Form.
Drei Fragen genügen für den Anfang, keine davon technisch.
Erstens, welches Produkt bringen wir auf den Markt, und was steckt darin, das nicht von uns ist? Zweitens, welche Rolle haben wir dabei — und welche hat der Partner, der es unter seinem Namen ausgibt? Drittens, steht diese Aufteilung irgendwo, wo man sie in zwei Jahren wiederfindet?
Mehr ist es im ersten Schritt nicht. Keine Zertifizierung, kein Audit, kein Projekt mit Lenkungskreis. Eine Produktübersicht, eine Rollenklärung, ein Vertragszusatz.
Das Jahr bis Dezember 2027 reicht dafür bequem. Es reicht sogar, um es in Ruhe zu machen.
Paul hat sich inzwischen eine Notiz gemacht.
Auf dem Zettel steht nicht „CRA prüfen". Auf dem Zettel steht „Europäischer Marktführer für digitale Schlüsselübergabe — Rollenverteilung klären".
Er klebt ihn an den Bildschirm und geht zur nächsten Besprechung.
Stand: Oktober 2026
Paul Penthouse und seine Firma sind erfunden. Die Situationen nicht.