Ihr Unternehmen stellt Produkte mit digitalen Elementen her, also vernetzte Geräte oder Software, oder es importiert oder vertreibt sie. Der Cyber Resilience Act stellt dafür neue Pflichten auf.
Was jetzt zählt
- Seit dem 11. September 2026 gelten Meldepflichten für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle; ab dem 11. Dezember 2027 gelten alle Anforderungen.
- Zuerst klären, welche Produkte erfasst sind und welche Rolle Ihr Unternehmen hat: Hersteller, Einführer oder Händler.
- Hersteller brauchen unter anderem eine Risikobewertung, Schwachstellenmanagement, Sicherheitsupdates über den Unterstützungszeitraum und eine technische Dokumentation.
- Verträge mit Zulieferern und Open-Source-Komponenten gehören mit in die Prüfung.
- Das Thema berührt auch die Produkthaftung, die ab Dezember 2026 Software ausdrücklich erfasst.
Welche Unterlagen ich brauche
- eine Liste der Produkte und ihrer digitalen Bestandteile
- vorhandene Sicherheits- und Update-Prozesse
- Verträge mit Zulieferern und Kunden
- die Zuständigkeiten im Unternehmen
Wie es weitergeht
Schicken Sie mir die Unterlagen per E-Mail an kanzlei@bauer.legal oder nutzen Sie die Terminanfrage; nennen Sie dabei eine laufende Frist. Ich melde mich in der Regel innerhalb eines Werktags und sage Ihnen, wie es weitergehen kann. Wie eine Zusammenarbeit abläuft und wie abgerechnet wird, lesen Sie unter Wie wir zusammenarbeiten.
Mehr dazu: IT-Recht, Fristen für Unternehmen.
Diese Seite gibt einen allgemeinen Überblick und ersetzt keine Prüfung im Einzelfall.