Lesedauer 5 Min.

Schweizer Software und der Cyber Resilience Act

Schweizer Firmen, die Software oder vernetzte Geräte in die EU liefern, stehen vor einer neuen Hürde: Der Cyber Resilience Act (seit Dezember 2024 in Kraft) wird ab 2026/2027 zur Pflicht. Wer nicht rechtzeitig handelt, riskiert Millionenbussen und Marktausschluss.
© (Quelle: AdobeStock/Stock by Anika)

Mit dem Cyber Resilience Act (CRA) führt die EU einheitliche Cybersicherheitsstandards für Produkte mit digitalen Elementen ein – von Smartphones über IoT-Geräte bis hin zu Betriebssystemen. Hersteller, Importeure und Händler werden in die Pflicht genommen.

Was ist vom CRA umfasst?

Der neue Cyber Resilience Act («CRA», Verordnung (EU) 2024/2847) schafft erstmals sektorenübergreifend einheitliche Cybersicherheitsstandards für Produkte mit digitalen Elementen sämtlicher Branchen. Die ersten Pflichten (Meldepflichten für Sicherheitsvorfälle) gelten ab 11. September 2026. Ab dem 11. Dezember 2027 ist der gesamte CRA verpflichtend. Geregelt werden fast alle vernetzten Produkte, die in der EU oder im EWR in Verkehr gebracht oder bereitgestellt werden. Dazu zählen z. B.:

  • Consumer-Geräte: Smartphones, Tablets, Smart-Home-Produkte, Wearables
  • Netzwerk & Kommunikation: Router, Browser, VPN-Tools
  • Industrie & IoT: Vernetzte Maschinensteuerungen, industrielle IoT-Geräte, Drohnen
  • Sicherheits- & Systemsoftware: Betriebssysteme, Passwort-Manager, SIEM-Systeme, PKI-Infrastrukturen

Vom CRA ausgenommen sind Produkte, die bereits durch sektorspezifische EU-Regelungen abgedeckt sind (z.B. Medizinprodukte, Autos, Luft- oder Schifffahrtausrüstung), reine SaaS- oder PaaS-Dienste ohne direkte Produktfunktion, Open-Source-Software ohne kommerzielle Verwertung und Produkte ausschliesslich für staatliche Sicherheits- oder Verteidigungszwecke.

Was sind die gesetzlichen Pflichten?

Wer Produkte mit digitalen Elementen konzipiert, für den Vertrieb in der EU (Hersteller und Zulieferer) entwickelt, in die EU importiert (Importeure) oder vertreibt (Händler), sollte daher frühzeitig prüfen, wie der CRA effizient umgesetzt werden kann.

Die wichtigsten Pflichten:

  • Security by Design and by Default. Hersteller müssen die Produkte so konzipieren, entwickeln, herstellen und warten, dass sie – basierend auf der Risikobewertung – ein angemessenes Cybersicherheit-Niveau gewährleisten.
  • Sicherheitsupdates und Schwachstellenmanagement. Hersteller müssen die Produkte fortlaufend über den gesamten Lebenszyklus testen, Schwachstellen ermitteln, dokumentieren, beheben, kommunizieren und Sicherheitsupdates bereitstellen.
  • Risikobasierte Konformitätsbewertung. Die Produkte werden in drei Risikoklassen eingeteilt. Produkte der Basiskategorie («default») können per Selbstzertifizierung in Verkehr gebracht werden, während «wichtige» («important») und «kritische» («critical») Produkte externe Prüfungen durch offiziell ernannte unabhängige Prüfstellen erfordern.
  • Technische Dokumentation & CE-Kennzeichnung. Ab dem 11. Dezember 2027 ist die CE-Kennzeichnung für alle konformen Produkte verpflichtend. Dies erfordert eine vollständige technische Dokumentation mit Sicherheitskonzept, Risikoanalyse und Nachweisen der Konformität. Der CRA verlangt eine fortlaufende, mindestens fünfjährige Risikodokumentation und eine zehnjährige Aufbewahrung technischer Unterlagen.
  • Meldepflicht für Sicherheitsvorfälle. Ab 11. September 2026 tritt eine strikte Meldepflicht in Kraft. Ausgenutzte Schwachstellen müssen innerhalb von 24 Stunden der Agentur der EU für Cybersicherheit (ENISA) und einem als Koordinator benannten Computer Security Incident Response Team (CSIRT) gemeldet werden.
  • Pflichten für Importeure und Händler. Der CRA verlangt verschiedene Kontrollpflichten um sicherzustellen, dass die Produkte den Anforderungen genügen, korrekt CE-gekennzeichnet sind und die Konformitätsnachweise vorliegen. Bei Verdacht auf Sicherheitsmängel müssen die Behörden informiert und Massnahmen ergriffen werden.

Sanktionen: Bei Nichteinhaltung drohen Bussen bis zu 15 Mio. EUR oder 2,5 % des globalen Umsatzes. Zusätzlich können die zuständigen Behörden weitere Massnahmen verfügen, wie beispielsweise den Hersteller zwingen, das Produkt zu verbessern oder vom Markt zu nehmen.

Warum ist das für Schweizer Unternehmen relevant?

Schweizer Unternehmen, die Produkte mit digitalen Elementen in der EU/EWR vertreiben, fallen unter den EU-Cyber Resilience Act (CRA), auch wenn ihr Firmensitz ausserhalb der EU liegt. Schweizer Zulieferer für solche Produkte können indirekt betroffen sein. Im Unterschied zur Schweiz kennt die EU mit dem CRA erstmals ein einheitliches, horizontales (sektorenübergreifendes) Regime. In der Schweiz gibt kein entsprechendes Cyber‑Security‑Gesetz. Stattdessen bestehen branchenübergreifend unterschiedliche Regelungen (Datenschutzgesetz, Strafgesetz, Informationssicherheitsgesetz für den Bund, sektorale Vorgaben für Finanz, Telekom etc.), ergänzt durch eine nationale Cyberstrategie.

Aus ökonomischer Sicht kann der CRA für Schweizer Unternehmen bedeuten, dass sie erheblich in Governance, Dokumentations- und Reporting-Prozesse investieren und je nach Risikoklasse auch externe Auditkosten (Konformitätsprüfung) einkalkulieren müssen. Gleichzeitig bietet der CRA die Chance, sich auf dem EU-Markt als vertrauenswürdiger und sicherer Anbieter zu positionieren. Wer frühzeitig konform handelt, stärkt seine Wettbewerbsfähigkeit. Wer dies hingegen verpasst, riskiert nicht nur Sanktionen, sondern auch Markt- und Reputationsverluste.

Was ist jetzt zu tun?

Die Umsetzung des CRA kann an bestehende Compliance Prozesse für Datensicherheit (z.B. GDPR) und Qualitäts- und Entwicklungsprozesse anknüpfen.

Ist die Anwendbarkeit der CRA geklärt, umfasst folgende Checkliste die wichtigsten Themen:

  • Relevante Produkte identifizieren, validieren und klassifizieren
  • Technische Dokumentation anpassen
  • Schwachstellenbehebungsprozess anpassen
  • Anwender-/Nutzerdokumentation aktualisieren
  • Verträge überprüfen und anpassen (gesamte Supply Chain)
  • CE-Kennzeichnung vorbereiten
  • Frühzeitige Vorbereitung einer externen Konformitätsprüfung
  • Laufendes Monitoring-System definieren
  • Cybersecurity by Design and Default in den gesamten Produkt-Lebenszyklus integrieren
  • Produkte- und Lieferketten-Compliance gewährleisten
  • Meldepflichten sicherstellen

© SwissICT

Weiterführende Informationen:

Die Autor:innen bringen ihr Fachwissen aktiv in die Rechtskommission des Verbands swissICT ein. Mit viel Engagement gestalten sie die Branche mit und sensibilisieren Anbieter:innen und Nutzer:innen von IT-Leistungen für relevante juristische Frage­stellun­gen auf poli­tischem Parkett, bei Fachveran­staltungen und in Verbandsprojekten. www.swissict.ch
Best Practice Firmenbeiträge Best Cases

Neueste Beiträge

Canon feiert 30 Jahre PowerShot
Canon begeht im Jahr 2026 das 30-jährige Jubiläum seiner PowerShot-Serie kompakter Digitalkameras. Anlässlich dieses Jubiläums bringt das Unternehmen im April 2026 die PowerShot G7 X Mark III 30th Anniversary Edition auf den Markt.
3 Minuten
Festplatten sind künftig dünner als Papier
Forscher des Daegu Gyeongbuk Institute of Science and Technology haben ein neues Speichermedium mit bisher ungeahnten Spezifikationen entwickelt. Es wird dünner als ein Blatt Papier sein.
2 Minuten
Ines Stutz übernimmt Leitung des Bereichs SAP Consulting bei Aveniq
Aveniq gewinnt mit Ines Stutz eine Expertin für Unternehmens- und IT-Transformationen für die Leitung des Bereichs SAP Consulting. Mit dieser Neubesetzung unterstreicht Aveniq die strategische Bedeutung des SAP-Marktsegments und baut ihre SAP-Beratungs- und Transformationskompetenz weiter aus.
2 Minuten

Das könnte Sie auch interessieren

Darum lohnt sich eine Weiterbildung - Karriere-Tipps
Ihre berufliche Karriere stockt? Sie fühlen sich unterfordert und auch finanziell soll es aufwärtsgehen? Dann verlieren Sie keine Zeit. Computerworld nennt fünf Gründe für eine Weiterbildung und zeigt, wie Sie erfolgreich durchstarten.
5 Minuten
25. Okt 2024
Suchen und finden - das Leitmotiv der ICT Networkingparty 2026
Am 22. Januar 2026 versammelte sich die Schweizer ICT-Szene zum traditionellen Jahresauftakt im Bern­er Kursaal: die ICT Networking Party. Unter dem Motto «Wer sucht, der findet» stand das Programm ganz im Zeichen der Suche – nach Bedeutung, Orientierungswissen und überraschenden Einsichten.
3 Minuten
DSAG-Umfrage: Unternehmen treiben HR-Transformation voran - DSAG-Personaltage 2026
Die digitale Transformation in HR und IT gewinnt an Tempo. Eine Umfrage der DSAG anlässlich der Personaltage 2026 zeigt: SAP SuccessFactors ist fest in vielen HR-Roadmaps verankert, zugleich beschäftigt die Umstellung auf SAP HCM for S/4HANA zahlreiche Unternehmen.
4 Minuten