Blog
Blog

Der Cyber Resilience Act: Was Schweizer KMU jetzt wissen sollten

Regulierung 20. Juli 2026 Von fortControl Redaktion

Der Cyber Resilience Act bringt neue Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Auch Schweizer KMU können betroffen sein, wenn sie Software, Hardware oder digitale Komponenten auf dem EU-Markt anbieten. Wer vorbereitet sein will, braucht vor allem eines: Klarheit über Risiken, Verantwortlichkeiten, Massnahmen und Nachweise.

Für viele Schweizer KMU stellt sich beim Cyber Resilience Act, kurz CRA, zuerst eine einfache Frage: Gilt das überhaupt für uns? Die kurze Antwort: Es kommt darauf an.

Entscheidend ist nicht, ob ein Unternehmen seinen Sitz in der EU hat, sondern ob ein vom CRA erfasstes Produkt mit digitalen Elementen auf dem EU-Markt bereitgestellt wird. Schweizer Unternehmen, die Software, Hardware, vernetzte Produkte oder digitale Komponenten in die EU liefern oder dort verkaufen, sollten deshalb frühzeitig prüfen, welche Anforderungen für sie gelten.

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act ist eine EU-Verordnung, die verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen einführt. Dazu gehören beispielsweise Software- und Hardwareprodukte, vernetzte Geräte und digitale Komponenten sowie bestimmte Ferndatenverarbeitungslösungen, die für die Funktion eines Produkts erforderlich sind.

Das Ziel: Produkte sollen nicht nur beim Markteintritt sicher sein. Cybersicherheit muss über den gesamten Produktlebenszyklus hinweg berücksichtigt werden – von der Entwicklung und Risikobewertung über den Betrieb bis zum Schwachstellenmanagement und zu Sicherheitsupdates.

Damit verändert der CRA die Perspektive: Sicherheit ist nicht mehr nur eine technische Aufgabe, die dann relevant wird, wenn eine Schwachstelle entdeckt oder ein Angriff bekannt wird. Sie wird zu einem strukturierten Bestandteil von Entwicklung, Produktmanagement und Unternehmensorganisation.

Betrifft der CRA auch Schweizer KMU?

Ja. Auch Schweizer KMU können unmittelbar vom CRA betroffen sein.

Entscheidend ist, ob ein betroffenes Produkt auf dem EU-Markt bereitgestellt wird und welche Rolle das Unternehmen dabei einnimmt. Je nach Geschäftsmodell können Hersteller, Importeure oder Händler unterschiedliche Pflichten haben.

Relevant kann der CRA beispielsweise sein für:

  • Schweizer Softwarehersteller mit Kunden in der EU
  • Hersteller von IoT-Geräten und vernetzten Produkten
  • Maschinenbauer mit digitalen Steuerungs- oder Softwarekomponenten
  • Anbieter von Software- oder Hardwarekomponenten für andere Hersteller
  • KMU, die ihre Produkte über Partner oder Distributoren in der EU vertreiben

Aber auch Unternehmen, die nicht selbst unmittelbar sämtliche Herstellerpflichten des CRA erfüllen müssen, können die Auswirkungen spüren.

Hersteller, Kunden und grössere Auftraggeber werden zunehmend wissen wollen, wie Zulieferer mit Cybersicherheitsrisiken umgehen. Dadurch können Anforderungen an dokumentierte Entwicklungsprozesse, Sicherheitsmassnahmen, Schwachstellenmanagement oder Nachweise entlang der Lieferkette weitergegeben werden.

Für Schweizer KMU lohnt sich deshalb eine frühzeitige Prüfung auch dann, wenn die eigene Rolle im CRA noch nicht eindeutig erscheint.

Was müssen betroffene Unternehmen konkret tun?

Der erste Schritt ist eine Bestandsaufnahme: Welche Produkte mit digitalen Elementen bieten wir an? Welche Komponenten verwenden wir? Auf welchen Märkten werden sie angeboten? Und welche Rolle haben wir innerhalb der Liefer- und Vertriebskette?

Ist der CRA relevant, müssen Unternehmen Cybersicherheit systematisch über den gesamten Produktlebenszyklus berücksichtigen. Besonders wichtig sind dabei fünf Bereiche.

1. Security by Design und Security by Default

Cybersicherheit muss bereits bei Konzeption, Entwicklung und Herstellung berücksichtigt werden.

Produkte sollen so konzipiert sein, dass sie ein dem Risiko angemessenes Sicherheitsniveau bieten. Dazu gehören unter anderem sichere Grundeinstellungen, der Schutz vor unbefugtem Zugriff und die Begrenzung möglicher Angriffsflächen.

Sicherheit wird damit nicht nachträglich auf ein fertiges Produkt aufgesetzt, sondern von Beginn an in dessen Entwicklung integriert.

2. Cyberrisiken systematisch bewerten

Hersteller müssen die mit ihren Produkten verbundenen Cybersicherheitsrisiken bewerten und diese Bewertung dokumentieren.

Dabei geht es nicht nur darum, Risiken aufzulisten. Unternehmen müssen daraus angemessene Sicherheitsmassnahmen ableiten und die Risikobewertung während des Produktlebenszyklus bei Bedarf aktualisieren.

Wer Risiken strukturiert erfassen, bewerten und priorisieren kann, schafft damit eine zentrale Grundlage für die Umsetzung des CRA.

3. Schwachstellen behandeln und Sicherheitsupdates bereitstellen

Hersteller müssen bekannte Schwachstellen ihrer Produkte und der darin enthaltenen Komponenten wirksam behandeln.

Dazu gehören klare Prozesse für die Erkennung, Bewertung, Priorisierung und Behebung von Schwachstellen sowie die Bereitstellung von Sicherheitsupdates.

Der CRA sieht dabei einen definierten Unterstützungszeitraum vor. Dieser beträgt grundsätzlich mindestens fünf Jahre. Wird davon ausgegangen, dass ein Produkt weniger als fünf Jahre genutzt wird, kann sich der Unterstützungszeitraum an dieser erwarteten Nutzungsdauer orientieren.

Für KMU bedeutet das: Verantwortlichkeiten, Prozesse und Ressourcen für Sicherheitsupdates sollten nicht erst nach einem Vorfall festgelegt werden.

4. Wissen, was im eigenen Produkt steckt

Unternehmen müssen nachvollziehen können, welche Softwarekomponenten und Abhängigkeiten in ihren Produkten eingesetzt werden.

Eine wichtige Rolle spielt dabei die Software Bill of Materials (SBOM). Sie dokumentiert die in einem Produkt enthaltenen Softwarekomponenten und deren Abhängigkeiten. Der CRA verlangt von Herstellern unter anderem, Schwachstellen und Komponenten zu identifizieren und zu dokumentieren und dafür eine Software-Stückliste in einem gängigen, maschinenlesbaren Format zu erstellen.

Gerade bei Open-Source-Komponenten und Bibliotheken von Drittanbietern ist diese Transparenz wichtig. Wird in einer verwendeten Komponente eine kritische Schwachstelle bekannt, muss ein Unternehmen möglichst schnell feststellen können, welche eigenen Produkte davon betroffen sind.

5. Meldeprozesse vorbereiten

Ein besonders aktueller Punkt sind die Meldepflichten des CRA. Ab dem 11. September 2026 gelten die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle.

Dabei gelten enge Fristen:

  • innerhalb von 24 Stunden ist eine Frühwarnung vorgesehen
  • innerhalb von 72 Stunden folgt eine detailliertere Meldung
  • bei aktiv ausgenutzten Schwachstellen ist der Abschlussbericht spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Minderungsmassnahme einzureichen
  • bei schwerwiegenden Sicherheitsvorfällen folgt der Abschlussbericht innerhalb eines Monats nach der 72-Stunden-Meldung

Die Meldungen erfolgen über die von ENISA bereitgestellte CRA Single Reporting Platform.

Für Unternehmen bedeutet das vor allem: Im Ernstfall bleibt wenig Zeit, Zuständigkeiten und Abläufe erst noch zu klären. Es sollte deshalb bereits vorher feststehen, wie eine Schwachstelle oder ein Vorfall erkannt und bewertet wird, wer intern informiert werden muss, wer über eine Meldung entscheidet und wo die benötigten Informationen dokumentiert sind.

Die wichtigsten CRA-Fristen auf einen Blick

  1. 10. Dezember 2024 Der Cyber Resilience Act ist in Kraft getreten.
  2. 11. Juni 2026 Die Bestimmungen über die Notifizierung von Konformitätsbewertungsstellen sind anwendbar.
  3. 11. September 2026 Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle beginnen. Meldepflichten
  4. 11. Dezember 2027 Der Cyber Resilience Act ist vollständig anwendbar. Damit greifen auch die wesentlichen Anforderungen an Produkte, Dokumentation und Konformitätsbewertung. Vollständig anwendbar
Zeitachse der wichtigsten Fristen des Cyber Resilience Act.

Je nach Produkt und Risikokategorie können unterschiedliche Verfahren zur Konformitätsbewertung gelten. Für bestimmte wichtige oder kritische Produkte können dabei weitergehende Anforderungen bestehen.

Wie ein ISMS bei der Umsetzung unterstützt

Der Cyber Resilience Act enthält zahlreiche produktspezifische und technische Anforderungen. Gleichzeitig zeigt er aber auch, dass Cybersicherheit ohne klare organisatorische Strukturen kaum wirksam gesteuert werden kann. Genau hier setzt ein gut aufgebautes Informationssicherheitsmanagementsystem – kurz ISMS – an.

Ein ISMS ersetzt weder die technische Produktprüfung noch eine gegebenenfalls erforderliche Konformitätsbewertung. Es schafft aber die organisatorische Grundlage, um Risiken, Verantwortlichkeiten, Massnahmen und Nachweise strukturiert zu steuern.

Das betrifft genau die Bereiche, die auch bei der Umsetzung des CRA eine wichtige Rolle spielen:

  • Risikomanagement: Cyberrisiken können strukturiert erfasst, bewertet, priorisiert und dokumentiert werden.
  • Massnahmenmanagement: Aus Risiken und Anforderungen abgeleitete Massnahmen lassen sich Verantwortlichen zuweisen, terminieren und nachverfolgen.
  • Verantwortlichkeiten: Es wird nachvollziehbar, wer für welche Sicherheitsaufgaben zuständig ist und welche Eskalationswege gelten.
  • Dokumentation und Nachweise: Bewertungen, Entscheidungen, Kontrollen und umgesetzte Massnahmen bleiben zentral dokumentiert und nachvollziehbar.
  • Incident Response: Prozesse und Zuständigkeiten für Sicherheitsvorfälle lassen sich so organisieren, dass im Ernstfall klar ist, wer welche Aufgaben übernimmt.
  • Kontrollen und Frameworks: Anforderungen aus unterschiedlichen Standards und Regelwerken können miteinander verknüpft werden, anstatt für jedes Thema separate Strukturen aufzubauen.

Wie fortControl dabei unterstützen kann

Gerade für KMU besteht die Herausforderung häufig nicht darin, noch mehr Dokumente zu erstellen. Entscheidend ist, die relevanten Informationen so zu organisieren, dass Risiken, Massnahmen und Verantwortlichkeiten tatsächlich gesteuert werden können.

fortControl setzt dort an, wo Cybersicherheitsanforderungen im Unternehmen steuerbar werden: bei Risiken, Massnahmen, Verantwortlichkeiten und Nachweisen.

Mit fortControl können Unternehmen ihr ISMS strukturiert aufbauen und weiterentwickeln. Risiken werden erfasst und bewertet, Massnahmen Verantwortlichen zugewiesen und deren Umsetzung nachvollziehbar dokumentiert.

Auch Anforderungen aus Standards und Frameworks wie ISO 27001, NIST CSF oder dem IKT-Minimalstandard können strukturiert abgebildet und mit bestehenden Kontrollen und Massnahmen verknüpft werden. So entsteht eine zentrale Grundlage, auf der Unternehmen auch Anforderungen aus neuen regulatorischen Vorgaben effizienter bearbeiten können.

Wichtig dabei: Ein ISMS oder eine Softwarelösung allein macht ein Produkt nicht automatisch CRA-konform. Der CRA enthält konkrete Anforderungen an Produkte, Entwicklung, Schwachstellenmanagement, technische Dokumentation und Konformitätsbewertung. Ein strukturiertes ISMS sorgt jedoch dafür, dass die organisatorischen Voraussetzungen dafür nicht jedes Mal neu geschaffen werden müssen.

Warum ein ISMS auch unabhängig vom CRA sinnvoll ist

Der Cyber Resilience Act steht für eine Entwicklung, die weit über diese einzelne EU-Verordnung hinausgeht: Cybersicherheit wird systematischer, überprüfbarer und stärker nachweispflichtig. Das betrifft auch Unternehmen, die heute nicht unmittelbar unter den CRA fallen.

Kunden, Geschäftspartner, Versicherer und Branchenvorgaben verlangen zunehmend Transparenz darüber, wie Unternehmen ihre Informationssicherheit organisieren. Einzelne technische Massnahmen reichen dabei immer seltener aus.

Ein ISMS schafft einen übergeordneten Rahmen. Es zeigt:

  • Welche Risiken bestehen?
  • Welche Massnahmen wurden beschlossen?
  • Wer ist dafür verantwortlich?
  • Was wurde bereits umgesetzt?
  • Und wo besteht noch Handlungsbedarf?

Wer diese Fragen jederzeit beantworten kann, schafft nicht nur bessere Voraussetzungen für regulatorische Anforderungen. Er verbessert auch die eigene Steuerungsfähigkeit.

Struktur schafft Sicherheit

Der Cyber Resilience Act kann auch Schweizer KMU betreffen – insbesondere dann, wenn sie Produkte mit digitalen Elementen auf dem EU-Markt anbieten.

Unternehmen sollten deshalb frühzeitig klären, ob und in welcher Rolle sie unter den CRA fallen, welche ihrer Produkte betroffen sind und welche Prozesse und Nachweise dafür erforderlich werden.

Dabei geht es nicht darum, möglichst viele neue Dokumente zu produzieren. Entscheidend ist, Cybersicherheit dauerhaft steuerbar zu machen: klare Risiken, klare Verantwortlichkeiten, klare Massnahmen, nachvollziehbare Nachweise.

Mit fortControl schaffen KMU eine strukturierte Grundlage für ein praxistaugliches ISMS und können neue Anforderungen in bestehende Prozesse integrieren, statt für jede regulatorische Veränderung wieder bei null anzufangen.

Loslegen

Risiken im Blick. Sicherheit im Griff.

Lernen Sie fortControl in einer persönlichen Demo kennen.

fortControl – Risikomanagement und Informationssicherheit einfach steuern.