Cyber Resilience Act: Wann Schweizer Hersteller betroffen sind
Der EU Cyber Resilience Act (Verordnung (EU) 2024/2847, in Kraft seit 10.12.2024) verpflichtet Hersteller, Importeure und Händler von Produkten mit digitalen Elementen zu Security-by-Design, Vulnerability-Management über den Produktlebenszyklus und Meldepflichten. Er gilt in der Schweiz nicht direkt, trifft aber jeden Schweizer Hersteller, dessen Produkte in der EU auf den Markt gebracht werden. Das SOC ist die operative Grundlage für die aktiven Melde- und Vulnerability-Management-Pflichten.
Abgrenzung zu Nachbarthemen
Diese Seite betrachtet den Cyber Resilience Act (CRA) aus Schweizer Herstellersicht: welche Produkte, welche Pflichten, welche Fristen. Für den Betrieb von IT-Diensten (nicht Produkten) siehe NIS2 Schweizer Töchter. Für Finanzsektor-Produkte siehe DORA-Anforderungen an das SOC. Für die genuin schweizerische Meldepflicht siehe SOC & ISG 24h-Meldepflicht. Für den Betrieb im Fertigungsumfeld siehe SOC für Manufacturing.
Wer ist als Schweizer Hersteller betroffen?
- Jedes Produkt mit digitalen Elementen (Hardware oder Software), das auf dem EU-Binnenmarkt in Verkehr gebracht wird, unabhängig vom Sitzland des Herstellers.
- Ausgenommen sind Produkte, die bereits sektorspezifisch erfasst sind (etwa Medizinprodukte, Fahrzeuge, gewisse Luftfahrt- und Finanzprodukte). Die Ausnahmen sind eng und produktspezifisch zu prüfen.
- Wichtige und kritische Produkte (Anhang III und IV, etwa Password-Manager, Netzwerkgeräte, Firewalls, industrielle Steuerungen) unterliegen strengeren Konformitätsverfahren mit externer Konformitätsbewertung.
- Importeure und Händler tragen Mitverantwortung: sie müssen prüfen, ob Konformität, CE-Kennzeichnung und Dokumentation vorliegen.
Der CRA ist eine Verordnung, nicht eine Richtlinie: er gilt in der EU unmittelbar und einheitlich. Die schrittweise Anwendung: Reporting-Pflichten ab September 2026, volle Anwendung mit Konformitätsanforderungen ab dem 11. Dezember 2027. Für den EU-Marktzugang braucht ein Nicht-EU-Hersteller einen verantwortlichen Wirtschaftsakteur in der EU, in der Regel den Importeur. Einen bevollmächtigten Vertreter kann er bestellen (Art. 22 CRA), Pflicht ist das nicht.
Was der CRA operativ verlangt
- Security-by-Design und -by-Default gemäss Anhang I: sichere Auslieferungsstände, minimierte Angriffsfläche, Update-Fähigkeit, dokumentierte Härtung.
- Vulnerability-Handling über den gesamten Produktlebenszyklus, mindestens fünf Jahre nach Markteintritt oder für die erwartete Nutzungsdauer: koordinierte Offenlegung, zeitnahe Patches, öffentliche Advisories.
- Meldepflicht bei aktiv ausgenutzten Schwachstellen: Frühwarnung an das koordinierende CSIRT und ENISA innerhalb 24 Stunden nach Kenntnis, vollständige Meldung innerhalb 72 Stunden, Abschlussbericht spätestens 14 Tage nach Verfügbarkeit einer Abhilfemassnahme. Für schwerwiegende Vorfälle mit Sicherheitsauswirkung gilt dieselbe 24h/72h-Kaskade, der Abschlussbericht ist dort jedoch erst innerhalb eines Monats fällig.
- Technische Dokumentation und Software Bill of Materials (SBOM) für die eingesetzten Komponenten, mit maschinenlesbarem Format und Nachverfolgbarkeit.
- Konformitätsverfahren mit CE-Kennzeichnung: Selbstbewertung für Standardprodukte, externe Bewertung für wichtige und kritische Produkte.
- Bussgeldrahmen: bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes bei Verstössen gegen die grundlegenden Cybersicherheitsanforderungen.
Was das SOC im CRA-Kontext konkret liefert
- 24/7-Monitoring der Produkt-Telemetrie und der eigenen Update-Infrastruktur. Durchgehende Erkennung sorgt dafür, dass Entdeckung, Beurteilung und die 24-Stunden-Frühwarnung an das koordinierende CSIRT und ENISA zeitnah aufeinander folgen.
- Detection-Content für aktive Ausnutzung eigener Produkte: Auswertung von PSIRT-Meldungen, Bedrohungsdaten und Kunden-Signalen mit klaren Eskalationswegen.
- Playbooks mit expliziter CRA-Meldeschwelle und Vorlagen für Frühwarnung, 72-Stunden-Meldung und Abschlussbericht an das koordinierende CSIRT und ENISA sowie parallele Kunden-Kommunikation.
- Ticket- und Beweismittel-Trail für die Vulnerability-Handling-Chain: von der Meldung über die Reproduktion bis zum Fix und zum publizierten Advisory.
- OT- und Produkt-Netzwerksicht: Detection auf Build-Systemen, Signing-Infrastruktur und Update-Servern, die als bevorzugte Ziele für Supply-Chain-Angriffe gelten.
- Reporting an Geschäftsleitung und Aufsicht: gemeldete Fälle, offene Vulnerabilities pro Produktlinie, MTTR bis zum Fix, Konformitätsstatus.
Der CRA verlagert Cybersicherheit aus dem IT-Betrieb in den Produkt-Lebenszyklus. Ein SOC, der ausschliesslich die Corporate-IT abdeckt, greift zu kurz. Wer Produkte in die EU verkauft, braucht Detection-Coverage auf Build-Pipeline, Signing-Infrastruktur, Update-Kanälen und Produkt-Telemetrie.
Praxis: Was zuerst zu tun ist
- Produktinventar: welche Produkte mit digitalen Elementen werden in die EU verkauft, in welcher CRA-Kategorie (Standard, wichtig, kritisch) liegen sie.
- SBOM- und Komponenten-Inventar aufbauen, mit maschinenlesbarem Format und Verknüpfung zu Vulnerability-Feeds.
- PSIRT-Prozess mit koordinierter Offenlegung einrichten oder formalisieren, inklusive öffentlicher Meldeadresse und Advisory-Kanal.
- Detection- und Meldeprozesse an die CRA-Fristen ausrichten (24h Frühwarnung, 72h Meldung, Abschlussbericht 14 Tage nach Fix bei aktiv ausgenutzten Schwachstellen bzw. 1 Monat bei schwerwiegenden Vorfällen). ENISA-Vorlagen und Eskalationsketten schriftlich festhalten.
- Verantwortlichen Wirtschaftsakteur in der EU klären, in der Regel den Importeur; ein bevollmächtigter Vertreter nach Art. 22 CRA ist optional.
- Konformitätsverfahren wählen und Roadmap bis 11.12.2027 mit Meilensteinen belegen.
Zur Frage, wie sich CRA und NIS2 unterscheiden, siehe NIS2 Schweizer Töchter. Zur wirtschaftlichen Einordnung siehe SOC-Kosten Schweiz. Zum 24/7-Betrieb siehe SOC 24/7 Betrieb.
Einordnung im SOC-Betrieb
Wie ein CRA-taugliches Monitoring im laufenden SOC integriert wird, steht auf SOC as a Service Schweiz.
Rechtsgrundlagen und Quellen
- Cyber Resilience Act (EU) 2024/2847, offizielle Übersicht: digital-strategy.ec.europa.eu
- revDSG (SR 235.1), insbesondere Art. 24: Fedlex
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
Häufige Fragen
Gilt der CRA für rein interne Software?
Nein. Der CRA erfasst Produkte, die auf dem EU-Markt in Verkehr gebracht oder in Betrieb genommen werden. Rein interne Werkzeuge ohne Marktzugang fallen nicht darunter, wohl aber SaaS-Angebote, die als Produkt mit digitalen Elementen an EU-Kunden geliefert werden.
Reicht ein NIS2-Prozess für die CRA-Meldepflicht?
Nein. NIS2 zielt auf den Betrieb von Diensten, der CRA auf Produkte. Empfänger, Meldeschwelle und Inhalte unterscheiden sich: der CRA meldet aktiv ausgenutzte Schwachstellen und schwerwiegende Produktvorfälle an ENISA. Ein gut geführtes SOC nutzt dieselbe Playbook-Struktur mit unterschiedlichen Empfängern und Vorlagen.
Was ist ein SBOM und warum verlangt der CRA ihn?
Ein Software Bill of Materials ist ein maschinenlesbares Verzeichnis aller Komponenten und Abhängigkeiten eines Produkts. Der CRA verlangt ihn, weil er Voraussetzung für rechtzeitiges Patchen und Advisory-Kommunikation bei komponentenbezogenen Schwachstellen ist. Ohne SBOM ist die geforderte Vulnerability-Handling-Chain praktisch nicht darstellbar.
Ab wann greifen die Pflichten?
Die Verordnung ist seit 10.12.2024 in Kraft. Die Reporting-Pflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle greifen ab September 2026. Die vollen Konformitätsanforderungen inklusive CE-Kennzeichnung gelten ab dem 11. Dezember 2027. Bis dahin ist die Umsetzung schrittweise aufzubauen.
Brauchen wir einen EU-Ansprechpartner?
Für den EU-Marktzugang braucht ein Nicht-EU-Hersteller einen verantwortlichen Wirtschaftsakteur in der EU, in der Regel den Importeur. Einen bevollmächtigten Vertreter kann er bestellen (Art. 22 CRA), Pflicht ist das nicht. Importeure und Händler müssen prüfen, ob der Hersteller seine Pflichten erfüllt hat.
Verwandte Begriffe
- NIS2 NIS2 ist eine Richtlinie der Europäischen Union, die Mindestanforderungen an die Cybersicherheit für wichtige und wesentliche Einrichtungen festlegt.
- Supply-Chain-Angriff Ein Supply-Chain-Angriff trifft eine Organisation über einen Lieferanten, eine Software oder einen Dienstleister mit Zugang.
- Vulnerability Management Vulnerability Management ist der laufende Prozess, Schwachstellen zu finden, nach Risiko zu bewerten und ihre Behebung zu prüfen.
- ISO 27001 ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Eine Zertifizierung bestätigt, dass Risiken systematisch gesteuert werden.