Cyber Resilience Act: Wann Schweizer Hersteller betroffen sind

Der EU Cyber Resilience Act (Verordnung (EU) 2024/2847, in Kraft seit 10.12.2024) verpflichtet Hersteller, Importeure und Händler von Produkten mit digitalen Elementen zu Security-by-Design, Vulnerability-Management über den Produktlebenszyklus und Meldepflichten. Er gilt in der Schweiz nicht direkt, trifft aber jeden Schweizer Hersteller, dessen Produkte in der EU auf den Markt gebracht werden. Das SOC ist die operative Grundlage für die aktiven Melde- und Vulnerability-Management-Pflichten.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite betrachtet den Cyber Resilience Act (CRA) aus Schweizer Herstellersicht: welche Produkte, welche Pflichten, welche Fristen. Für den Betrieb von IT-Diensten (nicht Produkten) siehe NIS2 Schweizer Töchter. Für Finanzsektor-Produkte siehe DORA-Anforderungen an das SOC. Für die genuin schweizerische Meldepflicht siehe SOC & ISG 24h-Meldepflicht. Für den Betrieb im Fertigungsumfeld siehe SOC für Manufacturing.

Wer ist als Schweizer Hersteller betroffen?

  • Jedes Produkt mit digitalen Elementen (Hardware oder Software), das auf dem EU-Binnenmarkt in Verkehr gebracht wird, unabhängig vom Sitzland des Herstellers.
  • Ausgenommen sind Produkte, die bereits sektorspezifisch erfasst sind (etwa Medizinprodukte, Fahrzeuge, gewisse Luftfahrt- und Finanzprodukte). Die Ausnahmen sind eng und produktspezifisch zu prüfen.
  • Wichtige und kritische Produkte (Anhang III und IV, etwa Password-Manager, Netzwerkgeräte, Firewalls, industrielle Steuerungen) unterliegen strengeren Konformitätsverfahren mit externer Konformitätsbewertung.
  • Importeure und Händler tragen Mitverantwortung: sie müssen prüfen, ob Konformität, CE-Kennzeichnung und Dokumentation vorliegen.
Wichtig

Der CRA ist eine Verordnung, nicht eine Richtlinie: er gilt in der EU unmittelbar und einheitlich. Die schrittweise Anwendung: Reporting-Pflichten ab September 2026, volle Anwendung mit Konformitätsanforderungen ab dem 11. Dezember 2027. Für den EU-Marktzugang braucht ein Nicht-EU-Hersteller einen verantwortlichen Wirtschaftsakteur in der EU, in der Regel den Importeur. Einen bevollmächtigten Vertreter kann er bestellen (Art. 22 CRA), Pflicht ist das nicht.

Was der CRA operativ verlangt

  • Security-by-Design und -by-Default gemäss Anhang I: sichere Auslieferungsstände, minimierte Angriffsfläche, Update-Fähigkeit, dokumentierte Härtung.
  • Vulnerability-Handling über den gesamten Produktlebenszyklus, mindestens fünf Jahre nach Markteintritt oder für die erwartete Nutzungsdauer: koordinierte Offenlegung, zeitnahe Patches, öffentliche Advisories.
  • Meldepflicht bei aktiv ausgenutzten Schwachstellen: Frühwarnung an das koordinierende CSIRT und ENISA innerhalb 24 Stunden nach Kenntnis, vollständige Meldung innerhalb 72 Stunden, Abschlussbericht spätestens 14 Tage nach Verfügbarkeit einer Abhilfemassnahme. Für schwerwiegende Vorfälle mit Sicherheitsauswirkung gilt dieselbe 24h/72h-Kaskade, der Abschlussbericht ist dort jedoch erst innerhalb eines Monats fällig.
  • Technische Dokumentation und Software Bill of Materials (SBOM) für die eingesetzten Komponenten, mit maschinenlesbarem Format und Nachverfolgbarkeit.
  • Konformitätsverfahren mit CE-Kennzeichnung: Selbstbewertung für Standardprodukte, externe Bewertung für wichtige und kritische Produkte.
  • Bussgeldrahmen: bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes bei Verstössen gegen die grundlegenden Cybersicherheitsanforderungen.

Was das SOC im CRA-Kontext konkret liefert

  • 24/7-Monitoring der Produkt-Telemetrie und der eigenen Update-Infrastruktur. Durchgehende Erkennung sorgt dafür, dass Entdeckung, Beurteilung und die 24-Stunden-Frühwarnung an das koordinierende CSIRT und ENISA zeitnah aufeinander folgen.
  • Detection-Content für aktive Ausnutzung eigener Produkte: Auswertung von PSIRT-Meldungen, Bedrohungsdaten und Kunden-Signalen mit klaren Eskalationswegen.
  • Playbooks mit expliziter CRA-Meldeschwelle und Vorlagen für Frühwarnung, 72-Stunden-Meldung und Abschlussbericht an das koordinierende CSIRT und ENISA sowie parallele Kunden-Kommunikation.
  • Ticket- und Beweismittel-Trail für die Vulnerability-Handling-Chain: von der Meldung über die Reproduktion bis zum Fix und zum publizierten Advisory.
  • OT- und Produkt-Netzwerksicht: Detection auf Build-Systemen, Signing-Infrastruktur und Update-Servern, die als bevorzugte Ziele für Supply-Chain-Angriffe gelten.
  • Reporting an Geschäftsleitung und Aufsicht: gemeldete Fälle, offene Vulnerabilities pro Produktlinie, MTTR bis zum Fix, Konformitätsstatus.
Kernaussage

Der CRA verlagert Cybersicherheit aus dem IT-Betrieb in den Produkt-Lebenszyklus. Ein SOC, der ausschliesslich die Corporate-IT abdeckt, greift zu kurz. Wer Produkte in die EU verkauft, braucht Detection-Coverage auf Build-Pipeline, Signing-Infrastruktur, Update-Kanälen und Produkt-Telemetrie.

Praxis: Was zuerst zu tun ist

  1. Produktinventar: welche Produkte mit digitalen Elementen werden in die EU verkauft, in welcher CRA-Kategorie (Standard, wichtig, kritisch) liegen sie.
  2. SBOM- und Komponenten-Inventar aufbauen, mit maschinenlesbarem Format und Verknüpfung zu Vulnerability-Feeds.
  3. PSIRT-Prozess mit koordinierter Offenlegung einrichten oder formalisieren, inklusive öffentlicher Meldeadresse und Advisory-Kanal.
  4. Detection- und Meldeprozesse an die CRA-Fristen ausrichten (24h Frühwarnung, 72h Meldung, Abschlussbericht 14 Tage nach Fix bei aktiv ausgenutzten Schwachstellen bzw. 1 Monat bei schwerwiegenden Vorfällen). ENISA-Vorlagen und Eskalationsketten schriftlich festhalten.
  5. Verantwortlichen Wirtschaftsakteur in der EU klären, in der Regel den Importeur; ein bevollmächtigter Vertreter nach Art. 22 CRA ist optional.
  6. Konformitätsverfahren wählen und Roadmap bis 11.12.2027 mit Meilensteinen belegen.

Zur Frage, wie sich CRA und NIS2 unterscheiden, siehe NIS2 Schweizer Töchter. Zur wirtschaftlichen Einordnung siehe SOC-Kosten Schweiz. Zum 24/7-Betrieb siehe SOC 24/7 Betrieb.

Rechtsgrundlagen und Quellen

Häufige Fragen

Gilt der CRA für rein interne Software?

Nein. Der CRA erfasst Produkte, die auf dem EU-Markt in Verkehr gebracht oder in Betrieb genommen werden. Rein interne Werkzeuge ohne Marktzugang fallen nicht darunter, wohl aber SaaS-Angebote, die als Produkt mit digitalen Elementen an EU-Kunden geliefert werden.

Reicht ein NIS2-Prozess für die CRA-Meldepflicht?

Nein. NIS2 zielt auf den Betrieb von Diensten, der CRA auf Produkte. Empfänger, Meldeschwelle und Inhalte unterscheiden sich: der CRA meldet aktiv ausgenutzte Schwachstellen und schwerwiegende Produktvorfälle an ENISA. Ein gut geführtes SOC nutzt dieselbe Playbook-Struktur mit unterschiedlichen Empfängern und Vorlagen.

Was ist ein SBOM und warum verlangt der CRA ihn?

Ein Software Bill of Materials ist ein maschinenlesbares Verzeichnis aller Komponenten und Abhängigkeiten eines Produkts. Der CRA verlangt ihn, weil er Voraussetzung für rechtzeitiges Patchen und Advisory-Kommunikation bei komponentenbezogenen Schwachstellen ist. Ohne SBOM ist die geforderte Vulnerability-Handling-Chain praktisch nicht darstellbar.

Ab wann greifen die Pflichten?

Die Verordnung ist seit 10.12.2024 in Kraft. Die Reporting-Pflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle greifen ab September 2026. Die vollen Konformitätsanforderungen inklusive CE-Kennzeichnung gelten ab dem 11. Dezember 2027. Bis dahin ist die Umsetzung schrittweise aufzubauen.

Brauchen wir einen EU-Ansprechpartner?

Für den EU-Marktzugang braucht ein Nicht-EU-Hersteller einen verantwortlichen Wirtschaftsakteur in der EU, in der Regel den Importeur. Einen bevollmächtigten Vertreter kann er bestellen (Art. 22 CRA), Pflicht ist das nicht. Importeure und Händler müssen prüfen, ob der Hersteller seine Pflichten erfüllt hat.

Weiterlesen im Cluster
NIS2 für Schweizer Töchter: Wann die EU-Richtlinie in der Schweiz ankommt
Die EU-Richtlinie NIS2 (Umsetzungsfrist war der 17.10.2024, national umgesetzt in den Mitgliedstaaten) gilt nicht direkt in der Schweiz. Sie wirkt aber über zwei Wege: Erstens über EU-Tochtergesellschaften Schweizer Konzerne, die in den nationalen Umsetzungen direkt reguliert sind. Zweitens vertraglich, wenn ein Schweizer Anbieter wesentliche Dienste für regulierte EU-Kunden erbringt. Ein SOC ist in beiden Fällen der operative Baustein für Detection, Meldung und Nachweis.
DORA-Anforderungen an das SOC: Was der Digital Operational Resilience Act operativ verlangt
Der Digital Operational Resilience Act (Verordnung EU 2022/2554, seit 17. Januar 2025 anwendbar) verpflichtet EU-Finanzunternehmen zu einem durchgängigen ICT-Risiko- und Resilienz-Rahmen. Für Schweizer Konzerne wirkt DORA über EU-Töchter (Banken, Versicherer, Zahlungsdienstleister, Krypto-Anbieter, CSDs, CCPs, Handelsplätze) direkt und über Verträge mit EU-Finanzkunden mittelbar. Ein SOC liefert vier der DORA-Kernbausteine: laufende ICT-Detection und die klassifizierte Vorfallmeldung an die zuständige Behörde in der 24/72/1-Monats-Kaskade. Dazu kommen der Beweismittel-Trail für die aufsichtsrechtliche Prüfung und der operative Unterbau für Threat-Led Penetration Testing (TLPT).
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
SOC für Industrie und Fertigung: IT und OT zusammen überwachen
Industriebetriebe verlieren bei einem Vorfall nicht Daten, sondern Produktion. Ein SOC für Fertigung überwacht IT-Netz UND OT-Umgebung (SPS, HMI, Altsysteme) und stoppt Ransomware, bevor die Linie steht. Kernrisiko ist nicht die Verschlüsselung, sondern der Produktionsstillstand.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.