Cyber Resilience Act: Was IT-Verantwortliche bei der Beschaffung fragen sollten

Sichere Beschaffung: Dokument, Server und Schloss verbinden Prüfung, Umsetzung und Schutz.

Sie beschaffen Software, Netzwerkkomponenten oder andere digitale Produkte für mehrere Jahre. Der Kaufpreis steht im Angebot. Ob Sicherheitsupdates, Schwachstelleninformationen und ein verlässlicher Ansprechpartner ebenso lange verfügbar bleiben, ist häufig weniger klar. Diese Fragen verdienen schon vor der Bestellung Aufmerksamkeit.

Aha-Moment

Ein günstiges Produkt kann teuer werden, wenn sein Sicherheits-Support endet, bevor Ihr Unternehmen es ersetzen kann.

Was der CRA verändert

Der Cyber Resilience Act betrifft Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden. Die konkreten Pflichten hängen unter anderem von Produkt und Rolle des Unternehmens ab. Ein reiner Käufer ist nicht automatisch Hersteller. Nach der Übersicht der EU-Kommission gelten die wesentlichen Vorschriften ab 11. Dezember 2027; die Meldepflichten nach Artikel 14 bereits ab 11. September 2026. Prüfen Sie eine eigene Hersteller-, Importeur- oder Händlerrolle gesondert.

Fünf Fragen für Ihr nächstes Beschaffungsgespräch

FrageWarum sie für den Betrieb zählt
Bis wann wird diese Produktversion unterstützt?Die geplante Nutzungsdauer muss zur Updateversorgung passen
Wie erfahren wir von Sicherheitsproblemen?Ein erreichbarer Melde- und Informationsweg spart Reaktionszeit
Wie lassen sich Updates testen und zurücknehmen?Geschäftskritische Abläufe brauchen einen kontrollierten Änderungsprozess
Welche sicheren Einstellungen sind dokumentiert?Die Einführung darf nicht von undokumentiertem Einzelwissen abhängen
Was passiert am Ende des Supports?Ersatz, Migration und Datenübernahme müssen planbar sein

Diese Fragen sind unsere praktische Beschaffungsempfehlung. Sie sind keine abschließende Wiedergabe der gesetzlichen Pflichten. Dokumentieren Sie Antworten versionsbezogen und klären Sie offene Punkte vor einer langfristigen Bindung.

Beschaffung und Betrieb gemeinsam betrachten

Beziehen Sie die Personen ein, die das Produkt später administrieren. Ein Updateverfahren, das nur auf einem Testsystem funktioniert, ist noch kein belastbarer Betriebsprozess. Ebenso sollte ein Sicherheitsversprechen nicht ungeprüft auf Ihre konkrete Installation übertragen werden. Netzsegmentierung, Berechtigungen und Wiederherstellung bleiben Aufgaben Ihrer eigenen Umgebung.

Bei bestehenden Produkten lohnt sich eine Bestandsaufnahme: Welche Version läuft, wer verantwortet sie und wann endet der zugesagte Support? Daraus lässt sich eine priorisierte Planung erstellen. Beginnen Sie bei Systemen, deren Ausfall besonders viele Beschäftigte oder zentrale Geschäftsprozesse betrifft.

Technische Unterstützung ohne zusätzliche Unklarheit

Hamburger IT-Service unterstützt Ihre IT-Abteilung dabei, technische Anforderungen an neue Produkte greifbar zu formulieren und vorhandene Installationen zu prüfen. Ziel ist eine nachvollziehbare Entscheidungsgrundlage, keine pauschale Zusage „CRA-konform“ aufgrund einzelner Härtungseinstellungen.

Bringen Sie Ihre nächste Beschaffung oder eine kritische Bestandsanwendung mit ins Gespräch.

Quelle und Stand

Primärquelle zum fachlichen Bezug. Redaktioneller Prüfstand: 27. September 2026.

Passende Vertiefung

„Passt schon“ ist kein Sicherheitsnachweis: Was kostet ein IT-Ausfall wirklich?

Die IT läuft. Die Mitarbeitenden können arbeiten. Der Virenscanner meldet nichts. Für viele Unternehmen klingt das zunächst nach einem sicheren Zustand. Doch ein störungsfreier Tag beweist nur, dass an diesem Tag keine sichtbare Störung eingetreten ist. Er beweist nicht, dass Systeme sicher konfiguriert sind, eine Wiederherstellung funktioniert oder bekannte technische…

Weiterlesen

Sie haben Fragen?

Nach oben scrollen