
Sie beschaffen Software, Netzwerkkomponenten oder andere digitale Produkte für mehrere Jahre. Der Kaufpreis steht im Angebot. Ob Sicherheitsupdates, Schwachstelleninformationen und ein verlässlicher Ansprechpartner ebenso lange verfügbar bleiben, ist häufig weniger klar. Diese Fragen verdienen schon vor der Bestellung Aufmerksamkeit.
Aha-Moment
Ein günstiges Produkt kann teuer werden, wenn sein Sicherheits-Support endet, bevor Ihr Unternehmen es ersetzen kann.
Was der CRA verändert
Der Cyber Resilience Act betrifft Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden. Die konkreten Pflichten hängen unter anderem von Produkt und Rolle des Unternehmens ab. Ein reiner Käufer ist nicht automatisch Hersteller. Nach der Übersicht der EU-Kommission gelten die wesentlichen Vorschriften ab 11. Dezember 2027; die Meldepflichten nach Artikel 14 bereits ab 11. September 2026. Prüfen Sie eine eigene Hersteller-, Importeur- oder Händlerrolle gesondert.
Fünf Fragen für Ihr nächstes Beschaffungsgespräch
| Frage | Warum sie für den Betrieb zählt |
|---|---|
| Bis wann wird diese Produktversion unterstützt? | Die geplante Nutzungsdauer muss zur Updateversorgung passen |
| Wie erfahren wir von Sicherheitsproblemen? | Ein erreichbarer Melde- und Informationsweg spart Reaktionszeit |
| Wie lassen sich Updates testen und zurücknehmen? | Geschäftskritische Abläufe brauchen einen kontrollierten Änderungsprozess |
| Welche sicheren Einstellungen sind dokumentiert? | Die Einführung darf nicht von undokumentiertem Einzelwissen abhängen |
| Was passiert am Ende des Supports? | Ersatz, Migration und Datenübernahme müssen planbar sein |
Diese Fragen sind unsere praktische Beschaffungsempfehlung. Sie sind keine abschließende Wiedergabe der gesetzlichen Pflichten. Dokumentieren Sie Antworten versionsbezogen und klären Sie offene Punkte vor einer langfristigen Bindung.
Beschaffung und Betrieb gemeinsam betrachten
Beziehen Sie die Personen ein, die das Produkt später administrieren. Ein Updateverfahren, das nur auf einem Testsystem funktioniert, ist noch kein belastbarer Betriebsprozess. Ebenso sollte ein Sicherheitsversprechen nicht ungeprüft auf Ihre konkrete Installation übertragen werden. Netzsegmentierung, Berechtigungen und Wiederherstellung bleiben Aufgaben Ihrer eigenen Umgebung.
Bei bestehenden Produkten lohnt sich eine Bestandsaufnahme: Welche Version läuft, wer verantwortet sie und wann endet der zugesagte Support? Daraus lässt sich eine priorisierte Planung erstellen. Beginnen Sie bei Systemen, deren Ausfall besonders viele Beschäftigte oder zentrale Geschäftsprozesse betrifft.
Technische Unterstützung ohne zusätzliche Unklarheit
Hamburger IT-Service unterstützt Ihre IT-Abteilung dabei, technische Anforderungen an neue Produkte greifbar zu formulieren und vorhandene Installationen zu prüfen. Ziel ist eine nachvollziehbare Entscheidungsgrundlage, keine pauschale Zusage „CRA-konform“ aufgrund einzelner Härtungseinstellungen.
Bringen Sie Ihre nächste Beschaffung oder eine kritische Bestandsanwendung mit ins Gespräch.
Quelle und Stand
Primärquelle zum fachlichen Bezug. Redaktioneller Prüfstand: 27. September 2026.
