Produkt-Cybersicherheit12 Min. Lesezeit

CRA-Checkliste 2026–2027 für Maschinenhersteller

Die Meldepflicht beginnt vor dem Haupttermin. Hersteller brauchen ein Product-Security-Betriebssystem, nicht nur ein spätes Dokumentenpaket.

Flaggen der Europäischen Union und Polens an einem Gebäude in Brüssel
Foto: Fer ID / Pexels

Über den Autor

Dr. Mehran Kiani-Oshtorjani

Ingenieur für Industriesoftware und Simulation

Mehran Kiani-Oshtorjani ist Maschinenbauingenieur und Softwareentwickler mit Erfahrung in Echtzeitsimulation, Fluidtechnik, industrieller Steuerung und vernetzter Software. Seine Promotion an der LUT University befasste sich mit recheneffizienten Methoden für industrielle Echtzeitsysteme.

Technische Kernaussagen

  • Meldepflicht startet am 11. September 2026; Hauptpflichten am 11. Dezember 2027.
  • Die Herstellerrolle folgt dem Namen oder der Marke am EU-Markt.
  • Mit Inventar, Risiko, Supportzeit, Vulnerability-Workflow und Nachweisverantwortung beginnen.

Zwei Termine gehören in den Engineering-Kalender

Artikel 14 gilt ab 11. September 2026, die Hauptpflichten ab 11. Dezember 2027. Die Meldepflicht erfasst laut Kommission auch bereits verfügbare Produkte.[1][2][3]

DatumÄnderungAktion
11.06.2026Notified-Body-RegelnKlasse und Route prüfen
11.09.2026Meldepflicht24/72-h-Prozess üben
11.12.2027HauptpflichtenKonforme Produkte mit Nachweis

Produkt, Hersteller und Klasse definieren

Vernetzte Maschine, Controller-Software und Managementdienst können getrennte Scope-Fragen erzeugen. Rolle und Produkt werden anhand des Inverkehrbringens dokumentiert.[1][2]

Annex III/IV und Durchführungsverordnung 2025/2392 bestimmen wichtige und kritische Kategorien. Auch eine Default-Einstufung braucht Begründung.[5][1]

Eine Security-Baseline je unterstütztem Release

  1. Produkt, Varianten und Cloud-Abhängigkeiten identifizieren
  2. Cyber-Risikobewertung pflegen
  3. Annex I auf Kontrollen und Tests mappen
  4. Maschinenlesbare SBOM mit Release-Hash
  5. Support-Enddatum kommunizieren
  6. Technische Dokumentation bewahren

Eine SBOM ist ein Index. Wert entsteht durch die Verbindung zu Produkten, Schwachstellen, Kunden, Entscheidungen und Update-Nachweisen.[1][2]

Annex I in Abnahmekriterien übersetzen

Die Matrix nennt Bedrohung, Kontrolle, Prüfmethode, Ergebnis, Release und Restrisiko. Ein Policy-Satz ohne Test ist schwach.[1]

  • Keine geteilten Default-Passwörter
  • Control und Remote-Management trennen
  • Releases authentifizieren und Rollback schützen
  • Nützliche datensparsame Security-Logs
  • Nach Änderungen neu testen

Die Meldeuhr vor dem Start üben

Aktiv ausgenutzte Schwachstellen und schwere Vorfälle werden ab 11. September 2026 über die ENISA-Plattform gemeldet: Frühwarnung binnen 24 Stunden, Hauptmeldung binnen 72 Stunden.[3][4]

  1. Überwachten Eingang benennen
  2. Entscheidungsrollen definieren
  3. Versionen und Kunden zuordnen
  4. 24/72-h-Vorlagen vorbereiten
  5. Remediation und Kommunikation koordinieren
  6. Zeitübung durchführen

Ein praktischer 90-Tage-Start

WochenLieferobjektExit
1–2Produkte, Rollen, OwnerScope freigegeben
3–5Inventar, SBOM, SupportzeitGerät auf Komponenten auflösbar
6–8Risiko- und Annex-MatrixTop-Risiken getestet
9–10Vulnerability-WorkflowCVE auf Produkte gemappt
11–12Meldeübung24/72 h erreicht
13Gap-Plan und BudgetOwner und Datum je Gap

Klare Supportzeit, Update-Prozess und Security-Anweisungen reduzieren auch die Unsicherheit im Einkauf.

Häufig gestellte Fragen

Gilt der CRA für Industriemaschinen?

Möglich. Produkt, Zweck, Abhängigkeiten, Ausnahmen und Rolle müssen produktspezifisch bewertet werden.

Wann beginnt die Meldepflicht?

Artikel 14 gilt ab 11. September 2026, auch für relevante bereits am EU-Markt verfügbare Produkte.

Reicht eine SBOM?

Nein. Risiko, Produkteigenschaften, Updates, Dokumentation, Konformität und Reporting kommen hinzu.

Quellen und Standards

  1. Regulation (EU) 2024/2847: Cyber Resilience ActEUR-Lex
  2. The Cyber Resilience Act: summary of the legislative textEuropean Commission
  3. Cyber Resilience Act: reporting obligationsEuropean Commission, Updated June 2026
  4. Cyber Resilience Act Single Reporting PlatformEuropean Union Agency for Cybersecurity, Updated 17 July 2026
  5. Implementing Regulation (EU) 2025/2392 on important and critical product categoriesEUR-Lex

BootCtrl Engineering hat die technischen Aussagen und Quellenlinks zuletzt am 26. Juli 2026 geprüft. Produktaussagen werden mit den aktuellen Implementierungs-Repositories abgeglichen; Roadmap-Arbeit wird nicht als verfügbare Funktion dargestellt.

Security-Nachweise in jedes Release

Besprechen Sie den Release- und Update-Ablauf, den Ihr CRA-Programm braucht.

Release-Nachweise besprechen