Zum Inhalt springen
Dr. Marlen Hofmann

TAN-Generatoren. Banking-Apps. Zahlungskarten

Drei Produkte aus dem Alltag von Finanzunternehmen, die in Cyber Resilience Act, Durchführungsverordnung (EU) 2025/2392 und den neuen Kommissionsleitlinien ausdrücklich genannt werden. ❓ Was sonst noch dazugehört? Eine Präzisierung für Finanzunternehmen?

Drei Produkte aus dem Alltag von Finanzunternehmen, die in Cyber Resilience Act, Durchführungsverordnung (EU) 2025/2392 und den neuen Kommissionsleitlinien ausdrücklich genannt werden.

❓ Was sonst noch dazugehört? Eine Präzisierung für Finanzunternehmen?

Darauf geben CRA und DVO keine fertige Antwort. Die Kategorien gelten branchenübergreifend und sind zum Teil abstrakt formuliert. Was sie für den Produktkatalog einer Bank oder Versicherung bedeuten, müssen wir also (wie so oft) selbst herausfinden.

Ich habe mich also drangemacht und die Anhänge von CRA und DVO durchgearbeitet, dazu die Ende Juli veröffentlichten Leitlinien C(2026) 5252, die weitere wichtige Hinweise liefern.

Herausgekommen ist ein neues Cheatsheet aus meiner Werkstatt: eine erste Sammlung typischer Produkte von Finanzunternehmen, die potenziell CRA-relevant sind.

Warum das Cheatsheet jetzt wichtig wird, wissen die meisten von euch wahrscheinlich schon: Ab dem 11. September 2026 gelten die ersten Meldepflichten des CRA — für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die mit diesen Produkten in Verbindung stehen. Übrigens auch dann, wenn die Produkte längst auf dem Markt sind.

❗ Und logisch: Wer melden soll, muss vorher wissen, was überhaupt meldepflichtig sein könnte. Genau dafür ist das Cheatsheet eine erste Ausgangsbasis.

Wenn euch Produkte fehlen oder ihr Einstufungen anders seht: gerne in die Kommentare — ich arbeite das natürlich ein 🙂