Guten Morgen, liebe Freunde der EU-Verordnungen đ
In Vorbereitung auf das neue Jahr und die damit einhergehenden neuen IT-Regularien habe ich mal wieder ein neues Cheatsheet vorbereitet. Heute im Fokus: der Cyber Resilience Act (CRA ).

In Vorbereitung auf das neue Jahr und die damit einhergehenden neuen IT-Regularien habe ich mal wieder ein neues Cheatsheet vorbereitet.
Heute im Fokus: der Cyber Resilience Act (CRA).
- Der CRA ist eine EU-Verordnung, die am 20. November 2024 im EU-Amtsblatt veröffentlicht wurde und damit seit Ende 2024 in Kraft ist.
- Ziel der Verordnung ist es, die Cybersicherheit von âProdukten mit digitalen Elementenâ zu stĂ€rken â also beispielsweise von Software, Hardware oder KI-Systemen, die mit Netzwerken oder anderen GerĂ€ten verbunden sind.
- Als EU-Verordnung gilt der CRA unmittelbar in allen Mitgliedstaaten â eine nationale Umsetzung ist nicht erforderlich.
- Die Anwendung des CRA startet ab September 2026, zunÀchst mit Meldepflichten der Hersteller zu Schwachstellen und SicherheitsvorfÀllen.
- Die ĂŒbrigen Anforderungen (z.B. zum Risikomanagement) mĂŒssen bis Dezember 2027 umgesetzt sein.
- đĄ Welche Bedeutung hat der CRA fĂŒr den Finanzsektor? Nach meinem VerstĂ€ndnis ergeben sich zwei zentrale AnknĂŒpfungspunkte:
- đ CRA im Kontext des IKT-Drittparteienmanagements nach DORA: DORA verpflichtet zur sorgfĂ€ltigen Auswahl und laufenden Ăberwachung der IKT-Dienstleister. Dazu zĂ€hlen natĂŒrlich auch Hersteller sicherheitskritischer Hardware- und Software-Produkte. Im Rahmen der Due Diligence PrĂŒfungen und Ex-Ante Risk Assessments wird damit kĂŒnftig auch die Frage relevant, ob diese ihren Verpflichtungen aus dem CRA nachkommen.
- â ïž Direkte Betroffenheit von Finanzunternehmen: Spannender ist jedoch, dass wir als Finanzunternehmen auch direkt vom CRA betroffen sind, denn Zahlungskarten und Zahlungsterminals wurden explizit als kritische Produkte mit digitalen Elementen eingestuft.
FĂŒr diese Produkte gelten wir sehr wahrscheinlich entweder als „HĂ€ndler“ oder „Hersteller“, sodass damit ab 2026 – spĂ€testens 2027 neue Pflichten auf uns zukommen.
Schaut euch dazu gerne mein neues Cheatsheet zum CRA an đ
Ich freu mich auf eure Gedanken und Kommentare und wĂŒnsche einen guten Start in den neuen Tag