Guten Morgen, liebe Freunde der EU-Verordnungen 😄
In Vorbereitung auf das neue Jahr und die damit einhergehenden neuen IT-Regularien habe ich mal wieder ein neues Cheatsheet vorbereitet. Heute im Fokus: der Cyber Resilience Act (CRA ).

In Vorbereitung auf das neue Jahr und die damit einhergehenden neuen IT-Regularien habe ich mal wieder ein neues Cheatsheet vorbereitet.
Heute im Fokus: der Cyber Resilience Act (CRA).
- Der CRA ist eine EU-Verordnung, die am 20. November 2024 im EU-Amtsblatt veröffentlicht wurde und damit seit Ende 2024 in Kraft ist.
- Ziel der Verordnung ist es, die Cybersicherheit von „Produkten mit digitalen Elementen“ zu stärken – also beispielsweise von Software, Hardware oder KI-Systemen, die mit Netzwerken oder anderen Geräten verbunden sind.
- Als EU-Verordnung gilt der CRA unmittelbar in allen Mitgliedstaaten – eine nationale Umsetzung ist nicht erforderlich.
- Die Anwendung des CRA startet ab September 2026, zunächst mit Meldepflichten der Hersteller zu Schwachstellen und Sicherheitsvorfällen.
- Die übrigen Anforderungen (z.B. zum Risikomanagement) müssen bis Dezember 2027 umgesetzt sein.
- 💡 Welche Bedeutung hat der CRA für den Finanzsektor? Nach meinem Verständnis ergeben sich zwei zentrale Anknüpfungspunkte:
- 🔗 CRA im Kontext des IKT-Drittparteienmanagements nach DORA: DORA verpflichtet zur sorgfältigen Auswahl und laufenden Überwachung der IKT-Dienstleister. Dazu zählen natürlich auch Hersteller sicherheitskritischer Hardware- und Software-Produkte. Im Rahmen der Due Diligence Prüfungen und Ex-Ante Risk Assessments wird damit künftig auch die Frage relevant, ob diese ihren Verpflichtungen aus dem CRA nachkommen.
- ⚠️ Direkte Betroffenheit von Finanzunternehmen: Spannender ist jedoch, dass wir als Finanzunternehmen auch direkt vom CRA betroffen sind, denn Zahlungskarten und Zahlungsterminals wurden explizit als kritische Produkte mit digitalen Elementen eingestuft.
Für diese Produkte gelten wir sehr wahrscheinlich entweder als „Händler“ oder „Hersteller“, sodass damit ab 2026 – spätestens 2027 neue Pflichten auf uns zukommen.
Schaut euch dazu gerne mein neues Cheatsheet zum CRA an 🙂
Ich freu mich auf eure Gedanken und Kommentare und wünsche einen guten Start in den neuen Tag