Cyber Resilience Act
CRA vs NIS2: Produkte, Organisationen und wo sich beide treffen
Der Cyber Resilience Act regelt Produkte mit digitalen Elementen und ihre Hersteller; die NIS-2-Richtlinie regelt wesentliche und wichtige Einrichtungen und wie sie Cybersicherheitsrisiken steuern. Ein Unternehmen kann beiden unterliegen, und der CRA soll es erleichtern, den Lieferkettenteil von NIS2 zu erfüllen.
Free-Tarif, keine Kreditkarte erforderlich.
Der Kernunterschied
Der CRA ist eine Verordnung über Produkte: Er gilt unmittelbar in jedem Mitgliedstaat und folgt dem Produkt, wo immer es in der EU verkauft wird. NIS2, die Richtlinie (EU) 2022/2555, betrifft Einrichtungen: Sie musste bis zum 17. Oktober 2024 in nationales Recht umgesetzt werden und gilt für mittlere und größere Organisationen in 18 Sektoren, mit einigen Ausnahmen unabhängig von der Größe.
Die Kommission fasst die Aufteilung so zusammen: Der CRA legt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest, NIS2 legt Anforderungen für wesentliche und wichtige Einrichtungen fest, und Software, die als Dienst bereitgestellt wird, fällt unter NIS2 statt unter den CRA.
Im direkten Vergleich
Beide Rechtsakte nutzen ähnliche Meldefristen, aber unterschiedliche Auslöser, Empfänger und Sanktionen.
| Cyber Resilience Act | NIS-2-Richtlinie | |
|---|---|---|
| Rechtsform | Verordnung (EU) 2024/2847, unmittelbar anwendbar | Richtlinie (EU) 2022/2555, national umgesetzt |
| Wer | Hersteller, Einführer und Händler von Produkten mit digitalen Elementen | Wesentliche und wichtige Einrichtungen in den Sektoren der Anhänge I und II |
| Gilt ab | Meldepflichten 11. September 2026; alles Übrige 11. Dezember 2027 | 18. Oktober 2024 (nationale Gesetze) |
| Was eine Meldung auslöst | Aktiv ausgenutzte Schwachstelle oder schwerwiegender Sicherheitsvorfall in einem Produkt | Erheblicher Sicherheitsvorfall, der die Dienste der Einrichtung betrifft |
| Fristen | Frühwarnung binnen 24 h, Meldung binnen 72 h, Abschlussbericht | Frühwarnung binnen 24 h, Meldung binnen 72 h, Abschlussbericht innerhalb eines Monats |
| Bußgelder | Bis zu 15 Mio. EUR oder 2,5 % des weltweiten Umsatzes | Mindestens 10 Mio. EUR oder 2 % (wesentliche), 7 Mio. EUR oder 1,4 % (wichtige), national festgelegt |
Wo sie sich treffen: die Lieferkette
Artikel 21 der NIS-2-Richtlinie verpflichtet Einrichtungen, die Sicherheit der Lieferkette zu steuern und Schwachstellen zu behandeln und offenzulegen, wenn sie Systeme erwerben, entwickeln und warten. Sie müssen die Schwachstellen jedes unmittelbaren Anbieters und die Qualität seiner Verfahren für die sichere Entwicklung berücksichtigen.
Die Erwägungsgründe des CRA sagen, dass er genau das erleichtern soll: Wenn die Produkte, die eine Einrichtung kauft, mit SBOMs, Sicherheitsaktualisierungen und einem Verfahren zur Offenlegung von Schwachstellen geliefert werden, hat die Einrichtung einen Großteil dessen, was sie zur Bewertung ihrer Lieferanten braucht. Beide teilen sich auch Infrastruktur: Die nach NIS2 als Koordinatoren benannten CSIRTs erhalten die CRA-Meldungen, und die EU-Schwachstellendatenbank der ENISA wurde auf Grundlage von NIS2 eingerichtet.
Kann ein Unternehmen unter beide fallen?
Ja, und das ist häufig. Ein Hersteller von Industrieausrüstung, der selbst ein mittleres Unternehmen in einem NIS2-Sektor ist, muss seinen eigenen Betrieb nach dem nationalen NIS2-Gesetz absichern und seine Produkte nach dem CRA. Ein Softwareunternehmen, das ein On-Premises-Produkt verkauft und es zugleich als gehosteten Dienst betreibt, kann für unterschiedliche Angebote beiden Regelwerken unterliegen.
In der Praxis dienen dieselben Nachweise beiden Zwecken: ein Verzeichnis der Komponenten, eine Aufzeichnung von Schwachstellen und Entscheidungen und ein erprobter Meldeprozess. Wer eine einzige Dokumentation führt, muss dieselbe Frage nicht zweimal beantworten.
- Ordnen Sie zu, welche Produkte unter den CRA und welche Dienste unter NIS2 fallen.
- Führen Sie ein gemeinsames Schwachstellenregister für Produkte und interne Systeme.
- Stimmen Sie die Verfahren für Sicherheitsvorfälle so ab, dass ein einziges Ereignis beide Meldewege bedienen kann.
- Verlangen Sie von Lieferanten vertraglich SBOMs und Zusagen zu Sicherheitsaktualisierungen.
Unterschiedliche Namen je Sprache
Suchanfragen mischen oft die Sprachen. Auf Französisch heißt die Richtlinie amtlich directive SRI 2 und auf Spanisch Directiva SRI 2, während deutsche und italienische Texte NIS 2 verwenden. Die amtlichen Kurzbezeichnungen des CRA lauten règlement sur la cyberrésilience, Cyberresilienz-Verordnung, Reglamento de Ciberresiliencia und regolamento sulla ciberresilienza.
Heute in KROMSE verfügbar
KROMSE arbeitet auf der Produktseite, und seine Aufzeichnungen helfen bei den Lieferkettenfragen, die NIS2 stellt.
- SBOMs in CycloneDX und SPDX für Repositories, Container-Images und Linux-basierte Firmware.
- Bekannte Schwachstellen in Ihren Komponenten, mit Kontext aus KEV, EPSS, NVD und der EUVD der ENISA.
- CRA-Reaktionsvorgänge und, in kostenpflichtigen Tarifen, interne Entwürfe nach Artikel 14, die eine Person freigibt und übermittelt.
- Dokumentierte Entscheidungen und ein Nachweispaket, das Sie mit Kunden teilen können, die danach fragen.
Als Nächstes geplant
Auf der Roadmap, noch nicht verfügbar. Die Termine sind Zielmarken, keine Zusagen; diese Seite wird an dem Tag aktualisiert, an dem eine Funktion live geht.
- Geplant · Q1 2027 (Januar)NIS2-Modul. Ein NIS2-Modul wird Risikomanagementmaßnahmen, Zeitleisten für Sicherheitsvorfälle und Nachweise an einem Ort im Produkt zusammenführen.
- Geplant · Q1 2027Nachweise für ISO/IEC 27001. KROMSE wird Scanergebnisse und dokumentierte Entscheidungen den Maßnahmen (Controls) aus ISO/IEC 27001 zuordnen, als Nachweise für Ihre Audits.
Häufige Fragen
Was ist der Hauptunterschied zwischen CRA und NIS2?
Der CRA legt Anforderungen an Produkte mit digitalen Elementen fest und gilt für deren Hersteller, Einführer und Händler. NIS2 legt Pflichten zum Cybersicherheits-Risikomanagement und zur Meldung für wesentliche und wichtige Organisationen in 18 Sektoren fest. Das eine betrifft, was Sie verkaufen, das andere, wie Sie Ihre Organisation führen.
Fällt SaaS unter den CRA oder unter NIS2?
Software, die ausschließlich als Dienst bereitgestellt wird, fällt unter NIS2, sofern der Anbieter in deren Anwendungsbereich liegt, nicht unter den CRA. Der CRA kann aber weiterhin für Datenfernverarbeitungslösungen gelten, die zu einem Produkt mit digitalen Elementen gehören, etwa das Cloud-Backend, das ein Gerät zum Funktionieren braucht.
Haben CRA und NIS2 dieselben Meldefristen?
Sie sind ähnlich: Beide beginnen mit einer Frühwarnung binnen 24 Stunden und einer Meldung binnen 72 Stunden. Die Auslöser unterscheiden sich: Beim CRA geht es um aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle in Produkten, bei NIS2 um erhebliche Sicherheitsvorfälle, die die Dienste einer Einrichtung betreffen. Die Abschlussberichte folgen unterschiedlichen Zeitplänen.
Welches Regelwerk sollte ein Hersteller zuerst angehen?
Für die meisten Hersteller hat der CRA das nähere feste Datum für Produkte: Die Meldepflichten nach Artikel 14 gelten seit dem 11. September 2026, auch für Produkte, die bereits auf dem Markt sind. Ist das Unternehmen zudem eine wesentliche oder wichtige Einrichtung, gelten seine nationalen NIS2-Pflichten bereits, und beide Programme sollten einen gemeinsamen Prozess für Schwachstellen und Sicherheitsvorfälle nutzen.
Verlangt NIS2 eine SBOM?
NIS2 verwendet den Begriff nicht. Die Richtlinie verlangt die Sicherheit der Lieferkette und die Behandlung von Schwachstellen als Teil des Risikomanagements. Der CRA verpflichtet Hersteller, eine SBOM zu erstellen – ein Weg, auf dem Einrichtungen die Komponenten der Produkte bewerten können, die sie kaufen.