Du wirst angemeldet...

Bitte warte, während wir deine Anmeldung überprüfen

Artikel · Donnerstag, 24. September 2026

IT-Sicherheit · Branchen-Briefing

Die drei wichtigsten Stories, die IT-Sicherheit heute prägen, geschrieben für jemanden, der bereits in der Branche arbeitet: Regulierung, M&A, neue Marktteilnehmer, wichtige Filings und Präzedenzfälle. Fachpublikation (z.B. Fachpresse, Behördenquelle, Gerichtsakten) direkt zitieren, damit ich nachrecherchieren kann.

Von Marius BongartsTech79 Ausgaben
← Zur aktuellen Ausgabe
Ausgaben
14 / 79
Über Nacht von KI aus öffentlichen Quellen erstellt, täglich aktualisiert.
IT-Sicherheit · Branchen-Briefing
Donnerstag, 24. September 2026
IT-Sicherheit · Branchen-Briefing

CRA-Meldepflicht live, LOGZONE-Precedent, NIS2-Vollzug rückt näher

1 Min. Lesezeit

CRA-Meldepflicht aktiv

Die EU-Meldepflicht für Cybersicherheit startet jetzt.

Seit heute (11. September 2026) müssen Hersteller vernetzter Produkte Schwachstellen und Sicherheitsvorfälle über ENISAs Single Reporting Platform berichten [Quelle: Crowell & Moring]. Die Fristen sind eng: Frühmeldung innerhalb 24 Stunden, detaillierter Bericht in 72 Stunden, Abschlussbericht maximal 14 Tage bis einen Monat später. Große Tech-, Maschinen- und Softwarekonzerne sollten mit regulatorischem Druck rechnen.

Wer noch keine autorisierten Vertreter ernannt hat, läuft hinterher.

LOGZONE-Präzedenzfall in den USA

Der erste FCA-Cyber-Fall ändert die Spielregeln für Regierungsauftragnehmer.

Das US-Justizministerium zwang den Rüstungskonzern LOGZONE zur Zahlung von 507.144 Dollar für Cybersecurity-Compliance-Verstöße in Navy-Verträgen [Quelle: CS Law Report]. Das Bahnbrechende: Die Haftung entstand ohne Whistleblower-Beschwerde, ohne Datenschutzverletzung, ohne freiwillige Selbstanzeige – bloße Nichterfüllung von Vertragsanforderungen reicht aus. Compliance-Audits für Verteidigungsaufträge müssen überall neu kalibriert werden.

Rüstungslieferanten sollten ihre Contractual-Security-Assessments sofort überprüfen.

CRA: Vollkonformität ab Dezember 2027

Nach der Meldepflicht kommt der Marktverbot-Stichtag.

Ab 11. Dezember 2027 dürfen nur noch CRA-konforme Produkte in der EU verkauft werden – CE-Kennzeichnung ist Voraussetzung [Quelle: MHL]. Importeure und Händler haften mit Bußgeldern bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes. Laut Bitkom sind aber nur 3 von 10 Unternehmen vorbereitet – eine massive Compliance-Lücke. Risikobewertungen, Software Bill of Materials (SBOM), kostenlose Security-Updates über die ganze Lebensdauer: Das ist nicht optional.

Jeder Monat Verzögerung komprimiert die Vorbereitungszeit für 15 Monate Vollkonformität.

Quellen
EU Cyber Resilience Act Reporting Now Live - Crowell & Moring LLP
EU Cyber Resilience Act Reporting Now Live - Crowell & Moring LLP
6 hours ago ... ... cybersecurity risk-management measures are taken. Therefore ... Your ARs and other relevant stakeholders involved in incident response (Legal, Compliance ...
crowell.com
KI-Zusammenfassung

Ab sofort müssen Hersteller von vernetzten Produkten (Hardware und Software) die Meldepflichten der Cyber Resilience Act (CRA) erfüllen. Die Single Reporting Platform (SRP) der EU-Agentur für Cybersicherheit (ENISA) ist seit heute die zentrale Meldestelle. Hersteller müssen innerhalb von 24 Stunden eine Frühmeldung, innerhalb von 72 Stunden eine detaillierte Meldung und abschließend (je nach Art des Vorfalls innerhalb von 14 Tagen bis einem Monat) einen Abschlussbericht einreichen. Die Meldung erfolgt an die nationale CSIRT (CDaC) des EU-Mitgliedstaates, in dem sich die Hauptniederlassung des Herstellers befindet, wo Cybersicherheitsentscheidungen überwiegend getroffen werden. Zur Vorbereitung müssen Hersteller autorisierte Vertreter (ARs) ernennen, EU-Login-Konten mit Multi-Faktor-Authentifizierung einrichten, ihre Incident-Response- und Schwachstellenmanagement-Richtlinien aktualisieren und Personal schulen. Reportable Ereignisse umfassen aktiv ausgenutzte Schwachstellen und ernsthafte Zwischenfälle mit erheblichen Auswirkungen auf die Produktsicherheit. Die Durchsetzung wird sich im Laufe der Zeit verstärken; große Technologie-, Maschinen- und Softwareunternehmen dürften früh regulatorische Aufmerksamkeit erfahren.

Quelle öffnen
Cyber Resilience Act (CRA): Anforderungen & Fristen
Cyber Resilience Act (CRA): Anforderungen & Fristen
11 hours ago ... Cyber Resilience Act (CRA): Anforderungen & Fristen. Produktsicherheitsregulierung für Hersteller, Einführer und Händler vernetzter Hard- und Software in der EU.
mhl.de
KI-Zusammenfassung

Der Cyber Resilience Act (CRA) schafft europaweit einheitliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen und betrifft Hersteller, Importeure und Händler. Seit dem 11. September 2026 gelten Meldepflichten: Hersteller müssen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle innerhalb von 24 Stunden, 72 Stunden und maximal 14 Tagen beziehungsweise einen Monat den Behörden melden. Ab dem 11. Dezember 2027 dürfen nur noch CRA-konforme Produkte in der EU in Verkehr gebracht werden. Der CRA verpflichtet zu Risikobewertungen, Konformitätsbewertungsverfahren mit CE-Kennzeichnung, kostenfreien Sicherheitsupdates über die gesamte Produktlebensdauer und umfassender technischer Dokumentation einschließlich Software-Stückliste (SBOM). Verstöße gegen den CRA werden mit Bußgeldern bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes für Hersteller geahndet, für Importeure und Händler bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes. Nichtkonforme Produkte dürfen nicht mehr in der EU verkauft werden und können zurückgerufen werden. Laut einer Bitkom-Umfrage sind bislang nur 3 von 10 Unternehmen auf das Gesetz vorbereitet, obwohl bereits Meldepflichten für Alt- und Neuprodukte gelten.

Quelle öffnen
LOGZONE Marks a First in FCA Cyber Enforcement
12 hours ago ... Cybersecurity and AI Law Report. A recent DOJ settlement signals that government contractors can face False Claims Act (FCA) liability for cybersecurity ...
cslawreport.com
KI-Zusammenfassung

Das Justizministerium (DOJ) hat eine Vereinbarung mit dem Rüstungsunternehmen LOGZONE abgeschlossen, wonach dieses 507.144 Dollar zahlt, um Vorwürfe der Nichteinhaltung von Cybersecurity-Anforderungen in Navy-Verträgen beizulegen. Der Fall ist bedeutsam, da er zeigt, dass Regierungsauftragnehmer unter dem False Claims Act (FCA) für Cybersecurity-Compliance-Verstöße haftbar gemacht werden können, ohne dass es einer Whistleblower-Beschwerde, freiwilligen Selbstanzeige oder einer Datenschutzverletzung bedarf. Dies unterstreicht die gestiegenen Anforderungen an genaue Compliance-Bewertungen in der Branche.

Quelle öffnen
Über Nacht zusammengestellt von MorningMail.aiZugestellt um 01:40