Signing you in...

Please wait while we verify your authentication

Article · Friday, September 25, 2026

IT-Sicherheit · Branchen-Briefing

Die drei wichtigsten Stories, die IT-Sicherheit heute prägen, geschrieben für jemanden, der bereits in der Branche arbeitet: Regulierung, M&A, neue Marktteilnehmer, wichtige Filings und Präzedenzfälle. Fachpublikation (z.B. Fachpresse, Behördenquelle, Gerichtsakten) direkt zitieren, damit ich nachrecherchieren kann.

By Marius BongartsTech79 editions
← See today's latest
Editions
13 / 79
Generated by AI overnight from public sources, refreshed daily.
IT-Sicherheit · Branchen-Briefing
Friday, September 25, 2026
IT-Sicherheit · Branchen-Briefing

CRA-Reporting live, NIS2-Haftung schärft sich, Datenmakler unter Druck

1 min read

CRA-Meldepflicht aktiv

Die EU-Meldepflicht für Cybersicherheit läuft seit gestern.

Hersteller vernetzter Produkte müssen ab sofort Schwachstellen und aktiv ausgenutzte Sicherheitsvorfälle über ENISAs Single Reporting Platform berichten [Quelle: WKO]. Die Fristen sind eng: Frühwarnung innerhalb 24 Stunden, detaillierter Bericht in 72 Stunden, Abschlussbericht spätestens 14 Tage nach einem Update oder einen Monat später. Importeure, die keine autorisierten Vertreter in der EU benannt haben, müssen sofort handeln – Bußgelder bis 15 Millionen Euro oder 2,5 Prozent des Jahresumsatzes drohen.

Der Vollkonformitätsstichtag rückt näher: Ab 11. Dezember 2027 darf nur noch CRA-zertifizierte Hardware und Software in der EU auf den Markt [Quelle: Intersoft].

NIS2: Board-Haftung und Audit-Durchschlag

NIS2 macht die Geschäftsführung persönlich haftbar.

Die EU-Richtlinie verankert seit August 2026 Board-Level-Verantwortung und direkte persönliche Haftung für Nicht-Compliance [Quelle: cyber&]. Nationale Behörden können regelmäßige Audits durchführen und vor Ort prüfen; Bußgelder erreichen 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Artikel 21.2.d verpflichtet Unternehmen zur Kontrolle ihrer Lieferanten und Dienstleister – Cybersecurity-Standards gelten über die gesamte Lieferkette verbindlich.

Meldepflichten bleiben straff: Early Warning 24 Stunden nach Entdeckung, formale Benachrichtigung mit Schweregrad-Einstufung in 72 Stunden, umfassender Abschlussbericht mit Root-Cause-Analyse einen Monat später an nationale CSIRTs.

Datenmakler-Durchsetzung greift

US-Regulatoren schärfen den Fokus auf Datenmakler und Opt-out-Compliance.

Kaliforniens Behörde zwang LocateSmarter zu einer Zahlung von 110.490 Dollar für fehlende Registrierung und Verstöße gegen das CCPA – insbesondere übermäßige Verifikationsanforderungen beim Opt-out [Quelle: Clark Hill]. Cybba zahlte 52.400 Dollar für Versäumnisse bei der Delete-Act-Registrierung. Beide Fälle signalisieren verstärkte kalifornische Durchsetzung von Datenmakler-Meldepflichten und das Ziel, Lösch-Anfragen zu vereinfachen.

Das DOJ einigte sich parallel auf 400 Millionen Dollar Vergleich mit TikTok und ByteDance wegen COPPA-Verstößen – illegale Datenerfassung von Kindern unter 13 Jahren.

Sources
Cyber Resilience Act - WKO
Cyber Resilience Act - WKO
6 hours ago ... Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind künftig über die zentrale europäische CRA Single Reporting Platform zu melden.
wko.at
AI Summary

Der Cyber Resilience Act (CRA) schafft EU-weit einheitliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen. Ab 11. Dezember 2027 müssen alle Produkte die CRA-Anforderungen vollumfänglich erfüllen und mit CE-Kennzeichnung versehen sein. Hersteller sind verpflichtet, Cybersicherheit über den gesamten Produktlebenszyklus zu berücksichtigen, eine technische Dokumentation mit Software Bill of Materials (SBOM) zu erstellen und Security-Updates mindestens fünf Jahre bereitzustellen. Ab 11. September 2026 greift die Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Hersteller müssen innerhalb von 24 Stunden eine Frühwarnung über die zentrale europäische CRA Single Reporting Platform einreichen, weitere Informationen innerhalb von 72 Stunden nachreichen und einen Abschlussbericht spätestens 14 Tage nach einem Sicherheitsupdate oder einen Monat nach der initialen Meldung erstellen. Verstöße gegen den CRA können mit Bußgeldern bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes geahndet werden.

Visit source
Cyber Resilience Act: CRA-Compliance für deutsche Unternehmen
Cyber Resilience Act: CRA-Compliance für deutsche Unternehmen
14 hours ago ... Umfassende Regulierung Der CRA betrifft alle ... Ein stilisiertes Schild mit einem Häkchen in sanften Blau- und Rosatönen, symbolisiert Sicherheit und.
intersoft-consulting.de
AI Summary

Der Cyber Resilience Act (CRA) ist seit Dezember 2024 in Kraft und regelt verbindliche Sicherheitsstandards für digitale Produkte im EU-Binnenmarkt. Ab dem 11.09.2026 besteht für Hersteller und Importeure die Pflicht zur Meldung aktiv ausgenutzter Schwachstellen und zur Umsetzung eines Schwachstellenmanagemenprozesses. Für Produkte, die nach dem 11.12.2027 neu in Verkehr gebracht werden oder Bestandsprodukte mit neuen Funktionen erhalten, gelten umfassende Compliance-Anforderungen.

Visit source
NIS2 Directive: Readiness & Compliance | cyber&
NIS2 Directive: Readiness & Compliance | cyber&
10 hours ago ... Cybersecurity Risk-Management Measures. Obligation to implement ... Phased Incident Reporting. Strict multi-stage reporting to the national CSIRT ...
cyberand.com
AI Summary

EU-Richtlinie NIS2 (2022/2555) definiert neue Cybersecurity-Anforderungen für Unternehmen mit mindestens 50 Mitarbeitern oder Jahresumsatz von 10 Millionen Euro in kritischen Sektoren sowie für Organisationen mit systemischer wirtschaftlicher Bedeutung. Die Regulierung legt verbindliche Meldepflichten für Cybersecurity-Vorfälle fest: Early Warning innerhalb von 24 Stunden nach Entdeckung, formale Benachrichtigung mit Schweregrad-Einschätzung innerhalb von 72 Stunden und umfassender Abschlussbericht mit Root-Cause-Analyse innerhalb eines Monats an nationale CSIRTs. Artikel 20 verankert Board-Level-Verantwortung und persönliche Haftung der Geschäftsführung für Nicht-Compliance, während Artikel 21 technische, operative und organisatorische Maßnahmen verpflichtend macht, einschließlich Supply-Chain-Security und Multi-Faktor-Authentifizierung. Durchsetzungsbefugnisse ermöglichen regelmäßige Audits und Vor-Ort-Inspektionen mit Bußgeldern bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für wesentliche Einrichtungen. Artikel 21.2.d verpflichtet regulierte Unternehmen zur Kontrolle ihrer Lieferanten und Dienstleister auf Compliance, wodurch Cybersecurity-Standards über die gesamte Lieferkette verbindlich werden.

Visit source
Right To Know - September 2026, Vol. 45 | News & Events - Clark Hill
Right To Know - September 2026, Vol. 45 | News & Events - Clark Hill
9 hours ago ... ... cybersecurity incident and that it was a “major incident.” The ransomware ... report can still do so through the AG's online reporting service. AI ...
clarkhill.com
AI Summary

CalPrivacy hat zwei Durchsetzungsmaßnahmen gegen Datenmakler eingeleitet: LocateSmarter zahlte 110.490 Dollar für fehlende Registrierung und CCPA-Verstöße, insbesondere für übermäßige Verifikationsanforderungen beim Opt-out; Cybba zahlte 52.400 Dollar für Versäumnisse bei der Delete-Act-Registrierung. Beide Fälle signalisieren verstärkte kalifornische Durchsetzung von Datenmakler-Meldepflichten und Compliance mit dem Delete Act. Das DOJ erreichte eine 400-Millionen-Dollar-Einigung mit TikTok und ByteDance wegen COPPA-Verstößen (illegale Datenerfassung von Kindern unter 13 Jahren), während Brasilien ByteDance 30 Millionen Dollar wegen unrechtmäßiger Verarbeitung von Minderjährigendaten unter der LGPD auferlegte. Die EU AI Act wurde am 2. August vollständig anwendbar mit neuen Transparenzpflichten für KI-Anbieter.

Visit source
Compiled overnight by MorningMail.aiDelivered at 01:40 AM