IT-Sicherheit · Branchen-Briefing
Die drei wichtigsten Stories, die IT-Sicherheit heute prägen, geschrieben für jemanden, der bereits in der Branche arbeitet: Regulierung, M&A, neue Marktteilnehmer, wichtige Filings und Präzedenzfälle. Fachpublikation (z.B. Fachpresse, Behördenquelle, Gerichtsakten) direkt zitieren, damit ich nachrecherchieren kann.
CRA-Reporting live, NIS2-Haftung schärft sich, Datenmakler unter Druck
1 min read
CRA-Meldepflicht aktiv
Die EU-Meldepflicht für Cybersicherheit läuft seit gestern.
Hersteller vernetzter Produkte müssen ab sofort Schwachstellen und aktiv ausgenutzte Sicherheitsvorfälle über ENISAs Single Reporting Platform berichten [Quelle: WKO]. Die Fristen sind eng: Frühwarnung innerhalb 24 Stunden, detaillierter Bericht in 72 Stunden, Abschlussbericht spätestens 14 Tage nach einem Update oder einen Monat später. Importeure, die keine autorisierten Vertreter in der EU benannt haben, müssen sofort handeln – Bußgelder bis 15 Millionen Euro oder 2,5 Prozent des Jahresumsatzes drohen.
Der Vollkonformitätsstichtag rückt näher: Ab 11. Dezember 2027 darf nur noch CRA-zertifizierte Hardware und Software in der EU auf den Markt [Quelle: Intersoft].
NIS2: Board-Haftung und Audit-Durchschlag
NIS2 macht die Geschäftsführung persönlich haftbar.
Die EU-Richtlinie verankert seit August 2026 Board-Level-Verantwortung und direkte persönliche Haftung für Nicht-Compliance [Quelle: cyber&]. Nationale Behörden können regelmäßige Audits durchführen und vor Ort prüfen; Bußgelder erreichen 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Artikel 21.2.d verpflichtet Unternehmen zur Kontrolle ihrer Lieferanten und Dienstleister – Cybersecurity-Standards gelten über die gesamte Lieferkette verbindlich.
Meldepflichten bleiben straff: Early Warning 24 Stunden nach Entdeckung, formale Benachrichtigung mit Schweregrad-Einstufung in 72 Stunden, umfassender Abschlussbericht mit Root-Cause-Analyse einen Monat später an nationale CSIRTs.
Datenmakler-Durchsetzung greift
US-Regulatoren schärfen den Fokus auf Datenmakler und Opt-out-Compliance.
Kaliforniens Behörde zwang LocateSmarter zu einer Zahlung von 110.490 Dollar für fehlende Registrierung und Verstöße gegen das CCPA – insbesondere übermäßige Verifikationsanforderungen beim Opt-out [Quelle: Clark Hill]. Cybba zahlte 52.400 Dollar für Versäumnisse bei der Delete-Act-Registrierung. Beide Fälle signalisieren verstärkte kalifornische Durchsetzung von Datenmakler-Meldepflichten und das Ziel, Lösch-Anfragen zu vereinfachen.
Das DOJ einigte sich parallel auf 400 Millionen Dollar Vergleich mit TikTok und ByteDance wegen COPPA-Verstößen – illegale Datenerfassung von Kindern unter 13 Jahren.
Cyber Resilience Act - WKO6 hours ago ... Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind künftig über die zentrale europäische CRA Single Reporting Platform zu melden.wko.at

Der Cyber Resilience Act (CRA) schafft EU-weit einheitliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen. Ab 11. Dezember 2027 müssen alle Produkte die CRA-Anforderungen vollumfänglich erfüllen und mit CE-Kennzeichnung versehen sein. Hersteller sind verpflichtet, Cybersicherheit über den gesamten Produktlebenszyklus zu berücksichtigen, eine technische Dokumentation mit Software Bill of Materials (SBOM) zu erstellen und Security-Updates mindestens fünf Jahre bereitzustellen. Ab 11. September 2026 greift die Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Hersteller müssen innerhalb von 24 Stunden eine Frühwarnung über die zentrale europäische CRA Single Reporting Platform einreichen, weitere Informationen innerhalb von 72 Stunden nachreichen und einen Abschlussbericht spätestens 14 Tage nach einem Sicherheitsupdate oder einen Monat nach der initialen Meldung erstellen. Verstöße gegen den CRA können mit Bußgeldern bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes geahndet werden.
Cyber Resilience Act: CRA-Compliance für deutsche Unternehmen14 hours ago ... Umfassende Regulierung Der CRA betrifft alle ... Ein stilisiertes Schild mit einem Häkchen in sanften Blau- und Rosatönen, symbolisiert Sicherheit und.intersoft-consulting.de

Der Cyber Resilience Act (CRA) ist seit Dezember 2024 in Kraft und regelt verbindliche Sicherheitsstandards für digitale Produkte im EU-Binnenmarkt. Ab dem 11.09.2026 besteht für Hersteller und Importeure die Pflicht zur Meldung aktiv ausgenutzter Schwachstellen und zur Umsetzung eines Schwachstellenmanagemenprozesses. Für Produkte, die nach dem 11.12.2027 neu in Verkehr gebracht werden oder Bestandsprodukte mit neuen Funktionen erhalten, gelten umfassende Compliance-Anforderungen.
NIS2 Directive: Readiness & Compliance | cyber&10 hours ago ... Cybersecurity Risk-Management Measures. Obligation to implement ... Phased Incident Reporting. Strict multi-stage reporting to the national CSIRT ...cyberand.com

EU-Richtlinie NIS2 (2022/2555) definiert neue Cybersecurity-Anforderungen für Unternehmen mit mindestens 50 Mitarbeitern oder Jahresumsatz von 10 Millionen Euro in kritischen Sektoren sowie für Organisationen mit systemischer wirtschaftlicher Bedeutung. Die Regulierung legt verbindliche Meldepflichten für Cybersecurity-Vorfälle fest: Early Warning innerhalb von 24 Stunden nach Entdeckung, formale Benachrichtigung mit Schweregrad-Einschätzung innerhalb von 72 Stunden und umfassender Abschlussbericht mit Root-Cause-Analyse innerhalb eines Monats an nationale CSIRTs. Artikel 20 verankert Board-Level-Verantwortung und persönliche Haftung der Geschäftsführung für Nicht-Compliance, während Artikel 21 technische, operative und organisatorische Maßnahmen verpflichtend macht, einschließlich Supply-Chain-Security und Multi-Faktor-Authentifizierung. Durchsetzungsbefugnisse ermöglichen regelmäßige Audits und Vor-Ort-Inspektionen mit Bußgeldern bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für wesentliche Einrichtungen. Artikel 21.2.d verpflichtet regulierte Unternehmen zur Kontrolle ihrer Lieferanten und Dienstleister auf Compliance, wodurch Cybersecurity-Standards über die gesamte Lieferkette verbindlich werden.
Right To Know - September 2026, Vol. 45 | News & Events - Clark Hill9 hours ago ... ... cybersecurity incident and that it was a “major incident.” The ransomware ... report can still do so through the AG's online reporting service. AI ...clarkhill.com

CalPrivacy hat zwei Durchsetzungsmaßnahmen gegen Datenmakler eingeleitet: LocateSmarter zahlte 110.490 Dollar für fehlende Registrierung und CCPA-Verstöße, insbesondere für übermäßige Verifikationsanforderungen beim Opt-out; Cybba zahlte 52.400 Dollar für Versäumnisse bei der Delete-Act-Registrierung. Beide Fälle signalisieren verstärkte kalifornische Durchsetzung von Datenmakler-Meldepflichten und Compliance mit dem Delete Act. Das DOJ erreichte eine 400-Millionen-Dollar-Einigung mit TikTok und ByteDance wegen COPPA-Verstößen (illegale Datenerfassung von Kindern unter 13 Jahren), während Brasilien ByteDance 30 Millionen Dollar wegen unrechtmäßiger Verarbeitung von Minderjährigendaten unter der LGPD auferlegte. Die EU AI Act wurde am 2. August vollständig anwendbar mit neuen Transparenzpflichten für KI-Anbieter.