Lücke zwischen CRA-Bewusstsein und Umsetzung

PwC Product SecurityCRA Fortschritt
Bild: PwC PricewaterhouseCoopers AG

Die Meldepflichten des EU Cyber Resilience Act (CRA) gelten seit dem 11. September 2026. Doch nach der PwC-Umfrage ‚Product Security Survey 2026‘ ist die deutsche Industrie auf die neue Regulierung mehrheitlich noch nicht vorbereitet. Erst jedes zweite Unternehmen hat mit der aktiven Umsetzung begonnen, und nur drei Prozent schätzen sich als vollständig konform ein. Die vollständigen Anforderungen gelten verbindlich ab dem 11. Dezember 2027.

Bewusstsein hoch, Umsetzung gering

Nach der Studie kennen 88 Prozent der Unternehmen den CRA in Grundzügen, und 85 Prozent der Befragten sind persönlich in das Thema Produkt-Cybersicherheit eingebunden. Doch bei der Bewältigung von Sicherheitsvorfällen zeigen sich Lücken: 50 Prozent der Unternehmen verfügen trotz der neuen Meldepflichten über keine dedizierte externe Meldeschnittstelle für Sicherheitsmeldungen. Das schreibt der CRA ausdrücklich vor. 27 Prozent haben intern keinen Prozess für den Umgang mit produktbezogenen Sicherheitsproblemen etabliert.

„Das Risiko liegt weniger in fehlenden Kenntnissen rund um den CRA als in der falschen Einschätzung des eigenen Reifegrads. Viele Unternehmen haben sich mit dem Thema beschäftigt, unterschätzen aber den Weg zur tatsächlichen Konformität“, sagt Siri Sophia Oberpottkamp (Bild), Director Product Security bei PwC Deutschland.

Nur 19 Prozent der Befragten verfügen nach eigenen Aussagen über ein fundiertes bis umfassendes Verständnis des CRA. Für 12 Prozent dagegen war der Begriff vor der Umfrage weitgehend unbekannt – obwohl 56 Prozent der Befragten direkte Verantwortung für die Produkt-Cybersicherheit (Product Security) in ihrem Unternehmen tragen.

Technische Bausteine vorhanden

Viele Unternehmen verfügen bereits über einzelne Bausteine: 94 Prozent der befragten Unternehmen bieten updatefähige Produkte an, 84 Prozent folgen einem dokumentierten Entwicklungsprozess, 83 Prozent führen eine formale Risikobewertung durch, und 58 Prozent setzen kontinuierliches Security-Testing ein. Vielerorts sind also einzelne technische und prozessuale Fähigkeiten vorhanden, die als Grundlage für die Erfüllung der CRA-Anforderungen dienen und deren Integration in bestehende Strukturen erleichtern können.

PwC Siri Sophia Oberpottkamp
Bild: PwC PricewaterhouseCoopers AG

Ein integrierter Product-Security-Engineering-Ansatz über den gesamten Produktlebenszyklus fehlt jedoch in der Mehrheit der Unternehmen. Besonders deutlich wird das beim Umgang mit Software Bills of Materials (SBOM): Erst 27 Prozent der Unternehmen erstellen sie für die Mehrheit oder das gesamte Produktportfolio, 30 Prozent erhalten SBOMs von ihren Lieferanten. Dabei sind SBOMs essenziell, um bei Sicherheitsvorfällen schnell und präzise reagieren zu können.

Hohe Anforderungen an den Mittelstand

Die Studie zeigt einen deutlichen Reifegrad-Unterschied zwischen großen und mittelständischen Unternehmen. 59 Prozent der Unternehmen ab 500 Mitarbeitenden haben mit der aktiven CRA-Umsetzung begonnen, bei kleineren Unternehmen sind es nur 37 Prozent. Umgekehrt haben 34 Prozent der kleineren Unternehmen noch gar nicht begonnen, bei den größeren sind es lediglich 13 Prozent.

Auch bei der Produktklassifizierung (46 Prozent vs. 25 Prozent), beim SBOM-Management (56 Prozent vs. 41 Prozent), bei dokumentierten Entwicklungsprozessen (56 Prozent vs. 34 Prozent) und bei dedizierten Meldeschnittstellen (56 Prozent vs. 46 Prozent) liegen größere Unternehmen durchgängig vorn.

„Der CRA fordert nicht die einmalige Erfüllung, sondern einen konsequenten, nachweisbaren Umgang mit Produkt-Cybersicherheit über den gesamten Lebenszyklus. Genau dort liegt für viele Unternehmen noch die größte Herausforderung. Die kommenden Monate entscheiden, welche Unternehmen diese Transformation frühzeitig schaffen und welche unter wachsendem Druck aufholen müssen“, sagt Siri Sophia Oberpottkamp.

Methodik

Für die Studie wurden 100 Unternehmen in Deutschland befragt, deren Produktportfolio Produkte mit digitalen Elementen umfasst – von einzelnen Hardware- und Softwarekomponenten bis hin zu vollständigen Endprodukten für B2B- und B2C-Märkte. Im Fokus standen insbesondere Branchen, für die der Cyber Resilience Act (CRA) weitreichende Bedeutung hat: 65 Prozent der Unternehmen gehören dem Maschinenbau an, 22 Prozent der Herstellung von Datenverarbeitungsgeräten sowie elektronischen und optischen Erzeugnissen und 13 Prozent der Herstellung elektrischer Ausrüstungen. 47 Prozent der Unternehmen richten ihr Produktportfolio überwiegend an gewerbliche Nutzer aus, etwa mit vernetzten Maschinen, Steuerungskomponenten und eingebetteten Systemen. 61 Prozent beschäftigen weniger als 500 Mitarbeitende, während 39 Prozent auf 500 oder mehr Mitarbeitende kommen. Die Stichprobe bildet damit sowohl mittelständische als auch größere Unternehmen der relevanten Branchen ab.



  • Fünf Trends in der KI-gesteuerten Authentifizierung

    Fünf Trends in der KI-gesteuerten Authentifizierung

    Künstliche Intelligenz im CIAM Fünf Trends in der KI-gesteuerten Authentifizierung Die Diskussion rund um künstliche Intelligenz reicht von möglichen Einsatzszenarien bis zur Wahrung der Datenschutzrichtlinien. Und laut einer Studie des…

    mehr lesen: Fünf Trends in der KI-gesteuerten Authentifizierung

  • IBM und Meta starten AI Alliance

    IBM und Meta starten AI Alliance

    Gemeinsam mit Meta startet IBM die AI Alliance, die mehr als 50 Unternehmen und Institutionen zusammenbringt. Ziel ist die Förderung offener, sicherer und vertrauenswürdiger künstlicher Intelligenz.

    mehr lesen: IBM und Meta starten AI Alliance

  • Das beliebteste Passwort 2023 ist 123456789

    Das beliebteste Passwort 2023 ist 123456789

    Das Team von Prof. Christian Dörr, Leiter des Fachbereichs ’Cybersecurity – Enterprise Security’ am Hasso-Plattner-Institut, hat Passwortlisten ausgewertet, die durch gehackte Online-Dienste im Netz gelandet sind. Besonderes beliebt ist demnach…

    mehr lesen: Das beliebteste Passwort 2023 ist 123456789

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Hexagon und JSOL Corporation arbeiten zusammen

    Hexagon und JSOL Corporation arbeiten zusammen

    Virtuelles Prototyping Hexagon und JSOL Corporation arbeiten zusammen Im Rahmen einer strategischen Partnerschaft wollen Hexagon und die JSOL Corporation virtuelles Prototyping von Elektroantriebssträngen vorantreiben.

    mehr lesen: Hexagon und JSOL Corporation arbeiten zusammen

  • Bechtle ernennt Marijke Kasius zur Vice President

    Bechtle ernennt Marijke Kasius zur Vice President

    Neue Position in den Niederlanden Bechtle ernennt Marijke Kasius zur Vice President Das IT-Systemhaus Bechtle verändert die Führungsstruktur und beruft Marijke Kasius zur Vice President für die Bechtle-Unternehmen in den…

    mehr lesen: Bechtle ernennt Marijke Kasius zur Vice President

  • VDMA zeichnet Nachwuchstalente aus

    VDMA zeichnet Nachwuchstalente aus

    Nachwuchspreis ’Digitalisierung im Maschinenbau’ VDMA zeichnet Nachwuchstalente aus 30 Absolventinnen und Absolventen von Deutschen Hochschulen waren für den Nachwuchspreis ’Digitalisierung im Maschinenbau’ nominiert. Vier von ihnen wurden nun für ihre…

    mehr lesen: VDMA zeichnet Nachwuchstalente aus

  • Ransomware-Gruppe BlackCat setzt Opfer mit Vorschriften unter Druck

    Ransomware-Gruppe BlackCat setzt Opfer mit Vorschriften unter Druck

    Kommentar von Martin J. Krämer, KnowBe4 Ransomware-Gruppe BlackCat setzt Opfer mit Vorschriften unter Druck Jüngste Ereignisse zeigen, dass Cyberkriminelle nicht nur über technisches Knowhow verfügen, sondern auch über ein grundlegendes…

    mehr lesen: Ransomware-Gruppe BlackCat setzt Opfer mit Vorschriften unter Druck

  • Was Lernfabriken zur Weiterbildung beitragen

    Was Lernfabriken zur Weiterbildung beitragen

    Fachkräfte für die Industrie 4.0 Was Lernfabriken zur Weiterbildung beitragen Was können sogenannte Lernfabriken 4.0 für die Weiterbildung von Fachkräften leisten? Sehr viel – wenn Lehrkonzepte und Rahmenbedingungen stimmen. Zu…

    mehr lesen: Was Lernfabriken zur Weiterbildung beitragen

  • Das Online- und Präsenz-Lernen verzahnen

    Das Online- und Präsenz-Lernen verzahnen

    Blended Learning Das Online- und Präsenz-Lernen verzahnen Viele Unternehmen nutzen inzwischen die Digitaltechnik, um sogenannte Blended-Learning-Konzepte in ihrer Organisation zu realisieren – auch weil diese Lernform den Erwartungen der Angehörigen…

    mehr lesen: Das Online- und Präsenz-Lernen verzahnen

  • Forschungsausgaben im Maschinenbau auf Rekordwert

    Forschungsausgaben im Maschinenbau auf Rekordwert

    Forschung- und Entwicklung Forschungsausgaben im Maschinenbau auf Rekordwert Der Maschinen- und Anlagenbau in Deutschland hat im Jahr 2022 knapp 8,7Mrd.€ für Forschung und Entwicklung ausgegeben. Das war eine Steigerung von…

    mehr lesen: Forschungsausgaben im Maschinenbau auf Rekordwert

  • Studie: Carbon Capture and Storage in Industrieprozessen

    Studie: Carbon Capture and Storage in Industrieprozessen

    CO2-Emissionen einlagern Studie: Carbon Capture and Storage in Industrieprozessen Technologien zum Abtrennen und Speichern von CO2 (CCS) waren vor einigen Jahren für Kohlekraftwerke im Gespräch – stießen aber auf massiven…

    mehr lesen: Studie: Carbon Capture and Storage in Industrieprozessen