Das Bundesamt für Sicherheit in der Informationstechnik soll den EU Cyber Resilience Act in Deutschland überwachen und Konformitätsstellen notifizieren. Das erklärte Claudia Plattner, Präsidentin des BSI, auf der it-sa, der Messe für Cybersicherheit in Nürnberg.
BSI-Präsidentin Claudia Plattner: Auf der it-sa erklärt sie ihre Zuständigkeit für den CRA.
(Bild: Manuel Christa)
Laut BSI Chefin Claudia Plattner bleibt die Cybersicherheitslage angespannt, Angriffe auf Wirtschaft und Staat nehmen zu. Spionage, Sabotage, professionelle Cyberkriminalität – die Liste ist lang. Plattner fordert Tempo und setzt dabei auf Technologie, aber auch auf verbindliche Regeln. Sie will die Sicherheitsanforderungen in Produkten stärker durchsetzen und die digitale Souveränität mit einem klaren Tech Stack sichern.
Im Zentrum stand eine Ankündigung mit Signalwirkung: „Das BSI wird die zuständige notifizierende und die nationale Marktüberwachungsbehörde für den Cyber Resilience Act in Deutschland sein“, kündigte Plattner an. Damit schafft das Bundesamt Klarheit, wie Produkte mit digitalen Elementen künftig in den EU-Markt gelangen dürfen und wer die Einhaltung prüft.
Als notifizierende Behörde bewertet das BSI künftig Konformitätsbewertungsstellen (Drittstellen) und gibt sie für CRA-Prüfungen frei. Als Marktaufsicht kontrolliert es stichprobenartig Produkte, achtet auf wirksame Updates über den gesamten Lebenszyklus und kann durchgreifen: „Wir können auch Sanktionen und Bußgelder verhängen und sogar Produkte vom Markt nehmen“, erläutert die BSI-Präsidentin ihre nun eindeutige Rolle.
Hintergrund: Der CRA ist seit Ende 2024 in Kraft, die Umsetzung läuft phasenweise. Meldepflichten für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle greifen ab 2026, ab Ende 2027 gilt der Rechtsrahmen vollumfänglich. Hersteller, Importeure und Händler müssen Sicherheitsanforderungen entlang des Produktlebenszyklus nachweisen, Mindestvorgaben einhalten und nachvollziehbare Prozesse für Patching und Schwachstellen-Management etablieren.
C5, IT Grundschutz, NIS 2: BSI schärft den Werkzeugkasten
Plattner verband die CRA-Aussage mit einer Reihe laufender Vorhaben. Beim Cloud-Kriterienkatalog C5 bereitet das BSI den nächsten Stand als Community-Entwurf vor. Ziel ist, Anforderungen mit der Fachcommunity zu spiegeln, bevor die neue Edition formal veröffentlicht wird. Auf der it-sa läuft die Diskussion in Sessions. Anbieter und Nutzer sollen dort Rückmeldungen einbringen.
Beim IT-Grundschutz modernisiert das BSI Konzept und Kompendium. Der „Stand der Technik“ liegt vor; als Nächstes gießt das Amt die Inhalte in IT-Sicherheitskonzepte. Plattner betonte die Notwendigkeit, Vorgaben maschinenlesbar zu gestalten. So lassen sich Prüfungen automatisieren und branchenspezifisch zuschneiden, vom Modulbaukasten bis zur laufenden Nachverfolgung. Intern läuft das Programm unter „Grundschutz++“.
Parallel nennt die BSI-Chefin die nationale Umsetzung von NIS 2 als prioritäre Baustelle. Sobald das Gesetzespaket verabschiedet ist, will das Amt „scharf schalten“: Prozesse für Meldungen, Prüfungen und Aufsicht stehen in den Startlöchern. Für Betreiber kritischer und besonders wichtiger Einrichtungen bedeutet das: Rollen, Meldeketten und technische Nachweise müssen sitzen, inklusive Lieferketten und Schwachstellenmanagement.
Was die Ankündigungen für die Industrie bedeuten
Die Ankündigung des BSI bedeutet vor allem Klarheit im Vollzug: ein zentraler Ansprechpartner, eine einheitliche Auslegung der CRA-Pflichten und ein klarer Eskalationspfad. Nicht erst seit jetzt betreibt die Behörde eine umfangreiche Aufklärungskampagne zum CRA. Denn vor fast genau einem Jahr bewarb sich das BSI für die Marktaufsicht.
Hersteller müssen deshalb ihre Roadmaps frühzeitig auf CRA-Konformität trimmen: Bedrohungsanalyse vor Markteinführung, sichere Standardkonfigurationen, Update Pflichten über den gesamten Lebenszyklus, koordinierter Umgang mit Schwachstellen sowie belastbare technische Dokumentation.
Für risikoreich eingestufte Produktkategorien wird eine Prüfung durch Drittstellen nötig; für weniger kritische Produkte kann die Eigenkonformität genügen, mit Haftung bei Verstößen. Bestandsprodukte bleiben im Markt, müssen aber bei wesentlichen Änderungen an die CRA-Anforderungen heran, Neuprodukte ab den Stichtagen ohnehin. Unternehmen sollten jetzt Zuständigkeiten, Meldeketten und Lieferantenpflichten festziehen und Test , Patch sowie Offenlegungsprozesse belegen können. Kurz: Es gibt nun eine Behörde, die prüft und durchsetzt, und damit verlässliche Regeln für alle Beteiligten. (mc)
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.