{"id":16777,"date":"2026-08-11T08:54:47","date_gmt":"2026-08-11T06:54:47","guid":{"rendered":"https:\/\/www.bho-legal.com\/?p=16777"},"modified":"2026-08-11T10:31:36","modified_gmt":"2026-08-11T08:31:36","slug":"cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026","status":"publish","type":"post","link":"https:\/\/www.bho-legal.com\/en\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/","title":{"rendered":"Cyber Resilience Act (CRA):  Neue IT-Sicherheitspflichten f\u00fcr Unternehmen ab dem 11. September 2026"},"content":{"rendered":"<p>Wer <strong>Produkte mit digitalen Elementen<\/strong> auf dem EU-Markt anbietet, muss sich auf neue Cybersicherheitsanforderungen einstellen: Der CRA (Verordnung (EU) 2024\/2847) verpflichtet Hersteller, Importeure und H\u00e4ndler zu <strong>weitreichenden Sicherheitsma\u00dfnahmen<\/strong>. Bereits ab dem <strong>11. September 2026<\/strong> \u2013 und damit deutlich vor der vollst\u00e4ndigen Anwendbarkeit ab Dezember 2027 \u2013 m\u00fcssen Unternehmen Sicherheitsvorf\u00e4lle und aktiv ausgenutzte Schwachstellen fristgerecht melden k\u00f6nnen. Bis dahin bleibt wenig Zeit, um die daf\u00fcr n\u00f6tigen Prozesse und Zust\u00e4ndigkeiten aufzubauen.<\/p>\n<p>Der CRA legt ein <strong>Mindestma\u00df an Cybersicherheit<\/strong> f\u00fcr Produkte mit digitalen Elementen fest. Hintergrund sind zunehmende Cyberbedrohungen und die wachsende Vernetzung von Produkten. Der CRA gilt zus\u00e4tzlich zur NIS-2-Richtlinie, die organisationsbezogen kritische Infrastrukturen adressiert und zum Cybersecurity Act. Es ist also m\u00f6glich, dass Unternehmen mehrere neue Gesetze erf\u00fcllen m\u00fcssen.<\/p>\n<p>Wir geben Ihnen im Folgenden einen \u00dcberblick \u00fcber den Anwendungsbereich des CRA, die Produktklassen sowie die zentralen inhaltlichen Pflichten f\u00fcr Unternehmen.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<ol>\n<li><strong> Anwendungsbereich \u2013 Wer und Was ist vom CRA erfasst? <\/strong><\/li>\n<\/ol>\n<p>Der CRA richtet sich an alle <strong>Wirtschaftsakteure<\/strong> entlang der Lieferkette eines Produkts mit digitalen Elementen. Auch Hersteller au\u00dferhalb der EU m\u00fcssen die Anforderungen erf\u00fcllen, sobald sie ihre <strong>Produkte auf dem EU-Markt anbieten<\/strong>. Unerheblich dabei ist, ob das Produkt verkauft oder unentgeltlich bereitgestellt wird.<\/p>\n<p>Sachlich erfasst sind \u201e<strong>Produkte mit digitalen Elementen\u201c<\/strong> (PmdE), also Produkte einschlie\u00dflich ihrer Datenfernverarbeitungsl\u00f6sungen, die direkt oder indirekt mit einem Ger\u00e4t oder einem Netzwerk verbunden werden k\u00f6nnen. Darunter fallen sowohl<\/p>\n<ul>\n<li><strong>Hardwareprodukte mit digitalen Elementen<\/strong> (etwa Smartphones, Smarthome-Ger\u00e4te oder Smart-Meter-Gateways), als auch<\/li>\n<li><strong>reine Softwareprodukte<\/strong> (etwa Buchhaltungssoftware, Computerspiele oder mobile Apps).<\/li>\n<li>Einbezogen sind zudem <strong>Remote-Datenverarbeitungsl\u00f6sungen<\/strong>, die die Funktionalit\u00e4t eines PmdE erst erm\u00f6glichen (etwa die zugeh\u00f6rige mobile App eines IoT-Ger\u00e4ts).<\/li>\n<\/ul>\n<p><strong>Nicht vom CRA erfasst<\/strong> sind nicht-kommerzielle Open-Source-Software sowie eigenst\u00e4ndige Websites und Cloud-Dienste (wie etwa SaaS), soweit diese nicht mit dem PmdE verbunden sind. Dar\u00fcber hinaus nimmt der CRA einige Produktkategorien vollst\u00e4ndig aus (Art. 2 Abs. 2 &#8211; 4, 7 CRA): Medizinprodukte, In-vitro-Diagnostika, Kraftfahrzeuge, Produkte der zivilen Luftfahrt sowie der Schiffsausr\u00fcstung und Produkte, die ausschlie\u00dflich f\u00fcr Zwecke der nationalen Sicherheit oder Verteidigung entwickelt wurden.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<ol>\n<li><strong> Welche Produktkategorien fallen unter den CRA? <\/strong><\/li>\n<\/ol>\n<p>Die Verordnung unterscheidet zwischen Standardprodukten, wichtigen Produkten der Klasse I und II sowie kritischen Produkten. Ma\u00dfgeblich f\u00fcr diese Einordnung ist das jeweilige <strong>Cybersicherheitsrisiko<\/strong> des Produkts.<\/p>\n<p><strong>Kritische Produkte<\/strong> sind etwa Hardwareger\u00e4te mit Sicherheitsboxen, Smartcards einschlie\u00dflich Secure Elements. <strong>Wichtige Produkte der Klasse II<\/strong> sind beispielsweise Firewalls oder manipulationssichere Mikroprozessoren. Der <strong>Klasse I<\/strong> werden unter anderem Passwortmanager oder internetf\u00e4higes Spielzeug zugeordnet. Demgegen\u00fcber geh\u00f6ren allt\u00e4gliche Produkte wie Smartphones oder Saugroboter regelm\u00e4\u00dfig zu den <strong>Standardprodukten<\/strong>.<\/p>\n<p>Die Produktklassifizierung wirkt sich insbesondere auf das Verfahren der Konformit\u00e4tsbewertung (Art. 32 CRA) aus. Alle erfassten Produkte m\u00fcssen eine Konformit\u00e4tsbewertung aufweisen, jedoch gibt es Unterschiede bei den Ma\u00dfnahmen. F\u00fcr <strong>Standardprodukte<\/strong> ist grunds\u00e4tzlich eine interne Fertigungskontrolle (Selbstbewertung) vorgesehen. Auch bei <strong>wichtigen Produkten der Klasse I<\/strong> kann dieses Verfahren in Betracht kommen, sofern harmonisierte europ\u00e4ische Normen vollst\u00e4ndig angewendet werden. F\u00fcr wichtige Produkte der <strong>Klasse II und kritische Produkte<\/strong> gelten dagegen regelm\u00e4\u00dfig strengere Konformit\u00e4tsbewertungsverfahren unter Einbeziehung einer notifizierten Stelle.<\/p>\n<p>Verf\u00fcgt ein Produkt bereits \u00fcber eine EU-Konformit\u00e4tserkl\u00e4rung oder ein Zertifikat aus einem europ\u00e4ischen Cybersicherheitszertifizierungssystem nach dem <strong>Cybersecurity Act <\/strong>(CSA) kann es unter den Voraussetzungen des Art. 27 Abs. 8 CRA eine Konformit\u00e4tsvermutung begr\u00fcnden.<\/p>\n<p>Die CE-Kennzeichnungspflicht trifft dabei <strong>alle<\/strong> PmdE gleicherma\u00dfen (Art. 29, 30 CRA). Ist die Konformit\u00e4t mit den jeweils geltenden Anforderungen nachgewiesen, muss der Hersteller oder sein Bevollm\u00e4chtigter die CE-Kennzeichnung vor dem Inverkehrbringen anbringen. Sie bringt nach au\u00dfen die Konformit\u00e4t des Produkts mit den Anforderungen des CRA zum Ausdruck.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<ol>\n<li><strong> Zeitlicher Anwendungsbereich der Cybersicherheitsanforderungen <\/strong><\/li>\n<\/ol>\n<p>Die Umsetzung der Pflichten erfolgt gestaffelt:<\/p>\n<ul>\n<li><strong>9.2026<\/strong>: Meldepflichten f\u00fcr Schwachstellen und Sicherheitsvorf\u00e4lle werden verbindlich.<\/li>\n<li><strong>12.2027<\/strong>: S\u00e4mtliche CRA-Anforderungen m\u00fcssen bei neu in Verkehr gebrachten Produkten eingehalten werden.<\/li>\n<\/ul>\n<p>F\u00fcr Unternehmen, deren Produkte der Klasse II oder den kritischen Produkten zuzuordnen sind, ist zudem eine Fremdbewertung durch eine notifizierte Konformit\u00e4tsbewertungsstelle (KBS) erforderlich. Solche Stellen k\u00f6nnen sich seit dem 11.6.2026 notifizieren lassen.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<ol>\n<li><strong> Zentrale Inhalte des CRA <\/strong><\/li>\n<\/ol>\n<p>Der CRA beinhaltet einen <strong>Pflichtenkatalog<\/strong>, der sich in drei Phasen gliedert:<\/p>\n<ul>\n<li><strong>Vor Markteinf\u00fchrung<\/strong> (Art. 13 Abs. 1 CRA): Risikobewertung, Umsetzung von \u201eSecurity by Design\/Default\u201c, Software Bill Of Materials (SBOM), technische Dokumentation, Nutzerinformationen, Konformit\u00e4tsbewertung sowie EU-Konformit\u00e4tserkl\u00e4rung und CE-Kennzeichnung.<\/li>\n<li><strong>W\u00e4hrend der Nutzungsdauer<\/strong> (Art. 13 Abs. 8 CRA): Schwachstellenmanagement, unverz\u00fcgliche kostenlose Sicherheitsupdates, Coordinated Vulnerability Disclosure \u2013 jeweils f\u00fcr die Dauer des Unterst\u00fctzungszeitraums (i.d.R. min. 5 Jahre) sowie Aufbewahrung der Dokumentation \u00fcber mindestens zehn Jahre.<\/li>\n<li><strong>Meldepflichten bei Schwachstellen und Sicherheitsvorf\u00e4llen<\/strong> (Art. 14 CRA, bereits <strong>ab 11.9.2026<\/strong>): Fr\u00fchwarnung binnen 24 Stunden, detaillierte Meldung binnen 72 Stunden sowie Abschlussbericht binnen 14 Tagen bzw. einem Monat \u2013 jeweils \u00fcber zentrale Meldeplattformen der ENISA; betroffene Nutzer sind zus\u00e4tzlich zu informieren. Die Pflicht gilt unabh\u00e4ngig davon, ob das Produkt bereits vollst\u00e4ndig CRA-konform ausgestaltet ist.<\/li>\n<li><strong>Folgen bei Verst\u00f6\u00dfen<\/strong> (Art. 64 CRA): Bu\u00dfgelder bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes, daneben Marktbeschr\u00e4nkungen und Produktr\u00fcckrufe.<\/li>\n<\/ul>\n<p>Die Einhaltung<strong> harmonisierter Normen <\/strong>soll k\u00fcnftig eine Konformit\u00e4tsvermutung nach <strong>Art. 27 CRA<\/strong> begr\u00fcnden. Die Konformit\u00e4t ist bis dahin anderweitig nachzuweisen, etwa orientiert an der technischen Richtlinie des BSI.<\/p>\n<p><strong>F\u00fcr Kleinst-, kleine und mittlere Unternehmen<\/strong> (zur Begriffsbestimmung siehe Art. 3 der RL (EU) 2013\/34 in der Fassung der Delegierten RL (EU) 2023\/2775) sowie <strong>Start-ups<\/strong> sieht <strong>Art. 33 CRA<\/strong> ausdr\u00fcckliche Erleichterungen vor, etwa vereinfachte technische Dokumentation, Schulungsangebote und finanzielle F\u00f6rderung \u00fcber das EU-Programm \u201eDigitales Europa\u201c.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<ol>\n<li><strong> Fazit und Empfehlung <\/strong><\/li>\n<\/ol>\n<p>Mit dem CRA schafft die EU erstmals einen <strong>einheitlichen Cybersicherheitsrahmen<\/strong>. Wer PmdE in der EU anbietet, muss die Anforderungen erf\u00fcllen, unabh\u00e4ngig von Unternehmensgr\u00f6\u00dfe oder Sitz. Auf die betroffenen Unternehmen kommen damit <strong>erhebliche und teilweise weitreichende Pflichten <\/strong>zu \u2013 w\u00e4hrend des gesamten Produktlebenszyklus und im Umgang mit Sicherheitsvorf\u00e4llen.<\/p>\n<p>Zeitlich vorrangig ist die Meldepflicht ab dem <strong>11.9.2026<\/strong> zu beachten. Sie gilt unabh\u00e4ngig von der Produktklasse f\u00fcr alle Produkte mit digitalen Elementen und l\u00e4sst sich nicht kurzfristig herstellen. Wer jetzt beginnt, sollte zun\u00e4chst Zust\u00e4ndigkeiten festlegen, das eigene Produktportfolio auf CRA-Relevanz pr\u00fcfen und einen belastbaren Prozess f\u00fcr Sicherheitsvorf\u00e4lle mit klaren Meldewegen zu CSIRT und ENISA aufbauen.<\/p>\n<p>Die vollst\u00e4ndige Anwendung der \u00fcbrigen Pflichten ab dem <strong>11.12.2027<\/strong> verschafft zwar noch etwas Vorlauf, doch auch hier lohnt sich fr\u00fchzeitiges Handeln: Sicherheitsanforderungen wie \u201eSecurity by Design&#8221; lassen sich nachtr\u00e4glich kaum noch wirtschaftlich in bestehende Produkte integrieren. Wer schon jetzt eine Risikobewertung durchf\u00fchrt, die eigene Produktgestaltung \u00fcberpr\u00fcft und die technische Dokumentation vorbereitet, schafft zugleich die Grundlage daf\u00fcr, die kurzfristige Meldepflicht fristgerecht zu erf\u00fcllen, vermeidet empfindliche Bu\u00dfgelder und verschafft sich einen Wettbewerbsvorteil gegen\u00fcber Anbietern, die erst kurz vor der Frist reagieren.<\/p>\n<p><strong>Wir unterst\u00fctzen Sie gerne dabei, Ihre Produkte und Prozesse auf CRA-Konformit\u00e4t zu pr\u00fcfen und die erforderlichen Ma\u00dfnahmen praxisnah umzusetzen. F\u00fcr R\u00fcckfragen und eine individuelle Beratung stehen wir Ihnen gerne zur Verf\u00fcgung.<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Ihre Ansprechpartner <span data-olk-copy-source=\"MessageBody\">im IT-Sicherheitsrecht<\/span>:<\/strong><\/p>\n<p><a href=\"https:\/\/www.bho-legal.com\/matthias-lachenmann-2\/\">Dr. Matthias Lachenmann<\/a><br \/>\nTel.: +49 221 \/ 270 956 \u2013 180; E-Mail:\u00a0<a href=\"mailto:matthias.lachenmann@bho-legal.com\">matthias.lachenmann@bho-legal.com<\/a><\/p>\n<p><a href=\"https:\/\/www.bho-legal.com\/team-bho-2\/jentzsch\/\">Dr. Jana Jentzsch<\/a><br \/>\nTel.: +49 221 \/ 270 956 \u2013 270; E-Mail: <a href=\"mailto:jana.jentzsch@bho-legal.com\">jana.jentzsch@bho-legal.com<\/a><\/p>\n<p><a href=\"https:\/\/www.bho-legal.com\/team-bho-2\/philip-lueghausen\/\">Dr. Philip L\u00fcghausen<\/a><a href=\"mailto:matthias.lachenmann@bho-legal.com\"><br \/>\n<\/a>Tel.: +49 221 \/ 270 956 \u2013 210; E-Mail: <a href=\"mailto:philip.lueghausen@bho-legal.com\">philip.lueghausen@bho-legal.com<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wer Produkte mit digitalen Elementen auf dem EU-Markt anbietet, muss sich auf neue Cybersicherheitsanforderungen einstellen: Der CRA (Verordnung (EU) 2024\/2847) verpflichtet Hersteller, Importeure und H\u00e4ndler zu weitreichenden Sicherheitsma\u00dfnahmen. Bereits ab dem 11. September 2026 \u2013 und damit deutlich vor der vollst\u00e4ndigen Anwendbarkeit ab Dezember 2027 \u2013 m\u00fcssen Unternehmen Sicherheitsvorf\u00e4lle und aktiv ausgenutzte Schwachstellen fristgerecht melden [&hellip;]<\/p>\n","protected":false},"author":22,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[76,56,35],"tags":[],"class_list":["post-16777","post","type-post","status-publish","format-standard","hentry","category-bho-aktuell","category-datenschutz","category-it_recht_telekommunikationsrecht_und_frequenzregulierung"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Cyber Resilience Act (CRA): Neue IT-Sicherheitspflichten f\u00fcr Unternehmen ab dem 11. September 2026 - BHO-Legal<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Cyber Resilience Act (CRA): Neue IT-Sicherheitspflichten f\u00fcr Unternehmen ab dem 11. September 2026 - BHO-Legal\" \/>\n<meta property=\"og:description\" content=\"Wer Produkte mit digitalen Elementen auf dem EU-Markt anbietet, muss sich auf neue Cybersicherheitsanforderungen einstellen: Der CRA (Verordnung (EU) 2024\/2847) verpflichtet Hersteller, Importeure und H\u00e4ndler zu weitreichenden Sicherheitsma\u00dfnahmen. Bereits ab dem 11. September 2026 \u2013 und damit deutlich vor der vollst\u00e4ndigen Anwendbarkeit ab Dezember 2027 \u2013 m\u00fcssen Unternehmen Sicherheitsvorf\u00e4lle und aktiv ausgenutzte Schwachstellen fristgerecht melden [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/\" \/>\n<meta property=\"og:site_name\" content=\"BHO-Legal\" \/>\n<meta property=\"article:published_time\" content=\"2026-08-11T06:54:47+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-11T08:31:36+00:00\" \/>\n<meta name=\"author\" content=\"BHO Team\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"BHO Team\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"7 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\\\/\"},\"author\":{\"name\":\"BHO Team\",\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/#\\\/schema\\\/person\\\/27d279debc75e7d7d06e51f0e0481c68\"},\"headline\":\"Cyber Resilience Act (CRA): Neue IT-Sicherheitspflichten f\u00fcr Unternehmen ab dem 11. September 2026\",\"datePublished\":\"2026-08-11T06:54:47+00:00\",\"dateModified\":\"2026-08-11T08:31:36+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\\\/\"},\"wordCount\":1184,\"publisher\":{\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/#organization\"},\"articleSection\":[\"BHO aktuell\",\"Datenschutz\",\"IT- Recht, Telekommunikationsrecht und Frequenzregulierung\"],\"inLanguage\":\"en-US\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\\\/\",\"url\":\"https:\\\/\\\/www.bho-legal.com\\\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\\\/\",\"name\":\"Cyber Resilience Act (CRA): Neue IT-Sicherheitspflichten f\u00fcr Unternehmen ab dem 11. September 2026 - BHO-Legal\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/#website\"},\"datePublished\":\"2026-08-11T06:54:47+00:00\",\"dateModified\":\"2026-08-11T08:31:36+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.bho-legal.com\\\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Cyber Resilience Act (CRA): Neue IT-Sicherheitspflichten f\u00fcr Unternehmen ab dem 11. September 2026\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/#website\",\"url\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/\",\"name\":\"BHO-Legal\",\"description\":\"Rechtsanwaltskanzlei K\u00f6ln M\u00fcnchen\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/#organization\",\"name\":\"BHO Legal\",\"url\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.bho-legal.com\\\/wp-content\\\/uploads\\\/2015\\\/04\\\/logo_BHO_144-1.png\",\"contentUrl\":\"https:\\\/\\\/www.bho-legal.com\\\/wp-content\\\/uploads\\\/2015\\\/04\\\/logo_BHO_144-1.png\",\"width\":144,\"height\":144,\"caption\":\"BHO Legal\"},\"image\":{\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/#\\\/schema\\\/person\\\/27d279debc75e7d7d06e51f0e0481c68\",\"name\":\"BHO Team\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/14df64c23a6f92ee73164403fce27e9d4d39e8213106cfb51bf343c9f3446c6d?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/14df64c23a6f92ee73164403fce27e9d4d39e8213106cfb51bf343c9f3446c6d?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/14df64c23a6f92ee73164403fce27e9d4d39e8213106cfb51bf343c9f3446c6d?s=96&d=mm&r=g\",\"caption\":\"BHO Team\"},\"url\":\"https:\\\/\\\/www.bho-legal.com\\\/en\\\/author\\\/bho-legal\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Cyber Resilience Act (CRA): Neue IT-Sicherheitspflichten f\u00fcr Unternehmen ab dem 11. September 2026 - BHO-Legal","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/","og_locale":"en_US","og_type":"article","og_title":"Cyber Resilience Act (CRA): Neue IT-Sicherheitspflichten f\u00fcr Unternehmen ab dem 11. September 2026 - BHO-Legal","og_description":"Wer Produkte mit digitalen Elementen auf dem EU-Markt anbietet, muss sich auf neue Cybersicherheitsanforderungen einstellen: Der CRA (Verordnung (EU) 2024\/2847) verpflichtet Hersteller, Importeure und H\u00e4ndler zu weitreichenden Sicherheitsma\u00dfnahmen. Bereits ab dem 11. September 2026 \u2013 und damit deutlich vor der vollst\u00e4ndigen Anwendbarkeit ab Dezember 2027 \u2013 m\u00fcssen Unternehmen Sicherheitsvorf\u00e4lle und aktiv ausgenutzte Schwachstellen fristgerecht melden [&hellip;]","og_url":"https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/","og_site_name":"BHO-Legal","article_published_time":"2026-08-11T06:54:47+00:00","article_modified_time":"2026-08-11T08:31:36+00:00","author":"BHO Team","twitter_card":"summary_large_image","twitter_misc":{"Written by":"BHO Team","Est. reading time":"7 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/#article","isPartOf":{"@id":"https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/"},"author":{"name":"BHO Team","@id":"https:\/\/www.bho-legal.com\/en\/#\/schema\/person\/27d279debc75e7d7d06e51f0e0481c68"},"headline":"Cyber Resilience Act (CRA): Neue IT-Sicherheitspflichten f\u00fcr Unternehmen ab dem 11. September 2026","datePublished":"2026-08-11T06:54:47+00:00","dateModified":"2026-08-11T08:31:36+00:00","mainEntityOfPage":{"@id":"https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/"},"wordCount":1184,"publisher":{"@id":"https:\/\/www.bho-legal.com\/en\/#organization"},"articleSection":["BHO aktuell","Datenschutz","IT- Recht, Telekommunikationsrecht und Frequenzregulierung"],"inLanguage":"en-US"},{"@type":"WebPage","@id":"https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/","url":"https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/","name":"Cyber Resilience Act (CRA): Neue IT-Sicherheitspflichten f\u00fcr Unternehmen ab dem 11. September 2026 - BHO-Legal","isPartOf":{"@id":"https:\/\/www.bho-legal.com\/en\/#website"},"datePublished":"2026-08-11T06:54:47+00:00","dateModified":"2026-08-11T08:31:36+00:00","breadcrumb":{"@id":"https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.bho-legal.com\/cyber-resilience-act-cra-neue-it-sicherheitspflichten-fuer-unternehmen-ab-dem-11-september-2026\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.bho-legal.com\/en\/"},{"@type":"ListItem","position":2,"name":"Cyber Resilience Act (CRA): Neue IT-Sicherheitspflichten f\u00fcr Unternehmen ab dem 11. September 2026"}]},{"@type":"WebSite","@id":"https:\/\/www.bho-legal.com\/en\/#website","url":"https:\/\/www.bho-legal.com\/en\/","name":"BHO-Legal","description":"Rechtsanwaltskanzlei K\u00f6ln M\u00fcnchen","publisher":{"@id":"https:\/\/www.bho-legal.com\/en\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.bho-legal.com\/en\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/www.bho-legal.com\/en\/#organization","name":"BHO Legal","url":"https:\/\/www.bho-legal.com\/en\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.bho-legal.com\/en\/#\/schema\/logo\/image\/","url":"https:\/\/www.bho-legal.com\/wp-content\/uploads\/2015\/04\/logo_BHO_144-1.png","contentUrl":"https:\/\/www.bho-legal.com\/wp-content\/uploads\/2015\/04\/logo_BHO_144-1.png","width":144,"height":144,"caption":"BHO Legal"},"image":{"@id":"https:\/\/www.bho-legal.com\/en\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/www.bho-legal.com\/en\/#\/schema\/person\/27d279debc75e7d7d06e51f0e0481c68","name":"BHO Team","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/secure.gravatar.com\/avatar\/14df64c23a6f92ee73164403fce27e9d4d39e8213106cfb51bf343c9f3446c6d?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/14df64c23a6f92ee73164403fce27e9d4d39e8213106cfb51bf343c9f3446c6d?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/14df64c23a6f92ee73164403fce27e9d4d39e8213106cfb51bf343c9f3446c6d?s=96&d=mm&r=g","caption":"BHO Team"},"url":"https:\/\/www.bho-legal.com\/en\/author\/bho-legal\/"}]}},"_links":{"self":[{"href":"https:\/\/www.bho-legal.com\/en\/wp-json\/wp\/v2\/posts\/16777","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.bho-legal.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.bho-legal.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.bho-legal.com\/en\/wp-json\/wp\/v2\/users\/22"}],"replies":[{"embeddable":true,"href":"https:\/\/www.bho-legal.com\/en\/wp-json\/wp\/v2\/comments?post=16777"}],"version-history":[{"count":4,"href":"https:\/\/www.bho-legal.com\/en\/wp-json\/wp\/v2\/posts\/16777\/revisions"}],"predecessor-version":[{"id":16781,"href":"https:\/\/www.bho-legal.com\/en\/wp-json\/wp\/v2\/posts\/16777\/revisions\/16781"}],"wp:attachment":[{"href":"https:\/\/www.bho-legal.com\/en\/wp-json\/wp\/v2\/media?parent=16777"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.bho-legal.com\/en\/wp-json\/wp\/v2\/categories?post=16777"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.bho-legal.com\/en\/wp-json\/wp\/v2\/tags?post=16777"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}