Cyber Resilience Act im Maschinenbau: Umsetzungspflicht ab Mitte 2026 – Pflichten, SBOM & Update-Strategien
Christoph Nienhaus
Solution Sales Manager bei Janz Tec

Dieser Artikel beleuchtet praxisnah alle Pflichten, technischen Maßnahmen und organisatorischen Schritte, die Maschinenbauer jetzt vorbereiten müssen – inklusive der Umsetzungspflicht ab Mitte 2026.
Warum ein reiner Normen-Überblick nicht mehr ausreicht
Normen wie IEC 62443 oder Richtlinien wie NIS2 liefern wichtige Orientierung. Der CRA geht jedoch einen Schritt weiter:
-
- Er ist produktspezifisch.
- Er ist verbindlich.
- Er verlangt nachweisbare technische und organisatorische Maßnahmen.
Hersteller müssen sich künftig nicht mehr nur an Standards orientieren, sondern eine Dokumentation ihres Risikomanagements und dediziertem Schwachstellenmanagements vorweisen können.
1. Security-by-Design: Architektur statt Nachrüstung
Praxisnahe Maßnahmen:
- Sicherheitsanforderungen bereits im Lasten- und Pflichtenheft verankern
- Bedrohungsanalysen auf Architektur-Ebene durchführen
- Sichere Standardkonfigurationen („secure by default“) nutzen
- Minimierung offener Schnittstellen
- Keine fest einprogrammierten Zugangsdaten
Security entsteht durch robuste Entscheidungen von Anfang an und nicht durch nachträgliche Maßnahmen.
2. Software Bill of Materials (SBOM): Transparenz über den Software-Stack
Enthaltene Elemente:
- Alle Software-Komponenten (Open Source & proprietär)
- Versionen und Herkunft
- Lizenzinformationen
- Prüfsummen für Integritätskontrolle
Nutzen:
- Gezieltes Schwachstellen-Management
- Nachvollziehbare Updates
- Regulatorische Nachweise gegenüber Behörden
Ohne SBOM ist weder schnelle Reaktion auf Sicherheitslücken noch CRA-konforme Dokumentation möglich.
3. Update-Management: Verantwortung über Jahre hinweg
Hersteller müssen mindestens fünf Jahre Sicherheitsupdates bereitstellen.
Wichtige Anforderungen:
- Authentifizierte Update-Quellen
- Evtl. kryptografisch signierte Updates
- Versions- und Rollback-Mechanismen
- Trennung von Funktions- und Sicherheitsupdates
- Lückenlose Dokumentation
Service-Perspektive:
Verpflichtende Updates eröffnen zugleich neue After-Sales-Geschäftsmodelle, z. B. Wartungsverträge oder automatisierte Update-Distributionen über IoT-Plattformen.
4. Meldepflichten für Sicherheitsvorfälle
Der CRA definiert Inhalte und Fristen für Meldungen:
Inhalte einer Meldung:
- Beschreibung der Schwachstelle
- Risikoeinschätzung
- Maßnahmen zur Eindämmung
- Zeitplan für Updates
Zeitrahmen:
- Beginn der Meldepflicht: Mitte 2026
Hersteller sollten frühzeitig interne Incident-Response-Prozesse aufbauen, um gesetzliche Fristen einzuhalten.
5. Kontinuierliche Risikobewertung im Produktlebenszyklus
- Bedrohungen bei Software-Updates bewerten
- Schnittstellen und Betriebsdaten regelmäßig prüfen
- Feldinformationen in die Risikoanalyse einbeziehen
Methoden wie Threat Modeling, strukturierte Angriffsszenarien und Risiko-Matrizen helfen, Risiken systematisch zu erfassen.
6. IoT-Plattformen als Compliance- und Service-Hub
Eine zentrale IoT-Plattform unterstützt:
- Geräteverwaltung & Remote-Updates
- Monitoring von Zuständen & Anomalien
- Dokumentation & Reporting
- Automatisierte Incident-Response
Die Plattform wird zum technologischen Rückgrat für Cybersicherheit und CRA-Compliance.
7. Produkte mit digitalen Elementen
Der CRA gilt für jede Maschine mit Software oder Firmware – unabhängig von ständiger Vernetzung.
Beispiele:
- Steuerungen mit lokalem Code
- HMIs mit Updatefähigkeit
- Firmware-basierte Geräte
Praktisch alle modernen Industrieprodukte fallen unter den CRA.
8. Praxis-Roadmap für Maschinenbauer
Phase 1: Analyse & Transparenz
Betroffene Produkte identifizieren
Softwarebestand erfassen
Update-Fähigkeit prüfen
Phase 2: Organisation & Prozesse
Verantwortlichkeiten festlegen
Sicherheits- und Update-Prozesse definieren
Lieferanten einbinden
Phase 3: Technische Umsetzung
SBOM automatisieren
Update-Infrastruktur absichern
Security-Tests integrieren
Alle Sicherheits- und Update-Anforderungen des CRA bis spätestens 11. Dezember 2027 vollständig umsetzen
Phase 4: Betrieb & Nachweis
Dokumentation pflegen
Meldeprozesse testen
Regelmäßige Reviews durchführen
Fazit: Cybersicherheit als strategisches Produktmerkmal
- Markt- und Zukunftssicherheit
- Vertrauen bei Kunden und Behörden
- Potenzial für neue digitale Serviceangebote
Sicherheit wird damit nicht nur Pflicht, sondern Wettbewerbsvorteil.

Christoph Nienhaus ist Solution Sales Manager bei Janz Tec mit langjähriger Erfahrung in industrieller IT‑Infrastruktur, Edge-Computing, IoT und Cybersicherheit. Er begleitet Maschinenbauer, regulatorische Anforderungen wie den Cyber Resilience Act praxisnah umzusetzen und gleichzeitig digitale Mehrwerte zu schaffen.
