Das Bewusstsein für die Anforderungen des Cyber Resilience Act ist hoch, die Umsetzung bleibt jedoch zurück. Jedes zweite Unternehmen hat noch nicht begonnen – insbesondere im Mittelstand besteht deutlicher Handlungsbedarf.
Die Meldepflichten des EU Cyber Resilience Act (CRA) gelten seit dem 11. September 2026. Doch die deutsche Industrie ist auf die neue Regulatorik mehrheitlich noch nicht vorbereitet. Das zeigt der PwC Product Security Survey 2026, für den die Wirtschaftsprüfungs- und Beratungsgesellschaft PwC Deutschland (PwC) im Frühjahr 2026 insgesamt 100 Industrieunternehmen befragt hat. Erst jedes zweite Unternehmen hat mit der aktiven Umsetzung begonnen, und lediglich 3 % schätzen sich als vollständig konform ein. Dabei gelten die vollständigen Anforderungen verbindlich ab dem 11. Dezember 2027.
Cyber Resilience Act: Bewusstsein hoch, Umsetzung gering
Die Studie zeichnet ein klares Bild: 88 % der Unternehmen kennen den CRA zumindest in Grundzügen, und 85 % der Befragten sind persönlich in das Thema Produkt-Cybersicherheit eingebunden. Doch bei der Bewältigung von Sicherheitsvorfällen zeigen sich Lücken: 50 % der Unternehmen verfügen trotz der neuen Meldepflichten über keine dedizierte externe Meldeschnittstelle für Sicherheitsmeldungen. Und das, obwohl der CRA eine öffentlich zugängliche Meldestelle ausdrücklich vorschreibt. 27 % haben intern überhaupt keinen Prozess für den Umgang mit produktbezogenen Sicherheitsproblemen etabliert.

„Das Risiko liegt weniger in fehlenden Kenntnissen rund um den CRA als in der falschen Einschätzung des eigenen Reifegrads. Viele Unternehmen haben sich mit dem Thema beschäftigt, unterschätzen aber den Weg zur tatsächlichen Konformität“, sagt Siri Sophia Oberpottkamp, Director Product Security bei PwC Deutschland.

Nur 19 % der Befragten verfügen über ein fundiertes bis umfassendes Verständnis des CRA, das eine sichere Einordnung der Anforderungen und die Steuerung von Umsetzungsstrategien erlaubt. 12 % dagegen war der Begriff vor der Umfrage weitgehend unbekannt – obwohl 56 % der Befragten direkte Verantwortung für die Produkt-Cybersicherheit (Product Security) in ihrem Unternehmen tragen.
Technische Bausteine vorhanden, aber integriertes Gesamtbild fehlt
Viele Unternehmen verfügen bereits über einzelne Bausteine: 94 % der befragten Unternehmen bieten updatefähige Produkte an, 84 % folgen einem dokumentierten Entwicklungsprozess, 83 % führen eine formale Risikobewertung durch, und 58 % setzen kontinuierliches Security-Testing ein. Vielerorts sind also einzelne technische und prozessuale Fähigkeiten vorhanden, die als Grundlage für die Erfüllung der CRA-Anforderungen dienen und deren Integration in bestehende Strukturen erleichtern können. Ein integrierter Product-Security-Engineering-Ansatz über den gesamten Produktlebenszyklus fehlt jedoch in der Mehrheit der Unternehmen. Besonders deutlich wird das beim Umgang mit Software Bills of Materials (SBOM): Nur 27 % der Unternehmen erstellen sie für die Mehrheit oder das gesamte Produktportfolio, lediglich 30 % erhalten SBOMs von ihren Lieferanten. Dabei sind SBOMs essenziell, um bei Sicherheitsvorfällen schnell und präzise reagieren zu können.

„Viele Unternehmen haben in den vergangenen Jahren solide Grundlagen in der Produktentwicklung geschaffen wie strukturierte Prozesse, Risikobewertungen, erste Sicherheitstests. Was jetzt fehlt, ist der nächste Schritt. Unternehmen sollten diese Bausteine in ein nachweisbares, durchgängiges Product-Security-Management überführen, um nachhaltig und effizient die CRA-Anforderungen zu erfüllen“, sagt Dr. Oliver Hanka, Partner Industrial & Product Security bei PwC Deutschland.
Mittelstand droht abgehängt zu werden
Die Studie zeigt einen deutlichen Reifegrad-Unterschied zwischen großen und mittelständischen Unternehmen. 59 % der Unternehmen ab 500 Mitarbeitenden haben mit der aktiven CRA-Umsetzung begonnen, bei kleineren Unternehmen sind es nur 37 %. Umgekehrt haben 34 % der kleineren Unternehmen noch gar nicht begonnen, bei den größeren sind es lediglich 13 %.
Auch bei der Produktklassifizierung (46 % vs. 25 %), beim SBOM-Management (56 % vs. 41 %), bei dokumentierten Entwicklungsprozessen (56 % vs. 34 %) und bei dedizierten Meldeschnittstellen (56 % vs. 46 %) liegen größere Unternehmen durchgängig vorn.
„Der CRA fordert nicht die einmalige Erfüllung, sondern einen konsequenten, nachweisbaren Umgang mit Produkt-Cybersicherheit über den gesamten Lebenszyklus. Genau dort liegt für viele Unternehmen noch die größte Herausforderung. Die kommenden Monate entscheiden, welche Unternehmen diese Transformation frühzeitig schaffen und welche unter wachsendem Druck aufholen müssen“, betont Siri Sophia Oberpottkamp.
Methodik
Für die Studie wurden 100 Unternehmen in Deutschland befragt, deren Produktportfolio Produkte mit digitalen Elementen umfasst – von einzelnen Hardware- und Softwarekomponenten bis hin zu vollständigen Endprodukten für B2B- und B2C-Märkte. Im Fokus standen insbesondere Branchen, für die der Cyber Resilience Act (CRA) weitreichende Bedeutung hat: 65 % der Unternehmen gehören dem Maschinenbau an, 22 % der Herstellung von Datenverarbeitungsgeräten sowie elektronischen und optischen Erzeugnissen und 13 % der Herstellung elektrischer Ausrüstungen.
47 % der Unternehmen richten ihr Produktportfolio überwiegend an gewerbliche Nutzer aus, etwa mit vernetzten Maschinen, Steuerungskomponenten und eingebetteten Systemen. 61 % beschäftigen weniger als 500 Mitarbeitende, während 39 % auf 500 oder mehr Mitarbeitende kommen. Die Stichprobe bildet damit sowohl mittelständische als auch größere Unternehmen der relevanten Branchen ab.
Zentrale Erkenntnisse der DS-Redaktion
- CRA ist bekannt – aber noch längst nicht umgesetzt
Das Bewusstsein für den Cyber Resilience Act ist hoch, der Reifegrad dagegen niedrig: 88 % kennen den CRA zumindest in Grundzügen, aber nur 3 % der Unternehmen sind nach eigener Einschätzung vollständig konform. Entscheidend ist jetzt, aus Wissen verbindliche Strukturen und nachweisbare Umsetzung zu machen. - Der Handlungsdruck ist bereits da
50 % der Unternehmen haben noch nicht mit der aktiven CRA-Umsetzung begonnen. Mit dem Start der Meldepflichten am 11. September 2026 wird aus regulatorischem Vorlauf operative Realität. Unternehmen müssen jetzt insbesondere Meldewege, Verantwortlichkeiten und Prozesse für Sicherheitsvorfälle belastbar aufstellen. - Die größte Lücke liegt in der Integration
Viele technische und organisatorische Grundlagen sind vorhanden – etwa Risikobewertungen bei 83 % der Unternehmen. Was häufig fehlt, ist ein durchgängiges Product-Security-Management über den gesamten Produktlebenszyklus. Entscheider sollten daher vorhandene Security-Aktivitäten zu einem integrierten und nachweisbaren System zusammenführen. - SBOM und Incident Response bleiben kritische Schwachstellen
Nur 27 % der Unternehmen erstellen SBOMs für die Mehrheit oder das gesamte Produktportfolio; gleichzeitig verfügen 50 % über keine dedizierte externe Meldeschnittstelle. Damit fehlen zentrale Voraussetzungen, um Schwachstellen schnell zu erkennen, Lieferkettenrisiken zu bewerten und regulatorische Meldepflichten zuverlässig zu erfüllen. - Der Mittelstand steht besonders unter Zugzwang
Während 59 % der größeren Unternehmen bereits mit der CRA-Umsetzung begonnen haben, sind es bei kleineren Unternehmen nur 37 %. Der Abstand zeigt: Für den Mittelstand wird die Frage nicht sein, ob gehandelt werden muss, sondern wie schnell sich Product Security in bestehende Entwicklungs- und Geschäftsprozesse integrieren lässt.
Fazit
Der Cyber Resilience Act macht Product Security zu einer strategischen Managementaufgabe. Bis Dezember 2027 müssen Verantwortlichkeiten, Prozesse und Nachweisfähigkeit unternehmensweit etabliert werden. Wer jetzt konsequent handelt, reduziert regulatorische und operative Risiken und schafft zugleich einen nachhaltigen Wettbewerbsvorteil.
Weitere Informationen
DATENSICHERHEIT.DE, 27.08.2026
CRA im Countdown: 24-Stunden-Meldefrist für Europas Software-Lieferkette
DATENSICHERHEIT.DE, 23.07.2026
Cyber Resilience Act macht Cybersicherheit für vernetzte Produkte zur Pflicht
DATENSICHERHEIT.DE, 12.07.2026
Cyber Resilience Act (CRA): Bringschuld der Unternehmen per September 2026
DATENSICHERHEIT.DE, 30.04.2026
FTAPI gibt CRA-Tipps für KMU: Cyber Resilience Act oft ein Buch mit 7 Siegeln
DATENSICHERHEIT.DE, 18.10.2024
Cyber Resilience Act der EU (CRA): Verabschiedung und Konsequenzen für Unternehmen