Die Abstimmung läuft: Webhoster des Jahres 2026

Mitmachen und coole Preise gewinnen!

Status

/

/

Cyber Resilience Act: Was der CRA für Schweizer KMU bedeutet

Cyber Resilience Act: Was der CRA für Schweizer KMU bedeutet

Veröffentlicht am 25. August 2026
  9 Min. Lesezeit
•  Aktualisiert am 25. August 2026

Der Cyber Resilience Act (CRA) der EU bringt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen – erste Meldepflichten greifen bereits ab September 2026, auch für Schweizer Unternehmen mit EU-Geschäft. Wer betroffen ist, wer durchatmen kann und wer jetzt handeln sollte, zeigt dieser Beitrag.

Headerbild zum Blogbeitrag "Cyber Resilience Act: Was der CRA für KMU bedeutet" Ein Computer-Bildschirm, auf dem die Sterne der EU-Flagge und ein Schloss-Symbol abgebildet sind. Daneben steht Cyber Resilience Act, wobei die drei Anfangsbuchstaben bzw. die Abkürzung der Verordnung "CRA" hervorgehoben sind.

Inhalt

Darum geht's

  • Der Cyber Resilience Act ist die erste EU-weite Verordnung, die verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen über deren gesamten Lebenszyklus festlegt.
  • Ab dem 11. September 2026 gelten erste Meldepflichten, ab dem 11. Dezember 2027 die vollständigen Anforderungen inklusive CE-Kennzeichnung.
  • Massgeblich ist nicht, ob du eine Website oder einen Shop betreibst, sondern was du darüber in die EU verkaufst: Software, Apps und vernetzte Hardware fallen unter den CRA – Dienstleistungen und Waren ohne Digitalanteil nicht.
  • Betroffen sein kannst du in zwei Rollen: als Hersteller eigener digitaler Produkte oder als Händler, der solche Produkte in die EU weiterverkauft.
  • Ein Selbst-Check in vier Schritten zeigt, ob Handlungsbedarf besteht.

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act, auch Cyberresilienzgesetz, offiziell Verordnung (EU) 2024/2847 oder kurz CRA ist die Antwort der EU auf eine simple, aber unbequeme Realität: Vernetzte Produkte – von der Smart-Home-Kamera bis zur industriellen Steuerungssoftware – sind oft unzureichend gegen Cyberangriffe abgesichert. Der CRA schreibt deshalb erstmals EU-weit verbindlich vor, dass Cybersicherheit von Anfang an in die Produktentwicklung eingebaut werden muss – bekannt als «Security by Design». Das betrifft sowohl Hardware als auch Software mit digitalen Elementen, sofern diese eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netzwerk aufweisen und in der EU in Verkehr gebracht werden.

Verpflichtet werden Hersteller, Importeure und Händler solcher Produkte. Die Pflichten decken den gesamten Produktlebenszyklus ab: sichere Entwicklung, Sicherheitsupdates über die erwartete Nutzungsdauer, technische Dokumentation und die Meldung von Sicherheitsvorfällen.

CRA vs. NIS-2 – nicht verwechseln

Die EU hat zwei zentrale Cybersicherheits-Regelwerke, die gerne durcheinandergebracht werden. Die Faustregel: Der CRA schaut aufs Produkt, NIS-2 schaut auf den Betrieb. Der CRA reguliert digitale Produkte auf dem EU-Markt – egal, wie gross der Hersteller ist. NIS-2 verpflichtet dagegen Organisationen in kritischen Sektoren zu Sicherheitsmassnahmen im eigenen Betrieb. Wer einen Onlinedienst betreibt, statt ein Produkt zu verkaufen, bewegt sich in der NIS-2-Logik – nicht im CRA.

Weitere Informationen zur NIS-2-Richtlinie findest du in unserem Blogbeitrag NIS-2 und Domains: Was Inhaber und Registrare in der DACH-Region jetzt wissen müssen.

Der Zeitplan im Überblick

  • 10. Dezember 2024: Die Verordnung ist in Kraft getreten.
  • 11. September 2026: Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle beginnen.
  • 11. Dezember 2027: Sämtliche Anforderungen gelten verbindlich – inklusive CE-Kennzeichnung, technischer Dokumentation und Konformitätsbewertung. Produkte ohne CRA-Konformität dürfen ab dann nicht mehr in der EU in Verkehr gebracht werden.

Besonders die Meldepflicht ab September 2026 hat es in sich: Wer von einer aktiv ausgenutzten Schwachstelle oder einem schweren Sicherheitsvorfall erfährt, muss innerhalb von 24 Stunden eine erste Frühwarnung an die europäische Cybersicherheitsagentur ENISA absetzen. Eine detaillierte Hauptmeldung folgt spätestens nach 72 Stunden, später ein Abschlussbericht. Für diese Meldungen wird eine zentrale Meldeplattform eingerichtet, die sogenannte Single Reporting Platform – dort finden sich bereits Factsheets und Anleitungen zur Registrierung und Einreichung.

Bin ich als Schweizer KMU betroffen? Der Selbst-Check

Die Schweiz ist kein EU-Mitglied, und der CRA gilt hierzulande nicht als Gesetz. Massgeblich ist aber nicht der Firmensitz, sondern der Markt: Sobald Produkte mit digitalen Elementen an Kund:innen in der EU verkauft werden, greift die Verordnung – beim Onlineverkauf genügt es bereits, dass sich das Angebot erkennbar an EU-Endnutzer richtet. Prüfe deshalb, in welche der folgenden Kategorien dein Unternehmen fällt.

Du betreibst eine Website oder einen Onlineshop

Gute Nachricht vorweg: Deine Website oder dein Shop ist selbst kein Produkt im Sinne des CRA. Das Betreiben einer Website – auch mit Besucher:innen und Kund:innen aus der EU – ist kein «Inverkehrbringen» eines Produkts mit digitalen Elementen. Ein Treuhandbüro mit Firmenwebsite, ein Restaurant mit Reservationsformular oder ein Möbelgeschäft mit Onlineshop sind vom CRA nicht direkt betroffen.

Entscheidend ist jedoch, was über den Shop verkauft wird: Dienstleistungen, Beratung oder physische Produkte ohne Digitalanteil (Kleider, Möbel, Lebensmittel) sind unkritisch. Das gilt auch für Elektrogeräte ohne Netzwerk- oder App-Anbindung – der einfache Lautsprecher fällt nicht unter den CRA, sein Bluetooth-Pendant hingegen schon. Ebenfalls unkritisch sind digitale Inhalte wie E-Books, Musik- oder Foto-Downloads: Inhalte sind keine Produkte mit digitalen Elementen. Verkaufst du hingegen vernetzte Hardware oder Software in die EU, lies den nächsten Abschnitt aufmerksam.

Du verkaufst Produkte mit digitalen Elementen in die EU

Hier greift der CRA – und zwar unabhängig von der Unternehmensgrösse. Betroffen sind zwei Rollen:

Als Hersteller, wenn du eigene Produkte entwickelst und in die EU verkaufst: Software, WordPress-Plugins oder Themes, Desktop- und Mobile-Apps, smarte Geräte, vernetzte Sensoren. Sie tragen die vollen CRA-Pflichten – von Security by Design über Sicherheitsupdates bis zur CE-Kennzeichnung ab Dezember 2027.

Als Händler, wenn du Produkte anderer Hersteller über deinen Shop in die EU verkaufst – etwa Smart-Home-Geräte, IoT-Gadgets oder Software von Drittanbietern. In dem Fall musst du ab Dezember 2027 prüfen, ob die Produkte CE-gekennzeichnet sind und die vorgeschriebene Herstellerdokumentation vorliegt. Nicht-konforme Produkte darfst du dann nicht mehr in die EU verkaufen. Dieser Punkt wird gerne übersehen: Auch wer «nur handelt» und selbst nichts entwickelt, trägt beim EU-Versand eigene Prüfpflichten.

Du bietest SaaS oder Cloud-Dienste an

Hier wird es differenzierter. Reines SaaS – eine Webanwendung, die Kund:innen im Browser nutzen – gilt grundsätzlich als Dienstleistung und fällt damit nicht unter den CRA, sondern unter die NIS-2-Richtlinie. Anders sieht es aus, wenn die sogenannte Fernverarbeitung integraler Bestandteil eines Produkts ist: Eine App, die ohne ihr Cloud-Backend nicht funktioniert, wird als Einheit betrachtet – und damit CRA-relevant. Die Abgrenzung ist im Einzelfall nicht trivial. Wer hier unsicher ist, sollte die Frage frühzeitig rechtlich abklären lassen, statt sie auf die lange Bank zu schieben.

Du bist Zulieferer von EU-Herstellern

Auch ohne eigenes Endprodukt kannst du den CRA zu spüren bekommen: Wer Software-Komponenten, Bibliotheken oder Module an EU-Hersteller liefert, deren Produkte unter den CRA fallen, wird die Anforderungen vertraglich weitergereicht bekommen – etwa den Nachweis einer Software-Stückliste (SBOM, Software Bill of Materials) oder definierte Sicherheitsprozesse. Für viele Schweizer Software-KMU ist dies der realistischste Berührungspunkt mit der Verordnung, auch wenn sie selbst nicht direkt reguliert sind.

Was betroffene Schweizer Unternehmen beachten müssen

Wer in eine der betroffenen Kategorien fällt, muss dieselben Anforderungen erfüllen wie Unternehmen mit Sitz in der EU. Dazu gehören insbesondere:

  • Security by Design: Produkte müssen ohne bekannte ausnutzbare Schwachstellen und mit sicherer Standardkonfiguration ausgeliefert werden.
  • Sicherheitsupdates: Kostenlose Updates über den Unterstützungszeitraum, der die erwartete Nutzungsdauer widerspiegelt – in der Regel mindestens fünf Jahre.
  • Technische Dokumentation: inklusive einer Software-Stückliste (SBOM), die alle verwendeten Komponenten auflistet – relevant auch für Open-Source-Bausteine, die in fast jeder kommerziellen Software stecken.
  • Meldeprozesse: Ab September 2026 muss intern klar sein, wer im Ernstfall was innerhalb von 24 Stunden an wen meldet.

Ein praktischer Stolperstein für Schweizer KMU ohne eigene EU-Niederlassung: Für den EU-Marktzugang braucht es jemanden mit Sitz in der EU, der bestimmte Pflichten übernimmt. Das kann ein Importeur sein, über den die Produkte in die EU gelangen – oder ein sogenannter Bevollmächtigter, den du schriftlich beauftragst. Wer seine Software direkt an EU-Endkunden vertreibt, etwa per Download ohne zwischengeschalteten Händler, kommt um einen solchen Bevollmächtigten in der Praxis kaum herum – ohne ihn ist der Vertrieb ab Dezember 2027 nicht mehr zulässig, wie auch die Swiss Infosec AG in ihrer Einschätzung festhält. Besonders betroffen sind exportorientierte Branchen wie der Maschinenbau, wo vernetzte Steuerungen und Software längst zum Alltag gehören – eine Einordnung, die auch Swissmem für die Schweizer Industrie bestätigt.

Interessant ist zudem die politische Dimension: Da die Schweiz selbst noch keinen vergleichbaren Rechtsrahmen für die Cybersicherheit von Produkten hat, steht der Schweizer Gesetzgeber vor der Frage, ob und wie er auf die EU-Regelung reagiert – etwa durch eine eigenständige Regelung oder eine faktische Angleichung an die EU-Vorgaben. Bis das geklärt ist, bleibt der CRA für Schweizer Unternehmen vor allem über den Marktzugang zur EU relevant.

Bei Verstössen drohen Bussen von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist.

Erste Schritte: So gehst du es an

  1. Selbst-Check durchführen: Ordne dein Angebot den vier Kategorien oben zu. Für die meisten Website- und Shop-Betreiber endet die Übung hier.
  2. Produkt-Inventar erstellen: Falls du betroffen bist: Welche Produkte, Versionen und Software-Komponenten verkaufst du in die EU?
  3. Grauzonen klären: SaaS-Konstellationen und Freemium-Modelle mit Open-Source-Anteil frühzeitig rechtlich einordnen lassen.
  4. Prozesse aufbauen: Meldekette für den 24-Stunden-Fall definieren, Update-Fähigkeit sicherstellen, Dokumentation und SBOM aufsetzen. Von der ersten Bestandsaufnahme bis zur vollständigen Umsetzung kann je nach Ausgangslage gut ein Jahr vergehen – schiebe das Thema daher nicht zu lange vor dir her.

Tipp: Für die konkrete Umsetzung von Security by Design bietet die ENISA mit ihrem Secure-by-Design-and-Default-Playbook eine praxisnahe Orientierungshilfe.

Fazit

Der Cyber Resilience Act ist ein Wendepunkt für die Cybersicherheit digitaler Produkte – aber kein Grund zur generellen Panik. Für die grosse Mehrheit der Schweizer KMU mit Website oder Onlineshop besteht kein direkter Handlungsbedarf. Wer hingegen Software, Apps oder vernetzte Hardware in die EU verkauft – ob als Hersteller oder Händler – sollte die verbleibende Zeit bis September 2026 respektive Dezember 2027 nutzen: für eine ehrliche Bestandsaufnahme, die Klärung von Grauzonen und den Aufbau der nötigen Prozesse. Frühzeitig nachweisbare Cybersicherheit ist dabei mehr als Compliance – sie wird zunehmend zum Qualitätsmerkmal im Verkaufsgespräch.

FAQ zum Cyber Resilience Act

Was ist der Cyber Resilience Act (CRA) genau?

Der CRA ist eine EU-Verordnung (2024/2847), die verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen festlegt. Sie verpflichtet Hersteller, Importeure und Händler von vernetzter Hardware und Software, die in der EU auf den Markt kommen, über den gesamten Produktlebenszyklus.

Ab wann gelten die Pflichten des CRA?

Erste Meldepflichten für ausgenutzte Schwachstellen und schwere Vorfälle greifen ab dem 11. September 2026. Die vollständigen Anforderungen, inklusive CE-Kennzeichnung und Konformitätsbewertung, gelten ab dem 11. Dezember 2027.

Meine Website hat Besucher und Kunden aus der EU – bin ich betroffen?

Nein. Eine Website oder ein Onlineshop ist kein Produkt im Sinne des CRA. Das gilt auch, wenn du darüber Dienstleistungen oder physische Produkte ohne Digitalanteil an EU-Kunden verkaufst.

Ich verkaufe ein WordPress-Plugin oder eine App an EU-Kunden – bin ich betroffen?

Sehr wahrscheinlich ja. Software, die als Produkt in die EU verkauft wird, fällt unter den CRA – unabhängig von der Grösse deines Unternehmens. Bei Open-Source-Software mit kommerziellem Modell (z.B. Freemium) gelten eigene Abgrenzungsregeln; hier lohnt sich eine rechtliche Einordnung.

Gilt der CRA für mein SaaS-Angebot?

Grundsätzlich nein – reines SaaS gilt als Dienstleistung. Eine Ausnahme besteht, wenn die Cloud-Verarbeitung integraler Bestandteil eines Produkts ist, etwa bei einer App, die ohne ihr Backend nicht funktioniert. Im Zweifel rechtlich abklären.

Betrifft der CRA auch kleine Unternehmen und Start-ups?

Ja, der CRA unterscheidet prinzipiell nicht nach Unternehmensgrösse. Auch kleine Hersteller und Start-ups, die vernetzte Produkte in der EU vertreiben, müssen die Anforderungen erfüllen – wobei gerade für sie eine frühzeitige Auseinandersetzung mit dem Thema besonders wichtig ist, um Ressourcen realistisch zu planen.

Was passiert bei Verstössen?

Ab den jeweiligen Stichtagen drohen Bussen von bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes. Ab Dezember 2027 dürfen nicht-konforme Produkte zudem gar nicht mehr in der EU in Verkehr gebracht werden – faktisch ein Marktausschluss.

Inhalt

Artikel teilen

Link kopieren

Artikel teilen

Link kopieren
Bild von Roman Wünsche

Senior Software Engineer  •  1 Artikel

537
Kategorie
.si-Domain Schrifzug mit slowenischer Flagge und Cursor als Symbol für den Boom der slowenischen Domainendung im Zusammenhang mit dem Begriff «Super Intelligence

Seit Donald Trump künstliche Intelligenz «Super Intelligence» nennen will, erlebt die slowenische Länderendung .si einen beispiellosen Ansturm auf Domains. Wir ordnen ein, was hinter dem Boom steckt, wie Registrare und Registry damit umgehen, ob die Preise gestiegen sind und ob sich neben der .ai-Domain jetzt auch die passende .si-Domain für Dich lohnt.

Nahaufnahme eines Rootservers, an dem einDatacenter Engineer von hosttech etwas einbaut.

Bevor ein Rootserver bei dir online geht, hat er bereits einen weiten Weg hinter sich: vom grossen Distributor über die Werkbank unserer eigenen Techniker bis zum 72-Stunden-Stresstest in unserem Schweizer Datacenter. Wir nehmen dich mit auf diese Reise – vom Einkauf der Hardware bis zur Frage, wie wir dabei trotz Markenkomponenten faire Preise halten können.

Headerbild zum Blogbeitrag über die Partnerschaft zwischen hosttech und Dancephony. Links die Logos von hosttech und Dancephony. Rechts daneben das Key Visual von Dancephony, eine Geige mit DJ-Kopfhörern und ein Portrait von Pascal Tsering, Initiant und Dirigent von Dancephony.

Dancephony vereint Electronic Dance Music (EDM) mit einem klassischen Sinfonieorchester. Initiant und Dirigent dieses aussergewöhnlichen Spektakels ist der langjährige hosttech-Kunde Pascal Tsering. Im Interview erklärt er die Hintergründe. Ausserdem verlost hosttech als VIP-Partner 4 × 2 Tickets für Dancephony am 7. November 2026 im Volkshaus in Zürich!

WP-Toolkit Logo und Screenshot der Plesk-Benutzeroberfläche eines hosttech Accounts mit WP-Toolkit Einstellungen

Viele Websites laufen heute mit WordPress – oft eingerichtet in wenigen Minuten, ohne dass sich die Betreiberin oder der Betreiber je mit Updates, Sicherheitslücken oder Serverkonfiguration beschäftigt hat. Genau hier setzt das WP-Toolkit im Control Panel Plesk an: Es übernimmt die technische Pflege im Hintergrund und macht WordPress-Verwaltung auch ohne Vorkenntnisse handhabbar.

hosttech Serverbild mit AWS, Google Cloud EU-Cloud Clouds mit Logos

Die Wahl des passenden Cloud-Anbieters entscheidet heute über Datenschutz, Kosten und Handlungsfreiheit deines Unternehmens mit. Wir vergleichen AWS, Google Cloud und europäische Cloud-Alternativen wie hosttech – und zeigen, worauf es bei Rechtsrahmen, Datenstandort, Kostenstruktur und Support wirklich ankommt, damit du die Cloud-Lösung findest, die zu deinem Business passt.

Gruppenfoto mit einem Teil des hosttech-Teams. Die Mitarbeitenden halten verschiedene Auszeichnungen welche hosttech als Arbeitgeber erhalten hat.

Fünf Jahre in Folge kununu Top Company, dazu Auszeichnungen von Great Place to Work und CHIP: hosttech zählt zu den beliebtesten Arbeitgebern in der Hosting-Branche der Schweiz. Was hinter diesem Erfolg steckt, wer bei uns arbeitet und warum uns die ehrliche Meinung unseres Teams wichtiger ist als jedes Siegel, erfährst du in diesem Blogbeitrag.

Headerbild zum Blogbeitrag über DNSSEC und die Verbreitung von DNSSEC bei weltweit registrierten TLDs.

Gut jede zweite .ch-Domain ist inzwischen mit DNSSEC gesichert – trotzdem lassen viele Website-Betreiber:innen diesen wichtigen Schutz noch immer ungenutzt. DNSSEC verhindert, dass DNS-Antworten unbemerkt manipuliert werden, und schützt Besucher:innen so zuverlässig vor gefälschten Servern. Wir erklären, wie die Technologie funktioniert, und wie du sie bei hosttech in wenigen Schritten aktivierst.

myhosttech Kundencenter