CRA Response Center Demo anfragen

Aktuelles

Schweizer Bundesrat beauftragt ein Cybersicherheitsgesetz nach Vorbild des CRA

Der Bundesrat hat am 25. September 2026 das VBS beauftragt, bis Juni 2027 eine Vernehmlassungsvorlage für ein Bundesgesetz über die Cybersicherheit zu erarbeiten, orientiert am Cyber Resilience Act der EU. Wer aus der Schweiz in die EU liefert, muss nicht darauf warten: Für ihn gilt die EU-Verordnung bereits.

Am 25. September 2026 hat der Schweizer Bundesrat das Eidgenössische Departement für Verteidigung, Bevölkerungsschutz und Sport (VBS) beauftragt, bis Juni 2027 eine Vernehmlassungsvorlage für ein eigenständiges Bundesgesetz über die Cybersicherheit auszuarbeiten. Das berichtet die Netzwoche vom selben Tag. Das Gesetz soll verbindliche Anforderungen an Hersteller, Importeure und Händler von Software und Hardware enthalten, eine Marktüberwachung einführen und ein Verkaufsverbot für unsichere Produkte ermöglichen. Als Vorbild nennt der Auftrag den Cyber Resilience Act der EU. Ein früherer Auftrag vom 20. August 2025 hatte eine Vernehmlassung bis Herbst 2026 vorgesehen; dieser Zeitplan ist damit überholt. Die Vernehmlassung ist der Schritt, in dem Kantone, Parteien und Verbände zu einem Entwurf Stellung nehmen, bevor er ins Parlament geht. Einen Zeitpunkt für das Inkrafttreten nennt der Auftrag nicht.

Was es für Hersteller bedeutet

Für Hersteller, die nur in der Schweiz verkaufen, ändert sich vorerst nichts; bis zu einem Schweizer Gesetz vergehen nach dem Fahrplan mindestens die Vernehmlassung und die parlamentarische Beratung. Anders für Hersteller, die ihre Produkte in die EU liefern. Für sie gilt die Verordnung (EU) 2024/2847 unabhängig vom Sitz des Herstellers, denn sie knüpft an das Inverkehrbringen in der EU an, nicht an die Niederlassung. Ein Maschinenbauer aus dem Kanton Zürich, der eine Steuerung mit Software an einen Kunden in Baden-Württemberg verkauft, ist Hersteller im Sinne der Verordnung. Konkret heißt das:

  • Die Meldepflicht gilt seit dem 11. September 2026. Artikel 14 verpflichtet Hersteller, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über das Meldeportal der ENISA zu melden, mit Frühwarnung nach 24 Stunden und Schwachstellenmeldung nach 72 Stunden ab Kenntnis. Die Schweiz ist kein Mitgliedstaat und hat kein koordinierendes CSIRT. Nach Artikel 14 Absatz 7 richtet sich der Empfänger nach dem Mitgliedstaat der Hauptniederlassung. Fehlt eine Hauptniederlassung in der EU, nennt der Absatz in dieser Reihenfolge den Sitz des Bevollmächtigten, des Einführers, des Händlers oder der Nutzer.
  • Ein Bevollmächtigter in der EU. Der Bevollmächtigte ist eine in der EU niedergelassene Person oder Firma, die der Hersteller schriftlich beauftragt, bestimmte Pflichten für ihn wahrzunehmen, etwa die technische Dokumentation bereitzuhalten und mit Behörden zusammenzuarbeiten. Welche Pflichten übertragbar sind, regelt Artikel 18. Die Verantwortung für das Produkt bleibt beim Hersteller.
  • Importeure und Händler in der EU haben eigene Pflichten. Wer das Schweizer Produkt in die EU einführt, ist Importeur nach Artikel 19 und muss den Hersteller über Schwachstellen informieren, von denen er erfährt. Die Rollen erklärt der Leitfaden Importeure, Händler und Bevollmächtigte.
  • Die übrigen Herstellerpflichten folgen ab dem 11. Dezember 2027. Dann gelten nach Artikel 71 Absatz 2 auch die Anforderungen aus Anhang I, die Konformitätsbewertung und der Bußgeldrahmen, für Schweizer Hersteller genauso wie für Hersteller in der EU.

Ein Schweizer Gesetz nach Vorbild des CRA würde diese Pflichten später auch für den Heimatmarkt einführen. Wer heute für die EU einen Meldeprozess aufbaut, hat ihn dann schon. Welche Zuständigkeiten in Österreich und der Schweiz gelten, fasst der Leitfaden CRA in Österreich und der Schweiz zusammen; wer als Hersteller gilt, der Leitfaden Wer ist Hersteller nach dem CRA?.

Für die Bereitschaft heißt das: Ein Schweizer Hersteller mit EU-Kunden braucht heute dieselbe Meldeadresse, Rufkette und Fristenkontrolle wie ein deutscher. CRA Response Center richtet das für Hersteller in Deutschland, Österreich und der Schweiz gleich ein; die Meldung an das Portal gibt der Hersteller oder sein Bevollmächtigter ab.

Was offen bleibt

Die Medienmitteilung des Bundesrates haben wir nicht im Original gelesen; die Angaben stammen aus dem Bericht der Netzwoche. Wie eng sich das Schweizer Gesetz am CRA orientieren wird, lässt sich dem Auftrag nicht entnehmen. Offen ist auch, ob es dieselben Fristen und dieselbe Meldestruktur übernimmt und ob es eine gegenseitige Anerkennung mit der EU geben wird. Die Reihenfolge Bevollmächtigter, Einführer, Händler, Nutzer steht in Artikel 14 Absatz 7; wie die Meldeplattform diesen Fall bei der Registrierung behandelt, haben wir in den Unterlagen der ENISA nicht gefunden.

Quellen

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen