CRA Response Center Demo anfragen

Glossar Stand

NIS2 (Richtlinie (EU) 2022/2555)

Viele Hersteller fallen unter beide Regelwerke: NIS2 für den eigenen Betrieb, CRA für die eigenen Produkte. Die Fristen ähneln sich, Empfänger und Auslöser nicht.

NIS2 ist die Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Sie verpflichtet Einrichtungen in 18 Sektoren, ihre eigene IT abzusichern und Sicherheitsvorfälle zu melden; der CRA verpflichtet dagegen Hersteller für ihre Produkte.

Definition in der Verordnung

Der CRA grenzt sich in seinen Erwägungsgründen von NIS2 ab. Erwägungsgrund 12 ordnet reine Cloud-Dienste wie SaaS, PaaS und IaaS der NIS2-Richtlinie zu, nicht dem CRA. Erwägungsgrund 24 beschreibt, dass konforme Produkte den NIS2-Einrichtungen die Sicherheit ihrer Lieferkette erleichtern sollen. NIS2 trifft Einrichtungen ab mittlerer Unternehmensgröße in Sektoren wie Energie, Verkehr, Gesundheit oder verarbeitendes Gewerbe; Deutschland hat sie mit dem NIS2-Umsetzungsgesetz umgesetzt, das am 6. Dezember 2025 in Kraft trat. Betroffene Einrichtungen melden erhebliche Vorfälle nach § 32 BSIG an das BSI: Frühwarnung in 24 Stunden, Meldung in 72 Stunden, Abschlussbericht nach einem Monat.

Was das für Hersteller bedeutet

Ein Maschinenbauer ab 50 Beschäftigten kann zugleich NIS2-Einrichtung und CRA-Hersteller sein. Dann gelten zwei getrennte Meldepflichten: Wird die eigene Build-Umgebung kompromittiert, kann das eine NIS2-Meldung an das BSI-Meldeportal und eine CRA-Meldung über die ENISA-Plattform auslösen. Keine der beiden ersetzt die andere; eine behördliche Zusage, beide zusammenzuführen, gibt es nicht. Ein Ransomware-Vorfall bei einem Kunden ist laut Kommissionsleitlinie nicht automatisch ein schwerwiegender Vorfall nach CRA, solange er die Sicherheit des Produkts nicht berührt. Sinnvoll ist eine gemeinsame Meldeorganisation mit getrennten Kanälen. In Österreich gilt seit dem 1. Oktober 2026 das NISG 2026.

Verwandte Begriffe

Vertiefung

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen