CRA und NIS2 im Vergleich: Produkt oder Einrichtung, zwei Meldepflichten
Der Cyber Resilience Act und die NIS2-Richtlinie haben ähnliche Fristen, aber verschiedene Gegenstände. Der CRA schaut auf das Produkt, NIS2 auf den Betrieb des Unternehmens. Ein Hersteller kann beiden unterliegen, und dann meldet er zweimal.
Der CRA verpflichtet Hersteller, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle in ihren Produkten zu melden (Artikel 14). NIS2 verpflichtet Betreiber bestimmter Einrichtungen, erhebliche Sicherheitsvorfälle in ihrer eigenen IT zu melden (Artikel 23 NIS2, in Deutschland § 32 des BSI-Gesetzes, kurz BSIG). Die Fristen sehen ähnlich aus, Auslöser, Empfänger und Inhalt unterscheiden sich. Ein Maschinenbauer mit vernetzten Maschinen kann unter beide fallen. Keine Meldung ersetzt die andere, und die Datenschutz-Grundverordnung läuft daneben weiter.
Das Wichtigste
- CRA: Produkt, Adressat Hersteller. NIS2: Einrichtung in einem der 18 Sektoren, Adressat Betreiber.
- CRA-Meldungen gehen über die ENISA-Plattform an CERT-Bund im BSI, NIS2-Meldungen an das BSI-Meldeportal.
- Ein Hersteller, der zugleich NIS2-Einrichtung ist, hat beide Pflichtenkreise. Eine Meldung erfüllt die andere nicht.
- Deutschland: Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Das CRA-Durchführungsgesetz ist nicht verkündet.
- Daneben gelten je nach Produkt Maschinenverordnung, Funkanlagenrecht, KI-Verordnung und Produkthaftungsrecht.
Worin unterscheiden sich CRA und NIS2?
Der CRA ist Produktrecht. Er gilt für Produkte mit digitalen Elementen, die auf dem Markt bereitgestellt werden (Artikel 2 Absatz 1), und richtet sich an die Wirtschaftsakteure, die sie in Verkehr bringen. NIS2 ist Betreiberrecht. Die Richtlinie (EU) 2022/2555 gilt für Einrichtungen in 18 Sektoren ab mittlerer Unternehmensgröße oder nach besonderen Kriterien und verlangt Risikomanagement und Meldungen für die eigenen Netz- und Informationssysteme. Der CRA selbst zieht die Grenze: Software, Plattformen und Infrastruktur aus der Cloud (SaaS, PaaS, IaaS) fallen nach Erwägungsgrund 12 unter NIS2. Nach Erwägungsgrund 24 soll der CRA NIS2-Einrichtungen die Sicherheit ihrer Lieferkette erleichtern, weil die eingekauften Produkte selbst Anforderungen erfüllen.
| CRA (Artikel 14) | NIS2 (Artikel 23, § 32 BSIG) | DSGVO (Artikel 33) | |
|---|---|---|---|
| Gegenstand | Produkt mit digitalen Elementen | Einrichtung (das Unternehmen und seine IT) | personenbezogene Daten |
| Adressat | Hersteller; Importeure und Händler informieren den Hersteller | Betreiber besonders wichtiger und wichtiger Einrichtungen | Verantwortlicher |
| Auslöser | aktiv ausgenutzte Schwachstelle im Produkt; schwerwiegender Sicherheitsvorfall mit Auswirkung auf die Produktsicherheit (Absatz 1, 3, 5) | erheblicher Sicherheitsvorfall in der eigenen Einrichtung | Verletzung des Schutzes personenbezogener Daten |
| Frühwarnung | 24 Stunden ab Kenntnis (Absatz 2 Buchstabe a, Absatz 4 Buchstabe a) | 24 Stunden | keine eigene Stufe |
| Meldung | 72 Stunden (Absatz 2 Buchstabe b, Absatz 4 Buchstabe b) | 72 Stunden | 72 Stunden |
| Abschluss | Schwachstelle: 14 Tage nach Verfügbarkeit einer Abhilfe (Absatz 2 Buchstabe c); Vorfall: ein Monat nach der 72-Stunden-Meldung (Absatz 4 Buchstabe c) | ein Monat | Ergänzung nachgelagert möglich |
| Empfänger | ENISA-Plattform, koordinierendes Computer-Notfallteam (CSIRT) des Staats der Hauptniederlassung (Deutschland: CERT-Bund im BSI) | Deutschland: BSI-Meldeportal | Datenschutzaufsicht |
| Information Dritter | betroffene Nutzer (Absatz 8) | Empfänger der Dienste (Artikel 23 Absatz 1 NIS2) | Betroffene bei hohem Risiko (Artikel 34) |
| Bußgeld | bis 15 Millionen Euro oder 2,5 Prozent (Artikel 64 Absatz 2), ab 11. Dezember 2027 | besonders wichtige Einrichtungen bis 10 Millionen Euro oder 2 Prozent, wichtige bis 7 Millionen Euro oder 1,4 Prozent (Sekundärquelle) | bis 10 Millionen Euro oder 2 Prozent (Artikel 83) |
| Stand Deutschland | Durchführungsgesetz nicht verkündet; Meldepflicht gilt seit 11. September 2026 unmittelbar | NIS2UmsuCG seit 6. Dezember 2025 in Kraft | seit 2018 in Kraft |
Die Angaben zu NIS2-Bußgeldern und zur Zahl der Einrichtungen stammen aus Sekundärquellen, nicht aus dem Gesetzestext.
Wann ist ein Hersteller doppelt betroffen?
Wenn er Produkte mit digitalen Elementen in Verkehr bringt und zugleich als Einrichtung unter NIS2 fällt. Das verarbeitende Gewerbe steht in Anhang II der NIS2-Richtlinie; ein Maschinenbauer ab 50 Mitarbeitern kann wichtige Einrichtung sein. In Deutschland rechnen Sekundärquellen mit rund 29.500 Einrichtungen. Im Mittelstand ist Doppelbetroffenheit also kein Ausnahmefall.
Ein Beispiel: Ein Hersteller von Verpackungsmaschinen mit 120 Mitarbeitern liefert Maschinen mit Fernwartung und eigener App. Angreifer kompromittieren seinen Build-Server, über den Firmware gebaut und verteilt wird. Dann können drei Meldungen anstehen:
- CRA, wenn Produkte betroffen sind: Ein Vorfall, der zur Einschleusung von Schadcode in das Produkt führen kann, ist ein schwerwiegender Sicherheitsvorfall nach Artikel 14 Absatz 5. Meldung über die ENISA-Plattform an CERT-Bund.
- NIS2, wenn der Hersteller wichtige Einrichtung ist: Der Angriff auf die eigene Infrastruktur ist ein Vorfall in der Einrichtung. Meldung an das BSI-Meldeportal.
- DSGVO, wenn personenbezogene Daten betroffen sind, etwa Zugangsdaten in der App: Meldung an die Datenschutzaufsicht binnen 72 Stunden (Artikel 33 DSGVO).
Umgekehrt löst nicht jeder Vorfall alle drei aus. Ein Ransomware-Angriff beim Kunden, der die Maschine nicht berührt, ist nach der Leitlinie der Kommission (Sekundärquelle) kein schwerwiegender Vorfall nach CRA. Ein Vorfall in der Büro-IT des Herstellers ohne Produktbezug ist ein NIS2-Fall. Was beim CRA zählt, erklärt Schwerwiegender Sicherheitsvorfall nach CRA.
Ersetzt eine Meldung die andere?
Nein. Der CRA sieht keine Anrechnung auf Meldungen nach anderen Rechtsakten vor, und eine behördliche Aussage, dass eine Meldung die andere ersetzt, gibt es in Deutschland nicht. Beide Meldungen landen zwar beim BSI, aber auf verschiedenen Wegen: die CRA-Meldung über die Single Reporting Platform der ENISA an CERT-Bund, die NIS2-Meldung über das BSI-Meldeportal. Ob das BSI beide intern zusammenführt, ist nicht belegt. Fachbeiträge vom September 2026 raten übereinstimmend, nicht anzunehmen, eine CRA-Meldung erfülle andere Regime, und empfehlen eine gemeinsame Meldeorganisation mit getrennten Kanälen.
Auch die Inhalte unterscheiden sich. Die CRA-Frühwarnung nennt die aktiv ausgenutzte Schwachstelle und die betroffenen Mitgliedstaaten, die 72-Stunden-Meldung Produkt, Art der Ausnutzung und Abhilfe. Die NIS2-Meldung beschreibt den Vorfall in der Einrichtung und seine Auswirkungen auf die Dienste. Zu den drei CRA-Stufen: Frühwarnung, Meldung, Abschlussbericht.
Wie weit ist die Umsetzung in Deutschland?
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) hat der Bundestag am 13. November 2025 beschlossen, der Bundesrat am 20. November 2025; es trat am 6. Dezember 2025 ohne Übergangsfrist in Kraft. Die Meldepflicht steht in § 32 BSIG, Pflichten der Geschäftsleitung in § 38 BSIG (Sekundärquellen).
Das CRA-Durchführungsgesetz (Bundestagsdrucksache 21/6134) hatte am 11. Juni 2026 seine erste Lesung und liegt im Innenausschuss; eine Verkündung ist nicht belegt (Stand 7. Oktober 2026). Für die Meldepflicht spielt das keine Rolle: Der CRA gilt als Verordnung unmittelbar, Artikel 14 seit dem 11. September 2026. Das Gesetz regelt vor allem, dass das BSI Marktüberwachung, notifizierende Behörde, CSIRT und Bußgeldbehörde wird: Das deutsche CRA-Durchführungsgesetz. Das "Gesetz zur Stärkung der Cybersicherheit" (Bundestagsdrucksache 21/6585) ist ein getrenntes Vorhaben ohne CRA-Bezug.
Welche weiteren Regelwerke laufen neben dem CRA?
Kurz gesagt: Der CRA regelt das Produkt, NIS2 den Betrieb, die DSGVO die Daten, die Maschinenverordnung die Maschinensicherheit, das Funkanlagenrecht das Funkmodul, die KI-Verordnung das KI-System und das Produkthaftungsrecht den Schaden.
Maschinenverordnung (EU) 2023/1230
Sie gilt ab dem 20. Januar 2027 und enthält in Anhang III eigene Cybersicherheitsanforderungen, nach Sekundärquellen unter Nummer 1.1.9 (Schutz gegen Korrumpierung) und Nummer 1.2.1 Buchstabe f (Sicherheit von Steuerungen). Beide Regelwerke gelten parallel; Artikel 28 Absatz 3 CRA erlaubt eine gemeinsame Konformitätserklärung. Harmonisierte Normen dazu fehlen; Industrieverbände fordern seit Januar 2026 eine Verschiebung auf den 11. Dezember 2027, beschlossen ist keine (Stand Oktober 2026). Mehr unter CRA im Maschinen- und Anlagenbau.
Funkanlagen: Delegierte Verordnung (EU) 2022/30
Für Funkanlagen gelten seit dem 1. August 2025 Cybersicherheitsanforderungen nach der Delegierten Verordnung (EU) 2022/30 zur Funkanlagenrichtlinie. Die Delegierte Verordnung (EU) 2026/339 vom 16. Februar 2026 hebt sie mit Wirkung vom 11. Dezember 2027 auf, weil die CRA-Anforderungen alle ihre Elemente enthalten. Bis dahin gelten beide; für dazwischen in Verkehr gebrachte Funkanlagen bleibt die Marktüberwachung nach Funkanlagenrecht möglich. Baumusterbescheinigungen gelten nach Artikel 69 Absatz 1 CRA bis zum 11. Juni 2028 weiter. Eine Konformität nach Funkanlagenrecht ist kein CRA-Nachweis.
KI-Verordnung (EU) 2024/1689
Artikel 12 CRA verzahnt beide Regelwerke. Ein Produkt, das zugleich Hochrisiko-KI-System ist, gilt als konform mit den Cybersicherheitsanforderungen des Artikels 15 KI-Verordnung. Voraussetzung ist, dass es Anhang I Teil I und II des CRA erfüllt und das in der Konformitätserklärung nachgewiesen ist. Die Konformitätsbewertung läuft nach Artikel 43 KI-Verordnung, die dortigen notifizierten Stellen prüfen auch die CRA-Anforderungen (Artikel 12 Absatz 2). Nach Sekundärquellen zum Digital Omnibus gelten die Hochrisiko-Pflichten ab dem 2. Dezember 2027 (eigenständige Systeme) beziehungsweise dem 2. August 2028 (produktintegrierte Systeme).
Produkthaftungsrichtlinie (EU) 2024/2853
Die neue Richtlinie ist bis zum 9. Dezember 2026 umzusetzen und gilt für Produkte, die danach in Verkehr gebracht werden. Software zählt als Produkt unabhängig von der Art der Bereitstellung; Hersteller haften nach Sekundärquellen auch für Fehler, die nach dem Inverkehrbringen durch Updates oder fehlende Sicherheitsupdates entstehen. Fehlende Cybersicherheit kann ein Produktfehler sein. Das deutsche "Gesetz zur Modernisierung des Produkthaftungsrechts" hatte am 4. März 2026 die erste Lesung; eine Verabschiedung ist nicht belegt (Stand 7. Oktober 2026). Anders als der CRA regelt die Produkthaftung nicht, was ein Hersteller tun muss, sondern wer zahlt.
Typische Fehler
- NIS2-Meldung an das BSI als CRA-Meldung verstehen. Die CRA-Meldung läuft über die ENISA-Plattform.
- Doppelbetroffenheit nicht geprüft. Ein Hersteller im verarbeitenden Gewerbe ab 50 Mitarbeitern sollte vor dem ersten Vorfall wissen, ob er NIS2-Einrichtung ist.
- Konformität nach Funkanlagenrecht als CRA-Nachweis ansehen. Nur Bescheinigungen gelten bis Juni 2028 weiter.
- Annahme, die Maschinenverordnung sei verschoben. Sie gilt ab dem 20. Januar 2027.
- Produkthaftung übersehen. Ab Dezember 2026 kann ein fehlendes Sicherheitsupdate zum Haftungsfall werden.
- Eine Rufkette für alles, aber keine Zuordnung. Wer alarmiert wird, muss wissen, welche Meldung an wen geht.
Für den CRA-Teil einer solchen Meldeorganisation stellt CRA Response Center die Bereitschaft: Meldeadresse, Triage, Rufkette, Fristen-Uhren und Nachweisprotokoll für Artikel 14. NIS2- und Datenschutzmeldungen bleiben bei den zuständigen Stellen im Unternehmen; die Meldung an die ENISA-Plattform reicht der Hersteller selbst ein.
Häufige Fragen
Bin ich von CRA oder NIS2 betroffen?
Vom CRA, wenn Sie Produkte mit digitalen Elementen in der EU in Verkehr bringen. Von NIS2, wenn Ihr Unternehmen in einem der 18 Sektoren liegt und die Schwellen erreicht. Beides zugleich ist möglich. Den CRA-Teil klärt der Betroffenheitscheck.
Reicht eine Meldung für alle Regelwerke?
Nein. Jede Rechtsgrundlage hat eigenen Empfänger, eigene Auslöser und eigene Inhalte. Der CRA sieht keine Anrechnung vor.
Welche Fristen gelten beim CRA?
24 Stunden für die Frühwarnung, 72 Stunden für die Meldung, dann 14 Tage nach Verfügbarkeit einer Abhilfe (Schwachstelle) oder ein Monat nach der 72-Stunden-Meldung (Vorfall), Artikel 14 Absatz 2 und 4.
Gilt die Maschinenverordnung schon?
Ab dem 20. Januar 2027, einschließlich der Cybersicherheitsanforderungen in Anhang III. Eine Verschiebung ist nicht beschlossen (Stand Oktober 2026).
Was passiert mit der Cybersicherheit nach Funkanlagenrecht?
Die Delegierte Verordnung (EU) 2022/30 wird durch die Delegierte Verordnung (EU) 2026/339 zum 11. Dezember 2027 aufgehoben. Bis dahin gilt sie weiter; danach deckt der CRA die Anforderungen ab.
Haftet mein Unternehmen für fehlende Updates?
Nach dem neuen Produkthaftungsrecht (Umsetzung bis 9. Dezember 2026) kann ein Hersteller nach Sekundärquellen auch für Schäden durch fehlende Sicherheitsupdates haften. Das deutsche Gesetz ist noch nicht verabschiedet.
Was gilt für KI in meinem Produkt?
Ist das Produkt ein Hochrisiko-KI-System, verzahnt Artikel 12 CRA die Cybersicherheitsanforderungen beider Regelwerke. Die Hochrisiko-Pflichten gelten nach Sekundärquellen ab Dezember 2027 beziehungsweise August 2028.
Weiterlesen
- CERT-Bund, BSI, ENISAWer die CRA-Meldung entgegennimmt und wie sie verteilt wird.
- Das deutsche CRA-DurchführungsgesetzStand des Verfahrens und die Rolle des BSI.
- SaaS, Cloud und FernverarbeitungWo die Grenze zwischen CRA-Produkt und NIS2-Dienst verläuft.
- CRA im Maschinen- und AnlagenbauMaschinenverordnung und CRA an einer Maschine.
Quellen
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), Artikel 2, 12, 14, 28 Absatz 3, 64, 69, 71, Erwägungsgründe 12 und 24, Amt für Veröffentlichungen der EU, abgerufen am 7. Oktober 2026.
- Delegierte Verordnung (EU) 2026/339, Amtsblatt vom 29. April 2026, abgerufen am 7. Oktober 2026.
- Meldepflichten nach dem Cyber Resilience Act, Deloitte Legal, 10. September 2026.
- The EU Cyber Resilience Act, Kirkland & Ellis, 22. September 2026.
- NIS2UmsuCG, secjur, 2026.
- NIS2UmsuCG offiziell in Kraft, usd AG, Dezember 2025.
- Artikel 23 NIS2 und Artikel 33 DSGVO parallel, nisd2.eu, 2026.
- Joint industry call on cybersecurity and Machinery Regulation, CECIMO, 20. Januar 2026.
- Produkthaftungsrecht, erste Lesung, Deutscher Bundestag, 4. März 2026.
- Gesetz zur Stärkung der Cybersicherheit, erste Lesung, Deutscher Bundestag, 25. Juni 2026.
- Digital Omnibus: streamlined AI Act compliance rules now in force, CMS, 2026.