CRA in Österreich und der Schweiz: Zuständigkeiten, Stand, Export in die EU
Der Cyber Resilience Act gilt in Österreich wie in jedem Mitgliedstaat unmittelbar. Die Schweiz ist nicht in der EU, ihre Hersteller sind beim Export aber genauso betroffen. Diese Seite nennt für beide Länder, was belegt ist, und lässt offen, was offen ist.
In Österreich nimmt CERT.at als koordinierendes CSIRT die Meldungen nach Artikel 14 entgegen; die ENISA führt es seit dem 4. September 2026 in ihrer Liste. Die notifizierende Behörde sitzt im Bundeskanzleramt, die Marktüberwachung "wird im Zuge der Umsetzung festgelegt", ein eigenes österreichisches CRA-Gesetz ist nicht belegt. Die Schweiz ist kein Mitgliedstaat, aber Schweizer Hersteller, die Produkte mit digitalen Elementen in die EU liefern, treffen alle Herstellerpflichten der Verordnung einschließlich der Meldepflicht. Der Bundesrat hat am 25. September 2026 ein eigenes Schweizer Cybersicherheitsgesetz in Auftrag gegeben, das sich am CRA orientiert.
Das Wichtigste
- Österreich: Meldungen gehen über die ENISA-Plattform an CERT.at und parallel an die ENISA. Bußgelder greifen wie überall erst ab dem 11. Dezember 2027.
- Österreich: notifizierende Behörde im Bundeskanzleramt, Marktüberwachung noch nicht festgelegt, kein eigenes CRA-Gesetz belegt.
- Das NISG 2026 ist seit dem 1. Oktober 2026 in Kraft. Es setzt NIS2 um und ist etwas anderes als der CRA; beide Meldepflichten können nebeneinander gelten.
- Schweiz: Wer Produkte in die EU liefert, ist Hersteller nach dem CRA. Ohne EU-Niederlassung richtet sich das zuständige CSIRT nach dem Bevollmächtigten, Importeur oder Händler (Artikel 14 Absatz 7).
- Schweiz: Ein eigenes Bundesgesetz über die Cybersicherheit ist beauftragt; Vernehmlassungsvorlage bis Juni 2027.
Wer nimmt in Österreich CRA-Meldungen entgegen?
CERT.at. Die ENISA hat am 4. September 2026 ihre Liste der "CSIRTs Designated as Coordinators" für alle 27 Mitgliedstaaten veröffentlicht (Stand 10. September 2026); für Österreich steht dort CERT.at, für Deutschland CERT-Bund. Die Wirtschaftskammer Österreich beschreibt den Ablauf auf ihrer Übersichtsseite (Stand 28. September 2026) so: Die Meldung über die ENISA-Plattform "wird automatisch in Österreich an CERT.at und an die ENISA weitergeleitet". Ein Hersteller mit Hauptniederlassung in Österreich wählt also bei der Registrierung auf der Single Reporting Platform Österreich und CERT.at als koordinierendes CSIRT aus. Die Plattform selbst und der Ablauf der Meldung sind in allen Mitgliedstaaten gleich; die Schritte stehen unter ENISA Single Reporting Platform: Registrierung und Meldung.
Ein Hinweis zur Vorsicht: Vereinzelt nennen Fachbeiträge das Bundeskanzleramt als Empfänger der Meldungen. Das widerspricht der Liste der ENISA. Maßgeblich ist, was bei der Registrierung auf der Plattform auswählbar ist, und das ist CERT.at.
Welche Behörden sind in Österreich sonst zuständig?
| Aufgabe | Österreich | Zum Vergleich Deutschland |
|---|---|---|
| Koordinierendes CSIRT (Artikel 14) | CERT.at | CERT-Bund im BSI |
| Notifizierende Behörde | Bundeskanzleramt | BSI |
| Marktüberwachungsbehörde | "wird im Zuge der Umsetzung festgelegt" | BSI nach dem Gesetzentwurf, noch nicht verkündet |
| Nationales CRA-Gesetz | nicht belegt | Entwurf im Innenausschuss |
Das Bundeskanzleramt führt eine eigene Seite zur Cyberresilienz-Verordnung und nennt sich dort als notifizierende Behörde, also als Stelle, die Prüfstellen für die Konformitätsbewertung benennt. Für die Marktüberwachung gibt es noch keine Festlegung. Ein Forschungsprojekt der Österreichischen Forschungsförderungsgesellschaft, "CRA-PRO" (1. Oktober 2025 bis 31. März 2027), soll mit dem Bundeskanzleramt als staatlichem Beteiligten Prozesse und Zuständigkeiten erarbeiten. Ein österreichisches Durchführungsgesetz zum CRA, vergleichbar dem deutschen Entwurf, ist in den vorliegenden Quellen nicht belegt. Zum deutschen Stand: Das deutsche CRA-Durchführungsgesetz.
Was hat das NISG 2026 mit dem CRA zu tun?
Wenig, aber die Verwechslung ist häufig. Das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) setzt die NIS2-Richtlinie in Österreich um. Es wurde am 23. Dezember 2025 im Bundesgesetzblatt veröffentlicht, ist seit dem 1. Oktober 2026 in Kraft und verlangt von rund 4.000 Einrichtungen eine Registrierung binnen drei Monaten. NIS2 richtet sich an Betreiber von Einrichtungen, der CRA an Hersteller von Produkten. Ein österreichischer Hersteller, der zugleich eine wesentliche oder wichtige Einrichtung nach NISG 2026 ist, kann beiden Meldepflichten unterliegen, und die eine erfüllt die andere nicht. Den Unterschied erklärt CRA und NIS2 im Vergleich.
Wo finden österreichische Hersteller Hilfe?
Die Wirtschaftskammer Österreich betreibt eine Übersichtsseite zum CRA (Stand 28. September 2026). Angekündigt sind ein Online-Workshop "Cyber Resilience Act" am 30. November 2026 und Workshops zum NISG 2026 am 12. und 20. Oktober 2026, dazu eine FAQ zum NISG 2026. Zu den Bußgeldern gilt in Österreich dasselbe wie überall in der EU: Artikel 64 greift nach Artikel 71 Absatz 2 erst ab dem 11. Dezember 2027, die Meldepflicht selbst aber seit dem 11. September 2026.
Gilt der CRA für Schweizer Hersteller?
Ja, sobald sie Produkte mit digitalen Elementen in der EU auf dem Markt bereitstellen. Der CRA knüpft nicht am Sitz des Herstellers an, sondern am Inverkehrbringen in der EU im Rahmen einer gewerblichen Tätigkeit. Ein Schweizer Maschinenbauer, der eine Steuerung mit Fernwartung nach Deutschland liefert, ist Hersteller im Sinne der Verordnung mit allen Pflichten aus Artikel 13 und Artikel 14: Anforderungen aus Anhang I, Konformitätsbewertung, CE-Kennzeichnung, Unterstützungszeitraum, Meldepflicht. Die Schweiz selbst hat kein koordinierendes CSIRT nach Artikel 14, weil sie kein Mitgliedstaat ist.
An welches CSIRT meldet ein Schweizer Hersteller?
Artikel 14 Absatz 7 bestimmt das koordinierende CSIRT nach dem Mitgliedstaat der Hauptniederlassung, und zwar dort, wo die Entscheidungen zur Cybersicherheit des Produkts überwiegend getroffen werden. Hat ein Schweizer Hersteller eine solche Niederlassung in der EU, etwa eine Entwicklungsgesellschaft in Deutschland, ist deren Mitgliedstaat maßgeblich. Fehlt eine EU-Niederlassung, bestimmt Artikel 14 Absatz 7 das CSIRT nach dem Mitgliedstaat des Bevollmächtigten, hilfsweise des Importeurs, des Händlers oder der Nutzer. Sekundärquellen empfehlen deshalb, die Meldung über einen Bevollmächtigten nach Artikel 18 zu organisieren; die Pflicht bleibt beim Hersteller. Ein Bevollmächtigter ist eine in der EU niedergelassene Stelle, die der Hersteller schriftlich mit bestimmten Pflichten beauftragt. Wer das sein kann und was er darf, steht unter Importeure, Händler und Bevollmächtigte.
Was plant die Schweiz selbst?
- 20. August 2025Erster Auftrag des Bundesrates; eine Vernehmlassung war bis Herbst 2026 vorgesehen.
- 25. September 2026Der Bundesrat beauftragt das VBS, bis Juni 2027 eine Vernehmlassungsvorlage für ein eigenständiges Bundesgesetz über die Cybersicherheit zu erarbeiten.
- bis Juni 2027Vernehmlassungsvorlage. Inhalt laut Auftrag unter anderem: verbindliche Anforderungen an Hersteller, Importeure und Händler von Software und Hardware, Marktüberwachung, Verkaufsverbot für unsichere Produkte, orientiert am CRA.
Für den Export in die EU ändert das Schweizer Gesetz nichts: Dort gilt der CRA. Das Schweizer Gesetz würde zusätzlich den Schweizer Markt regeln. Der Branchenverband Swissmem begleitet das Thema mit einer Themenseite "Cyber Resilience Act jetzt strategisch angehen" und einem Ansprechpartner; einen eigenen Leitfaden oder Veranstaltungen nennt die Seite nicht.
Was das praktisch heißt
- Österreichischer Hersteller: Zugang zur ENISA-Plattform anlegen, bei der Registrierung CERT.at wählen, Meldeadresse und Rufkette einrichten. Auf das Bundeskanzleramt oder ein nationales Gesetz zu warten, hilft nicht, weil die Pflicht schon gilt.
- Schweizer Hersteller mit EU-Niederlassung: Klären, in welchem Mitgliedstaat die Cybersicherheitsentscheidungen fallen. Dieser Staat bestimmt das koordinierende CSIRT.
- Schweizer Hersteller ohne EU-Niederlassung: Prüfen, ob ein Bevollmächtigter nach Artikel 18 bestellt wird, und mit ihm regeln, wer die Meldung über die Plattform absetzt und wer in der Nacht erreichbar ist. Wer die Meldung absetzt, muss sie vorbereitet bekommen, sonst gehen die 24 Stunden mit Rückfragen verloren.
- Beide: Den Zeitpunkt der Kenntnis dokumentieren. Die 24-Stunden-Frist läuft ab Kenntnis, nicht ab Eingang der Meldung, in Wien wie in Zürich.
Die Bereitschaft dafür ist in allen drei Ländern dieselbe Aufgabe: eine Adresse, die jemand liest, eine Rufkette, ein Protokoll. CRA Response Center stellt sie Herstellern aus Deutschland, Österreich und der Schweiz bereit; die Meldung an das CSIRT reicht der Hersteller oder sein Bevollmächtigter selbst ein.
Häufige Fragen
Wer ist in Österreich für CRA-Meldungen zuständig?
CERT.at, als koordinierendes CSIRT nach Artikel 14 Absatz 7. Die ENISA führt es seit dem 4. September 2026 in ihrer Liste. Die Meldung läuft über die Single Reporting Platform und geht parallel an die ENISA.
Gibt es ein österreichisches CRA-Gesetz?
In den vorliegenden Quellen ist keines belegt. Das Bundeskanzleramt nennt sich als notifizierende Behörde; die Marktüberwachung wird laut Bundeskanzleramt im Zuge der Umsetzung festgelegt. Das NISG 2026 ist ein NIS2-Gesetz, kein CRA-Gesetz.
Muss ein österreichischer Hersteller nach NISG 2026 und CRA doppelt melden?
Wenn er beiden Regelwerken unterliegt, ja. NIS2 betrifft die Einrichtung, der CRA das Produkt. Eine Meldung erfüllt die andere nicht; die Verordnung sieht keine gegenseitige Anrechnung vor.
Gilt der CRA für Unternehmen in der Schweiz?
Für die Produkte, die sie in der EU in Verkehr bringen, ja. Der CRA knüpft am EU-Markt an, nicht am Sitz. Ein Schweizer Hersteller hat dann dieselben Pflichten wie ein deutscher, einschließlich der Meldepflicht seit dem 11. September 2026.
Braucht ein Schweizer Hersteller einen Bevollmächtigten in der EU?
Ohne eigene Niederlassung in der EU läuft die Meldung nach den vorliegenden Quellen über einen Bevollmächtigten nach Artikel 18. Ob im Einzelfall eine Bestellpflicht besteht, hängt von der Konstellation ab und ist mit Rechtsberatung zu klären.
Wann kommt das Schweizer Cybersicherheitsgesetz?
Der Bundesrat hat am 25. September 2026 eine Vernehmlassungsvorlage bis Juni 2027 beauftragt. Danach folgen Vernehmlassung und parlamentarisches Verfahren. Ein Inkrafttreten ist nicht terminiert.
Wo finden Schweizer Hersteller Informationen?
Swissmem betreibt eine Themenseite zum CRA mit Ansprechpartner. Für den Export in die EU sind die Quellen der ENISA und der Kommission maßgeblich, weil dort der CRA gilt.
Weiterlesen
- CERT-Bund, BSI, ENISADie Rollen beim Empfang der Meldung, am Beispiel Deutschland.
- Importeure, Händler und BevollmächtigtePflichten nach Artikel 18 bis 22, wichtig für Hersteller außerhalb der EU.
- CRA und NIS2 im VergleichProdukt oder Einrichtung, zwei Meldepflichten, keine Anrechnung.
- Wer ist Hersteller nach dem CRA?Agentur, Auftraggeber, Eigenmarke, Importeur.
Quellen
- List of CSIRTs Designated as Coordinators, ENISA, Stand 10. September 2026.
- Cyber Resilience Act: Übersicht, Wirtschaftskammer Österreich, Stand 28. September 2026.
- Cyberresilienz-Verordnung (CRA), Bundeskanzleramt Österreich, 2026.
- Projekt CRA-PRO, Österreichische Forschungsförderungsgesellschaft, Laufzeit 1. Oktober 2025 bis 31. März 2027.
- NISG 2026 im Bundesgesetzblatt veröffentlicht, FEEI, Dezember 2025.
- NIS2: Übersicht, Wirtschaftskammer Österreich, 2026.
- 24 Stunden für die Meldung: Was ab 11. September 2026 unter dem CRA gilt, E+H Rechtsanwälte, 10. September 2026.
- Bundesrat erteilt Auftrag für neues Cybersicherheitsgesetz, Netzwoche, 25. September 2026.
- Medienmitteilung des Bundesrates, Schweizerische Eidgenossenschaft, 20. August 2025.
- Cyber Resilience Act jetzt strategisch angehen, Swissmem, abgerufen am 7. Oktober 2026.
- Cyber Resilience Act 2024/2847, ivibridge.ch, 2026.