
foto magnific
- PwC-Studie: Bewusstsein für CRA-Anforderungen ist hoch, operative Umsetzung bleibt weit dahinter zurück.
- Jedes zweite Unternehmen hat noch nicht mit der CRA-Umsetzung begonnen.
- Mittelständische Unternehmen liegen in nahezu allen Bereichen hinter größeren Unternehmen.
Die Meldepflichten des EU Cyber Resilience Act (CRA) gelten seit dem 11. September 2026. Doch die deutsche Industrie ist auf die neue Regulatorik mehrheitlich noch nicht vorbereitet. Das zeigt der PwC Product Security Survey 2026, für den die Wirtschaftsprüfungs- und Beratungsgesellschaft PwC Deutschland (PwC) im Frühjahr 2026 insgesamt 100 Industrieunternehmen befragt hat [1]. Erst jedes zweite Unternehmen hat mit der aktiven Umsetzung begonnen, und lediglich 3 % schätzen sich als vollständig konform ein. Dabei gelten die vollständigen Anforderungen verbindlich ab dem 11. Dezember 2027.
Bewusstsein hoch, Umsetzung gering
Die Studie zeichnet ein klares Bild: 88 % der Unternehmen kennen den CRA zumindest in Grundzügen, und 85 % der Befragten sind persönlich in das Thema Produkt-Cybersicherheit eingebunden. Doch bei der Bewältigung von Sicherheitsvorfällen zeigen sich Lücken: 50 % der Unternehmen verfügen trotz der neuen Meldepflichten über keine dedizierte externe Meldeschnittstelle für Sicherheitsmeldungen. Und das, obwohl der CRA eine öffentlich zugängliche Meldestelle ausdrücklich vorschreibt. 27 % haben intern überhaupt keinen Prozess für den Umgang mit produktbezogenen Sicherheitsproblemen etabliert.
»Das Risiko liegt weniger in fehlenden Kenntnissen rund um den CRA als in der falschen Einschätzung des eigenen Reifegrads. Viele Unternehmen haben sich mit dem Thema beschäftigt, unterschätzen aber den Weg zur tatsächlichen Konformität«, sagt Siri Sophia Oberpottkamp, Director Product Security bei PwC Deutschland.
Nur 19 % der Befragten verfügen über ein fundiertes bis umfassendes Verständnis des CRA, das eine sichere Einordnung der Anforderungen und die Steuerung von Umsetzungsstrategien erlaubt. 12 % dagegen war der Begriff vor der Umfrage weitgehend unbekannt – obwohl 56 % der Befragten direkte Verantwortung für die Produkt-Cybersicherheit (Product Security) in ihrem Unternehmen tragen.
Technische Bausteine vorhanden, aber integriertes Gesamtbild fehlt
Viele Unternehmen verfügen bereits über einzelne Bausteine: 94 % der befragten Unternehmen bieten updatefähige Produkte an, 84 % folgen einem dokumentierten Entwicklungsprozess, 83 % führen eine formale Risikobewertung durch, und 58 % setzen kontinuierliches Security-Testing ein. Vielerorts sind also einzelne technische und prozessuale Fähigkeiten vorhanden, die als Grundlage für die Erfüllung der CRA-Anforderungen dienen und deren Integration in bestehende Strukturen erleichtern können. Ein integrierter Product-Security-Engineering-Ansatz über den gesamten Produktlebenszyklus fehlt jedoch in der Mehrheit der Unternehmen. Besonders deutlich wird das beim Umgang mit Software Bills of Materials (SBOM): Nur 27 % der Unternehmen erstellen sie für die Mehrheit oder das gesamte Produktportfolio, lediglich 30 % erhalten SBOMs von ihren Lieferanten. Dabei sind SBOMs essenziell, um bei Sicherheitsvorfällen schnell und präzise reagieren zu können.
»Viele Unternehmen haben in den vergangenen Jahren solide Grundlagen in der Produktentwicklung geschaffen wie strukturierte Prozesse, Risikobewertungen, erste Sicherheitstests. Was jetzt fehlt, ist der nächste Schritt. Unternehmen sollten diese Bausteine in ein nachweisbares, durchgängiges Product-Security-Management überführen, um nachhaltig und effizient die CRA-Anforderungen zu erfüllen«, sagt Dr. Oliver Hanka, Partner Industrial & Product Security bei PwC Deutschland.
Mittelstand droht abgehängt zu werden
Die Studie zeigt einen deutlichen Reifegrad-Unterschied zwischen großen und mittelständischen Unternehmen. 59 % der Unternehmen ab 500 Mitarbeitenden haben mit der aktiven CRA-Umsetzung begonnen, bei kleineren Unternehmen sind es nur 37 %. Umgekehrt haben 34 % der kleineren Unternehmen noch gar nicht begonnen, bei den größeren sind es lediglich 13 %.
Auch bei der Produktklassifizierung (46 % vs. 25 %), beim SBOM-Management (56 % vs. 41 %), bei dokumentierten Entwicklungsprozessen (56 % vs. 34 %) und bei dedizierten Meldeschnittstellen (56 % vs. 46 %) liegen größere Unternehmen durchgängig vorn.
»Der CRA fordert nicht die einmalige Erfüllung, sondern einen konsequenten, nachweisbaren Umgang mit Produkt-Cybersicherheit über den gesamten Lebenszyklus. Genau dort liegt für viele Unternehmen noch die größte Herausforderung. Die kommenden Monate entscheiden, welche Unternehmen diese Transformation frühzeitig schaffen und welche unter wachsendem Druck aufholen müssen«, betont Siri Sophia Oberpottkamp.
[1] Methodik: Für die Studie wurden 100 Unternehmen in Deutschland befragt, deren Produktportfolio Produkte mit digitalen Elementen umfasst – von einzelnen Hardware- und Softwarekomponenten bis hin zu vollständigen Endprodukten für B2B- und B2C-Märkte. Im Fokus standen insbesondere Branchen, für die der Cyber Resilience Act (CRA) weitreichende Bedeutung hat: 65 % der Unternehmen gehören dem Maschinenbau an, 22 % der Herstellung von Datenverarbeitungsgeräten sowie elektronischen und optischen Erzeugnissen und 13 % der Herstellung elektrischer Ausrüstungen.
47 % der Unternehmen richten ihr Produktportfolio überwiegend an gewerbliche Nutzer aus, etwa mit vernetzten Maschinen, Steuerungskomponenten und eingebetteten Systemen. 61 % beschäftigen weniger als 500 Mitarbeitende, während 39 % auf 500 oder mehr Mitarbeitende kommen. Die Stichprobe bildet damit sowohl mittelständische als auch größere Unternehmen der relevanten Branchen ab.
Zur vollständigen Studie: https://www.pwc.de/de/cyber-security/product-cyber-security/pwc-product-security-survey-2026.html
28 Artikel zu „Meldepflicht CRA“
Industrie 4.0 | IT-Security | News | Trends 2026 | Trends Security | Whitepaper
Trotz Meldepflichten: Nur 3 % der deutschen Industrieunternehmen sind vollständig auf EU Cyber Resilience Act vorbereitet
PwC-Studie: Bewusstsein für CRA-Anforderungen ist hoch, operative Umsetzung bleibt weit dahinter zurück. Jedes zweite Unternehmen hat noch nicht mit der CRA-Umsetzung begonnen. Mittelständische Unternehmen liegen in nahezu allen Bereichen hinter größeren Unternehmen. Die Meldepflichten des EU Cyber Resilience Act (CRA) gelten seit dem 11. September 2026. Doch die deutsche Industrie ist auf die neue…
IT-Security | News | Services
Vulnerability Management und SBOM-Generierung sind Key beim CRA
CRA macht Vulnerability Management zur Pflicht: Hersteller vernetzter Produkte müssen Sicherheitslücken über den gesamten Produktlebenszyklus hinweg erkennen, bewerten, beheben und dokumentieren. Komplexe Software‑Lieferketten erhöhen das Risiko: Moderne Geräte enthalten hunderte bis tausende Komponenten; jede einzelne kann Schwachstellen einbringen, die das gesamte Produkt gefährden. Automatisierte Firmware‑ und Komponentenanalysen werden essenziell: Plattformen wie ONEKEY analysieren Binärdateien ohne…
Favoriten der Redaktion | Industrie 4.0 | Infrastruktur | Internet der Dinge | IT-Security | Kommunikation | Künstliche Intelligenz | News | Services
KI als Taktgeber und Schutzschild: Wie Unternehmen ihre IoT-Flotten zukunftssicher schützen
KI verschärft die Cyberbedrohung für vernetzte Geräte – und wird zugleich zum zentralen Instrument ihrer Abwehr. Entscheidend sind dabei nicht nur intelligente Analysen, sondern eine durchgängige Sicherheitsarchitektur aus Geräteidentität, geschützter Konnektivität, Netzwerksegmentierung und menschlicher Kontrolle. Das Interview mit Timo Ross zeigt, welche Maßnahmen Unternehmen jetzt priorisieren sollten. Management Summary KI erhöht Tempo und Skalierung…
Business | Industrie 4.0 | Infrastruktur | Internet der Dinge | IT-Security | News | Tipps
Security-by-Design: Was der Cyber Resilience Act für IoT-Hersteller bedeutet
Der Cyber Resilience Act verschiebt Cybersicherheit im IoT von der technischen Kür zur unternehmerischen Pflicht. Für Hersteller vernetzter Produkte bedeutet das: Security-by-Design, belastbare Meldeprozesse und kontinuierliche Transparenz werden zu zentralen Voraussetzungen für Marktzugang, Compliance und operative Resilienz. Management Summary Der CRA macht Cybersicherheit zur Marktzugangsvoraussetzung: Hersteller digitaler Produkte müssen Sicherheit künftig über den gesamten Lebenszyklus…
Ausgabe 7-8-2026 | IT-Security | Kommunikation | News | Security Spezial 7-8-2026
Fernwartung ohne Netzkopplung für kritische IT- und OT-Umgebungen – Das Rendezvous-Prinzip
Fernzugriffe sind in Industrie, Verwaltung und kritischen Infrastrukturen unverzichtbar – und zugleich ein bevorzugtes Einfallstor für Angreifer. Wer Steuerungen, Maschinen und Serverlandschaften aus der Ferne warten lässt, braucht mehr als ein klassisches Virtual Private Network (VPN). Gefragt ist eine Architektur, die Quell- und Zielnetz konsequent entkoppelt, jeden Zugriff von innen bestätigen lässt und lückenlos dokumentiert – betrieben als Managed Service, damit Sicherheit nicht an knappen Ressourcen scheitert.
Business | Business Process Management | Favoriten der Redaktion | Geschäftsprozesse | IT-Security | Künstliche Intelligenz | News | Rechenzentrum | Strategien | Tipps
Code hat keine Nationalität: KI-Sicherheit wird an der Handlungsgrenze entschieden – und nicht am Modellzugang
Europäische KI-Sicherheit wird nicht durch Modellbesitz entschieden, sondern dort, wo Systeme handeln: bei Identitäten, Rechten, Datenflüssen, Protokollen und der Fähigkeit, im Sicherheitsvorfall unabhängig analysieren zu können. Zwei Vorfälle aus dem Sommer 2026 zeigen, wie schnell externe Zugriffsbeschränkungen, Schutzmechanismen kommerzieller Modelle oder fehlende Kontrollpunkte zur operativen Schwachstelle werden. Management Summary KI-Souveränität entsteht im Betrieb: Entscheidend…
IT-Security | News | Strategien | Tipps
Der Cyber Resilience Act kommt: Was Unternehmen bis September tun müssen
Am 11. Dezember 2024 trat der Cyber Resilience Act (CRA) der EU in Kraft. Exakt drei Jahre später müssen alle Unternehmen, die Produkte mit digitalen Elementen anbieten, vollständige Compliance gemäß der neuen Verordnung beweisen. Cycode erklärt, warum der 11. September 2026 jedoch das wichtigere Datum ist. Bis zum letzten Augenblick zu warten, um eine…
IT-Security | News | Trends 2026 | Trends Security | Whitepaper
9 von 10 CISOs fürchten, dass Agentic AI Social-Engineering-Angriffe gefährlicher macht
89 Prozent der deutschen CISOs sehen durch agentische KI eine neue Qualität von Social-Engineering-Bedrohungen, während KI zugleich immer stärker zur Aufklärung von Security‑Incidents eingesetzt wird. Der neue Splunk CISO‑Report 2026 zeigt, dass die Rolle der CISOs komplexer wird, persönliche Haftungsrisiken steigen und Burn‑out in Sicherheitsteams ein zentrales Problem ist. Gleichzeitig entwickelt sich Cybersicherheit zunehmend zum…
IT-Security | News | Trends 2026 | Trends Security | Whitepaper
Studie: Wirtschaft braucht mehr Schulung in Sachen Hackerabwehr
»Kaum ein Drittel der Unternehmen führt mindestens einmal im Jahr eine Schulung zum Cyber Resilience Act durch.« Die deutsche Wirtschaft sollte in diesem Jahr einen stärkeren Fokus auf das Cybersicherheits-Training ihrer Belegschaften legen. Zu diesem Schluss kommt der aktuelle »IoT & OT Cybersecurity Report 2025« des Düsseldorfer Cybersicherheitsunternehmens ONEKEY [1]. Ab Herbst dieses Jahres…
Business Process Management | IT-Security | News | Services | Strategien
Confidential Supply Chains: Wie Unternehmen ihre Softwarelieferkette strategisch absichern
In den letzten Jahren haben Supply-Chain-Angriffe zeitweise ganze Branchen lahmgelegt oder massenhaften Datendiebstahl ermöglicht. Vor dem Hintergrund des EU-Cyber-Resilience-Acts wird von Softwareherstellern daher künftig nicht nur Transparenz, sondern auch nachweisbare Integrität ihrer Komponenten verlangt. Kryptografisch gesicherte Pipelines und Confidential Computing ermöglichen hier eine belastbare, auditfähige Lieferkette. Aber wie sieht eine solche »Confidential Supply Chain« in…
IT-Security | News | Trends 2026 | Trends Security
Neue Regeln, neue Risiken: Die wichtigsten IT-Security-Handlungsfelder für 2026
In Deutschland müssen 2026 zahlreiche neue Vorschriften im Bereich IT-Security eingehalten werden, unter anderem zur Umsetzung von EU-Vorgaben. Sie erfordern angepasste, überarbeitete oder sogar neue Ansätze für die Compliance. Hinzu kommen weiter steigende Gefahren durch KI-basierte Attacken, Cybercrime-as-a-Service und erweiterte Angriffsflächen. Unter diesen Bedingungen reichen klassische, überwiegend reaktive Verteidigungsmodelle immer weniger aus. Sicherheit muss…
IT-Security | News | Trends 2025 | Trends Security | Whitepaper
Softwarestücklisten als Schlüssel zur digitalen Resilienz
Die Software Bill of Materials (SBOM) ist in Unternehmen noch nicht weit verbreitet, wird aber durch den Cyber Resilience Act (CRA) bald zum Standard. Viele Firmen stehen noch am Anfang – und können mit SBOMs ihre Cyberresilienz stärken. Immer mehr Geräte sind mit dem Internet verbunden, vom Smart Home bis zur Industrie 4.0, und…
Digitalisierung | Kommunikation | News | Services
Struktur, Leistungsportfolio und Preisgefüge: TYPO3-Dienstleister in der Analyse
Der Markt für TYPO3-Dienstleistungen in Deutschland ist groß und stark diversifiziert. Unternehmen, die auf das Open-Source-CMS setzen, stehen häufig vor der Herausforderung, einen geeigneten Agenturpartner zu finden. Um hier Transparenz zu schaffen, hat das Portal Agenturtipp.de eine umfassende Untersuchung veröffentlicht. Grundlage der Analyse waren 21 geprüfte TYPO3-Agenturen mit insgesamt mehr als 282 Bewertungen, die aus…
Favoriten der Redaktion | Internet der Dinge | IT-Security | News | Trends 2025 | Trends Security | Whitepaper
Es wird Zeit für den Endspurt in Richtung Cyber Resilience Act
Cyber Resilience Act – fast 2/3 der Unternehmen sind noch nicht damit vertraut. Neue EU-Richtlinie für Cybersecurity stellt die Unternehmen vor viele Herausforderungen: Meldepflichten, Erstellung von Softwarestücklisten, Produktumstellungen auf »Secure by Design«. Die deutsche Wirtschaft misst dem EU Cyber Resilience Act (CRA) nicht die Bedeutung bei, die angesichts der damit verbundenen Pflichten für Hersteller, Importeure…
IT-Security | News | Trends 2025 | Trends Security
84 Prozent aller schwerwiegenden Cyberattacken verwenden Living-off-the-Land-Taktiken
Netsh.exe unter Cyberkriminellen am beliebtesten, gefolgt von powershell.exe und reg.exe Eine Auswertung von 700.000 sicherheitsrelevanten Ereignissen aus den Telemetriedaten der Bitdefender-GravityZone-Plattform belegt, dass Angreifer für ihre tiefergehenden Attacken legitime Admin- und Entwicklertools nutzen. In 84 Prozent der analysierten Fälle der letzten 90 Tage nutzten sie Living-off-the-Land-Binaries (LOTL). Eine überprüfende Analyse von Daten der Managed-Detection-and-Response-Dienste…
IT-Security | News | Services
Anforderungen an Cybersicherheit wachsen stark
Zunehmend ausgeklügelte Cyberangriffe und eine wachsende Zahl von Sicherheitslücken in Kombination mit einer komplexen Vorschriftenwelt: CRA, NIS2, RED … erfordert Expertise und kompetente Beratung. Neue, immer komplexere Vorschriften, zunehmend ausgeklügelte Cyberangriffe und eine wachsende Zahl von Sicherheitslücken – das Thema Cybersicherheit setzt Unternehmen zunehmend unter Druck. Fachleute von TÜV Rheinland geben nun in Experteninterviews…
IT-Security | News | Online-Artikel | Tipps
Cyberangriffe: Sieben von zehn Unternehmen fühlen sich existenziell bedroht
70 Prozent der Unternehmen fühlen sich durch Cyberattacken inzwischen in ihrer Existenz bedroht – und es könnten noch mehr werden: Die Expertin für Informationssicherheit Trine Øksnebjerg erklärt, wie sich Betriebe effektiv gegen Cyberattacken wappnen können und was eine wirksame digitale Informationssicherheit ausmacht. Die reale Bedrohung durch Cyberattacken hat in den letzten drei Jahren exponentiell…
Business | Favoriten der Redaktion | Geschäftsprozesse | Nachhaltigkeit | News | Services
Wie logisches Datenmanagement das ESG-Reporting vereinfacht
Mit zunehmendem Bewusstsein für Nachhaltigkeitsthemen wächst auch der Druck, den Stakeholder diesbezüglich auf Unternehmen ausüben. Gerade auf Seiten der Gesetzesgeber entstehen vermehrt Richtlinien, die »ESG« (Enviornmental, Social und Governance)-Anliegen vorantreiben und Unternehmen zu mehr Transparenz in Form von entsprechender Berichterstattung verpflichten. Damit haben jedoch viele Unternehmen Schwierigkeiten. Wie logische Datenmanagement-Plattformen auf Basis von Datenvirtualisierung sie…
Effizienz | IT-Security | Lösungen | News | Services
Cyber Resilience Act verabschiedet – Der Paradigmenwechsel für Produkt-Cybersicherheit
Jan Wendenburg: »Der Cyber Resilience Act wurde am 10. Oktober vom EU Council verabschiedet und verankert die Cybersecurity verpflichtend für alle Hersteller. Vernetzte Geräte müssen so entwickelt werden, dass sie über den gesamten Lebenszyklus hinweg mit aktueller Software vor Cyberangriffen geschützt sind.« »Mit dem Cyber Resilience Act (CRA) wird erstmals der Grundsatz ›Security by…
Digitalisierung | Infrastruktur | IT-Security | Kommunikation | News
DORA kommt – was Finanzunternehmen wissen müssen
Ab 17. Januar 2025 wird der Digital Operational Resilience Act (DORA) der EU in allen Mitgliedsstaaten umgesetzt – und stellt die Weichen für einen resilienteren und EU-weit harmonisierten Schutz der ITK-Systeme im Finanzsektor. Max Rahner, Senior Business Development Manager bei Tenable, erläutert, was DORA für die Finanzunternehmen im deutschsprachigen Raum bedeutet und wie sie sich…

