Das nächste Bürokratiemonster rollt durch den Mittelstand: Warum der Cyber Resilience Act nervt – und trotzdem alternativlos ist!
Zeit zu handeln, solange es noch geht
Kolumne von Sven Oliver Rüsche
Erinnern Sie sich noch an den Mai 2018? Damals rollte die DSGVO wie ein bürokratischer Tsunami durch das deutsche Unternehmertum. Ein paar Jahre später folgte die NIS-2-Richtlinie, die Vorstände und Geschäftsführer vollends in die Haftungsfalle nahm. Und als ob unsere mittelständischen Betriebe in Deutschland nicht schon genug unter steigenden Energiekosten, Fachkräftemangel und ausufernden Formularen ächzen würden, steht jetzt bereits das nächste Monster vor der Tür: der Cyber Resilience Act (CRA) der Europäischen Kommission.
Hand aufs Herz: Wenn Sie in den letzten Wochen die Schlagzeilen gelesen haben, dürfte Ihnen als ehrbarem Kaufmann die Hutschnur geplatzt sein. Wieder neue Meldepflichten! Wieder neue Formulare! Wieder neue Haftungsrisiken! Schließlich verlangen die EU-Bürokraten in Brüssel nicht weniger als eine 24-Stunden-Meldepflicht für jede kritische Sicherheitslücke oder jeden Cybervorfall – einzureichen auf einem nagelneuen Portal der EU-Cybersicherheitsbehörde ENISA.
Und es kommt noch dicker: Wer denkt, dass der CRA nur die klassischen Softwarehersteller betrifft, liegt gewaltig falsch. Er trifft den gesamten Mittelstand! Vom Maschinenbauer im Sauerland, dessen Anlagen per Fernwartung im Netz hängen, bis hin zum mittelständischen Entwickler der eigenen Firmen-App. Jedes Produkt mit digitalen Elementen – ob Router, Smartwatch, Industriesteuerung oder Buchhaltungssoftware – fällt unter dieses Gesetz. Bis Ende 2027 folgen strenge Dokumentationspflichten, eine mehrjährige Update-Garantie und die volle Produkthaftung.
Da fragt man sich zu Recht:
Ticken die in Brüssel eigentlich noch richtig?
Der Blick hinter die Kulissen: Warum der CRA trotzdem richtig ist
Ich kenne das Tagesgeschäft im Mittelstand aus eigener Erfahrung seit über 25 Jahren. Wer heute keine durchdachte Digitalstrategie verfolgt und seine IT-Infrastruktur vernachlässigt, spielt grob fahrlässig mit der Existenz seines Unternehmens.
Und genau an dieser Stelle muss ich als Cybersecurity-Spezialist und Verfechter der digitalen Souveränität eine Lanze für das Gesetz brechen – so sehr die Bürokratie auch schmerzt.
Schauen wir uns doch einmal die Realität an: In den vergangenen Jahren haben sich unzählige Hersteller darauf verlassen, ungeprüfte, billige Softwarebausteine oder vernetzte Komponenten ohne jegliche Sicherheitsgarantie in ihre Produkte einzubauen. Die Folge? Hacker, Kriminelle und staatlich gelenkte Angreifer hatten leichtes Spiel. Eine einzige Sicherheitslücke in einem Dritthersteller-Bauteil reichte oft aus, um ganze Lieferketten lahmzulegen und deutsche Betriebe in den Ruin zu treiben.
Der Cyber Resilience Act setzt genau hier an und zieht die Zügel straff:
-
Schluss mit Bananen-Software: Produkte dürfen nicht mehr reifen, wenn sie schon beim Kunden stehen. Wer digitale Hardware oder Software in den Verkehr bringt, trägt ab sofort die Verantwortung für deren digitale Sicherheit – und zwar von der Entwicklung bis weit nach dem Verkauf.
-
Echte Digitale Souveränität: Wir machen uns in Europa endlich unabhängig von Schrott-Komponenten aus Fernost und unsicheren Billiglösungen. Wer künftig auf dem europäischen Binnenmarkt verkaufen will, muss klare Qualitäts- und Sicherheitsstandards erfüllen.
-
Ehrlicher Schutz für die Lieferkette: Wenn Ihre Zulieferer gezwungen sind, sichere Produkte abzuliefern und Schwachstellen sofort zu melden, schützt das im Umkehrschluss direkt Ihr Unternehmen vor teuren Ausfällen.
Was jetzt zu tun ist: Chefsache statt Panikmache!
Die gute Nachricht aus meiner täglichen Beratungspraxis: Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stellt klar, dass es den Behörden nicht darum geht, den Mittelstand beim kleinsten Formfehler sofort mit Bußgeldern abzustrafen. Es geht darum, eine nachhaltige Sicherheitskultur aufzubauen.
Verschließen Sie also nicht die Augen vor der Realität. Nehmen Sie den CRA nicht als reine Schikane aus Brüssel wahr, sondern als Beschleuniger für Ihre eigene IT-Sicherheit.
Mein Tipp für die Praxis:
-
Machen Sie Bestandsaufnahme: Welche Ihrer eigenen Produkte oder genutzten Systeme enthalten vernetzte Digitalkomponenten?
-
Schaffen Sie Notfall-Prozesse: Wer im Betrieb schlägt Alarm, wenn eine Lücke bekannt wird? Wie funktioniert die 24-Stunden-Meldung?
-
Setzen Sie auf echte Expertise: Verlassen Sie sich bei der Produktsicherheit und der Risikoanalyse auf Profis, die Ihr Geschäft auf Augenhöhe verstehen.
Am Ende gilt im Cyberspace das gleiche wie im ehrbaren Kaufmannstum: Vertrauen ist gut, eine geschützte Infrastruktur ist besser. Der CRA mag als Bürokratiemonster starten, aber richtig umgesetzt wird er zu Ihrem stärksten Schild gegen Cyberattacken – und sichert langfristig die Zukunftsfähigkeit Ihres Unternehmens!
Ihr Sven Oliver Rüsche
Autorenprofil:
MiNa-Herausgeber Sven Oliver Rüsche steigt als MiNa-Kolumnist in den Ring, er ist leidenschaftlicher Internetexperte der ersten Stunde und Geschäftsführer der ARKM.group. Seit 1999 berät er als erfahrener Unternehmensberater kleine und mittlere Unternehmen (KMU), Verbände und Persönlichkeiten in den Bereichen Digitalstrategie, Cybersecurity und Datenschutz. Sein Schwerpunkt liegt darauf, digitale Sichtbarkeit mit effektivem Schutz vor Cyberrisiken, Datenlecks und Spionage zu verbinden.
Als Datenschutzbeauftragter betreut er aktuell über 40 Betriebe bei der rechtssicheren Umsetzung digitaler Vorgaben. Zudem betreibt er eigene Wirtschafts- und Regionalportale, moderiert Fachpodcasts und engagiert sich kommunalpolitisch in seiner Heimatstadt Bergneustadt für die Unabhängigen Wähler (UWG).
