EnOcean | August 7, 2026

Bereit für die nächste Phase des Cyber Resilience Act

Der Cyber Resilience Act der EU geht in die nächste Umsetzungsphase. EnOcean ist darauf vorbereitet. Hier erfahren Sie, was dieser Meilenstein bedeutet und wie wir uns darauf eingestellt haben.

Ein neuer Meilenstein rückt näher

Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen melden. Auch schwerwiegende Sicherheitsvorfälle bei Produkten mit digitalen Elementen sind meldepflichtig. Dies ist einer von mehreren Schritten zur Implementierung des Cyber Resilience Act (CRA). Das Gesetz trat im Dezember 2024 in Kraft und wird ab Dezember 2027 vollständig wirksam.

Für EnOcean stellt dieser Meilenstein keine neue Hürde dar, da er an bestehende Sicherheitspraktiken anknüpft.

Aufbau auf einem etablierten Fundament

Unsere Bereitschaft für den CRA baut auf unserem ISO/IEC-27001-zertifizierten Informationssicherheits-Managementsystem auf. Darin haben wir Prozesse etabliert, die wir fortlaufend pflegen, unter anderem für:

  • das Entgegennehmen und Bewerten von Meldungen zu Produktsicherheitslücken
  • die Kommunikation mit den Meldenden und, sofern relevant, mit betroffenen Nutzern
  • die Erfüllung unserer regulatorischen Meldepflichten im Rahmen des CRA
  • die Dokumentation von Vorfällen und Compliance-Maßnahmen

Zusammen ermöglichen uns diese Prozesse einen strukturierten, risikobasierten Umgang mit Schwachstellen, von der Meldung bis zur Lösung und der regulatorischen Offenlegung gegenüber Aufsichtsbehörden, falls erforderlich.

Klare Meldewege von Schwachstellen

Im Rahmen unserer Vorbereitung auf die ab September 2026 geltenden Anforderungen haben wir unsere Richtlinie zur koordinierten Offenlegung von Sicherheitslücken (Coordinated Vulnerability Disclosure Policy) veröffentlicht. Sie beschreibt, wie Forschende, Kunden und Partner uns eine mögliche Schwachstelle melden können. Zudem legt sie dar, was sie im Gegenzug von EnOcean erwarten können, einschließlich unseres Bewertungsprozesses und unserer Kommunikationszusagen.

Ausblick auf 2027

Mit Erfüllung der Vorgaben für September 2026 richten wir unseren Fokus nun vollständig auf die weiterreichenden CRA-Anforderungen ab Dezember 2027. Diese verlangen von Herstellern umfassendere Pflichten rund um Produktsicherheit, technische Dokumentation und Konformitätsbewertung. Wir bereiten unsere Organisation und unser Portfolio entsprechend vor.

Mehr erfahren

Weitere Informationen zu unserem Ansatz für Cybersecurity, unseren Meldekanälen und unseren Reaktionszielen finden Sie auf unserer Website: EnOcean Cybersecurity.