Cyber Resilience Act: NotfallÀnderungen können IT-Dienstleister zu Herstellern machen
Veröffentlicht am: 06.10.2026 um 17:02 Uhr | Redaktion boerse-global.de
Die nachtrĂ€gliche Anpassung von Fremdsoftware birgt fĂŒr IT-Dienstleister erhebliche regulatorische Risiken. Die Organisation Comply.Land hat in einem aktuellen Dossier mit dem Titel âDownstream Post-Market Modification and Break-Glass Agreementsâ untersucht, unter welchen Voraussetzungen nachgelagerte Akteure durch Notfallkorrekturen rechtlich selbst zu Herstellern werden. Das von Daniel Thompson-Yvetot verfasste Dokument widmet sich der zentralen Frage, ab welchem Punkt Systemintegratoren, Managed Service Provider oder SoftwarehĂ€ndler durch Eingriffe in bestehende Produkte in die Herstellerrolle nach Artikel 22 des Cyber Resilience Act (CRA) der EuropĂ€ischen Union rĂŒcken.
Haftungsrisiken durch Notfalleingriffe an Fremdsystemen
Im betrieblichen Alltag stehen IT-Dienstleister hĂ€ufig vor der Herausforderung, kritische SicherheitslĂŒcken schnell schlieĂen zu mĂŒssen. Werden dabei eigenmĂ€chtige Notfallkorrekturen oder SoftwareĂ€nderungen an Drittanbieterprodukten vorgenommen, kann dies nach den europĂ€ischen Vorgaben weitreichende Konsequenzen haben.
Sobald eine wesentliche VerĂ€nderung vorliegt, greift Artikel 22 des CRA. In diesem Fall gehen die umfassenden Pflichten, die ursprĂŒnglich dem PrimĂ€rhersteller oblagen, vollstĂ€ndig auf das anpassende Unternehmen ĂŒber.
Das Dossier, das den dritten Teil der fortlaufenden Reihe âCRA Fringeâ bildet, empfiehlt IT-Akteuren daher prĂ€ventive MaĂnahmen. Um das Risiko eines unabsichtlichen Rollenwechsels zu steuern, rĂ€t die Organisation zum frĂŒhzeitigen Abschluss sogenannter Break-Glass-Vereinbarungen.
Solche vertraglichen Vereinbarungen regeln im Vorfeld klar, wie in akuten NotfĂ€llen verfahren werden darf und welche Partei die haftungsrechtliche Verantwortung fĂŒr nachgelagerte Eingriffe trĂ€gt.
Wer sich mit der Absicherung von IT-Prozessen befasst, sollte auch die neuen gesetzlichen Anforderungen an die technologische Compliance genau kennen. Dieser kostenlose Report verschafft Ihnen den nötigen Ăberblick ĂŒber Fristen, Pflichten und Risikoklassen der aktuellen EU-Regulierung. EU AI Act in 5 Schritten verstehen
Die zeitliche Staffelung der europÀischen Cybersicherheitsvorgaben
Die Analyse von Comply.Land ordnet die rechtlichen Anforderungen in die Gesamtzeitachse der europĂ€ischen Regulierung ein. Der Cyber Resilience Act ist bereits seit dem 10. Dezember 2024 in Kraft und sieht eine Ăbergangsfrist von 36 Monaten vor. Erste Stichtage betreffen unter anderem die KonformitĂ€tsbewertungsstellen, deren Notifizierung seit dem 11. Juni 2026 vorgesehen ist.
Zudem gelten seit dem 11. September 2026 strikte Meldepflichten. Demnach mĂŒssen aktiv ausgenutzte Schwachstellen sowie schwere SicherheitsvorfĂ€lle innerhalb von 24 Stunden an die Cybersicherheitsagentur der EuropĂ€ischen Union (ENISA) und die zustĂ€ndigen nationalen Computer-Notfallteams gemeldet werden.
Bis zum 9. Dezember 2026 lĂ€uft ferner die Umsetzungsfrist der europĂ€ischen Produkthaftungsrichtlinie, die eine verschuldensunabhĂ€ngige Haftung fĂŒr fehlerhafte Software vorsieht.
Die vollumfĂ€ngliche Anwendung des CRA mit Vorgaben zur vollstĂ€ndigen technischen Dokumentation, der verpflichtenden CE-Kennzeichnung sowie der Bereitstellung einer EU-ReprĂ€sentanz greift schlieĂlich ab dem 11. Dezember 2027.
Neben der Produkthaftung stellen auch neue Cyberrisiken und KI-Gesetze Unternehmen vor komplexe rechtliche Pflichten. Erfahren Sie in diesem kostenlosen E-Book, wie Sie Ihre IT-Sicherheit stĂ€rken und gleichzeitig alle neuen gesetzlichen Anforderungen proaktiv erfĂŒllen. Gratis-Ratgeber zur Cyber-Security anfordern
Klare Absprachen in der Software-Lieferkette erforderlich
FĂŒr Unternehmen entlang der Lieferkette gewinnt die Abgrenzung zwischen reiner Wartungsdienstleistung und herstellergleicher Produktmodifikation damit an Dringlichkeit.
Werden Systeme ohne entsprechende vertragliche Absicherung modifiziert, drohen Integratoren und HĂ€ndlern die vollen regulatorischen Nachweispflichten sowie potenzielle HaftungsansprĂŒche nach den neuen Produkthaftungsregeln. Transparente Prozesse und vertraglich definierte Notfallprotokolle werden daher zu einem zentralen Baustein im betrieblichen Risikomanagement.
