Cyber, Resilience

Cyber Resilience Act: Nur 3 Prozent der Firmen sehen sich vollständig konform

Veröffentlicht am: 28.09.2026 um 01:48 Uhr | Redaktion boerse-global.de

Ein Jurafuchs-Fall ordnet fehlende Sicherheitsupdates als Mangel ein; PwC zeigt zugleich Lücken bei der CRA-Umsetzung in der Industrie.

Veraltete Sicherheitsupdates gelten bei Mietsoftware als Rechtsmangel
Reihen von dunklen, neutralen Serverschränken in einem modernen IT-Infrastrukturraum ohne sichtbare Beschriftungen. Illustration mit AI erstellt.

In einer juristischen Fallkonstellation der Lernplattform Jurafuchs, über die am 27. September 2026 berichtet wurde, steht die Tragweite der gesetzlichen Aktualisierungspflicht bei digitaler Software im Mittelpunkt. Das behandelte Szenario skizziert eine Verbraucherin, die ein Textverarbeitungsprogramm mietet.

Nach fünf Jahren Nutzungsdauer sind die Sicherheitsupdates der Anwendung vollkommen veraltet, während die gewöhnliche Nutzung für die Anwenderin weiterhin nicht beeinträchtigt ist.

Juristen betonen anhand des Falls, dass das Ausbleiben notwendiger Sicherheitsaktualisierungen bereits für sich genommen einen rechtlichen Mangel darstellt, da der Schutz vor Sicherheitsrisiken zu den vertraglich geschuldeten Eigenschaften digitaler Produkte gehört.

Sicherheitsmängel als Abweichung von der vertraglichen Vereinbarung

Die Pflicht zur Bereitstellung von Updates umfasst neben funktionalen Aspekten zwingend auch den Erhalt der grundlegenden IT-Sicherheit. Auch wenn ein Programm im Alltag weiterhin fehlerfrei läuft, führt ein Ausbleiben sicherheitsrelevanter Patches zu gefährlichen Verwundbarkeiten.

Rechtsexperten verweisen darauf, dass Nutzer erwarten dürfen, dass Software gegen bekannte Bedrohungen geschützt bleibt. Ein Mietvertrag verpflichtet Anbieter somit über die gesamte Laufzeit zur Pflege digitaler Produkte, unabhängig davon, ob Anwender die Defizite bei der täglichen Nutzung unmittelbar bemerken.

Praktische Risiken durch Versäumnisse im Gerätemanagement

Wie brisant Verzögerungen bei Updates und Systemkontrollen in der Praxis sind, zeigen aktuelle Sicherheitsanalysen aus dem betrieblichen Umfeld. Laut einem Bericht vom 26. September 2026 ermöglichten ungesicherte Android-Scanner und Kiosk-Terminals unbefugte Zugriffe auf Kassensysteme, Lager-WLAN und klinische Fernzugriffsdienste über RDP. Eine fehlende Sperrung über das Mobile-Device-Management führte zudem dazu, dass ein als verloren gemeldetes Gerät aktiv im Netzwerk verblieb.

Anzeige

Wer sich mit der Sicherheit seiner mobilen Endgeräte befasst, sollte die Risiken veralteter Systeme nicht unterschätzen. Dieser kostenlose PDF-Ratgeber zeigt Ihnen in 5 einfachen Schritten, wie Sie Ihr Android-Gerät effektiv vor Zugriffen schützen. 5 Schutzmaßnahmen jetzt entdecken

Auch der Sicherheitsforscher Abdelhamid Naceri verdeutlichte Schwachstellen im Update-Umfeld: Laut einem Bericht vom 27. September 2026 demonstrierte er mit dem Konzept BigDiskBuster, wie während eines Defender-Updates vorübergehend die Festplatte C: gefüllt wird. Diese Schwachstelle betrifft laut Naceri alle derzeit unterstützten Windows-Versionen; Microsoft lag dazu laut Bericht noch keine Stellungnahme vor.

Cyber Resilience Act verschärft Anforderungen an Hersteller

Auf europäischer Ebene steigen die regulatorischen Anforderungen an Hersteller kontinuierlich. Die Meldepflichten des Cyber Resilience Act (CRA) der Europäischen Union gelten bereits seit dem 11. September 2026, während die vollständigen Anforderungen ab dem 11. Dezember 2027 verbindlich greifen, wie am 27. September 2026 berichtet wurde.

Anzeige

Angesichts neuer gesetzlicher Anforderungen und wachsender Cyberrisiken stehen viele Verantwortliche vor großen Herausforderungen. Ein kostenloser Report klärt darüber auf, welche rechtlichen Pflichten und Bedrohungen Sie jetzt kennen müssen, um proaktiv abgesichert zu sein. Gratis-Report zur Cyber-Security herunterladen

Der Product Security Survey 2026 von PwC, für den im Frühjahr 2026 insgesamt 100 deutsche Industrieunternehmen befragt wurden, belegt jedoch deutliche Umsetzungsdefizite.

Zwar verfügen 94 % der befragten Betriebe über updatefähige Produkte, 84 % über dokumentierte Entwicklungsprozesse, 83 % über eine formale Risikobewertung und 58 % über kontinuierliche Sicherheitstests. Zudem kennen 88 % den CRA zumindest grundlegend. Dennoch haben erst 50 % mit der praktischen Umsetzung begonnen, und nur 3 % schätzen sich als vollständig konform ein.

Zudem haben 50 % der befragten Industrieunternehmen keine dedizierte externe Meldestelle und 27 % keinen internen Prozess für produktbezogene Sicherheitsprobleme eingerichtet. Software-Stücklisten (SBOMs) erstellen laut PwC nur 27 % für die Mehrheit oder das gesamte Portfolio, während 30 % solche Listen von Zulieferern erhalten.

Bei Unternehmen ab 500 Mitarbeitenden haben 59 % mit den Umsetzungsmaßnahmen begonnen, gegenüber 37 % kleinerer Betriebe. Noch gar nicht begonnen haben 13 % der größeren und 34 % der kleineren Industrieunternehmen.

Disclaimer...

de | wirtschaft | 70190749 |