Cyber Resilience Act: Schwachstellen müssen binnen 24 Stunden gemeldet werden
Veröffentlicht am: 24.09.2026 um 09:39 Uhr | Redaktion boerse-global.de
Die zunehmende Komplexität von Cloud-Umgebungen, KI-gestützte Bedrohungsszenarien und verschärfte gesetzliche Anforderungen zwingen Unternehmen zu einer Neuausrichtung ihrer Sicherheitsstrategien. Vor diesem Hintergrund hat der Energie- und Telekommunikationskonzern EWE seine Cyber-Abwehr durch ein spezialisiertes Angebot für den bundesweiten Markt sowie für Betreiber kritischer Infrastrukturen (KRITIS) erweitert.
Strategische Zentralisierung der Sicherheitsinfrastruktur bei EWE
Im Rahmen einer organisatorischen Neuausrichtung bündelt EWE die Kompetenzen seiner Tochtergesellschaften EWE TEL und BTC in der Einheit „EWE Cyber Defense“. Ein zentraler Baustein dieser Strategie ist der Betrieb eines eigenen Security Operations Center (SOC), das rund um die Uhr IT- und OT-Systeme überwacht. Das Portfolio wurde bereits im Frühjahr während der Fachmesse secIT in Hannover in der Woche ab dem 23. März 2026 vorgestellt.
Christian Friege, Marktvorstand bei EWE, betonte in diesem Zusammenhang, dass eine effektive Cyber-Abwehr über den reinen Einsatz von Technologie hinausgehen müsse. Entscheidend für den Schutz der Infrastrukturen sei der kontinuierliche Betrieb und die professionelle Überwachung der Systeme. Das Angebot reagiert unter anderem auf die Anforderungen der NIS2-Richtlinie sowie auf die wachsende Gefahr durch automatisierte Angriffe.
Technologische Innovationen durch integrierte Sicherheitsstacks
Auch auf globaler Ebene treiben Software-Anbieter die Integration von Sicherheitslösungen voran. Microsoft stellte Ende Juli 2026 einen umfassenden End-to-End-Cyber-Stack unter dem Namen „Project Perception“ vor, der Agenten für verschiedene Sicherheitsszenarien umfasst.
Darauf aufbauend wurde ein integriertes Security Operations Center (ISOC) innerhalb von Microsoft Defender angekündigt. Laut Rob Lefferts, Corporate Vice President bei Microsoft, vereine dieses System Sicherheitsinformations- und Ereignismanagement (SIEM) mit Bedrohungsschutz in einem sechsschichtigen Modell, das von Sensoren bis hin zu aktiven Steuerungselementen reicht.
Parallel dazu entwickelte Proofpoint das System „Agentic Data and AI Security“, das voraussichtlich bis Ende 2026 verfügbar sein soll. Eine Untersuchung des Unternehmens aus dem Jahr 2026 verdeutlicht den Handlungsbedarf: Demnach haben bereits 87 Prozent der befragten Unternehmen KI-Assistenten fest implementiert, während gleichzeitig 52 Prozent der Verantwortlichen bezweifeln, eine Kompromittierung ihrer Systeme sicher erkennen zu können.
Wer die Sicherheit der eigenen IT-Infrastruktur stärken will, ohne massiv in neue Abteilungen investieren zu müssen, findet in diesem E-Book wertvolle Unterstützung. Der kostenlose Ratgeber zeigt, wie Sie Sicherheitslücken schließen und aktuelle gesetzliche Anforderungen souverän erfüllen. Gratis-E-Book zur IT-Sicherheit jetzt herunterladen
Regulatorischer Druck durch NIS2 und den Cyber Resilience Act
Die rechtlichen Rahmenbedingungen für die Cybersicherheit in Europa haben sich in den letzten Jahren massiv verschärft. Während die NIS2-Richtlinie in Deutschland bereits seit dem 6. Dezember 2025 durch ein neues BSI-Gesetz umgesetzt ist, steht dieser Schritt in Österreich zum 1. Oktober 2026 bevor. Hersteller digitaler Produkte unterliegen zudem seit dem 11. September 2026 den zentralen Meldepflichten des Cyber Resilience Act (CRA).
Nach Angaben des CERT-Bund beim Bundesamt für Sicherheit in der Informationstechnik (BSI) müssen aktiv ausgenutzte Schwachstellen nun binnen 24 Stunden über eine EU-weite Plattform gemeldet werden.
Bei Verstößen drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes. Experten wie Ingo Wolf von der Nexia GmbH weisen zudem darauf hin, dass Geschäftsleitungen gemäß § 38 BSIG persönlich für die Umsetzung und Überwachung von Risikomanagementmaßnahmen haften können.
Angesichts neuer Gesetze und wachsender Cyberrisiken stehen viele Verantwortliche vor der Herausforderung, den Überblick über ihre rechtlichen Pflichten zu behalten. Dieser kostenlose Report klärt auf, welche Maßnahmen Unternehmer jetzt konkret ergreifen müssen, um ihre Firma proaktiv abzusichern. Kostenlosen Sicherheits-Report anfordern
Risiken in der operativen Praxis und bei externen Dienstleistern
Wie verwundbar auch öffentliche Strukturen sind, zeigte ein Vorfall in der Berliner Verwaltung im August 2026. Nach einer Kompromittierung durch die Tätergruppe „Rhysida“ mussten Teile der Verwaltung vom Landesnetz getrennt werden. Das BSI brachte den Angriff mit der sogenannten „TerminalFix“-Kampagne in Verbindung, bei der Social Engineering eingesetzt wurde.
Zusätzliche Risiken ergeben sich laut einem gemeinsamen Merkblatt von FBI und CISA aus der Zusammenarbeit mit externen Integratoren für industrielle Steuerungssysteme (ICS). Die Behörden raten Unternehmen dringend dazu, den Fernzugriff auf das absolut notwendige Maß zu beschränken, Offline-Backups vorzuhalten und den manuellen Notbetrieb von Anlagen regelmäßig zu üben.
Nur durch eine vollständige Dokumentation aller digitalen Assets und klare vertragliche Sicherheitsvorgaben lasse sich die Abhängigkeit von externen Dienstleistern sicher gestalten.
