Seit April 2026 prüfen Zugelassene Überwachungs-Stellen (ZÜS, z.B. GTÜ [Gesellschaft für Technische Überwachung], KÜS [Kraftfahrzeug-Überwachungsorganisation freiberuflicher Kfz-Sachverständiger], TÜV [Technischer Überwachungs-Verein] oder Dekra), ob Betreiber von Anlagen Cyberbedrohungen in ihrer Gefährdungsbeurteilung im Gebiet von DACH – Deutschland, Österreich (A – Austria) & Schweiz (CH – Confoederatio Helvetica) berücksichtigen.
Besonders betroffen ist davon etwa die Prozeßindustrie oder produzierende KMU – Kleine und Mittelständische Unternehmen.
Wer keine nachvollziehbare Bewertung vorweisen kann, riskiert zeitaufwändige und teure Beanstandungen.
Der CRA (Cyber Resilience Act) betrifft Hersteller, Importeure und Händler digitaler Produkte.
Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von nur 24 Stunden über die Plattform der ENISA – European Network and Information Security Agency als nächste Stufe melden.
Unternehmen sollten Produkte, Zuständigkeiten, Eskalationswege und Informationsflüsse prüfen und deren Prozesse schon ab jetzt gut dokumentieren.