Cyber Resilience Act (CRA)

CRA vs. NIS2: der Unterschied einfach erklärt

Kurze Abgrenzung: Der CRA betrifft Produkte mit digitalen Elementen, NIS2 die Cybersicherheit von Organisationen. Für Hersteller und Verantwortliche, die beide Regelwerke getrennt einordnen möchten.

Gegenüberstellung

CRA und NIS2 im direkten Vergleich

Der Cyber Resilience Act setzt am Produkt an, NIS2 an der Organisation – hier Merkmal für Merkmal.

Merkmal CRACyber Resilience Act NIS2NIS2-Richtlinie
Was wird geregelt? Produkte mit digitalen Elementen (Hardware und Software) Organisationen (Einrichtungen) in kritischen Sektoren
Rechtsform Verordnung (EU) 2024/2847 – unmittelbar geltend Richtlinie (EU) 2022/2555 – national umzusetzen
Adressaten Hersteller, Importeure und Händler Wesentliche und wichtige Einrichtungen
Fokus Produktsicherheit: Security by Design, CE, Schwachstellen Risikomanagement, Governance und Leitungsverantwortung
Kernpflichten Grundlegende Anforderungen (Anhang I), Schwachstellenbehandlung, technische Dokumentation, Konformitätsbewertung Risikomanagementmaßnahmen, Registrierung, Schulung und Verantwortung der Leitung
Meldewege CRA Single Reporting Platform an zuständigen CSIRT; ENISA wird einbezogen (24h-/72h-Logik) Zuständige nationale Behörde/CSIRT bei erheblichen Vorfällen
Umsetzung in Deutschland Unmittelbar anwendbar NIS2-Umsetzungsgesetz (BSIG)

Zusammenspiel

Kann beides gleichzeitig gelten?

CRA und NIS2 schließen sich nicht aus – sie greifen auf unterschiedlichen Ebenen.

Produkt und Organisation getrennt betrachten

Ein Hersteller kann zugleich unter den CRA (für sein Produkt) und unter NIS2 (als betroffene Einrichtung) fallen. Das CRA-Dokumentationskit unterstützt die produktbezogene CRA-Vorbereitung – die organisatorischen NIS2-Pflichten sind davon getrennt zu betrachten.

Häufige Fragen

Häufige Fragen zu CRA und NIS2

Kurzantworten zur Abgrenzung, zum Zusammenspiel und zum Leistungsumfang des Kits.

Was ist der Unterschied zwischen CRA und NIS2?

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) regelt die Cybersicherheit von Produkten mit digitalen Elementen, die in Verkehr gebracht werden. Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) regelt das Cybersicherheits-Risikomanagement von Organisationen in kritischen Sektoren. CRA ist produktbezogen, NIS2 organisationsbezogen.

Gelten CRA und NIS2 gleichzeitig?

Das ist möglich. Ein Unternehmen kann zugleich Hersteller eines Produkts mit digitalen Elementen (CRA) und eine wichtige oder wesentliche Einrichtung im Sinne von NIS2 sein. Die beiden Regime ergänzen sich: Der CRA sichert das Produkt, NIS2 die Organisation.

Deckt das CRA-Dokumentationskit auch NIS2 ab?

Nein. Das CRA-Dokumentationskit unterstützt die produktbezogene Vorbereitung auf den Cyber Resilience Act – Rollen, Produktbezug, Schwachstellenbehandlung, interne Meldeprüfung, Nachweise und Managementstatus. Die organisatorischen NIS2-Pflichten sind ein eigenes Thema.

Quellen: Verordnung (EU) 2024/2847 / EUR-Lex Richtlinie (EU) 2022/2555 / EUR-Lex Vereinfachte Einordnung; die konkrete Betroffenheit ist einzelfallabhängig zu prüfen.