Seit dem 11. September 2026 gelten die Meldepflichten des EU Cyber Resilience Act (CRA). Eine PwC-Studie unter 100 deutschen Industrieunternehmen zeigt jedoch deutliche Lücken bei der Umsetzung. Lediglich 3 Prozent sehen sich bereits als vollständig konform. Besonders mittelständische Unternehmen liegen beim Umsetzungsstand hinter größeren Betrieben zurück.
Seit dem 11. September 2026 gelten die Meldepflichten des EU Cyber Resilience Act. Die vollständigen Anforderungen werden ab dem 11. Dezember 2027 verbindlich. Viele deutsche Industrieunternehmen stehen bei der praktischen Umsetzung allerdings noch am Anfang. Nach dem PwC Product Security Survey 2026 hat bislang erst jedes zweite der 100 befragten Unternehmen mit der aktiven Umsetzung begonnen. Nur 3 Prozent schätzen sich bereits als vollständig konform ein.
Am grundsätzlichen Bewusstsein für die Regulierung mangelt es dabei offenbar nicht. 88 Prozent der Unternehmen kennen den CRA zumindest in Grundzügen, 85 Prozent der Befragten sind persönlich mit dem Thema Produkt-Cybersicherheit befasst. Zwischen Kenntnisstand und operativer Umsetzung besteht dennoch eine deutliche Lücke.
So verfügen 50 Prozent der befragten Unternehmen über keine dedizierte externe Meldeschnittstelle für Sicherheitsmeldungen. Bei 27 Prozent fehlt zudem ein interner Prozess für den Umgang mit produktbezogenen Sicherheitsproblemen.
„Das Risiko liegt weniger in fehlenden Kenntnissen rund um den CRA als in der falschen Einschätzung des eigenen Reifegrads. Viele Unternehmen haben sich mit dem Thema beschäftigt, unterschätzen aber den Weg zur tatsächlichen Konformität“, sagt Siri Sophia Oberpottkamp, Director Product Security bei PwC Deutschland.
Quelle: PwC DeutschlandNur 19 Prozent der Befragten verfügen laut Studie über ein fundiertes bis umfassendes Verständnis des CRA, das ihnen eine sichere Einordnung der Anforderungen und die Steuerung entsprechender Umsetzungsstrategien ermöglicht. Für 12 Prozent war der Begriff vor der Befragung dagegen weitgehend unbekannt. Gleichzeitig tragen 56 Prozent der Befragten direkte Verantwortung für die Produkt-Cybersicherheit in ihrem Unternehmen.
Einzelne Security-Bausteine reichen nicht aus
Bei technischen und organisatorischen Grundlagen fällt die Bilanz besser aus. 94 Prozent der Unternehmen bieten updatefähige Produkte an, 84 Prozent folgen einem dokumentierten Entwicklungsprozess und 83 Prozent führen eine formale Risikobewertung durch. Kontinuierliches Security-Testing setzen 58 Prozent ein.
Damit sind in vielen Unternehmen bereits Voraussetzungen vorhanden, auf denen sich die weitere CRA-Umsetzung aufbauen lässt. Nach den Studienergebnissen fehlt jedoch häufig ein integrierter Product-Security-Engineering-Ansatz, der den gesamten Produktlebenszyklus umfasst.
Das zeigt sich insbesondere bei Software Bills of Materials (SBOM). Lediglich 27 Prozent erstellen SBOMs für die Mehrheit oder das gesamte Produktportfolio. Nur 30 Prozent erhalten entsprechende Stücklisten von ihren Lieferanten. SBOMs sollen die in Produkten eingesetzten Softwarekomponenten transparent machen und damit eine schnelle und gezielte Reaktion auf Sicherheitsvorfälle unterstützen.
Quelle: PwC Deutschland„Viele Unternehmen haben in den vergangenen Jahren solide Grundlagen in der Produktentwicklung geschaffen wie strukturierte Prozesse, Risikobewertungen, erste Sicherheitstests. Was jetzt fehlt, ist der nächste Schritt. Unternehmen sollten diese Bausteine in ein nachweisbares, durchgängiges Product-Security-Management überführen, um nachhaltig und effizient die CRA-Anforderungen zu erfüllen“, sagt Dr. Oliver Hanka, Partner Industrial & Product Security bei PwC Deutschland.
Mittelstand liegt bei der Umsetzung zurück
Besonders deutlich werden die Unterschiede beim Blick auf die Unternehmensgröße. Von den Unternehmen mit mindestens 500 Mitarbeitenden haben 59 Prozent mit der aktiven CRA-Umsetzung begonnen. Bei kleineren Unternehmen sind es 37 Prozent. Noch gar nicht gestartet sind 34 Prozent der kleineren Betriebe, gegenüber 13 Prozent bei den größeren Unternehmen.
Auch bei einzelnen Maßnahmen liegen die größeren Unternehmen vorn. Bei der Produktklassifizierung beträgt das Verhältnis 46 zu 25 Prozent, beim SBOM-Management 56 zu 41 Prozent. Dokumentierte Entwicklungsprozesse weisen 56 Prozent der größeren gegenüber 34 Prozent der kleineren Unternehmen auf. Bei dedizierten Meldeschnittstellen stehen 56 Prozent 46 Prozent gegenüber.
„Der CRA fordert nicht die einmalige Erfüllung, sondern einen konsequenten, nachweisbaren Umgang mit Produkt-Cybersicherheit über den gesamten Lebenszyklus. Genau dort liegt für viele Unternehmen noch die größte Herausforderung. Die kommenden Monate entscheiden, welche Unternehmen diese Transformation frühzeitig schaffen und welche unter wachsendem Druck aufholen müssen“, betont Siri Sophia Oberpottkamp.
Studie untersucht 100 Industrieunternehmen
Für den Product Security Survey 2026 befragte PwC im Frühjahr 2026 insgesamt 100 Unternehmen in Deutschland, deren Portfolios Produkte mit digitalen Elementen umfassen. Dazu zählen Hardware- und Softwarekomponenten ebenso wie vollständige Endprodukte für B2B- und B2C-Märkte.
65 Prozent der untersuchten Unternehmen stammen aus dem Maschinenbau, 22 Prozent aus der Herstellung von Datenverarbeitungsgeräten sowie elektronischen und optischen Erzeugnissen und 13 Prozent aus der Herstellung elektrischer Ausrüstungen. 61 Prozent der Unternehmen beschäftigen weniger als 500 Mitarbeitende, 39 Prozent mindestens 500. Damit umfasst die Stichprobe sowohl mittelständische als auch größere Industrieunternehmen.
Weitere Informationen zu PwC finden Sie hier.
