Technologie

Cyber Resilience Act: Dieser Gratis-Test entlarvt die Sicherheitslücken von Unternehmen

Viele Unternehmen wissen, dass der Cyber Resilience Act kommt. Doch nur wenige dürften ihre digitalen Produkte und internen Abläufe bereits ausreichend vorbereitet haben. Ein kostenloser Selbsttest der EU-Cybersicherheitsagentur ENISA zeigt, wo Sicherheitslücken, unklare Zuständigkeiten und gefährliche Defizite beim Umgang mit Schwachstellen bestehen.
02.08.2026 16:00
Lesezeit: 3 min
Cyber Resilience Act: Dieser Gratis-Test entlarvt die Sicherheitslücken von Unternehmen
Viele Betriebe kennen den Cyber Resilience Act, sind aber kaum vorbereitet. (Foto: dpa | Lino Mirgeler) Foto: Lino Mirgeler

Cyber Resilience Act: ENISA stellt kostenlosen Selbsttest bereit

Unternehmen können mit einem neuen Fragebogen prüfen, wie gut sie die Sicherheit digitaler Produkte, den Umgang mit Schwachstellen und die Bereitstellung von Sicherheitsupdates beherrschen. Das Ergebnis der Selbsteinschätzung gilt allerdings nicht als Nachweis dafür, dass ein Betrieb die Anforderungen der europäischen Verordnung erfüllt. Das berichten unsere Kollegen von Finance.si.

Die Agentur der Europäischen Union für Cybersicherheit (ENISA) hat ein kostenloses Instrument veröffentlicht, mit dem Kleinstunternehmen sowie kleine und mittlere Unternehmen ihre Vorbereitung auf den europäischen Cyber Resilience Act bewerten können. Das Modell trägt den Namen "SME Cyber Resilience Maturity Assessment Model" und steht seit dem 13. Juli 2026 zur Verfügung.

Das Instrument richtet sich vor allem an Unternehmen, die Produkte mit digitalen Elementen entwickeln, herstellen, importieren oder vertreiben. Dazu zählen Software, vernetzte Geräte und andere Produkte, deren Funktionsweise von digitalen Komponenten abhängt. Auch Systemintegratoren, Dienstleister und weitere Organisationen, die am Lebenszyklus solcher Produkte beteiligt sind, können das Modell nutzen.

Der Cyber Resilience Act führt europaweit einheitliche Anforderungen an die Cybersicherheit von Produkten mit digitalen Elementen ein. Hersteller müssen die Sicherheit künftig bereits bei der Entwicklung berücksichtigen, bekannte Schwachstellen bearbeiten, Sicherheitsupdates bereitstellen und ihre Kunden angemessen informieren. Der größte Teil der Vorschriften gilt ab dem 11. Dezember 2027.

Fünf Prüfbereiche zeigen Sicherheitslücken im Unternehmen

Die Selbsteinschätzung steht als Excel-Datei zur Verfügung und umfasst 25 Fragen, die sich auf fünf Themenfelder verteilen. Geprüft werden die Bereiche Unternehmensführung und Dokumentation, Risikomanagement und sichere Produktentwicklung, Schwachstellen- und Patchmanagement, die Sicherheit während des gesamten Produktlebenszyklus sowie das Wissen und die Qualifikation der Beschäftigten. Derzeit ist das Instrument ausschließlich in englischer Sprache erhältlich.

Nachdem das Unternehmen den Fragebogen ausgefüllt hat, berechnet das Programm automatisch das Ergebnis. Anschließend ordnet es den Betrieb einer grundlegenden, mittleren oder fortgeschrittenen Reifestufe zu. Zusätzlich zeigt das Werkzeug die Resultate für die einzelnen Themenfelder an und erstellt eine Liste empfohlener sowie vorrangiger Maßnahmen.

Unternehmen können die Selbsteinschätzung regelmäßig wiederholen. Dadurch lässt sich nachvollziehen, ob eingeführte Sicherheitsmaßnahmen tatsächlich Fortschritte bringen und in welchen Bereichen weiterhin Handlungsbedarf besteht.

ENISA weist ausdrücklich darauf hin, dass selbst eine fortgeschrittene Reifestufe keinen Nachweis über die Einhaltung des Cyber Resilience Act darstellt. Das Werkzeug ersetzt weder eine juristische Prüfung noch eine formelle Konformitätsbewertung oder eine individuelle Risikoanalyse. Es soll Unternehmen vor allem dabei helfen, Sicherheitslücken zu erkennen und Verbesserungen systematisch zu planen.

Cyber Resilience Act: Vielen Unternehmen fehlt praktische Vorbereitung

Die Veröffentlichung des Instruments folgt auf eine ENISA-Umfrage zur Vorbereitung kleinerer Unternehmen auf die neue EU-Verordnung. An der Erhebung, die im Februar und März 2026 durchgeführt wurde, nahmen 194 Organisationen aus 31 Ländern und geografischen Gruppen teil. 66 Prozent der Befragten gaben an, bereits vom Cyber Resilience Act gehört zu haben.

Die Agentur stellte dennoch eine deutliche Lücke zwischen der allgemeinen Bekanntheit der Verordnung und der praktischen Vorbereitung auf ihre Umsetzung fest. Viele Unternehmen kennen den Cyber Resilience Act dem Namen nach, verstehen aber noch nicht ausreichend, welche konkreten organisatorischen und technischen Pflichten sich daraus ergeben.

Die größten Schwächen zeigten sich bei der Reaktion auf Sicherheitsvorfälle und beim Sicherheitsmanagement über den gesamten Lebenszyklus eines Produkts. Besonders ausgeprägt waren die Defizite bei Kleinstunternehmen. Mittelständische Unternehmen lagen in allen fünf untersuchten Bereichen im Durchschnitt ungefähr eine Reifestufe vor den kleinsten Betrieben.

Für deutsche Unternehmen besitzt das Thema unmittelbare Bedeutung. Der Cyber Resilience Act gilt europaweit und betrifft damit auch deutsche Hersteller, Importeure und Händler von Software, vernetzten Geräten und anderer Hardware mit digitalen Komponenten. Gerade kleine Betriebe können den ENISA-Test nutzen, um frühzeitig Zuständigkeiten festzulegen, Dokumentationslücken aufzudecken und ihre Prozesse für Schwachstellen und Sicherheitsupdates zu überprüfen. Eine Prüfung der individuellen rechtlichen Pflichten ersetzt der kostenlose Selbsttest jedoch auch in Deutschland nicht.

Mehr zum Thema
Bleiben Sie über das Thema dieses Artikels auf dem Laufenden Klicken Sie auf [+], um eine E-Mail zu erhalten, sobald wir einen neuen Artikel mit diesem Tag veröffentlichen
DWN
Finanzen
Finanzen Online-Broker-Vergleich: Die besten Aktiendepots für Anleger – Tipps zur Anbieterauswahl

Ein Online-Broker-Vergleich beginnt beim Wertpapierdepot: Ein Depot ist die Eintrittskarte zur Börse, nur mit einem Depot können Anleger...

X

DWN-Wochenrückblick

Weniger E-Mails, mehr Substanz: Der DWN-Wochenrückblick liefert 1x/Woche die wichtigsten Themen kompakt als Podcast. Für alle, deren Postfach überläuft.

E-mail: *

Ich habe die Datenschutzerklärung sowie die AGB gelesen und erkläre mich einverstanden.

avtor1
Dare Hriberšek

***

Dare Hriberšek ist Autor bei Finance.si (dem slowenischen Partnerunternehmen des Bonnier-Verlags, zu dem auch die DWN gehören) und schreibt vor allem über Cybersecurity, digitale Risiken und IT-Sicherheit. Seine Beiträge behandeln unter anderem Hackerangriffe, Online-Betrug, Kryptografie, Sicherheitsvorfälle und den Umgang von Unternehmen mit digitalen Bedrohungen.

DWN
Politik
Politik Gelockerter Kündigungsschutz für Hochverdiener: Was Arbeitgeber für 2027 wissen sollten
27.09.2026

Die Bundesregierung plant eine Reform des Kündigungsschutzes, in der Hochverdiener leichter kündbar werden sollen. Arbeitgeber können...

DWN
Panorama
Panorama Auswandern nach Andalusien: „In meinem Herzen habe ich zwei Seelen“
27.09.2026

Jens Halbroth und seine Frau Claudia suchten jahrelang nach einem neuen Lebensmittelpunkt. Sie reisten mit Motorrad und Wohnmobil durch...

DWN
Finanzen
Finanzen Weltweite Schulden mit Gold tilgen? Dann müsste es 400.000 Dollar kosten
27.09.2026

Die Goldpreise erreichen 2026 Rekordstände. Doch was wäre, wenn Staaten ihre Schulden theoretisch mit ihren Goldreserven decken wollten?...

DWN
Technologie
Technologie KI und Burnout: Warum ausgerechnet Entlastung krank machen kann
27.09.2026

KI soll Beschäftigte entlasten, Routinearbeit übernehmen und Unternehmen produktiver machen. Doch ausgerechnet die neue Effizienz schafft...

DWN
Politik
Politik Kanada und EU: Von der Leyens Plan könnte den Binnenmarkt verändern
27.09.2026

Kanada soll enger an die Europäische Union rücken als je zuvor. Ursula von der Leyen bringt dafür sogar eine "assoziierte...

DWN
Unternehmen
Unternehmen Horacio Pagani im Porträt: Seine Autos sind verkauft, bevor die Öffentlichkeit sie sieht
27.09.2026

Horacio Pagani baut keine Autos für den Massenmarkt. Im vergangenen Jahr sollen es gerade einmal rund 50 gewesen sein, das günstigste...

DWN
Unternehmen
Unternehmen Unternehmensnachfolge: Mehr Schließungs- als Übergabepläne im Mittelstand
27.09.2026

Erstmals wollen mehr Mittelständler dichtmachen als übergeben. Betroffen sind auch profitable Betriebe mit vollen Auftragsbüchern. Oft...

DWN
Unternehmen
Unternehmen KI für Anwälte: Der 26-Jährige, dem Investoren Milliarden hinterhertragen
27.09.2026

Drei Gründer, drei Jahre und inzwischen eine mögliche Milliardenbewertung: Der erst 26-jährige Max Junestrand baut mit Legora eines der...