Cyber Resilience Act: ENISA stellt kostenlosen Selbsttest bereit
Unternehmen können mit einem neuen Fragebogen prüfen, wie gut sie die Sicherheit digitaler Produkte, den Umgang mit Schwachstellen und die Bereitstellung von Sicherheitsupdates beherrschen. Das Ergebnis der Selbsteinschätzung gilt allerdings nicht als Nachweis dafür, dass ein Betrieb die Anforderungen der europäischen Verordnung erfüllt. Das berichten unsere Kollegen von Finance.si.
Die Agentur der Europäischen Union für Cybersicherheit (ENISA) hat ein kostenloses Instrument veröffentlicht, mit dem Kleinstunternehmen sowie kleine und mittlere Unternehmen ihre Vorbereitung auf den europäischen Cyber Resilience Act bewerten können. Das Modell trägt den Namen "SME Cyber Resilience Maturity Assessment Model" und steht seit dem 13. Juli 2026 zur Verfügung.
Das Instrument richtet sich vor allem an Unternehmen, die Produkte mit digitalen Elementen entwickeln, herstellen, importieren oder vertreiben. Dazu zählen Software, vernetzte Geräte und andere Produkte, deren Funktionsweise von digitalen Komponenten abhängt. Auch Systemintegratoren, Dienstleister und weitere Organisationen, die am Lebenszyklus solcher Produkte beteiligt sind, können das Modell nutzen.
Der Cyber Resilience Act führt europaweit einheitliche Anforderungen an die Cybersicherheit von Produkten mit digitalen Elementen ein. Hersteller müssen die Sicherheit künftig bereits bei der Entwicklung berücksichtigen, bekannte Schwachstellen bearbeiten, Sicherheitsupdates bereitstellen und ihre Kunden angemessen informieren. Der größte Teil der Vorschriften gilt ab dem 11. Dezember 2027.
Fünf Prüfbereiche zeigen Sicherheitslücken im Unternehmen
Die Selbsteinschätzung steht als Excel-Datei zur Verfügung und umfasst 25 Fragen, die sich auf fünf Themenfelder verteilen. Geprüft werden die Bereiche Unternehmensführung und Dokumentation, Risikomanagement und sichere Produktentwicklung, Schwachstellen- und Patchmanagement, die Sicherheit während des gesamten Produktlebenszyklus sowie das Wissen und die Qualifikation der Beschäftigten. Derzeit ist das Instrument ausschließlich in englischer Sprache erhältlich.
Nachdem das Unternehmen den Fragebogen ausgefüllt hat, berechnet das Programm automatisch das Ergebnis. Anschließend ordnet es den Betrieb einer grundlegenden, mittleren oder fortgeschrittenen Reifestufe zu. Zusätzlich zeigt das Werkzeug die Resultate für die einzelnen Themenfelder an und erstellt eine Liste empfohlener sowie vorrangiger Maßnahmen.
Unternehmen können die Selbsteinschätzung regelmäßig wiederholen. Dadurch lässt sich nachvollziehen, ob eingeführte Sicherheitsmaßnahmen tatsächlich Fortschritte bringen und in welchen Bereichen weiterhin Handlungsbedarf besteht.
ENISA weist ausdrücklich darauf hin, dass selbst eine fortgeschrittene Reifestufe keinen Nachweis über die Einhaltung des Cyber Resilience Act darstellt. Das Werkzeug ersetzt weder eine juristische Prüfung noch eine formelle Konformitätsbewertung oder eine individuelle Risikoanalyse. Es soll Unternehmen vor allem dabei helfen, Sicherheitslücken zu erkennen und Verbesserungen systematisch zu planen.
Cyber Resilience Act: Vielen Unternehmen fehlt praktische Vorbereitung
Die Veröffentlichung des Instruments folgt auf eine ENISA-Umfrage zur Vorbereitung kleinerer Unternehmen auf die neue EU-Verordnung. An der Erhebung, die im Februar und März 2026 durchgeführt wurde, nahmen 194 Organisationen aus 31 Ländern und geografischen Gruppen teil. 66 Prozent der Befragten gaben an, bereits vom Cyber Resilience Act gehört zu haben.
Die Agentur stellte dennoch eine deutliche Lücke zwischen der allgemeinen Bekanntheit der Verordnung und der praktischen Vorbereitung auf ihre Umsetzung fest. Viele Unternehmen kennen den Cyber Resilience Act dem Namen nach, verstehen aber noch nicht ausreichend, welche konkreten organisatorischen und technischen Pflichten sich daraus ergeben.
Die größten Schwächen zeigten sich bei der Reaktion auf Sicherheitsvorfälle und beim Sicherheitsmanagement über den gesamten Lebenszyklus eines Produkts. Besonders ausgeprägt waren die Defizite bei Kleinstunternehmen. Mittelständische Unternehmen lagen in allen fünf untersuchten Bereichen im Durchschnitt ungefähr eine Reifestufe vor den kleinsten Betrieben.
Für deutsche Unternehmen besitzt das Thema unmittelbare Bedeutung. Der Cyber Resilience Act gilt europaweit und betrifft damit auch deutsche Hersteller, Importeure und Händler von Software, vernetzten Geräten und anderer Hardware mit digitalen Komponenten. Gerade kleine Betriebe können den ENISA-Test nutzen, um frühzeitig Zuständigkeiten festzulegen, Dokumentationslücken aufzudecken und ihre Prozesse für Schwachstellen und Sicherheitsupdates zu überprüfen. Eine Prüfung der individuellen rechtlichen Pflichten ersetzt der kostenlose Selbsttest jedoch auch in Deutschland nicht.

