{"id":31155,"date":"2026-06-11T14:31:00","date_gmt":"2026-06-11T12:31:00","guid":{"rendered":"https:\/\/www.sage.com\/de-de\/blog\/?p=31155"},"modified":"2026-06-11T14:31:03","modified_gmt":"2026-06-11T12:31:03","slug":"cyber-resilience-act-mittelstand","status":"publish","type":"post","link":"https:\/\/www.sage.com\/de-de\/blog\/cyber-resilience-act-mittelstand\/","title":{"rendered":"Cyber Resilience Act: Was Mittelst\u00e4ndler bis 2027 umsetzen m\u00fcssen"},"content":{"rendered":"<header class=\"entry-header has-dark-background-color entry-header--standard entry-header--has-illustration entry-header--has-illustration--standard\">\n\t<div class=\"container\">\n\t\t<div class=\"entry-header__row row align-center\">\n\t\t\t<div class=\"col col-lg-7 col-xlg-6 entry-header__content\">\n\t\t\t\t\t\t\t<div class=\"component component-single-header\">\n\t\t\t\t\t\t\t\t\t\t<div class=\"entry-header__misc text--subtitle text--uppercase text--small\">\n\t\t\t\t\t\t\t<a href=\"https:\/\/www.sage.com\/de-de\/blog\/kategorie\/recht-steuern-finanzen\/\" class=\"entry-header__link\">Recht, Steuern und Finanzen<\/a>\t\t\t\t\t\t<\/div>\n\t\t\t\t\n\t\t\t\t<div class=\"entry-title-wrapper\">\n\t\t\t\t\t<h1 class=\"entry-title\">\n\t\t\t\t\t\tCyber Resilience Act: Was Mittelst\u00e4ndler bis 2027 umsetzen m\u00fcssen\t\t\t\t\t<\/h1>\n\t\t\t\t<\/div>\n\n\t\t\t\t\t\t\t\t\t<p class=\"entry-header__description\">\n\t\t\t\t\t\tAb Dezember 2027 d\u00fcrfen Produkte mit digitalen Elementen ohne CRA-Konformit\u00e4t nicht mehr in der EU verkauft werden. Erste Meldepflichten greifen bereits ab September 2026. Was Mittelst\u00e4ndler jetzt wissen und tun m\u00fcssen \u2013 im Interview mit CRA-Expertin Sarah Fluchs.\t\t\t\t\t<\/p>\n\t\t\t\t\n\t\t\t\t\t\t\t\t<div class=\"entry-header__cta-list\">\n\t\t\t\t\t<div class=\"single-cta\">\n\t\t\t<button\n\t\t\tclass=\"button button--primary js-component-modal-header-video-trigger\"\n\t\t\tdata-href=\"#js-component-modal-header-video\"\n\t\t\tdata-modal-alert=\"true\"\n\t\t\tdata-action=\"modal-open\"\n\t\t\taria-controls=\"js-component-modal-header-video\">\n\t\t\tVideo ansehen\t\t<\/button>\n\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\n\t\t\t\t\n\t\t\t<\/div>\n\n\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t<\/div>\n\t\t<div class=\"single-post-details container\">\n\t\t<div class=\"col\">\n\t\t\t<span class=\"posted-on \">ver\u00f6ffentlicht am <time class=\"entry-date published\" datetime=\"2026-06-11T14:31:00+02:00\">11. Juni 2026<\/time><\/span><span class=\"reading-time\"> Minuten zu lesen<\/span>\n\t\t<button\n\t\t\ttype=\"button\"\n\t\t\tclass=\"social-share-button button button--icon button--secondary js-social-share-button\"\n\t\t\tdata-share-title=\"Cyber Resilience Act: Was Mittelst\u00e4ndler bis 2027 umsetzen m\u00fcssen\"\n\t\t\tdata-share-url=\"https:\/\/www.sage.com\/de-de\/blog\/cyber-resilience-act-mittelstand\/\"\n\t\t\tdata-share-text=\"Bitte lesen Sie diesen interessanten Artikel\"\n\t\t>\n\t\t\t<span class=\"social-share-button__share-label\">Teilen<\/span>\n\t\t\t<span class=\"social-share-button__copy-label\" hidden>Link kopieren<\/span>\n\t\t\t<span class=\"social-share-button__copy-tooltip\" aria-hidden=\"true\" hidden>Kopiert<\/span>\n\t\t<\/button>\n\n\t\t\t\t<\/div>\n\t<\/div>\n\t<\/header>\n\n\n\n<div class=\"wp-block-post-author has-dark-background-color alignfull\">\n\t<div class=\"container\">\n\t\t<div class=\"col\">\n\t\t\t\t\t\t\t<div class=\"co-authors\">\n\t\t\t\t\t\n\t\t<div class=\"entry-author-wrapper\">\n\t\t\t<a class=\"entry-author\" href=\"https:\/\/www.sage.com\/de-de\/blog\/author\/alexandertrautmann\/\">\n\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"40\" height=\"40\" src=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2025\/05\/Alex-Trautmann-350x350.jpg\" class=\"entry-author__image\" alt=\"Alexander Trautmann\" srcset=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2025\/05\/Alex-Trautmann-350x350.jpg 350w, https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2025\/05\/Alex-Trautmann.jpg 600w\" sizes=\"auto, (max-width: 40px) 100vw, 40px\" \/>\t\t\t\t<span class=\"entry-author__name\">Alexander Trautmann<\/span>\n\t\t\t<\/a>\n\n\t\t\t\t\t<\/div>\n\n\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t<\/div>\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\" id=\"h-inhaltsverzeichnis\">Inhaltsverzeichnis<\/h4>\n\n\n<?xml encoding=\"utf-8\" ?><div class=\"wp-block-yoast-seo-table-of-contents yoast-table-of-contents\"><ul><li><a href=\"#h-welche-produkte-fallen-unter-den-cyber-resilience-act\" data-level=\"2\">Welche Produkte fallen unter den Cyber Resilience Act?<\/a><\/li><li><a href=\"#h-was-bedeutet-der-cra-fur-den-mittelstand\" data-level=\"2\">Was bedeutet der CRA f&uuml;r den Mittelstand?<\/a><\/li><li><a href=\"#h-was-sind-die-vier-saulen-des-cyber-resilience-act\" data-level=\"2\">Was sind die vier S&auml;ulen des Cyber Resilience Act?<\/a><\/li><li><a href=\"#h-welche-chancen-bietet-der-cra-fur-den-mittelstand\" data-level=\"2\">Welche Chancen bietet der CRA f&uuml;r den Mittelstand?<\/a><\/li><li><a href=\"#h-wie-bereiten-sich-mittelstandler-in-5-schritten-auf-den-cra-vor\" data-level=\"2\">Wie bereiten sich Mittelst&auml;ndler in 5 Schritten auf den CRA vor?<\/a><\/li><li><a href=\"#h-was-bleibt-fur-den-mittelstand-zu-tun\" data-level=\"2\">Was bleibt f&uuml;r den Mittelstand zu tun?<\/a><\/li><li><a href=\"#h-faq-haufige-fragen-zum-cyber-resilience-act\" data-level=\"2\">FAQ: H&auml;ufige Fragen zum Cyber Resilience Act<\/a><\/li><\/ul><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die ab dem 11. Dezember 2027 verbindliche Cybersicherheitsanforderungen f\u00fcr nahezu alle Produkte mit digitalen Elementen definiert \u2013 von Software \u00fcber Hardware bis zu vernetzten Ger\u00e4ten. Hersteller, Importeure und H\u00e4ndler d\u00fcrfen solche Produkte in der EU ab diesem Datum nur noch verkaufen, wenn sie die CRA-Anforderungen erf\u00fcllen \u2013 sichtbar gemacht durch das CE-Kennzeichen.<\/p>\n\n\n\n<figure class=\"wp-block-pullquote\"><blockquote><p><em><em>\u201e<\/em>Mit dem CRA wird Security in der Entwicklung und f\u00fcr Produkte verpflichtend \u2013 und zwar weltweit zum ersten Mal.&#8220;<\/em><\/p><cite>Sarah Fluchs, Mitglied der EU-Expertengruppe CRA, CTO admeritia GmbH<\/cite><\/blockquote><\/figure>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<div class=\"video-container-wrap -mode-full\"><div class=\"video-container\"><video\n\t\t\t\tclass=\"sage-video video-js vjs-default-skin \"\n\t\t\t\twidth=\"640\"\n\t\t\t\theight=\"360\"\n\t\t\t\tdata-setup='{ \"controls\": true, \"aspectRatio\" : \"16:9\", \"poster\": \"https:\/\/img.youtube.com\/vi\/uXhQHSw1Z-4\/maxresdefault.jpg\", \"techOrder\": [\"youtube\"], \"enablejsapi\": 1, \"origin\": \"https:\/\/www.sage.com\", \"sources\": [{ \"type\": \"video\/youtube\", \"src\": \"https:\/\/www.youtube.com\/watch?v=uXhQHSw1Z-4\"}], \"youtube\": { \"ytControls\": 0, \"cc_load_policy\": 3, \"modestbranding\": 1, \"hl\": \"de_DE\", \"playsinline\": 1 } }'\n\t\t\t\tcrossorigin=\"\"><\/video><\/div><\/div>\n<\/div><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Das Wichtigste in K\u00fcrze<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Der CRA betrifft jedes Unternehmen, das Produkte mit digitalen Elementen in der EU herstellt, importiert oder vertreibt. Ausnahmen f\u00fcr KMU gibt es nicht.<\/li>\n\n\n\n<li>Erste Pflichten greifen bereits ab dem 11. September 2026: Aktiv ausgenutzte Schwachstellen m\u00fcssen ab diesem Datum an EU-Beh\u00f6rden gemeldet werden.<\/li>\n\n\n\n<li>Direkte Konsequenz bei Nichterf\u00fcllung ab Dezember 2027: Ohne CRA-Konformit\u00e4t kein CE-Kennzeichen, ohne CE-Kennzeichen kein Verkauf in der EU.<\/li>\n\n\n\n<li>Die vier S\u00e4ulen des CRA: Secure by Design, Software Bill of Materials (SBOM), Schwachstellenmanagement und Sicherheitsupdates.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-welche-produkte-fallen-unter-den-cyber-resilience-act\">Welche Produkte fallen unter den Cyber Resilience Act?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der <a href=\"https:\/\/digital-strategy.ec.europa.eu\/de\/policies\/cyber-resilience-act\" target=\"_blank\" rel=\"noreferrer noopener\">Cyber Resilience Act<\/a> (zu Deutsch: Cyberresilienzgesetz) gilt f\u00fcr alle \u201eProdukte mit digitalen Elementen&#8220;, die in der EU auf den Markt gebracht werden \u2013 also f\u00fcr nahezu alles, was Daten verarbeitet oder \u00fcber Schnittstellen kommunizieren kann. Dazu z\u00e4hlen Hard- und Software sowie Verbraucher- und Industrieprodukte. Auch einzelne Komponenten aus der Lieferkette fallen darunter: etwa ein zugekaufter Chip oder eine zugekaufte Festplatte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Konkret umfasst der CRA:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Vernetzte Hardware: IoT-Ger\u00e4te, Smart-Home-Produkte, vernetzte Maschinen<\/li>\n\n\n\n<li>Industrielle Steuerungen und Komponenten<\/li>\n\n\n\n<li>Verbraucherprodukte mit digitalem Anteil<\/li>\n\n\n\n<li>On-Premise-Software, die Kunden installieren<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-welche-produktkategorien-unterscheidet-der-cra\">Welche Produktkategorien unterscheidet der CRA?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Unterschieden wird zwischen Standardprodukten (<a href=\"https:\/\/www.eylaw.de\/de_de\/news\/2024\/cyber-resilience-act-produktsicherheit-im-internet-of-things\" target=\"_blank\" rel=\"noreferrer noopener\">etwa 90 Prozent der betroffenen Produkte<\/a>), \u201ewichtigen&#8220; und \u201ekritischen&#8220; Produkten wie z. B. Firewalls, Passwortmanagern oder Smartcards. Die Sicherheitsanforderungen sind f\u00fcr alle Kategorien gleich. Nur das Bewertungsverfahren unterscheidet sich: Standardprodukte k\u00f6nnen Hersteller selbst zertifizieren, wichtige und kritische Produkte erfordern eine externe Pr\u00fcfstelle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-welche-ausnahmen-vom-cra-gibt-es\">Welche Ausnahmen vom CRA gibt es?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Reine Webseiten und Software-as-a-Service (SaaS) sind ausgenommen, solange die Software ausschlie\u00dflich beim Anbieter gehostet wird. Installierbare On-Premise-Varianten fallen hingegen unter den CRA. Ebenfalls ausgenommen sind Produkte, die bereits durch andere EU-Cybersicherheitsvorgaben abgedeckt sind, darunter Fahrzeuge und bestimmte Medizinprodukte.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-was-bedeutet-der-cra-fur-den-mittelstand\">Was bedeutet der CRA f\u00fcr den Mittelstand?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Betroffenheit h\u00e4ngt, im Gegensatz etwa zur <a href=\"https:\/\/www.sage.com\/de-de\/blog\/nis-2-richtlinie-wie-bereiten-unternehmen-sich-am-besten-vor\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS-2-Richtlinie<\/a>, nicht von der Unternehmensgr\u00f6\u00dfe ab: Entscheidend ist allein, ob ein Unternehmen ein Produkt mit digitalen Elementen in der EU auf den Markt bringt. Mittelst\u00e4ndische Hersteller m\u00fcssen sich je nach individueller Ausgangslage unterschiedlich auf den CRA einstellen. Wer Cybersicherheit bereits strukturell in die Produktentwicklung integriert hat, muss vor allem seine Dokumentation CRA-konform aufsetzen. Wer hier noch Nachholbedarf hat, muss seine Prozesse bis Dezember 2027 entsprechend anpassen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-was-sind-die-vier-saulen-des-cyber-resilience-act\">Was sind die vier S\u00e4ulen des Cyber Resilience Act?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Anforderungen des CRA lassen sich in vier zentrale S\u00e4ulen gliedern:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Security in der Produktentwicklung<\/li>\n\n\n\n<li>Transparenz \u00fcber die eingesetzte Software<\/li>\n\n\n\n<li>Systematisches Schwachstellenmanagement<\/li>\n\n\n\n<li>Verbindliche Update-Pflicht \u00fcber mehrere Jahre<\/li>\n<\/ol>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-was-bedeutet-secure-by-design-im-cra\">Was bedeutet \u201eSecure by Design&#8220; im CRA?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Secure by Design hei\u00dft, Sicherheitsanforderungen bereits bei der Produktentwicklung zu adressieren, statt sie nachtr\u00e4glich aufzusetzen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gem\u00e4\u00df CRA m\u00fcssen Produkte dazu konkrete Kriterien erf\u00fcllen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Vertrauliche Daten m\u00fcssen verschl\u00fcsselt sein<\/li>\n\n\n\n<li>Die Integrit\u00e4t \u00fcbertragener Daten muss sichergestellt sein<\/li>\n\n\n\n<li>Nur authentifizierte Nutzer d\u00fcrfen auf Produkt-Funktionen zugreifen<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Hersteller sollten bei jedem Produkt systematisch analysieren, welche Cybersicherheits-Risiken im Einsatz entstehen k\u00f6nnen und welche notwendigen Security-Ma\u00dfnahmen sich daraus ergeben. Bei industriellen Anwendungen geht es dabei nicht nur um Datenschutz, sondern auch um Produktionsausf\u00e4lle oder Gef\u00e4hrdungen der physischen Sicherheit.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u201eDer Hebel f\u00fcr Mittelst\u00e4ndler ist, risikobasiertes Denken zu lernen und in den eigenen Methoden-Werkzeugkoffer mit aufzunehmen. Das ist kein Hexenwerk, aber fundamental wichtig.&#8220;<\/em> \u2013 Sarah Fluchs, Mitglied der EU-Expertengruppe CRA, CTO admeritia GmbH<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-warum-verlangt-der-cra-eine-sbom-software-bill-of-materials\">Warum verlangt der CRA eine SBOM (Software Bill of Materials)?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Eine <a href=\"https:\/\/www.computerweekly.com\/de\/definition\/Software-Bill-of-Materials-SBOM\" target=\"_blank\" rel=\"noreferrer noopener\">Software Bill of Materials, kurz SBOM<\/a>, ist ein systematisches Inhaltsverzeichnis aller Bestandteile einer Software. Sie listet auf, welche Komponenten enthalten sind, welche externen Bibliotheken eingebunden werden und woraus sich das Produkt technisch zusammensetzt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Besonders n\u00fctzlich ist das im Zusammenhang mit Open-Source-Software: Open-Source-Bibliotheken sind in tausenden kommerziellen Produkten verbaut. Taucht in einer dieser Bibliotheken eine Sicherheitsl\u00fccke auf, sind potenziell sehr viele Hersteller betroffen \u2013 oft ohne es zu wissen. In der Vergangenheit haben Unternehmen in solchen F\u00e4llen oft Wochen oder Monate gebraucht, um \u00fcberhaupt zu kl\u00e4ren, ob ihre eigenen Produkte betroffen sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine gepflegte SBOM verk\u00fcrzt diese Reaktionszeit erheblich. Hersteller k\u00f6nnen bei einer neu bekannt gewordenen Schwachstelle gezielt pr\u00fcfen, ob ihre Produkte betroffen sind, und ihre Kunden zeitnah informieren. Im Kontext globaler Software-Lieferketten ist die SBOM einer der zentralen Bausteine des CRA.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-welche-pflichten-gelten-beim-schwachstellenmanagement\">Welche Pflichten gelten beim Schwachstellenmanagement?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Der CRA verpflichtet Hersteller zu einem strukturierten Umgang mit Sicherheitsl\u00fccken. Dabei unterscheidet die Verordnung drei Eskalationsstufen:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Allgemeine Schwachstellen. Hersteller m\u00fcssen ihre Produkte regelm\u00e4\u00dfig auf bekannte Schwachstellen pr\u00fcfen, etwa mit automatisierten Scannern. Solche Scans liefern bei realen Produkten oft dreistellige Trefferzahlen, ohne dass jede Schwachstelle ein konkretes Problem darstellt.<br><\/li>\n\n\n\n<li>Ausnutzbare Schwachstellen. In einem zweiten Schritt m\u00fcssen Hersteller bewerten, welche der gefundenen Schwachstellen im Rahmen der Zweckbestimmung ihres Produkts tats\u00e4chlich ausnutzbar sind. Schwachstellen mit realem Risikopotenzial m\u00fcssen gegen\u00fcber Kunden kommuniziert und durch Sicherheitsupdates behoben werden.<br><\/li>\n\n\n\n<li>Aktiv ausgenutzte Schwachstellen. Wird bekannt, dass eine Schwachstelle tats\u00e4chlich ausgenutzt wurde, etwa weil ein Hackerangriff auf einen Kunden \u00fcber das eigene Produkt erfolgte, greift die Meldepflicht. Solche Vorf\u00e4lle m\u00fcssen an die <a href=\"https:\/\/www.enisa.europa.eu\/\" target=\"_blank\" rel=\"noreferrer noopener\">europ\u00e4ische Cybersicherheitsbeh\u00f6rde ENISA<\/a> und an die nationalen Sicherheitsbeh\u00f6rden gemeldet werden, <a href=\"https:\/\/www.bsi.bund.de\/DE\/Home\/home_node.html\" target=\"_blank\" rel=\"noreferrer noopener\">in Deutschland an das BSI<\/a>. Daf\u00fcr wird derzeit eine zentrale Meldeplattform aufgebaut.<br><\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Wichtig: Die Meldepflicht f\u00fcr aktiv ausgenutzte Schwachstellen greift bereits ab dem 11. September 2026.<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-wie-lange-mussen-hersteller-sicherheitsupdates-bereitstellen\">Wie lange m\u00fcssen Hersteller Sicherheitsupdates bereitstellen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Mit dem CRA wird der sogenannte Unterst\u00fctzungszeitraum erstmals verbindlich geregelt. Hersteller m\u00fcssen ihre Produkte \u00fcber mindestens f\u00fcnf Jahre mit Sicherheitsupdates versorgen \u2013 oder \u00fcber die zu erwartende Lebensdauer des Produkts, sofern diese k\u00fcrzer ist. Bei einer Industriemaschine, die typischerweise 15 Jahre im Einsatz ist, gelten entsprechend 15 Jahre Update-Pflicht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dabei gilt:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Sicherheitsupdates m\u00fcssen kostenlos bereitgestellt werden<\/li>\n\n\n\n<li>Hersteller m\u00fcssen die Dauer des Unterst\u00fctzungszeitraums beim Verkauf transparent kommunizieren.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Wichtig f\u00fcr Mittelst\u00e4ndler: Die Update-Bereitstellung muss in die Produktkalkulation einflie\u00dfen, besonders bei langlebigen Industrieg\u00fctern.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-welche-chancen-bietet-der-cra-fur-den-mittelstand\">Welche Chancen bietet der CRA f\u00fcr den Mittelstand?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Viele Mittelst\u00e4ndler sehen im CRA zun\u00e4chst vor allem Mehraufwand. Bei genauerer Betrachtung wird deutlich, dass europ\u00e4ische Unternehmen von der CRA-Umsetzung langfristig profitieren:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Wettbewerbsvorteil gegen\u00fcber au\u00dfereurop\u00e4ischen Anbietern<\/strong><\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Der CRA gilt f\u00fcr alle Hersteller, die ihre Produkte in der EU verkaufen wollen, unabh\u00e4ngig vom Firmensitz. Das schlie\u00dft Anbieter aus Asien und den USA ein. Wer als europ\u00e4ischer Mittelst\u00e4ndler gewissenhaft an Produktqualit\u00e4t und Sicherheit arbeitet, profitiert von einem regulatorischen Umfeld, das sauberes Engineering belohnt und Anbieter mit mangelhafter Sicherheitsarchitektur aus dem Markt dr\u00e4ngt.<\/p>\n\n\n\n<ol start=\"2\" class=\"wp-block-list\">\n<li><strong>EU-Sicherheitsstandard als Verkaufsargument<\/strong><\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Viele mittelst\u00e4ndische Hersteller setzen l\u00e4ngst ausgekl\u00fcgelte Security-Konzepte um, ohne sie als solche zu kommunizieren. Solide Software-Architektur, durchdachte Update-Prozesse und ordentliche Dokumentation sind in vielen H\u00e4usern Standard. Der CRA hilft dabei, diese Arbeit gegen\u00fcber Kunden klar zu positionieren. Das ist gerade im B2B-Gesch\u00e4ft relevant, wo Eink\u00e4ufer zunehmend nach Sicherheitsfeatures fragen.<\/p>\n\n\n\n<ol start=\"3\" class=\"wp-block-list\">\n<li><strong>Weniger Folgekosten durch Secure by Design<\/strong><\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Vermeidbare Schwachstellen in einem ausgelieferten Produkt verursachen Aufwand: Patches m\u00fcssen entwickelt, Kunden informiert, Reaktionsprozesse aufgesetzt werden. Bei gr\u00f6\u00dferen Vorf\u00e4llen kommen Reputationssch\u00e4den dazu, die deutlich teurer sein k\u00f6nnen als die urspr\u00fcngliche Schwachstellenbehebung.<\/p>\n\n\n\n<figure class=\"wp-block-pullquote\"><blockquote><p><em>\u201eEs ist im Zweifel ein Vorteil f\u00fcr europ\u00e4ische Hersteller, weil der CRA f\u00fcr alle gilt, die in der EU verkaufen wollen.&#8220; <\/em><\/p><cite>Sarah Fluchs, Mitglied der EU-Expertengruppe CRA, CTO admeritia GmbH<\/cite><\/blockquote><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-wie-bereiten-sich-mittelstandler-in-5-schritten-auf-den-cra-vor\">Wie bereiten sich Mittelst\u00e4ndler in 5 Schritten auf den CRA vor?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wer den CRA in f\u00fcnf Schritten strukturiert angeht, minimiert nicht nur den Aufwand, sondern verschafft sich strategische Klarheit \u00fcber das eigene Produktportfolio.<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Betroffenheit pr\u00fcfen: Im ersten Schritt kl\u00e4ren Hersteller, ob ihre Produkte \u00fcberhaupt unter den CRA fallen. Bei Produkten mit digitalen Elementen lautet die Antwort fast immer ja. Wichtig ist auch die Einordnung in die richtige Produktkategorie, also ob es sich um ein Standardprodukt, ein wichtiges (Important) oder kritisches (Critical) Produkt handelt.<br><\/li>\n\n\n\n<li>Showstopper identifizieren: Im zweiten Schritt geht es um einen Abgleich des eigenen Produkts mit den<a href=\"https:\/\/cyber-resilience-act.de\/anhaenge\/anhang-i\/\" target=\"_blank\" rel=\"noreferrer noopener\"> Essential Requirements aus Annex I<\/a> des CRA. Ziel ist es, Anforderungen zu finden, die das Produkt aktuell nicht erf\u00fcllen kann und deren Umsetzung mit erheblichem Aufwand verbunden ist. Wer Showstopper fr\u00fch erkennt, kann Ma\u00dfnahmen strategisch abw\u00e4gen: das Produkt technisch nachr\u00fcsten, kompensierende Ma\u00dfnahmen einbauen oder es vom Markt nehmen und ersetzen.<br><\/li>\n\n\n\n<li>Schwachstellenprozess etablieren: Ab dem 11. September 2026 m\u00fcssen aktiv ausgenutzte Schwachstellen an EU-Beh\u00f6rden gemeldet werden. Bis dahin brauchen Hersteller einen funktionierenden Schwachstellenprozess: eine klare Anlaufstelle f\u00fcr Schwachstellenmeldungen von au\u00dfen, definierte Eskalationswege und ein Verst\u00e4ndnis daf\u00fcr, welche Vorf\u00e4lle meldepflichtig sind.<br><\/li>\n\n\n\n<li>SBOM und technische Dokumentation aufbauen: Parallel sollten Hersteller beginnen, eine SBOM f\u00fcr ihre Produkte zu erstellen und eine CRA-konforme technische Dokumentation aufzubauen. Dazu geh\u00f6ren die Risikoanalyse, Nachweise zu den umgesetzten Sicherheitsma\u00dfnahmen, die Dokumentation des Schwachstellenmanagements und die Festlegung des Unterst\u00fctzungszeitraums.<br><\/li>\n\n\n\n<li>Risikoanalyse als Kernkompetenz im Unternehmen verankern: Der wichtigste Schritt ist zugleich der anspruchsvollste. Eine fundierte Security-Risikoanalyse selbst durchf\u00fchren zu k\u00f6nnen, ist die Grundlage f\u00fcr jede sinnvolle CRA-Umsetzung.<br><\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Tipp: Externe Berater k\u00f6nnen bei einzelnen Aufgaben unterst\u00fctzen, empfehlen im Zweifel aber oft Ma\u00dfnahmen, die \u00fcber das Ziel hinausschie\u00dfen. Idealerweise sollten Hersteller daher intern beurteilen k\u00f6nnen, welche Sicherheitsma\u00dfnahmen f\u00fcr das eigene Produkt angemessen sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u201eMit sauberen Basics ist in Sachen CRA viel gewonnen. Die entscheidenden Fragen dabei: Was habe ich eigentlich in meinem Produkt? Was soll das Produkt k\u00f6nnen? Dann \u00fcberlegt man sich, was die Risiken sind und ergreift gezielt bestimmte Ma\u00dfnahmen.&#8220; <\/em>\u2013 Sarah Fluchs, Mitglied der EU-Expertengruppe CRA, CTO admeritia GmbH<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-was-bleibt-fur-den-mittelstand-zu-tun\">Was bleibt f\u00fcr den Mittelstand zu tun?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wor\u00fcber sich KMU im Klaren sein sollten: Strategische Produktentscheidungen im Zusammenhang mit dem CRA brauchen Vorlauf, Schwachstellenprozesse m\u00fcssen organisiert und Risikoanalyse-Kompetenz aufgebaut werden. Wer damit gegen Mitte 2026 anf\u00e4ngt, hat realistisch anderthalb Jahre f\u00fcr die Umsetzung. Wer ab dem 11. Dezember 2027 kein CE-Kennzeichen auf seinen Produkten hat, darf sie in der EU nicht mehr verkaufen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u201eDer CRA ist weltweit die erste Regulierung, die Security f\u00fcr Produkte wirklich zur Markteintrittsh\u00fcrde macht.&#8220; \u2014 Sarah Fluchs, Mitglied der EU-Expertengruppe CRA, CTO admeritia GmbH<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wer den CRA als Compliance-\u00dcbung behandelt, wird ihn als Belastung erleben. Wer ihn als Anlass nimmt, Cybersicherheit strukturell im eigenen Engineering zu verankern, gewinnt einen Wettbewerbsvorteil, den schlechter aufgestellte Anbieter nicht so schnell aufholen werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lesen Sie auch unseren Artikel zur <a href=\"https:\/\/www.sage.com\/de-de\/blog\/nis-2-richtlinie-wie-bereiten-unternehmen-sich-am-besten-vor\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS-2-Richtlinie<\/a>, die viele Mittelst\u00e4ndler neben dem CRA betrifft. Weitere Artikel zu Compliance und Digitalisierung finden Sie in <a href=\"https:\/\/www.sage.com\/de-de\/blog\/\" target=\"_blank\" rel=\"noreferrer noopener\">unserem Blog<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-faq-haufige-fragen-zum-cyber-resilience-act\">FAQ: H\u00e4ufige Fragen zum Cyber Resilience Act<\/h2>\n\n\n\n<div class=\"schema-faq wp-block-yoast-faq-block\"><div class=\"schema-faq-section\" id=\"faq-question-1781092772269\"><strong class=\"schema-faq-question\">Welche Strafen drohen bei Nichteinhaltung des Cyber Resilience Act?<\/strong> <p class=\"schema-faq-answer\">Der CRA sieht in Artikel 64 abgestufte Bu\u00dfgelder vor. Die schwersten Verst\u00f6\u00dfe, etwa die Nichteinhaltung der Sicherheitsanforderungen aus Anhang I oder der Meldepflichten, k\u00f6nnen mit bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag h\u00f6her ist. Verst\u00f6\u00dfe gegen Verfahrens- und Kennzeichnungspflichten sind mit bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes belegt, falsche Angaben gegen\u00fcber Beh\u00f6rden mit bis zu 5 Millionen Euro oder 1 Prozent. In Deutschland ist das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) die zust\u00e4ndige Markt\u00fcberwachungsbeh\u00f6rde und kann nicht-konforme Produkte zudem vom Markt nehmen.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1781092790080\"><strong class=\"schema-faq-question\">Worin unterscheiden sich der CRA und die NIS-2-Richtlinie?<\/strong> <p class=\"schema-faq-answer\">CRA und NIS-2-Richtlinie regeln Cybersicherheit aus zwei verschiedenen Perspektiven. Der CRA adressiert die Sicherheit von Produkten und richtet sich an Hersteller, Importeure und H\u00e4ndler. Er greift, sobald ein Produkt mit digitalen Elementen in der EU auf den Markt gebracht wird. Die NIS-2-Richtlinie hingegen zielt auf den Betrieb digitaler Infrastruktur und richtet sich an Organisationen aus bestimmten Sektoren wie Energie, Gesundheit oder Verkehr. Viele Mittelst\u00e4ndler sind von beiden Regelwerken betroffen, etwa wenn sie als Hersteller in einem regulierten Sektor t\u00e4tig sind.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1781092816374\"><strong class=\"schema-faq-question\">Gilt der CRA auch f\u00fcr Importeure und H\u00e4ndler?<\/strong> <p class=\"schema-faq-answer\">Ja. Der CRA verpflichtet drei Akteursgruppen: Hersteller, Importeure und H\u00e4ndler. Importeure d\u00fcrfen nur CRA-konforme Produkte in die EU einf\u00fchren und m\u00fcssen pr\u00fcfen, ob das CE-Kennzeichen korrekt angebracht ist und die technische Dokumentation vorliegt. H\u00e4ndler m\u00fcssen sich vor dem Vertrieb vergewissern, dass die Konformit\u00e4tsanforderungen erf\u00fcllt sind. Hersteller au\u00dferhalb der EU ben\u00f6tigen einen in der EU ans\u00e4ssigen Bevollm\u00e4chtigten oder Importeur, um ihre Produkte auf dem europ\u00e4ischen Markt bereitstellen zu k\u00f6nnen.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1781092825014\"><strong class=\"schema-faq-question\">Sind Software-as-a-Service-Anwendungen (SaaS) vom CRA betroffen?<\/strong> <p class=\"schema-faq-answer\">Reine SaaS-Angebote, bei denen die Software ausschlie\u00dflich beim Anbieter gehostet wird und Kunden \u00fcber Browser oder API darauf zugreifen, fallen nicht unter den CRA. Sobald jedoch eine installierbare On-Premise-Variante existiert, gelten f\u00fcr diese die CRA-Pflichten. Auch reine Webseiten sind ausgenommen. SaaS-Anbieter sollten dennoch pr\u00fcfen, ob f\u00fcr sie andere EU-Regulierungen wie die NIS-2-Richtlinie greifen.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1781092848182\"><strong class=\"schema-faq-question\">Wo finden Mittelst\u00e4ndler verl\u00e4ssliche Hilfe zur CRA-Umsetzung?<\/strong> <p class=\"schema-faq-answer\">Die wichtigste Prim\u00e4rquelle ist der CRA-Gesetzestext selbst (Verordnung (EU) 2024\/2847), insbesondere Artikel 13 und Anhang I mit den zentralen Sicherheitsanforderungen.<br>Erg\u00e4nzend bietet die EU-Kommission eine \u201eImplementation Guidance&#8220; mit FAQ und konkreten Anwendungsbeispielen. F\u00fcr deutsche Hersteller ist au\u00dferdem die Technische Richtlinie TR-03183 des BSI relevant, die in drei Teilen die allgemeinen Anforderungen, die SBOM-Erstellung und das Schwachstellenmanagement konkretisiert.<\/p> <\/div> <\/div>\n\n\n\n<h4 class=\"wp-block-heading\" id=\"h-weitere-interessante-artikel\">Weitere interessante Artikel<\/h4>\n\n\n\n<ul class=\"wp-block-yoast-seo-related-links yoast-seo-related-links\">\n<li><a href=\"https:\/\/www.sage.com\/de-de\/blog\/eu-ai-act-2026-fuer-den-mittelstand-fristen-pflichten-und-compliance\/\" target=\"_blank\" rel=\"noreferrer noopener\">EU AI Act 2026 f\u00fcr den Mittelstand: Fristen, Pflichten und Compliance<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.sage.com\/de-de\/blog\/e-mail-betrug-vermeiden\/\" target=\"_blank\" rel=\"noreferrer noopener\">E-Mail-Betrug vorbeugen: So sch\u00fctzen Sie sich vor manipulierten Dokumenten<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.sage.com\/de-de\/blog\/cybersicherheit-wie-die-risiken-managen\/\" target=\"_blank\" rel=\"noreferrer noopener\">Cybersicherheit \u2013 Wie die Risiken managen?<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.sage.com\/de-de\/blog\/von-der-rechnung-bis-zum-report-wie-viel-automatisierung-im-finanzwesen-ist-heute-realistisch\/\" target=\"_blank\" rel=\"noreferrer noopener\">Von der Rechnung bis zum Report: Wie viel Automatisierung im Finanzwesen ist heute realistisch?<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.sage.com\/de-de\/blog\/esg-csrd-lksg-wie-sie-nachhaltigkeit-und-compliance-erfolgreich-vereinen\/\" target=\"_blank\" rel=\"noreferrer noopener\">ESG, CSRD &amp; LkSG: Wie Sie 2026 Nachhaltigkeit und Compliance erfolgreich vereinen<\/a><\/li>\n<\/ul>\n\n\n\n<div class=\"single-cta\">\n\t<div class=\"single-cta__positioner on-scroll-highlight__target\">\n\t\t<div class=\"single-cta__wrapper has-dark-background-color\">\n\t\t\t<div class=\"single-cta__content\">\n\t\t\t\t\t\t\t\t<h2 class=\"single-cta__title h3\">Interesse an weiteren Tipps &amp; Insights zu den Themen Recht, Steuern und Finanzen?<\/h2>\n\n\t\t\t\t\t\t\t\t\t<div class=\"single-cta__description\">\n\t\t\t\t\t\t<p><!-- wp:paragraph --><\/p>\n<p class=\"\">\u2026mit unserem Newsletter 1x im Monat<\/p>\n<p><!-- \/wp:paragraph --><\/p>\n<p><!-- wp:list --><\/p>\n<ul><!-- wp:list-item --><\/p>\n<li>Neue Trends aus der Business Welt<\/li>\n<p><!-- \/wp:list-item --><\/p>\n<p><!-- wp:list-item --><\/p>\n<li>Aktuelle Urteile verst\u00e4ndlich erkl\u00e4rt<\/li>\n<p><!-- \/wp:list-item --><\/p>\n<p><!-- wp:list-item --><\/p>\n<li>Tipps zu Recht, Steuern &amp; Finanzen<\/li>\n<p><!-- \/wp:list-item --><\/p>\n<p><!-- wp:list-item --><\/p>\n<li>Experten-Interviews, Studien u.v.m<\/li>\n<p><!-- \/wp:list-item --><\/ul>\n<p><!-- \/wp:list --><\/p>\n\t\t\t\t\t<\/div>\n\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t<a\n\t\t\t\t\t\thref=\"#gate-a59880de-3d38-4b82-914c-ffa16bab6ae7\"\n\t\t\t\t\t\tclass=\"single-cta__button button button--primary\"\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t>Jetzt Newsletter abonnieren<\/a>\n\t\t\t\t\t\t\t<\/div>\n\n\t\t\t\t\t<\/div>\n\n\t\t\t\t\t<img decoding=\"async\" width=\"1064\" height=\"810\" src=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2021\/03\/Blog-Recht-Steuern-und-Finanzen-1064x810.jpg\" class=\"single-cta__image\" alt=\"\" loading=\"lazy\" srcset=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2021\/03\/Blog-Recht-Steuern-und-Finanzen-1064x810.jpg 1064w\" sizes=\"auto, (min-width: 48em) 33vw, 100vw\" \/>\t\t\t<\/div>\n<\/div>\n\n\n<section class=\"more-topics alignfull has-grey-light-background-color wp-block-sage-post-topics\">\n\t<div class=\"container\">\n\t\t<div class=\"row\">\n\t\t\t<div class=\"col col-12 col-lg-4\">\n\t\t\t\t<h3 class=\"more-topics__title h2\">Hier finden Sie weitere Themen aus diesem Artikel<\/h3>\n\t\t\t<\/div>\n\t\t\t<div class=\"col col-12 col-lg-8\">\n\t\t\t\t<ul class=\"post-tags__list\">\n\t\t\t\t\t\t\t\t\t\t\t<li class=\"post-tags__item\">\n\t\t\t\t\t\t\t<a href=\"https:\/\/www.sage.com\/de-de\/blog\/tag\/business-continuity\/\" class=\"post-tags__link button button--secondary\">\n\t\t\t\t\t\t\t\tBusiness continuity\t\t\t\t\t\t\t<\/a>\n\t\t\t\t\t\t<\/li>\n\t\t\t\t\t\t\t\t\t\t\t<li class=\"post-tags__item\">\n\t\t\t\t\t\t\t<a href=\"https:\/\/www.sage.com\/de-de\/blog\/tag\/compliance\/\" class=\"post-tags__link button button--secondary\">\n\t\t\t\t\t\t\t\tCompliance\t\t\t\t\t\t\t<\/a>\n\t\t\t\t\t\t<\/li>\n\t\t\t\t\t\t\t\t\t\t\t<li class=\"post-tags__item\">\n\t\t\t\t\t\t\t<a href=\"https:\/\/www.sage.com\/de-de\/blog\/tag\/datenmanagement\/\" class=\"post-tags__link button button--secondary\">\n\t\t\t\t\t\t\t\tDatenmanagement\t\t\t\t\t\t\t<\/a>\n\t\t\t\t\t\t<\/li>\n\t\t\t\t\t\t\t\t\t\t\t<li class=\"post-tags__item\">\n\t\t\t\t\t\t\t<a href=\"https:\/\/www.sage.com\/de-de\/blog\/tag\/datenschutz\/\" class=\"post-tags__link button button--secondary\">\n\t\t\t\t\t\t\t\tDatenschutz\t\t\t\t\t\t\t<\/a>\n\t\t\t\t\t\t<\/li>\n\t\t\t\t\t\t\t\t\t\t\t<li class=\"post-tags__item\">\n\t\t\t\t\t\t\t<a href=\"https:\/\/www.sage.com\/de-de\/blog\/tag\/digitalisierung\/\" class=\"post-tags__link button button--secondary\">\n\t\t\t\t\t\t\t\tDigitalisierung\t\t\t\t\t\t\t<\/a>\n\t\t\t\t\t\t<\/li>\n\t\t\t\t\t\t\t\t\t\t\t<li class=\"post-tags__item\">\n\t\t\t\t\t\t\t<a href=\"https:\/\/www.sage.com\/de-de\/blog\/tag\/geschaeftsprozesse\/\" class=\"post-tags__link button button--secondary\">\n\t\t\t\t\t\t\t\tGesch\u00e4ftsprozesse\t\t\t\t\t\t\t<\/a>\n\t\t\t\t\t\t<\/li>\n\t\t\t\t\t\t\t\t\t\t\t<li class=\"post-tags__item\">\n\t\t\t\t\t\t\t<a href=\"https:\/\/www.sage.com\/de-de\/blog\/tag\/it\/\" class=\"post-tags__link button button--secondary\">\n\t\t\t\t\t\t\t\tIT\t\t\t\t\t\t\t<\/a>\n\t\t\t\t\t\t<\/li>\n\t\t\t\t\t\t\t\t\t\t\t<li class=\"post-tags__item\">\n\t\t\t\t\t\t\t<a href=\"https:\/\/www.sage.com\/de-de\/blog\/tag\/mittelstand\/\" class=\"post-tags__link button button--secondary\">\n\t\t\t\t\t\t\t\tMittelstand\t\t\t\t\t\t\t<\/a>\n\t\t\t\t\t\t<\/li>\n\t\t\t\t\t\t\t\t\t\t\t<li class=\"post-tags__item\">\n\t\t\t\t\t\t\t<a href=\"https:\/\/www.sage.com\/de-de\/blog\/tag\/unternehmensfuehrung\/\" class=\"post-tags__link button button--secondary\">\n\t\t\t\t\t\t\t\tUnternehmensf\u00fchrung\t\t\t\t\t\t\t<\/a>\n\t\t\t\t\t\t<\/li>\n\t\t\t\t\t\t\t\t\t<\/ul>\n\t\t\t<\/div>\n\t\t<\/div>\n\t<\/div>\n<\/section>\n\n\n<div class=\"alignfull wp-block-sage-related-posts\">\n\t<section class=\"related-posts card-grid has-dark-background-color\">\n\t<div class=\"container\">\n\t\t\t\t\t<div class=\"row\">\n\t\t\t\t<div class=\"col\">\n\t\t\t\t\t<h2 class=\"related-posts__heading related-posts__heading--featured h1\">Mehr Wissen und Inspiration<\/h2>\n\t\t\t\t<\/div>\n\t\t\t<\/div>\n\n\t\t\t<div class=\"row related-posts__featured\">\n\t\t\t\t<div class=\"col card-grid__item\">\n\t\t\t\t\t<article\n\t\tclass=\"card-post related-post related-post-0 post-31636 post type-post status-publish format-standard has-post-thumbnail hentry category-digitale-transformation category-hr-management-payroll tag-buerokratie tag-change-management tag-compliance tag-datenmanagement tag-digitale-personalakte tag-digitalisierung tag-mittelstand tag-people-company tag-personalmanagement business_type-kleinunternehmer-handwerker business_type-mittlere-unternehmen card-post--is-clickable\"\n>\n\t<div class=\"card-post__media-wrapper\">\n\t\t<figure class=\"card-post__media\">\n\t\t\t\t\t\t\t<img decoding=\"async\" width=\"1215\" height=\"810\" src=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2024\/03\/Sage_BrandShootNC_Feb2024_HR-Professionals_2481-1215x810.jpg\" class=\"card-post__image\" alt=\"\" loading=\"lazy\" srcset=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2024\/03\/Sage_BrandShootNC_Feb2024_HR-Professionals_2481-684x384.jpg 684w, https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2024\/03\/Sage_BrandShootNC_Feb2024_HR-Professionals_2481-768x512.jpg 768w, https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2024\/03\/Sage_BrandShootNC_Feb2024_HR-Professionals_2481-1215x810.jpg 1215w\" sizes=\"auto, (min-width: 48em) 250px, (min-width: 30em) 100vw, 100vw\" \/>\t\t\t\n\t\t\t\n\t\t\t\t\t<\/figure>\n\t<\/div>\n\n\t<div class=\"card-post__content\">\n\t\t\t\t\t<div class=\"card-post__label\">Empfohlen<\/div>\n\t\t\n\t\t\t\t\t<div class=\"card-post__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"card-post__meta-text\"><span class=\"posted-on \"><time class=\"entry-date published\" datetime=\"2026-07-30T16:24:25+02:00\">30. Juli 2026<\/time><\/span><\/span>\n\t\t\t\t\t\t\t\t\t\t\t<span class=\"card-post__meta-text\"><span class=\"reading-time\">17 Minuten zu lesen<\/span><\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\n\t\t<p class=\"card-post__title h3\">\n\t\t\t\t\t\t\t<a\n\t\t\t\t\tclass=\"card-post__title-link\"\n\t\t\t\t\thref=\"https:\/\/www.sage.com\/de-de\/blog\/papierakte-ade-der-komplette-migrationsleitfaden-fuer-die-digitale-personalakte\/\"\n\t\t\t\t>\n\t\t\t\n\t\t\tPapierakte ade: Der komplette Migrationsleitfaden f\u00fcr die digitale Personalakte\n\t\t\t\t\t\t\t<\/a>\n\t\t\t\t\t<\/p>\n\n\t\t\n\t\t\t\t\t<p class=\"card-post__description\">\n\t\t\t\tAb dem 01.01.2027 wird die digitale Lohnabrechnung und Sozialversicherung Pflicht. Unternehmen sollten daher sp\u00e4testens jetzt vollst\u00e4ndig auf eine digitale Personalakte umsteigen, um Medienbr\u00fcche zu vermeiden. Mit dem richtigen Punkt-f\u00fcr-Punkt-Leitfaden gelingt das Projekt.\t\t\t<\/p>\n\t\t\n\t\t\t<\/div>\n\n\t<\/article>\n\t\t\t\t<\/div>\n\t\t\t<\/div>\n\t\t\n\t\t\t\t\t<div class=\"row related-posts__non-featured\">\n\t\t\t\t<div class=\"col col-12\">\n\t\t\t\t\t<h2 class=\"related-posts__heading related-posts__heading--more h4\">Mehr zu diesem Thema<\/h2>\n\t\t\t\t<\/div>\n\n\t\t\t\t\n\t\t\t\t\t<div class=\"col col-6 col-lg-3 card-grid__item\">\n\t\t\t\t\t\t<article\n\t\tclass=\"card-post related-post related-post-1 post-31644 post type-post status-publish format-standard has-post-thumbnail hentry category-digitale-transformation category-hr-management-payroll category-mitarbeiter-betreuen category-mitarbeiter-bezahlen category-mitarbeiter-entwickeln category-mitarbeiter-finden category-mitarbeiter-motivieren tag-change-management tag-compliance tag-datengestuetzte-unternehmensfuehrung tag-digitale-personalakte tag-digitalisierung tag-employer-branding tag-kleinunternehmer tag-mitarbeiter-betreuen tag-mitarbeiterbindung tag-mitarbeitergespraech tag-mitarbeiterlebenszyklus tag-mitarbeitermotivation tag-mittelstand tag-people-company tag-personaleinsatz tag-personalentwicklung tag-personalmanagement business_type-kleinunternehmer-handwerker business_type-mittlere-unternehmen\"\n>\n\t\t\t<a\n\t\t\tclass=\"card-post__link\"\n\t\t\thref=\"https:\/\/www.sage.com\/de-de\/blog\/change-management-mitarbeiter-fuer-die-digitale-personalakte-begeistern\/\"\n\t\t\t\t\t>\n\t\t\t<figure class=\"card-post__media\">\n\t\t\t\t\t\t\t<img decoding=\"async\" width=\"684\" height=\"384\" src=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1181224214-684x384.jpg\" class=\"card-post__image\" alt=\"\" loading=\"lazy\" srcset=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1181224214-684x384.jpg 684w, https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1181224214-768x513.jpg 768w, https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1181224214-1214x810.jpg 1214w\" sizes=\"auto, (min-width: 48em) 250px, (min-width: 30em) 100vw, 100vw\" \/>\t\t\t\n\t\t\t\n\t\t\t\t\t<\/figure>\n\n\t\t\n\t\t\t\t\t<div class=\"card-post__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"card-post__meta-text\"><span class=\"posted-on \"><time class=\"entry-date published\" datetime=\"2026-07-29T16:00:49+02:00\">29. Juli 2026<\/time><\/span><\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"card-post__meta-text\"><span class=\"reading-time\">15 Minuten zu lesen<\/span><\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\n\t\t<p class=\"card-post__title h5\">\n\t\t\tChange Management: Mitarbeiter f\u00fcr die digitale Personalakte begeistern\t\t<\/p>\n\n\t\t\t<\/a>\n\t\n\t\n\t\t\n\t\n\t<\/article>\n\t\t\t\t\t<\/div>\n\t\t\t\t\n\t\t\t\t\t<div class=\"col col-6 col-lg-3 card-grid__item\">\n\t\t\t\t\t\t<article\n\t\tclass=\"card-post related-post related-post-2 post-31590 post type-post status-publish format-standard has-post-thumbnail hentry category-digitale-transformation category-hr-management-payroll category-mitarbeiter-betreuen category-mitarbeiter-bezahlen category-mitarbeiter-binden category-mitarbeiter-entwickeln category-mitarbeiter-finden category-mitarbeiter-motivieren category-recht-steuern-finanzen tag-compliance tag-datengestuetzte-unternehmensfuehrung tag-datenmanagement tag-digitale-personalakte tag-digitalisierung tag-employer-branding tag-kleinunternehmer tag-mitarbeiter-betreuen tag-mitarbeiterbindung tag-mitarbeitergespraech tag-mitarbeiterlebenszyklus tag-mitarbeitermotivation tag-mittelstand tag-moderne-arbeitswelt tag-onboarding tag-people-company tag-performance-management tag-personaleinsatz tag-personalentwicklung tag-personalmanagement business_type-kleinunternehmer-handwerker business_type-mittlere-unternehmen\"\n>\n\t\t\t<a\n\t\t\tclass=\"card-post__link\"\n\t\t\thref=\"https:\/\/www.sage.com\/de-de\/blog\/der-business-case-fuer-die-digitale-personalakte-roi-rechnung-fuer-geschaeftsfuehrer-und-cfos\/\"\n\t\t\t\t\t>\n\t\t\t<figure class=\"card-post__media\">\n\t\t\t\t\t\t\t<img decoding=\"async\" width=\"684\" height=\"384\" src=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1409751960-684x384.jpg\" class=\"card-post__image\" alt=\"\" loading=\"lazy\" srcset=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1409751960-684x384.jpg 684w, https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1409751960-768x513.jpg 768w, https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1409751960-1214x810.jpg 1214w\" sizes=\"auto, (min-width: 48em) 250px, (min-width: 30em) 100vw, 100vw\" \/>\t\t\t\n\t\t\t\n\t\t\t\t\t<\/figure>\n\n\t\t\n\t\t\t\t\t<div class=\"card-post__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"card-post__meta-text\"><span class=\"posted-on \"><time class=\"entry-date published\" datetime=\"2026-07-27T15:43:10+02:00\">27. Juli 2026<\/time><\/span><\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"card-post__meta-text\"><span class=\"reading-time\">11 Minuten zu lesen<\/span><\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\n\t\t<p class=\"card-post__title h5\">\n\t\t\tDer Business Case f\u00fcr die digitale Personalakte: ROI-Rechnung f\u00fcr Gesch\u00e4ftsf\u00fchrer und CFOs\t\t<\/p>\n\n\t\t\t<\/a>\n\t\n\t\n\t\t\n\t\n\t<\/article>\n\t\t\t\t\t<\/div>\n\t\t\t\t\n\t\t\t\t\t<div class=\"col col-6 col-lg-3 card-grid__item\">\n\t\t\t\t\t\t<article\n\t\tclass=\"card-post related-post related-post-3 post-31561 post type-post status-publish format-standard has-post-thumbnail hentry category-digitale-transformation category-hr-management-payroll category-mitarbeiter-betreuen category-mitarbeiter-bezahlen category-mitarbeiter-binden category-mitarbeiter-entwickeln category-mitarbeiter-finden category-mitarbeiter-motivieren tag-bewerbermanagement tag-datengestuetzte-unternehmensfuehrung tag-digitale-personalakte tag-digitalisierung tag-dsgvo tag-employer-branding tag-mitarbeiter-betreuen tag-mitarbeiterbindung tag-mitarbeitergespraech tag-mitarbeiterlebenszyklus tag-mitarbeitermotivation tag-mittelstand tag-moderne-arbeitswelt tag-onboarding tag-people-company tag-performance-management tag-personaleinsatz tag-personalentwicklung tag-personalmanagement business_type-kleinunternehmer-handwerker business_type-mittlere-unternehmen\"\n>\n\t\t\t<a\n\t\t\tclass=\"card-post__link\"\n\t\t\thref=\"https:\/\/www.sage.com\/de-de\/blog\/employee-journey-neu-gedacht-wie-die-digitale-personalakte-jeden-karriereschritt-begleitet\/\"\n\t\t\t\t\t>\n\t\t\t<figure class=\"card-post__media\">\n\t\t\t\t\t\t\t<img decoding=\"async\" width=\"684\" height=\"384\" src=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1369412492-684x384.jpg\" class=\"card-post__image\" alt=\"\" loading=\"lazy\" srcset=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1369412492-684x384.jpg 684w, https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1369412492-768x512.jpg 768w, https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-1369412492-1215x810.jpg 1215w\" sizes=\"auto, (min-width: 48em) 250px, (min-width: 30em) 100vw, 100vw\" \/>\t\t\t\n\t\t\t\n\t\t\t\t\t<\/figure>\n\n\t\t\n\t\t\t\t\t<div class=\"card-post__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"card-post__meta-text\"><span class=\"posted-on \"><time class=\"entry-date published\" datetime=\"2026-07-24T15:43:12+02:00\">24. Juli 2026<\/time><\/span><\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"card-post__meta-text\"><span class=\"reading-time\">17 Minuten zu lesen<\/span><\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\n\t\t<p class=\"card-post__title h5\">\n\t\t\tEmployee Journey neu gedacht: Wie die digitale Personalakte jeden Karriereschritt begleitet\t\t<\/p>\n\n\t\t\t<\/a>\n\t\n\t\n\t\t\n\t\n\t<\/article>\n\t\t\t\t\t<\/div>\n\t\t\t\t\n\t\t\t\t\t<div class=\"col col-6 col-lg-3 card-grid__item\">\n\t\t\t\t\t\t<article\n\t\tclass=\"card-post related-post related-post-4 post-31402 post type-post status-publish format-standard has-post-thumbnail hentry category-recht-steuern-finanzen tag-compliance tag-datenschutz tag-digitalisierung tag-it tag-mittelstand business_type-mittlere-unternehmen\"\n>\n\t\t\t<a\n\t\t\tclass=\"card-post__link\"\n\t\t\thref=\"https:\/\/www.sage.com\/de-de\/blog\/nis-2-richtlinie-pflichten-unternehmen-2026\/\"\n\t\t\t\t\t>\n\t\t\t<figure class=\"card-post__media\">\n\t\t\t\t\t\t\t<img decoding=\"async\" width=\"684\" height=\"384\" src=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-842849562-684x384.jpg\" class=\"card-post__image\" alt=\"\" loading=\"lazy\" srcset=\"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-842849562-684x384.jpg 684w, https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-842849562-768x513.jpg 768w, https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2023\/09\/GettyImages-842849562-1214x810.jpg 1214w\" sizes=\"auto, (min-width: 48em) 250px, (min-width: 30em) 100vw, 100vw\" \/>\t\t\t\n\t\t\t\n\t\t\t\t\t<\/figure>\n\n\t\t\n\t\t\t\t\t<div class=\"card-post__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"card-post__meta-text\"><span class=\"posted-on \"><time class=\"entry-date published\" datetime=\"2026-07-16T13:45:26+02:00\">16. Juli 2026<\/time><\/span><\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"card-post__meta-text\"><span class=\"reading-time\">11 Minuten zu lesen<\/span><\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\n\t\t<p class=\"card-post__title h5\">\n\t\t\tNIS-2-Richtlinie: Diese Pflichten gelten jetzt f\u00fcr Unternehmen\t\t<\/p>\n\n\t\t\t<\/a>\n\t\n\t\n\t\t\n\t\n\t<\/article>\n\t\t\t\t\t<\/div>\n\t\t\t\t\t\t\t<\/div>\n\t\t\t<\/div>\n<\/section>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Ab Dezember 2027 d\u00fcrfen Produkte mit digitalen Elementen ohne CRA-Konformit\u00e4t nicht mehr in der EU verkauft werden. Erste Meldepflichten greifen bereits ab September 2026. Was Mittelst\u00e4ndler jetzt wissen und tun m\u00fcssen \u2013 im Interview mit CRA-Expertin Sarah Fluchs.<\/p>\n","protected":false},"author":1709,"featured_media":2993,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_sage_video":true,"post_featured_image_hide":false,"sage_hide_published_date":false,"sage_hide_read_time":false,"sage_hide_share_buttons":false,"_pwl_sage_podcast_buzzsprout_src":"","footnotes":""},"categories":[15,65],"tags":[878,63,918,906,76,188,368,191,900],"business_type":[18],"lilypad":[],"context":[],"industry":[],"persona":[54,60,57,59],"imagine_tag":[877,946,34,33,41,40,24],"coauthors":[960],"class_list":["post-31155","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-digitale-transformation","category-recht-steuern-finanzen","tag-business-continuity","tag-compliance","tag-datenmanagement","tag-datenschutz","tag-digitalisierung","tag-geschaeftsprozesse","tag-it","tag-mittelstand","tag-unternehmensfuehrung","business_type-mittlere-unternehmen"],"sage_meta":{"region":"de-de","author_name":"danieluka","featured_image":"https:\/\/www.sage.com\/de-de\/blog\/wp-content\/uploads\/sites\/11\/2018\/03\/Datenschutzbeauftragter.jpg","imagine_tags":{"877":"Business continuity","946":"CFO","34":"ERP","33":"Finanzen","41":"Mittelstand","40":"Mittlere Unternehmen","24":"Sage Blog"}},"distributor_meta":false,"distributor_terms":false,"distributor_media":false,"distributor_original_site_name":"Sage Advice Deutschland","distributor_original_site_url":"https:\/\/www.sage.com\/de-de\/blog","push-errors":false,"_links":{"self":[{"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/posts\/31155","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/users\/1709"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/comments?post=31155"}],"version-history":[{"count":6,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/posts\/31155\/revisions"}],"predecessor-version":[{"id":31208,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/posts\/31155\/revisions\/31208"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/media\/2993"}],"wp:attachment":[{"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/media?parent=31155"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/categories?post=31155"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/tags?post=31155"},{"taxonomy":"business_type","embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/business_type?post=31155"},{"taxonomy":"lilypad","embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/lilypad?post=31155"},{"taxonomy":"context","embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/context?post=31155"},{"taxonomy":"industry","embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/industry?post=31155"},{"taxonomy":"persona","embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/persona?post=31155"},{"taxonomy":"imagine_tag","embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/imagine_tag?post=31155"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/www.sage.com\/de-de\/blog\/api\/wp\/v2\/coauthors?post=31155"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}