Risiko akzeptieren unter dem Cyber Resilience Act — was noch trägt und was nicht
Der CRA verbietet Risikoakzeptanz nicht — verlangt aber, dass jede Behandlungsentscheidung aus der Risikobewertung herleitbar ist. Was das praktisch bedeutet.
Die klassische Risikobehandlung kennt vier Wege: vermeiden, mindern, übertragen, akzeptieren. In der Anlagenwelt ist „akzeptieren” eine legitime und häufig genutzte Option — dokumentiert, begründet, vom Verantwortlichen getragen.
Bei Produkten, die unter den Cyber Resilience Act fallen, verschiebt sich diese Logik. Nicht, weil Akzeptanz verboten wäre, sondern weil sich die Frage verschiebt, worüber entschieden werden darf.
Was der CRA tatsächlich verlangt
Zwei Aussagen sind für die Risikobehandlung zentral.
Die Risikobewertung ist Pflicht — und sie ist kein Dokument, sondern ein Eingang. Der Hersteller muss eine Cybersicherheits-Risikobewertung durchführen, und diese muss in die Umsetzung der grundlegenden Anforderungen einfließen: über Planung, Entwurf, Entwicklung, Produktion, Lieferung und Instandhaltung hinweg.
Die Anforderungen müssen auf die Bewertung zurückführbar sein. Die grundlegenden Anforderungen aus Annex I sind an die Ergebnisse der Risikobewertung zu binden. Sicherheitsmerkmale sollen die direkte Antwort auf identifizierte Risiken sein — nicht eine abgehakte Liste. Umgekehrt gilt: Wer den Ansatz wählt, der die Risiken seiner Ansicht nach am besten mindert, darf das tun, solange die Wahl in der Risikobewertung begründet ist.
Annex I selbst besteht aus zwei Teilen: Teil I beschreibt Eigenschaften, die das Produkt haben muss; Teil II die Prozesse zur Schwachstellenbehandlung, die der Hersteller betreiben muss.
Der entscheidende Unterschied
Daraus folgt eine Trennung, die in der Praxis oft übersehen wird:
Worüber Sie entscheiden dürfen: wie Sie eine grundlegende Anforderung erfüllen. Welcher Mechanismus, welche Tiefe, welche Kompensation — das ist eine Ingenieurfrage, und die Antwort ergibt sich aus Ihrer Risikobewertung. Hier ist Spielraum, und dieser Spielraum ist ausdrücklich vorgesehen.
Worüber Sie nicht entscheiden dürfen: ob die grundlegenden Anforderungen gelten. Sie sind Marktzugangsvoraussetzung, nicht Ergebnis einer Abwägung. Ein Risiko zu „akzeptieren”, das in den Geltungsbereich einer Anforderung aus Annex I fällt, ist keine Risikoentscheidung — es ist ein offener Konformitätsmangel.
Genauso wenig trägt das Übertragen. Eine Versicherung oder eine vertragliche Zuweisung an den Kunden verändert die finanzielle Folge eines Schadens, aber nicht die Pflicht, die am Produkt hängt.
Was das für die Dokumentation heißt
Wenn jede Entscheidung aus der Risikobewertung herleitbar sein muss, wird die Bewertung selbst zum tragenden Dokument der Konformität. Praktisch heißt das:
Jede Anforderung braucht eine Spur. Zu jedem Punkt aus Annex I sollte nachvollziehbar sein, welches identifizierte Risiko er adressiert und welche konkrete Aktivität ihn erfüllt. Ein Häkchen ohne dahinterliegende Aktivität ist genau die Lücke, die im Audit auffällt.
Begründungen gehören in die Analyse, nicht in die E-Mail. „Wir haben uns damals dagegen entschieden, weil…” ist zwei Jahre später nicht auffindbar. Die Begründung gehört an das Risiko, zu dem sie gehört.
Restrisiko ist zu benennen, nicht zu verschweigen. Dass nach allen Maßnahmen ein Restrisiko bleibt, ist normal und erwartbar. Problematisch wird es, wenn es nirgends steht — dann sieht es im Nachhinein nicht nach einer Entscheidung aus, sondern nach einem Versäumnis.
Der Zeitrahmen
Zwei Daten strukturieren die Umstellung:
- 11. September 2026 — die Meldepflichten greifen: aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle sind an ENISA und das zuständige nationale CSIRT zu melden. Das gilt auch für Produkte, die bereits im Markt sind, ohne Übergangsfrist.
- 11. Dezember 2027 — die übrigen Pflichten gelten vollständig: grundlegende Anforderungen aus Annex I, Konformitätsbewertung, technische Dokumentation, EU-Konformitätserklärung, CE-Kennzeichnung.
Für die Risikobehandlung ist das zweite Datum das relevante. Bis dahin muss die Kette von der Bewertung über die Maßnahme bis zum Nachweis stehen — nicht als Absichtserklärung, sondern als Dokument, das jemand prüfen kann.
Die nüchterne Zusammenfassung
Der CRA erzwingt keine neue Methodik. Er erzwingt, dass die vorhandene bis zum Nachweis durchgehalten wird. „Akzeptiert” bleibt ein gültiges Ergebnis der Risikobehandlung — aber nur dort, wo keine grundlegende Anforderung betroffen ist, und nur, wenn die Entscheidung begründet dokumentiert ist.
Dieser Artikel ist eine fachliche Einordnung und kein Rechtsrat. Für die verbindliche Auslegung im Einzelfall ziehen Sie bitte den Rechtstext und juristische Beratung heran.
Teil A des Reifecheck: Wie belastbar ist Ihre TRA-Methodik?
Der TRA-Reifecheck zeigt in wenigen Minuten, wo Ihr Nachweis heute steht — Prozessreife, Umsetzungsabdeckung und die Lücke dazwischen.