Zum Inhalt
Tagesausgabe

Die unbekannten Herausforderungen des Cyber Resilience Act für KMU

Der Cyber Resilience Act stellt kleine und mittlere Unternehmen vor große Herausforderungen. FTAPI gibt praktische Tipps, um diese Hürden zu meistern.

6. August 2026
3 Min. Lesezeit

In der aktuellen Diskussion über Cybersicherheit gehen viele davon aus, dass der Cyber Resilience Act (CRA) vor allem großen Unternehmen und Konzernen gilt. Diese Sichtweise ist jedoch irreführend und lässt die spezifischen Herausforderungen für kleine und mittlere Unternehmen (KMU) völlig außer Acht. In Wirklichkeit sind KMU oft noch stärker betroffen, und die Regeln des CRA können für sie wie ein Buch mit sieben Siegeln erscheinen. Was also bedeutet das für die Zukunft der Cyber-Sicherheit in diesen Unternehmen?

Versteckte Risiken für KMU

Ein zentrales Argument gegen die Annahme, dass der CRA irrelevant für KMU ist, liegt in der Dimension der Bedrohungen. Während große Unternehmen über umfangreiche Ressourcen zur Bekämpfung von Cyberangriffen verfügen, kämpfen viele KMU noch mit grundlegenden Sicherheitsmaßnahmen. Die oft begrenzte technische Expertise und die geringen Budgets machen es für sie schwierig, die Anforderungen des CRA zu erfüllen. Sie könnten annehmen, dass Datenschutz und Sicherheit eher für größere Organisationen von Bedeutung sind, jedoch sind sie ein zentrales Anliegen, das auch die Überlebensfähigkeit kleinerer Unternehmen beeinflusst. Ein einziger Cyberangriff kann für ein KMU existenzbedrohend sein.

Ein weiteres Argument ist, dass viele KMU nicht über die notwendige Transparenz und Nachvollziehbarkeit ihrer digitalen Prozesse verfügen. Der CRA fordert von Unternehmen, dass sie ihre Systeme und Prozesse genau dokumentieren und verständlich machen. Das kann zu einer echten Herausforderung werden, wenn die internen Strukturen nicht klar definiert sind oder gar nicht existieren. Zudem fehlt oft das Verständnis für die rechtlichen Anforderungen, was zur Unsicherheit führt und viele KMU davon abhalten kann, proaktive Maßnahmen zu ergreifen.

Darüber hinaus neigen viele KMUs dazu, Cyberrisiken nicht ernst zu nehmen. Man könnte meinen, dass sie nicht im Visier von Cyberkriminellen stehen. Diese Annahme ist jedoch naiv. Cyberkriminelle haben es zunehmend auf kleine Unternehmen abgesehen, da sie oft als schwach und weniger gut geschützt wahrgenommen werden. Die Vorstellung, dass nur große Unternehmen attraktive Ziele sind, führt dazu, dass KMU wichtige Sicherheitsupdates und Investitionen in Cyberschutzmaßnahmen vernachlässigen.

Ein unvollständiges Bild

Die konventionelle Sichtweise sicherheitsbewusster Unternehmen zeigt deutliche Schwächen. Es ist zwar richtig, dass große Firmen von den neuen Vorschriften des CRA besonders betroffen sind, da sie in der Regel über mehr Ressourcen zur Einhaltung von Vorschriften verfügen. Doch dieser Fokus auf große Unternehmen lässt die Realität von KMUs aus den Augen. Es ist entscheidend, den Blick auch auf die kleinen Akteure zu richten, die oft übersehen werden. Der CRA ist nicht nur ein zusätzlicher bürokratischer Aufwand für KMU; er könnte auch ein Schlüssel zur langfristigen Sicherheit und Resilienz ihrer digitalen Infrastrukturen sein.

FTAPI gibt daher wertvolle Tipps, um KMUs bei der Bewältigung der Herausforderungen des Cyber Resilience Act zu unterstützen. Dazu gehört unter anderem die Schaffung eines klaren Bewusstseins für Cybersicherheit innerhalb des Unternehmens sowie die Durchführung von regelmäßigen Schulungen, um das Bewusstsein für Cyberbedrohungen zu schärfen. Des Weiteren sollten KMU eine umfassende Risikobewertung durchführen, um potenzielle Schwachstellen zu identifizieren und gezielt zu beheben.

Ein weiterer wichtiger Aspekt besteht darin, externe Berater hinzuzuziehen, die auf Cybersicherheit spezialisiert sind. Diese können nicht nur bei der Umsetzung der CRA-Anforderungen helfen, sondern auch das Unternehmen dabei unterstützen, eine robuste Sicherheitsstrategie zu entwickeln, die auf die spezifischen Bedürfnisse und Ressourcen des Unternehmens zugeschnitten ist.

Zusammenfassend lässt sich sagen, dass der Cyber Resilience Act zwar auf den ersten Blick wie ein komplexes Regelwerk für große Unternehmen erscheinen mag, doch er birgt auch für KMUs enorme Herausforderungen und Chancen. Die aktive Auseinandersetzung mit diesen Themen ist entscheidend, um auch in Zukunft wettbewerbsfähig zu bleiben und sich vor Cyberbedrohungen zu schützen.