Der Cyber Resilience Act wird für viele Unternehmen zu einem wichtigen Cybersecurity- und GRC-Thema. Besonders betroffen sind Hersteller von Produkten mit digitalen Elementen, darunter Software, Hardware, IoT-Produkte und digitale Komponenten, die in der EU auf den Markt gebracht werden.
Am 13. Juli 2026 hat ENISA das SME Cyber Resilience Maturity Assessment Model veröffentlicht. Es soll kleinen und mittleren Unternehmen helfen, ihren aktuellen Reifegrad zu bewerten, Schwachstellen zu erkennen und ihre Cyber-Resilience-Prozesse strukturiert weiterzuentwickeln.
Für GRC-Verantwortliche ist das relevant, weil CRA-Readiness weit über technische Produktsicherheit hinausgeht. Risiken, Kontrollen, Verantwortlichkeiten, Dokumentation und Schwachstellenmanagement müssen miteinander verbunden und nachvollziehbar gesteuert werden.
Das Wichtigste in Kürze
Das ENISA-Modell richtet sich vor allem an KMU, die Produkte mit digitalen Elementen herstellen oder vertreiben. Bewertet werden fünf Bereiche: Governance und Dokumentation, Risk Management und Security by Design, Vulnerability und Patch Management, Product Lifecycle Management sowie Awareness und Kompetenzen.
ENISA unterscheidet dabei zwischen den Reifegradprofilen Basic, Intermediate und Advanced. Ein hoher Reifegrad bedeutet allerdings nicht automatisch CRA-Compliance. Das Modell ist vielmehr ein praktischer Einstieg, um Lücken zu erkennen und CRA-Readiness systematisch aufzubauen.
Warum der Cyber Resilience Act KMU besonders fordert
Der Cyber Resilience Act verschiebt den Fokus von klassischer IT-Sicherheit hin zu Produktsicherheit über den gesamten Lebenszyklus. Cybersecurity muss bereits bei Entwicklung und Architektur berücksichtigt werden und später auch Updates, Schwachstellenbehandlung, Support und das Ende des Produktlebenszyklus umfassen.
Gerade für KMU ist das anspruchsvoll. Kleine Security-Teams, informelle Prozesse und begrenzte Ressourcen erschweren eine konsistente regulatorische Nachweisführung.
Der entscheidende Punkt ist deshalb: CRA-Readiness ist kein einmaliges Projekt. Unternehmen benötigen wiederholbare Prozesse, klare Verantwortlichkeiten und belastbare Nachweise.
Die fünf Domänen des ENISA-Modells
Governance und Dokumentation bilden die Grundlage. Unternehmen müssen festlegen, wer für Produktsicherheit, Risikobewertung, Dokumentation, Freigaben und Schwachstellenmanagement verantwortlich ist. Gerade informelle Entscheidungen in E-Mails oder Tickets reichen langfristig nicht aus.
Im Bereich Risk Management und Security by Design geht es darum, Cyberrisiken bereits während Entwicklung und Produktplanung zu berücksichtigen. Risiken müssen identifiziert, bewertet, behandelt und dokumentiert werden. Sicherheitsanforderungen sollten fester Bestandteil von Entwicklung und Freigabeprozessen sein.
Eine weitere zentrale Domäne ist das Vulnerability und Patch Management. Unternehmen müssen Schwachstellen erkennen, bewerten, behandeln und gegebenenfalls kommunizieren können. Dazu gehören auch Security Updates, externe Meldungen und nachvollziehbare Prozesse für die Bearbeitung kritischer Schwachstellen.
Beim Product Lifecycle Management endet die Verantwortung nicht mit dem Produktlaunch. Versionen, Komponenten, Supportzeiträume, Sicherheitsupdates und technische Abhängigkeiten müssen über den gesamten Lebenszyklus hinweg nachvollziehbar bleiben.
Schliesslich berücksichtigt ENISA auch Awareness, Competence und Skills. Mitarbeitende in Entwicklung, Product Management, IT, Legal, Support und Management müssen verstehen, welche CRA-Anforderungen für ihre Arbeit relevant sind und wie diese praktisch umgesetzt werden.
Warum das ENISA-Modell für GRC so wertvoll ist
Das Modell macht ein abstraktes regulatorisches Thema messbarer. Statt nur zu fragen, ob ein Unternehmen CRA-konform ist, lässt sich konkret beurteilen, wie reif die relevanten Prozesse bereits sind und wo Handlungsbedarf besteht.
ENISA stellt dafür auch ein Excel-basiertes Assessment Tool bereit. Unternehmen können damit ihren Reifegrad bestimmen und Self-Assessments wiederholen.
Als Einstieg ist das sinnvoll. Langfristig müssen die daraus entstehenden Massnahmen jedoch mit Risiken, Kontrollen, Verantwortlichkeiten, Evidenzen und Audits verbunden werden.
Awareness ist noch keine Readiness
Die ENISA SME CRA Survey zeigt eine typische Herausforderung: Viele Unternehmen kennen den Cyber Resilience Act bereits, haben aber Schwierigkeiten, daraus konkrete Prozesse und Nachweise abzuleiten.
Zwischen dem Wissen über eine Regulierung und der tatsächlichen Umsetzungsfähigkeit liegt die entscheidende Lücke. Besonders relevant sind dabei technische Dokumentation, Produktfreigaben, Schwachstellenmanagement, Incident Response, Lifecycle Management sowie klar geregelte Rollen und Verantwortlichkeiten.
CRA-Readiness sollte deshalb nicht isoliert als Legal- oder Security-Projekt betrachtet werden, sondern als integriertes Governance-Thema.
Warum CRA-Readiness nicht in Excel enden sollte
Das ENISA-Tool bietet einen guten Ausgangspunkt für eine erste Standortbestimmung. Ein Reifegrad-Score allein schafft jedoch noch keine nachhaltige Governance.
Entscheidend ist, was nach dem Assessment passiert: Wer übernimmt welche Massnahme? Welche Fristen gelten? Welche Kontrollen sichern die Umsetzung? Wo liegen die dazugehörigen Nachweise und wie werden Änderungen an Produkten, Risiken oder Lieferanten berücksichtigt?
Wenn diese Informationen über Excel-Dateien, Tickets, E-Mails und unterschiedliche Ablagen verteilt sind, wird CRA-Readiness schnell unübersichtlich.
CRA-Readiness mit Zazoon strukturiert steuern
Zazoon hilft Unternehmen, regulatorische Anforderungen, Risiken, Kontrollen, Aufgaben, Verantwortlichkeiten und Nachweise in einem zentralen GRC-System miteinander zu verbinden.
Dadurch lassen sich CRA-relevante Anforderungen auf interne Prozesse abbilden, Produkt- und Cyberrisiken strukturieren, Kontrollen dokumentieren und Fortschritte nachvollziehbar steuern. Auch Drittparteien, technische Abhängigkeiten und Audit-Evidenzen können in die Governance integriert werden.
Gerade für KMU ist dieser Ansatz wichtig: Die regulatorischen Anforderungen steigen, während Ressourcen begrenzt bleiben. Ein geführtes GRC-System hilft dabei, aus regulatorischen Vorgaben konkrete und steuerbare Prozesse zu machen.
Fazit: CRA-Readiness wird messbarer
Mit dem SME Cyber Resilience Maturity Assessment Model macht ENISA den Cyber Resilience Act für KMU greifbarer. Unternehmen erhalten einen strukturierten Ansatz, um ihren aktuellen Reifegrad zu bestimmen und bestehende Lücken zu erkennen.
Das Assessment ist jedoch nur der Anfang. Die eigentliche Herausforderung besteht darin, Risiken zu behandeln, Kontrollen umzusetzen, Verantwortlichkeiten zu klären und Nachweise dauerhaft zu pflegen.
Zazoon unterstützt Unternehmen dabei, diese Anforderungen strukturiert zu steuern und CRA-Readiness zu einem festen Bestandteil der GRC-Praxis zu machen.
FAQ
Was ist das ENISA SME Cyber Resilience Maturity Assessment Model?
Das Modell hilft kleinen und mittleren Unternehmen dabei, ihren Reifegrad in Bezug auf Cyber Resilience und CRA-relevante Produkt-Security-Prozesse zu bewerten.
Für wen ist das Modell gedacht?
Primär richtet es sich an Unternehmen, die Produkte mit digitalen Elementen herstellen und in der EU auf den Markt bringen. Es kann aber auch von Integratoren, Service Providern und anderen Akteuren im Produktlebenszyklus genutzt werden.
Welche Bereiche bewertet das Modell?
Bewertet werden Governance und Dokumentation, Risk Management und Security by Design, Vulnerability und Patch Management, Product Lifecycle Management sowie Awareness, Competence und Skills.
Bedeutet ein hoher Reifegrad automatisch CRA-Compliance?
Nein. Ein hoher Reifegrad ersetzt keine gesetzlichen Anforderungen und stellt keinen automatischen Compliance-Nachweis dar.
Warum ist CRA-Readiness ein GRC-Thema?
Weil dabei Risikomanagement, Compliance, interne Kontrollen, Produkt-Governance, Vendor Risk, Audit Management und Nachweisführung zusammenkommen.
Wie unterstützt Zazoon bei CRA-Readiness?
Zazoon verbindet Anforderungen, Risiken, Kontrollen, Aufgaben, Verantwortlichkeiten und Evidenzen in einem zentralen GRC-System und macht die Umsetzung dadurch nachvollziehbar und auditfähig.
Table of Contents
- Das Wichtigste in Kürze
- Warum der Cyber Resilience Act KMU besonders fordert
- Die fünf Domänen des ENISA-Modells
- Warum das ENISA-Modell für GRC so wertvoll ist
- Awareness ist noch keine Readiness
- Warum CRA-Readiness nicht in Excel enden sollte
- CRA-Readiness mit Zazoon strukturiert steuern
- Fazit: CRA-Readiness wird messbarer
- FAQ
- Was ist das ENISA SME Cyber Resilience Maturity Assessment Model?
- Für wen ist das Modell gedacht?
- Welche Bereiche bewertet das Modell?
- Bedeutet ein hoher Reifegrad automatisch CRA-Compliance?
- Warum ist CRA-Readiness ein GRC-Thema?
- Wie unterstützt Zazoon bei CRA-Readiness?