# NIS2 vs. Cyber Resilience Act: Was für dich gilt und was beide verlangen

> NIS2 (Richtlinie (EU) 2022/2555) betrifft Betreiber: mittlere und große Einrichtungen in Sektoren wie Energie, Gesundheit, Verkehr und Fertigung müssen Cyberrisiken managen, Vorfälle melden und die Leitung in die Verantwortung nehmen. Der Cyber Resilience Act (Verordnung (EU) 2024/2847) betrifft Produkte: Wer vernetzte Hardware oder Software in der EU in Verkehr bringt, muss sie sicher bauen, Schwachstellen über Jahre behandeln und ausgenutzte melden. Ein Maschinenbauer ist beides: NIS2-Einrichtung für den Betrieb und CRA-Hersteller für seine Maschinen. Zyberum macht Gap-Analysen und Tests für beides und zertifiziert nicht.

NIS2 reguliert Betreiber wesentlicher Dienste, der CRA Produkte mit digitalen Elementen. Wer wohin fällt, Pflichten, Fristen und Bußgelder nebeneinander.

Source: https://zyberum.com/de/vergleich/nis2-vs-cra · Updated: 2026-10-07

## Was ist der Unterschied?

NIS2 reguliert Organisationen, der CRA reguliert Produkte. NIS2, die Richtlinie (EU) 2022/2555, sagt wesentlichen und wichtigen Einrichtungen in achtzehn Sektoren, wie sie ihre eigene Sicherheit betreiben: Risikomanagement, Vorfallmeldung, Verantwortung der Geschäftsführung, Lieferkette. Der Cyber Resilience Act, die Verordnung (EU) 2024/2847, sagt Herstellern, Importeuren und Händlern, wie ein Produkt mit digitalen Elementen aussehen muss, bevor es ein CE-Zeichen trägt, und wie es danach gepflegt werden muss: sicher voreingestellt, ohne bekannte ausnutzbare Schwachstellen bei Auslieferung, Sicherheitsupdates über den Unterstützungszeitraum, ein Prozess zur Annahme und Behandlung von Schwachstellenmeldungen.

Auch die Rechtsform unterscheidet sich. NIS2 ist eine Richtlinie: Jeder Mitgliedstaat setzt sie in nationales Recht um, in Deutschland über ein geändertes BSI-Gesetz, und Details, Behörde und Registrierung sind national. Der CRA ist eine Verordnung: Er gilt unmittelbar und in jedem Mitgliedstaat gleich, und Marktüberwachungsbehörden prüfen Produkte so, wie sie heute Maschinen oder Funkanlagen prüfen.

## Nebeneinander

| | NIS2 | Cyber Resilience Act |
|---|---|---|
| Was es abdeckt | Die Organisation: Governance, Risikomanagement, Vorfallbehandlung, Betriebskontinuität, Lieferkette, Zugriffskontrolle, Kryptografie, Schulung (Art. 21 Abs. 2 nennt zehn Mindestmaßnahmen) | Das Produkt und seinen Lebenszyklus: sicheres Design und sichere Voreinstellungen, Schwachstellenbehandlung, Updates, SBOM, Dokumentation, Konformitätsbewertung, CE-Kennzeichnung (Art. 13, Anhang I) |
| Was es nicht abdeckt | Die Sicherheit der Produkte, die die Einrichtung verkauft; kleine und Kleinstunternehmen außerhalb der Ausnahmen von Art. 2 | Die IT und Prozesse des Betreibers; reine Dienstleistungen ohne Produkt, reines SaaS, sofern nicht Teil der Datenfernverarbeitung eines Produkts; Produkte unter Sektorregeln wie Medizinprodukte oder Fahrzeuge unter UN R155 |
| Wer ist adressiert | Wesentliche und wichtige Einrichtungen: mittlere und große Unternehmen in den Sektoren von Anhang I und II (Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur, Herstellung von Maschinen, Fahrzeugen, Elektronik und mehr), plus einige unabhängig von der Größe | Vor allem Hersteller, dann Importeure und Händler von jeder Hardware oder Software mit Netzwerkverbindung, die in der EU in Verkehr gebracht wird, inklusive Open Source im Rahmen einer Geschäftstätigkeit |
| Zeitplan | Umsetzungsfrist 17. Oktober 2024; nationales Gesetz und Registrierung folgen je Mitgliedstaat | In Kraft seit 10. Dezember 2024; Meldepflichten gelten ab 11. September 2026; alle Pflichten ab 11. Dezember 2027 (Art. 71) |
| Typische Kosten | Gap-Analyse für eine mittelständische Einrichtung 8.000 bis 25.000 Euro; Umsetzung je nach Lücken, oft ein ISMS-Projekt über ein Jahr; typische Spannen für Deutschland und die EU, kein Angebot | Gap-Analyse pro Produktfamilie 8.000 bis 20.000 Euro; Penetrationstest eines IoT-Produkts 15.000 bis 30.000; laufende Schwachstellenbehandlung als dauerhafte Teamaufgabe; Prüfung durch Dritte für wichtige Produkte der Klasse II und kritische Produkte |
| Wiederkehrende Pflichten | Laufendes Risikomanagement, Schulung der Geschäftsführung, Vorfallmeldungen bei Eintritt, Prüfungen durch die Behörde | Schwachstellenbehandlung und Updates über den Unterstützungszeitraum (mindestens fünf Jahre, sofern die Produktlebensdauer nicht kürzer ist, Art. 13 Abs. 8), Meldung ausgenutzter Schwachstellen, erneute Bewertung nach wesentlicher Änderung |
| Rechtsgrundlage | Richtlinie (EU) 2022/2555 und nationales Umsetzungsgesetz | Verordnung (EU) 2024/2847, unmittelbar anwendbar |
| Ergebnis und Nachweise | Dokumentiertes ISMS, Risikoanalyse, Maßnahmen, Registrierung bei der Behörde, Vorfallmeldungen, Freigabe durch die Geschäftsführung | Technische Dokumentation (Anhang VII), EU-Konformitätserklärung, CE-Kennzeichnung, SBOM, Nutzerinformationen, Konzept zur koordinierten Offenlegung, Kontaktstelle im Stil von security.txt |
| Sanktionen | Wesentliche Einrichtungen bis 10 Millionen Euro oder 2 % des weltweiten Umsatzes, wichtige Einrichtungen bis 7 Millionen oder 1,4 % (Art. 34), plus persönliche Haftung der Leitung (Art. 20) | Bis 15 Millionen Euro oder 2,5 % des weltweiten Umsatzes bei Verstößen gegen die grundlegenden Anforderungen (Art. 64), Rücknahme des Produkts durch die Marktüberwachung |

## Konzentrier dich auf NIS2, wenn

- du betreibst statt baust: ein Versorger, ein Krankenhaus, ein Logistiker, ein Lebensmittelhersteller, ein Rechenzentrum, ein Managed Service Provider. Die Produkte, die du nutzt, sind das CRA-Problem von anderen; deine Prozesse sind deins.
- deine Geschäftsführung verstehen muss, dass NIS2 ein Governance-Gesetz ist. Art. 20 verlangt, dass das Leitungsorgan die Maßnahmen billigt, überwacht und geschult ist; die Bußgelder trägt das Unternehmen, die Haftung die Leitung.
- du eine Lücke bei der Vorfallmeldung hast. Die 24-Stunden-Frühwarnung funktioniert nur mit Erkennung, Rufbereitschaft und vorbereiteter Meldevorlage.

## Konzentrier dich auf den CRA, wenn

- du Hardware oder Software mit Netzwerkschnittstelle in die EU verkaufst: Geräte, Maschinen mit Konnektivität, Apps, Firmware, Embedded-Linux-Boards, Industriesteuerungen.
- du klein bist. NIS2 nimmt kleine und Kleinstunternehmen überwiegend aus; der CRA nicht, also ist ein IoT-Start-up mit zehn Leuten ein CRA-Hersteller mit vollen Pflichten.
- dein Produkt lange im Feld lebt. Unterstützungszeitraum und Pflichten zur Schwachstellenbehandlung binden dich Jahre nach dem Verkauf, was Architekturentscheidungen heute betrifft, vom Update-Mechanismus bis zum SBOM-Tooling.
- du den Meldestichtag 11. September 2026 vor dir hast. Wer heute verkauft, braucht einen Prozess, um aktiv ausgenutzte Schwachstellen zu erkennen, zu bewerten und zu melden, bevor die Produktanforderungen überhaupt gelten.

Für ein Produktunternehmen ist der CRA das Gesetz mit den härteren technischen Anforderungen; für einen Betreiber ist NIS2 das mit Biss für die Geschäftsführung.

## Beides zusammen

Viele Zyberum-Kunden sind beides: ein Maschinenbauer, ein Gerätehersteller, ein Automobilzulieferer mit vernetztem Produkt und Fabrik. Der effiziente Ansatz behandelt die Überlappung einmal. Ein Risikomanagement-Rahmen deckt die NIS2-Maßnahmen und die CRA-Risikobewertung des Produkts ab. Ein Prozess zur Schwachstellenbehandlung bedient die CRA-Meldung und das NIS2-Vorfallverfahren. Eine Lieferantenrichtlinie erledigt die NIS2-Lieferkette und die CRA-Sorgfalt bei Komponenten, und Penetrationstests dienen unter beiden als Nachweis.

Zyberum macht NIS2- und CRA-Gap-Analysen, baut die Prozesse zur Schwachstellenbehandlung und Meldung auf und testet die Produkte und die Netze. Zertifizieren tun wir nicht: Die CRA-Konformitätsbewertung ist deine Selbstbewertung oder die einer notifizierten Stelle, und die NIS2-Prüfung macht die Behörde oder ein Prüfer. Unsere Rolle ist, die Lücken vor ihnen zu finden und die Nachweise zu erzeugen, nach denen sie fragen werden.

## FAQ

**Mein Unternehmen baut vernetzte Maschinen. NIS2, CRA oder beides?**

Wahrscheinlich beides. Die Maschinen, die du verkaufst, sind Produkte mit digitalen Elementen, also gilt der CRA für sie ab dem 11. Dezember 2027, mit Meldepflichten für Schwachstellen ab dem 11. September 2026. Ist dein Unternehmen ein mittleres oder großes Unternehmen in den Fertigungssektoren von Anhang I oder II der NIS2, fällt auch dein eigener Betrieb unter NIS2. Die beiden Regime schauen auf Verschiedenes: der CRA auf das Produkt, NIS2 auf das Unternehmen, das seine IT und Anlage betreibt.

**Welche Meldefrist ist kürzer?**

Beide beginnen mit 24 Stunden. Nach NIS2 Art. 23 schickt eine wesentliche oder wichtige Einrichtung innerhalb von 24 Stunden nach Kenntnis eines erheblichen Vorfalls eine Frühwarnung, innerhalb von 72 Stunden eine Meldung und innerhalb eines Monats einen Abschlussbericht. Nach CRA Art. 14 schickt ein Hersteller innerhalb von 24 Stunden eine Frühwarnung zu einer aktiv ausgenutzten Schwachstelle, innerhalb von 72 Stunden eine Meldung und innerhalb von 14 Tagen nach Verfügbarkeit eines Fixes einen Abschlussbericht.

**Macht ein CRA-konformes Produkt seinen Käufer NIS2-konform?**

Nein. NIS2 Art. 21 verlangt vom Betreiber, die eigenen Risiken zu managen, inklusive Sicherheit der Lieferkette, Zugriffskontrolle, Backups, Vorfallbehandlung und Schulung. Produkte mit CE-Kennzeichnung nach CRA zu kaufen hilft bei der Lieferketten-Maßnahme und sonst nichts. Umgekehrt kann ein NIS2-konformer Betreiber weiterhin ein unsicheres Produkt verkaufen.

## Sources

- [Richtlinie (EU) 2022/2555 (NIS2), Art. 2 und 3 Anwendungsbereich, Art. 20 Governance, Art. 21 Maßnahmen, Art. 23 Berichtspflichten, Art. 34 Geldbußen](https://eur-lex.europa.eu/eli/dir/2022/2555/oj)
- [Verordnung (EU) 2024/2847 (Cyber Resilience Act), Art. 13 und 14 Herstellerpflichten, Art. 32 Konformitätsbewertung, Art. 64 Sanktionen, Art. 71 Geltungsbeginn, Anhang I grundlegende Anforderungen](https://eur-lex.europa.eu/eli/reg/2024/2847/oj)
- [BSI: Informationen zu NIS-2 für betroffene Unternehmen](https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/nis-2-regulierte-unternehmen_node.html)

## Related

- [NIS2](https://zyberum.com/de/glossar/nis2)
- [Cyber Resilience Act (CRA)](https://zyberum.com/de/glossar/cyber-resilience-act)
- [NIS2 in Deutschland: Wer betroffen ist und was zu tun ist](https://zyberum.com/de/insights/nis2-was-jetzt-zu-tun-ist)
- [Cyber Resilience Act: Was Hersteller bis 2027 umsetzen müssen](https://zyberum.com/de/insights/cyber-resilience-act-leitfaden)
- [Die CRA-Meldepflicht in 24 Stunden: Was Hersteller tun müssen](https://zyberum.com/de/insights/cra-meldepflicht-24-stunden)
- [Gilt NIS2 für dein Unternehmen?](https://zyberum.com/de/nis2-check)
- [Fällt dein Produkt unter den Cyber Resilience Act?](https://zyberum.com/de/cra-check)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/vergleich/nis2-vs-cra
