Pressemitteilungen
>
ONEKEY IoT & OT Cybersecurity Report 2026: Die Hälfte aller Firmen hat CRA-Teams gebildet

ONEKEY IoT & OT Cybersecurity Report 2026: Die Hälfte aller Firmen hat CRA-Teams gebildet

ONEKEY IoT & OT Cybersecurity Report 2026: Die Hälfte aller Firmen hat CRA-Teams gebildet
Tanja Sommer
Tanja Sommer
Inhaltsverzeichniss

SIND SIE BEREIT, IHR RISIKOMANAGEMENT ZU VERBESSERN?

Machen Sie Cybersicherheit und Compliance mit ONEKEY effizient und effektiv.

Jetzt in Aktion sehen
Die Anpassung der Produktpalette an den Cyber Resilience Act fordert von den Anbietern digitaler Geräte, Maschinen und Anlagen mit Internetanschluss erhebliche Ressourcen. Über die Hälfte haben dafür eigene Teams gebildet, mehr als 60 Prozent setzen zusätzlich auf externe Hilfe.

Düsseldorf, 9. September 2026 – Ein Fünftel der Unternehmen in Deutschland hat ein internes Team ins Leben gerufen, um die Produktpalette an die Anforderungen des EU Cyber Resilience Act (CRA) anzupassen. Ein weiteres Drittel hat zumindest teilweise Mitarbeitende dafür abgestellt, sich damit zu befassen. Dies geht aus dem aktuellen „IoT & OT Cybersecurity Report 2026“ des Düsseldorfer Cybersicherheitsunternehmens ONEKEY hervor. Er basiert auf einer Umfrage zum Cyber Resilience Act unter 200 hiesigen Industrieunternehmen. Die EU-Verordnung besagt im Kern, dass alle Hersteller, Händler und Importeure von Geräten, Maschinen und Anlagen mit digitalen Internet-Komponenten ihre Produkte umfassend vor Hackerangriffen schützen müssen und diese Sicherheit auch nachgewiesen und dokumentiert werden muss.

Für Unternehmen mit einer umfangreichen Palette an OT- und IoT-Produkten (Operational Technology bzw. Internet of Things) ist das keine leichte Aufgabe. 28 Prozent der von ONEKEY kontaktierten Firmen haben daher ein Team von bis zu zehn Personen mit der Aufgabe betraut. 22 Prozent arbeiten sogar mit einer noch größeren Personalstärke an der Vorbereitung und Umsetzung des Cyber Resilience Act. 16 Prozent der Betriebe kommen mit maximal drei Fachleuten aus, ein knappes Fünftel (19 Prozent) hat überhaupt niemanden für dieses Thema abgestellt.

Jan Wendenburg, der CEO von ONEKEY, sagt: „Der Cyber Resilience Act verursacht tiefgreifende Einschnitte bei den Herstellern von Produkten mit digitalen Komponenten.“ Er verweist auf die Folgenabschätzung der EU-Kommission, der zufolge der betroffene europäische Hardware- und Softwaremarkt einen Jahresumsatz von rund 1,485 Billionen Euro erwirtschaftet. Insgesamt dürften Milliarden von Geräten in Europa betroffen sein. Die geschätzten direkten Umsetzungskosten für den CRA beziffert die Kommission auf bis zu 29 Milliarden Euro.

CRA-Verantwortung sehr uneinheitlich aufgeteilt

Wie der „IoT & OT Cybersecurity Report 2026“ feststellt, kommen die meisten Unternehmen bei der CRA-Umstellung nicht mit eigenem Personal und Bordmitteln aus. 61 Prozent der Firmen haben hierfür entweder bereits ein Budget reserviert oder planen dies noch ein. Lediglich 18 Prozent der Firmen sind eigenen Einschätzungen zufolge nicht auf externe Hilfe angewiesen.

Wie der ONEKEY-Report zutage gefördert hat, liegt die Verantwortung für die CRA-Compliance in den Firmen in sehr unterschiedlichen Verantwortungsbereichen. Die Hälfte der Unternehmen hat das Thema der IT-Sicherheitsabteilung zugewiesen. Bei mehr als einem Viertel (26 Prozent) liegt es in der Produktentwicklung. Jeweils 15 Prozent verorten es in der Compliance- bzw. Rechtsabteilung.

Auf Führungspositionen heruntergebrochen, ist das Verantwortungsspektrum ähnlich breit aufgeteilt: Die fünf häufigsten Positionen sind: Produktmanager (31 Prozent), Cybersecurity-Analyst (26 Prozent), Compliance-Manager (23 Prozent), Leiter Softwareentwicklung (15 Prozent) und Chief Information Security Officer (13 Prozent).

CRA-Compliance sollte Chefsache sein

Auffallend ist, dass mehr als einem Viertel aller Betriebe (27 Prozent) die strikte Einhaltung der strengen Regeln des Cyber Resilience Act so wichtig ist, dass sich die oberste Führungsebene im Unternehmen, Vorstand oder Geschäftsführung, des Themas annimmt. „CRA-Compliance als Chefsache zu behandeln ist eine gute Idee, wenn man bedenkt, dass bei Verstößen gegen grundlegende Cybersicherheitsanforderungen oder zentrale Herstellerpflichten bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes drohen, je nachdem, welcher Betrag höher ist“, sagt ONEKEY-CEO Jan Wendenburg.

Gravierende Auswirkungen auf die Produktentwicklung und Markteinführung

Hinzu kommt, dass der Cyber Resilience Act je nach Branche tief in die Produktentwicklung und Markteinführung eingreift. Der CRA verlangt insbesondere fest im Gerät verankerte Cybersicherheit „by Design and by Default“, dokumentierte Risikobewertungen, sichere Voreinstellungen, ein wirksames Schwachstellenmanagement sowie Sicherheitsupdates über den gesamten vorgesehenen Unterstützungszeitraum. Ab dem 11. Dezember nächsten Jahres dürfen keine Geräte, Maschinen oder Anlagen mit digitalen Komponenten ohne CRA-Compliance mehr in den Ländern der Europäischen Union in Verkehr gebracht werden. Für bestehende Produkte gibt es zwar einen vorläufigen Bestandsschutz, aber selbst in diesen Fällen greift bei wesentlichen Veränderungen die EU-Cybersicherheitsverordnung. Was häufig übersehen wird: Der Bestandsschutz gilt nur für bereits ausgelieferte Produkteinheiten und nicht pauschal für eine Baureihe oder ein Produktmodell.

Weit über 60 Prozent der für den „IoT & OT Cybersecurity Report 2026“ befragten Unternehmen rechnen daher mit einem höheren Zeitaufwand für die Entwicklung neuer oder aktualisierter Geräte, Maschinen und Anlagen. 28 Prozent erwarten sogar eine „deutlich längere“ Entwicklungsdauer. 21 Prozent sind sich darüber noch im Unklaren und 17 Prozent kalkulieren keine Veränderungen ein.

CRA Fast Start unterstützt interne Teams

Gerade für Unternehmen, die bereits eigene Mitarbeitende oder Teams mit der CRA-Umsetzung betraut haben, kann externe Expertise die Arbeit erleichtern und beschleunigen. ONEKEY bietet hierfür mit „CRA Fast Start“ ein Programm an, mit dem die Hersteller vernetzter Geräte, Maschinen und Anlagen ihre Produkte strukturiert und ohne Vorlaufzeiten auf CRA-Compliance überprüfen können. Im Rahmen eines CRA Readiness Assessments prüfen die Experten gemeinsam mit den zuständigen Teams unter anderem Produktanforderungen, bestehende Prozesse zur Schwachstellenbehandlung, die SBOM-Dokumentation und organisatorische Verantwortlichkeiten. Auf dieser Grundlage werden Compliance-Lücken identifiziert und konkrete Handlungsschritte priorisiert. Anschließend unterstützen ein systematisches Vulnerability Management und kontinuierliches Monitoring dabei, Schwachstellen aufzudecken, Transparenz über die Softwarelieferkette zu schaffen und neue Sicherheitslücken frühzeitig zu erkennen. Damit verbindet CRA Fast Start das Expertenwissen der ONEKEY-Berater mit der automatisierten Analyse der ONEKEY-Plattform und unterstützt interne Teams bei der nachhaltigen Einhaltung der CRA-Anforderungen.

Teilen

Über Onekey

ONEKEY ist der führende europäische Spezialist für Product Cybersecurity & Compliance Management und Teil des Anlageportfolios von PricewaterhouseCoopers Deutschland (PwC). Die einzigartige Kombination der automatisierten ONEKEY Product Cybersecurity & Compliance Platform (OCP) mit Expertenwissen und Beratungsdiensten bietet schnelle und umfassende Analyse-, Support- und Verwaltungsfunktionen zur Verbesserung der Produktsicherheit und -konformität — vom Kauf über das Design, die Entwicklung, die Produktion bis hin zum Ende des Produktlebenszyklus.

KONTAKT:
Sara Fortmann

Senior Marketing Manager
sara.fortmann@onekey.com

euromarcom public relations GmbH
team@euromarcom.de

Machen Sie Cybersicherheit und Compliance mit ONEKEY effizient und effektiv.