Jedes vernetzte Produkt ist zweierlei:
Angriffsfläche und Datenquelle.

Drei europäische Regelwerke setzen seit 2025 unterschiedliche Maßstäbe für Cybersicherheit und Datenzugang. Die NIS-2-Richtlinie in ihrer deutschen Umsetzung verpflichtet Unternehmen, ihre eigenen Netz- und Informationssysteme abzusichern. Der Cyber Resilience Act verlangt Cybersicherheit von den Produkten mit digitalen Elementen. Der Data Act ordnet zu, wem die Daten gehören, die bei der Nutzung vernetzter Produkte entstehen.

Federführend für dieses Beratungsfeld: Florian Hackel · an seiner Seite Alexander Rohen.

Halbton-Illustration zum Beratungsfeld Cybersicherheit und Datenwirtschaft

Das neue Fundament.

[ Drei Regelwerke ]
NIS-2

NIS-2 und das neue BSI-Gesetz

Die Richtlinie (EU) 2022/2555 verpflichtet Einrichtungen, nicht Produkte: Gegenstand ist die Sicherheit der eigenen Netz- und Informationssysteme. Umgesetzt ist sie durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz, das das BSI-Gesetz neu gefasst hat. Der Kreis der beaufsichtigten Einrichtungen wächst damit von rund 4.500 auf etwa 29.500 aus 18 Sektoren. In Kraft seit dem 6. Dezember 2025, ohne Übergangsfrist.

Ob Sie dazugehören, müssen Sie selbst feststellen, eine Benachrichtigung durch das BSI erfolgt nicht. Maßgeblich sind Sektorzugehörigkeit und Unternehmensgröße nach § 28 BSIG. Sollten Sie in den Anwendungsbereich der Richtlinie fallen, gelten Vorgaben für Risikomanagement, Meldeketten, eine Registrierungspflicht und die persönliche Haftung der Geschäftsführung im Falle von Verstößen.

CRA

Cyber Resilience Act

Die Verordnung (EU) 2024/2847 verlangt Cybersicherheit von jedem Produkt mit digitalen Elementen, das auf dem europäischen Binnenmarkt in Verkehr gebracht wird. Cybersicherheit wird damit zur Voraussetzung der CE-Kennzeichnung; die Pflichten des Herstellers laufen über den Unterstützungszeitraum weiter. Erster harter Stichtag: 11. September 2026, Meldepflichten nach Art. 14.

Diese erste Stufe erfasst auch den ausgelieferten Bestand. Art. 69 Abs. 2 nimmt Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, grundsätzlich vom Anwendungsbereich des CRA aus. Art. 69 Abs. 3 hebt diese Ausnahme für die Meldepflicht wieder auf.

DATA ACT

Datenverordnung (Data Act)

Die Verordnung (EU) 2023/2854 ordnet zu, wem die Daten gehören, die bei der Nutzung vernetzter Produkte entstehen. Nutzer können sie erhalten und ihre Weitergabe an Dritte verlangen. Für Deutschland ist seit dem 30. Mai 2026 die Bundesnetzagentur zuständig. Nächster Stichtag: 12. September 2026, Access by Design.

Die Verordnung wirkt in beide Richtungen: am eigenen Produkt schulden Sie Zugang, gegenüber fremden Maschinen können Sie ihn verlangen. Der Einschnitt liegt in Art. 4 Abs. 13. Die eigene Verwertung nicht personenbezogener Maschinendaten setzt seither einen Vertrag mit dem Nutzer voraus. Hinzu kommen die Klauselkontrolle im B2B-Verhältnis nach Art. 13 und das Ende der Cloud-Wechselentgelte nach Art. 29.

Das Zusammenspiel

Ein vernetztes Produkt ist regelmäßig beides zugleich: Produkt mit digitalen Elementen nach dem Cyber Resilience Act und Gegenstand von Datenzugangsrechten nach dem Data Act. Kommt eine Einrichtung im Anwendungsbereich des BSI-Gesetzes hinzu, treffen drei Pflichtenkreise denselben Verantwortlichen.

Die Stichtage.

[ 2025 bis 2028 ]

Die Stichtage bestimmen die Zeitschiene der Umsetzung. Sie legen fest, ab wann eine Pflicht durchsetzbar ist, und sie bestimmen rückwärts gerechnet, wann die Arbeit daran beginnen muss. Ein Termin, der einen Meldeprozess verlangt, braucht wenige Monate Vorlauf. Ein Termin, der die Gestaltung eines Produkts verlangt, braucht die Entwicklungszeit einer Serie.

Genau diese beiden Fälle liegen einen Tag auseinander und treffen denselben Produktverantwortlichen: die Meldepflichten des Cyber Resilience Act am 11. September 2026 und die Access-by-Design-Pflicht des Data Act am 12. September 2026.

Alle Stichtage von 2025 bis 2028
  • Cyber Resilience Act
  • NIS-2 / BSI-Gesetz
  • Data Act
12.09.2025
Data Act

In weiten Teilen anwendbar. Klauselkontrolle für Neuverträge.

06.12.2025
NIS-2 / BSIG

NIS2UmsuCG in Kraft. Maßnahmen und Meldepflichten sofort geschuldet.

06.01.2026
NIS-2 / BSIG

Meldeportal des BSI in Betrieb.

06.03.2026
NIS-2 / BSIG

Ablauf der Registrierungsfrist nach § 33 BSIG.

30.05.2026
Data Act

DADG in Kraft. Die Bundesnetzagentur wird zuständige Behörde.

11.06.2026
Cyber Resilience Act

Regeln zur Notifizierung von Konformitätsbewertungsstellen anwendbar.

31.07.2026
NIS-2 / BSIG

Ende der vom BSI eingeräumten Duldung für verspätete Registrierungen.

11.09.2026
Cyber Resilience Act

Meldepflichten nach Art. 14 anwendbar: 24 Stunden, 72 Stunden, Abschlussbericht.

12.09.2026
Data Act

Access by Design für neu in Verkehr gebrachte Produkte (Art. 3 Abs. 1, Art. 50).

Ein Tag. Ein Produktverantwortlicher. Zwei Regelwerke, die in derselben Entwicklungsabteilung ankommen.

12.01.2027
Data Act

Wechselentgelte für den Cloud-Anbieterwechsel unzulässig (Art. 29).

12.09.2027
Data Act

Klauselkontrolle erfasst bestimmte Altverträge.

11.12.2027
Cyber Resilience Act

Vollständig anwendbar. Security by Design, SBOM, Konformitätsbewertung, CE-Kennzeichnung.

06.12.2028
NIS-2 / BSIG

Verdachtsunabhängige Nachweisanforderung frühestens möglich (§ 61 Abs. 3 BSIG).

Wo die Regelwerke aufeinandertreffen.

[ Schnittstellen ]
01

Ein Vorfall, mehrere Meldeketten

Ein Ereignis wie Log4Shell (CVE-2021-44228) würde unter heutigem Recht drei Ketten zugleich auslösen. Der Hersteller, dessen Produkt die betroffene Bibliothek einbindet, meldet nach Art. 14 des Cyber Resilience Act an CSIRT und ENISA. Wird dieselbe Schwachstelle im eigenen Netz ausgenutzt, greift § 32 BSIG gegenüber dem BSI. Fließen dabei personenbezogene Daten ab, tritt Art. 33 DSGVO gegenüber der Datenschutzaufsicht daneben. Die Fristen überschneiden sich, die Auslöser und die Empfänger nicht.

Ein einziges Vorfallsticket mit Feldern für alle Regime hält die Fristen zusammen. Es erzwingt zu Beginn die Angaben, von denen abhängt, welche Kette anläuft: in welchen Mitgliedstaaten das betroffene Produkt bereitgestellt wurde und ob personenbezogene Daten im Spiel sind. Eine benannte Rufbereitschaft mit Vertretung trägt die 24-Stunden-Frist über ein Wochenende, und wer die Kette einmal ohne Anlass durchspielt, findet die Lücke im Kalender statt im Ernstfall.

02

Die Lieferkette als gemeinsamer Nenner

Drei Anforderungen laufen auf dieselbe Datengrundlage zu: die Lieferkettensicherheit nach § 30 BSIG, die Sorgfaltspflicht des Herstellers für integrierte Komponenten Dritter nach Art. 13 des Cyber Resilience Act und der Nachweis über die Software-Stückliste. Wer eine belastbare Stückliste pflegt, bedient alle drei aus einer Quelle.

Die Pflicht endet dabei nicht am eigenen Quellcode. Den Zulieferer erreicht sie nur über den Vertrag: Zusagen zum Unterstützungszeitraum, Meldung von Schwachstellen nach oben, Lieferung einer Stückliste in einem gängigen maschinenlesbaren Format. Fehlen diese Klauseln, steht der Hersteller im Ernstfall mit einer Pflicht da, die er tatsächlich nicht erfüllen kann.

Für Open-Source-Komponenten gibt es diesen Vertragspartner nicht. Hier liegt die Brücke zu unserem Kompetenzbereich FOSS-Compliance. Eine Stückliste, die Open-Source-Komponenten und ihre Lizenzen sauber ausweist, beantwortet Sicherheits- und Lizenzfragen in einem Zug.

03

Data Act und CRA am selben Produkt

Ein vernetztes Produkt ist regelmäßig zugleich Produkt mit digitalen Elementen und Gegenstand von Datenzugangsrechten. Datenzugang, Sicherheitsanforderungen und der Schutz von Geschäftsgeheimnissen sind gemeinsam zu entwerfen, nicht nacheinander.

Ein Zugangsdesign, das die Anforderungen des Data Act erfüllt und dabei die Sicherheitsanforderungen des Cyber Resilience Act unterläuft, ist kein Fortschritt. Es verlagert das Problem nur von der einen Behörde zur anderen.

04

Abgrenzung zum Datenschutz

Weder der Cyber Resilience Act noch der Data Act sind Datenschutzrecht. Wo personenbezogene Daten betroffen sind, gilt die Datenschutz-Grundverordnung daneben, mit eigenen Rechtsgrundlagen, eigenen Meldewegen und eigener Aufsicht.

Innerhalb der Kanzlei ist das eine arbeitsteilige Zuordnung. Für Fragen der Verarbeitung personenbezogener Daten führt der Weg zu unserem Kompetenzbereich Datenschutz & Datenrecht, für Vertragsfragen rund um Software, Cloud und Beschaffung zu IT-Vertragsrecht.

05

Sonderfall Finanzsektor: DORA

Finanzunternehmen im Anwendungsbereich der DORA-Verordnung sind von den Pflichten der §§ 30, 31, 32, 35, 36, 38 und 39 BSIG ausgenommen. DORA geht insoweit als spezielleres Recht vor.

Die Registrierungspflicht nach § 33 BSIG bleibt davon unberührt. Wer die Ausnahme als vollständige Bereichsausnahme liest, übersieht sie.

06

Wenn nicht das BSI zuständig ist

Fällt ein Produkt zugleich als Hochrisiko-KI-System unter die KI-Verordnung (EU) 2024/1689, liegt die Marktüberwachung nach Art. 52 Abs. 14 des Cyber Resilience Act nicht beim BSI, sondern bei der für die KI-Aufsicht benannten Behörde.

Für vernetzte Produkte mit KI-Komponente ist diese Zuordnung vorab zu klären. Für Fragen der KI-Regulierung führt der Weg zu unserem Kompetenzbereich KI & Legal Tech.

Zeitrechnung

Wer bis 2028 wartet, wartet auf eine Prüfung, nicht auf eine Pflicht.

Unsere Leistungen.

[ Cybersicherheit & Datenwirtschaft ]

Als spezialisierte Kanzlei für IT-Recht begleiten wir die Umsetzung von der ersten Betroffenheitsprüfung bis zur Vertretung im Aufsichtsverfahren.

01
Readiness

Regulatory Readiness Check

Analyse, welche Pflichten nach Cyber Resilience Act, BSI-Gesetz und Data Act für Ihr Unternehmen gelten. Mit Akteurseinstufung, Produktklassifizierung und einer Pflichtenmatrix, die Termine, Verantwortliche und offene Punkte zusammenführt.

02
Verträge

Vertragsgestaltung & Lieferkettensicherheit

Anpassung Ihrer Entwicklungs-, Lieferanten- und Dienstleistungsverträge an die neuen Sicherheits- und Haftungsanforderungen. Dazu gehören Zusagen zu Schwachstellenmanagement und Unterstützungszeitraum, Nachweispflichten zur Software-Stückliste und die Weitergabe von Meldepflichten in der Kette.

03
Schulung

Schulung & Awareness

Workshops für Management, Entwicklung und Compliance zur neuen Cyber-Regulatorik und den internen Umsetzungspflichten. Ausdrücklich einschließlich der Schulungspflicht der Geschäftsleitung nach § 38 BSIG, die sich nicht delegieren lässt.

04
Gap-Analyse

Gap-Analyse & Compliance-Strategie

Identifikation des Handlungsbedarfs und Entwicklung praxisnaher Roadmaps, die sich an den Stichtagen ausrichten und nicht an der Reihenfolge der Verordnungstexte.

05
Incident Response

Meldesysteme & Incident Response

Rechtssichere Prozesse für Sicherheitsmeldungen, Behördenkommunikation und Haftungsvermeidung, ausgelegt auf parallele Meldeketten nach Art. 14 CRA, § 32 BSIG und Art. 33 DSGVO. Wir prüfen die Prozesse im Trockenlauf mit absichtlich widersprüchlichen Erstinformationen.

06
Daten

Datenstrategie

Zugangsdesign nach Art. 3 Abs. 1, vorvertragliche Informationen über die Daten, die Ihr Produkt erzeugt, und die Prozesse, mit denen Sie ein Bereitstellungsverlangen nach Art. 4 und Art. 5 beantworten. Dazu die Abgrenzung, welche Daten Sie herausgeben müssen und welche als abgeleitete Daten außen vor bleiben.

Die eigene Verwertung nicht personenbezogener Maschinendaten setzt nach Art. 4 Abs. 13 einen Vertrag mit dem Nutzer voraus. Wir gestalten diese Datenlizenzen, sichern Geschäftsgeheimnisse im Zugangsdesign ab und klären, ob Sie als Anbieter eines Datenverarbeitungsdienstes zusätzlich die Wechsel- und Interoperabilitätspflichten treffen.

07
Verfahren

Aufsichts- und Bußgeldverfahren

Vertretung gegenüber dem BSI und der Bundesnetzagentur, von der Abhilfeaufforderung bis zum Bußgeldverfahren, einschließlich der Verteidigung gegen Zwangsmittel.

Neu — Notfallhilfe für Unternehmen

Ransomware-Angriff?
Erste Schritte sofort.

Auf unserer Cyber-Notfallseite finden Unternehmen die ersten Schritte nach einem Ransomware-Angriff und eine Erstaufnahme, die aus wenigen Angaben eine Checkliste mit den gesetzlichen Meldefristen berechnet, etwa nach Art. 33 DSGVO, § 32 BSIG und Art. 14 CRA.

Die Checkliste steht jederzeit sofort zur Verfügung. Während der Bürozeiten melden wir uns auf Wunsch telefonisch.

Angebot von
JUN Legal GmbH
Themen
Ransomware · Datenabfluss · Erpressung · Meldefristen
Rückmeldung
Mo–Do 8–17, Fr 8–15 Uhr; außerhalb der Bürozeiten ohne Rückrufzusage
Ansprechpartner
Christian Galetzka · Patrizia Frankenberger

Recht trifft Technik.

[ Partner ]

Cyber-Resilienz entsteht dort, wo Recht und Technik ineinandergreifen. Deshalb bündeln wir bei JUN Legal unsere juristische Expertise mit dem technischen Know-how ausgewählter IT-Partner. So verbinden unsere Cyber-Resilience-Pakete juristische Präzision mit technischer Umsetzungskompetenz.

Bitsea

Bitsea ist auf Softwareanalyse und Open-Source-Compliance spezialisiert und unterstützt Unternehmen jeder Größe dabei, Risiken in ihrer Softwarelieferkette frühzeitig zu erkennen und nachhaltig zu minimieren. Mit tiefem technischen Know-how schafft Bitsea volle Transparenz in komplexen Softwarelandschaften und ermöglicht eine sichere, effiziente Erfüllung regulatorischer Anforderungen.

Für die Umsetzung heißt das konkret: Eine belastbare Software-Stückliste erfüllt zugleich die Anforderung des Anhangs I Teil II Nr. 1 des Cyber Resilience Act, liefert die Grundlage für die Lieferkettensicherheit nach § 30 BSIG und beantwortet im Ernstfall binnen Minuten, welche Produktversionen von einer gemeldeten Schwachstelle betroffen sind.

Konkretes Anliegen?
Lassen Sie uns reden.

Ansprechpartner:innen · Cybersicherheit & Datenwirtschaft