KI und Cyber Resilience Act: Cybersicherheit für Produkte mit KI

2 Min. LesezeitStand 08.10.2026Mit KI erstellt · redaktionell geprüft

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest, also für Hardware und Software, die mit anderen Geräten oder Netzen verbunden werden kann. Viele Produkte mit KI fallen darunter. Die Verordnung ist im Dezember 2024 in Kraft getreten und wird schrittweise anwendbar. Dieser Überblick ersetzt keine Rechtsberatung.

Welche Produkte erfasst sind

Der Cyber Resilience Act gilt für Produkte mit digitalen Elementen, die in der EU auf den Markt gebracht werden: vernetzte Geräte, Apps, Desktop-Software, Firmware und auch Software-Komponenten. Ein smarter Lautsprecher mit Sprachassistent, eine Bilderkennungs-Software für die Fertigung oder eine KI-App fallen typischerweise darunter.

Reine Software als Dienstleistung (SaaS) ist grundsätzlich nicht erfasst, da hierfür andere Regeln wie die NIS-2-Vorschriften gelten. Ausnahmen bestehen für Cloud-Funktionen, ohne die ein Produkt seine Funktion nicht erfüllen kann. Freie und quelloffene Software, die nicht im Rahmen einer Geschäftstätigkeit bereitgestellt wird, ist ausgenommen; für Organisationen, die quelloffene Software dauerhaft für kommerzielle Zwecke unterstützen, gelten leichtere Pflichten.

Die wichtigsten Pflichten der Hersteller

  • Security by Design: Produkte ohne bekannte ausnutzbare Schwachstellen ausliefern, mit sicheren Voreinstellungen.
  • Risikobewertung der Cybersicherheit und deren Dokumentation.
  • Schwachstellenmanagement: Schwachstellen erkennen, dokumentieren und durch Sicherheitsupdates beheben, über einen festgelegten Unterstützungszeitraum, der in der Regel mindestens fünf Jahre beträgt, sofern das Produkt nicht kürzer genutzt wird.
  • Softwarestückliste (SBOM) der wichtigsten Komponenten.
  • Konformitätsbewertung und CE-Kennzeichnung; für wichtige und kritische Produkte gelten strengere Verfahren.
  • Meldepflichten: aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, gestaffelt mit einer ersten Frühwarnung binnen 24 Stunden.

Die Fristen

Die Meldepflichten gelten ab dem 11. September 2026, die übrigen Pflichten ab dem 11. Dezember 2027. Wer heute Produkte mit KI entwickelt, sollte die Anforderungen deshalb jetzt in die Entwicklung einbauen.

Zusammenspiel mit der KI-Verordnung

Hochrisiko-KI muss nach Art. 15 der KI-Verordnung ein angemessenes Maß an Cybersicherheit bieten. Der Cyber Resilience Act sieht vor, dass Hochrisiko-KI-Systeme, die als Produkte mit digitalen Elementen dessen grundlegende Anforderungen erfüllen, insoweit auch die Cybersicherheitsanforderungen der KI-Verordnung erfüllen. Beide Prüfungen lassen sich also verbinden. Die Hochrisiko-Pflichten gelten für Anhang III ab dem 2. Dezember 2027, für Anhang I ab dem 2. August 2028; mehr dazu in Pflichten bei Hochrisiko-KI.

KI-spezifische Sicherheitsrisiken

Für Produkte mit Sprachmodellen gehören neben klassischen Schwachstellen auch KI-typische Angriffe in die Risikobewertung:

  • Prompt Injection: versteckte Anweisungen in Eingaben, Dokumenten oder Websites; Testtexte prüft der Prompt-Injection-Prüfer, Hintergründe stehen in Prompt Injection.
  • Datenabfluss: Modelle geben vertrauliche Inhalte aus Kontext oder Training preis.
  • Manipulierte Modelle oder Daten in der Lieferkette.
  • Offene Schnittstellen: ungesicherte API-Schlüssel oder zu weitreichende Werkzeugrechte von Agenten.

Was Unternehmen jetzt tun sollten

  1. Prüfen, welche eigenen Produkte digitale Elemente haben und auf den EU-Markt kommen.
  2. Einen Prozess für Schwachstellenmeldungen einrichten, bevor die Meldepflichten greifen.
  3. Zugelieferte Modelle und Bibliotheken in die Softwarestückliste aufnehmen.
  4. Unterstützungszeitraum und Update-Strategie festlegen.

Die Pflichten überschneiden sich mit der neuen Produkthaftung, siehe KI und Produkthaftung.

Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.

Prompt-Injection-PrüferFremde Texte vor der KI-Verarbeitung auf versteckte Anweisungen und Tricks prüfen.
Öffnen

Auch hilfreich: JSON formatieren · JSON reparieren

KI-News

Aktuelle News zum Thema

Alle KI-Recht & Politik-News
  1. US-Verteidigungsministerium nutzt Claude nach eigenen Angaben nicht mehr5. Oktober 2026 · Politik
  2. Kalifornien: Bußgelder für Robotaxis, die Rettungskräfte blockieren5. Oktober 2026 · Recht
  3. USA: Trump kündigt „Super Intelligence Force“ an4. Oktober 2026 · Politik
Weiterlesen

Weitere Artikel

  1. KI-Aufsicht in Deutschland: Wer die KI-Verordnung überwachtKI-Aufsicht in Deutschland: Welche Behörden die KI-Verordnung überwachen, welche Rolle Bundesnetzagentur, Datenschutzbehörden und das EU-Büro für KI spielen.
  2. ChatGPT Datenschutz: Was Unternehmen beachten solltenChatGPT Datenschutz im Unternehmen: personenbezogene Daten, DSGVO, Auftragsverarbeitung, Trainingsnutzung und praktische Regeln für den Alltag. Ein Überblick.
  3. EU AI Act: Was die KI-Verordnung für Unternehmen bedeutetEU AI Act verständlich: Risikoklassen, neue Fristen nach dem Digital Omnibus, Pflichten für Anbieter und Betreiber, KI-Kompetenz und Kennzeichnung.