Zwei Gesetze, ein Ziel?
Revision 1.0
Die Europäische Union hat innerhalb kurzer Zeit zwei zentrale Säulen ihrer Cyber-Gesetzgebung errichtet: die NIS-2-Richtlinie und den Cyber Resilience Act (CRA). Beide werden häufig in einem Atemzug genannt, gelegentlich sogar verwechselt. Das legt die Frage nahe, die diesem Beitrag den Titel gibt: Stehen die beiden Rechtsakte im Wettbewerb oder adressieren sie schlicht Unterschiedliches?
Die kurze Antwort: Sie verfolgen dasselbe übergeordnete Ziel – das Cybersicherheitsniveau in der EU spürbar anzuheben –, setzen dabei aber auf unterschiedlichen Ebenen an. NIS-2 sichert Organisationen ab, der CRA sichert Produkte ab. Wer diese Unterscheidung sauber versteht, vermeidet Doppelarbeit und hebt die Synergien, die zwischen beiden Regelwerken angelegt sind.
Zwei Ebenen desselben Ziels
Der entscheidende Unterschied lässt sich in einem Satz fassen: Die beiden Rechtsakte regeln nicht dasselbe Objekt.
NIS-2 richtet sich an Einrichtungen, also an Betreiber und Unternehmen. Im Fokus steht die Frage, wie eine Organisation ihre Risiken steuert: Governance, Risikomanagement, Meldeprozesse, Verantwortung der Geschäftsleitung. Es geht um die Sicherheit des Betriebs.
Der CRA richtet sich an Produkte mit digitalen Elementen, vom vernetzten Sensor über die industrielle Steuerung bis zur Software mit lokaler Client-Komponente. Hier steht das Erzeugnis selbst im Mittelpunkt: Es muss „secure by design“ entwickelt und über seinen gesamten Lebenszyklus abgesichert sein, bevor es in Verkehr gebracht wird.
Ein Bild bringt es auf den Punkt: NIS-2 fragt, ob ein Haus gut bewacht ist. Der CRA fragt, ob die Schlösser, die in diesem Haus verbaut werden, überhaupt sicher sind. Beides ist notwendig, aber es sind zwei verschiedene Fragen.
Richtlinie vs. Verordnung – unterschiedliche Rechtsmechanik
Hinter der inhaltlichen Trennung steht ein formaler Unterschied, der in der Praxis oft unterschätzt wird.
NIS-2 ist eine Richtlinie und muss national umgesetzt werden. In Deutschland geschieht dies durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG), das im Kern das BSI-Gesetz erweitert. Nach mehr als einjähriger Verzögerung ist es am 6. Dezember 2025 in Kraft getreten – ohne Übergangsfrist. Betroffen sind rund 29.500 Unternehmen, die künftig in die Kategorien „wichtige“ und „besonders wichtige Einrichtungen“ fallen. Für sie gelten Registrierungspflichten beim BSI, ein gestuftes Meldeverfahren (24 Stunden Frühwarnung, 72 Stunden Meldung, ein Monat Abschlussbericht) sowie ein Katalog technischer und organisatorischer Risikomanagementmaßnahmen, flankiert von einer ausdrücklichen Verantwortung der Leitungsorgane.
Der CRA ist eine Verordnung und gilt damit unmittelbar in allen Mitgliedstaaten, ohne dass es eines nationalen Umsetzungsgesetzes bedürfte. Er ist seit Dezember 2024 in Kraft; die Anforderungen greifen gestaffelt. Ab dem 11. September 2026 gelten die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, ab dem 11. Dezember 2027 dann sämtliche Pflichten, einschließlich der CE-Kennzeichnung, die zur Voraussetzung für den Marktzugang wird.
Dieser Unterschied ist mehr als juristische Feinheit: Während NIS-2-Pflichten im Detail zwischen den Mitgliedstaaten variieren können, gilt der CRA EU-weit einheitlich.
Auf einen Blick
| Merkmal | NIS-2 | CRA |
|---|---|---|
| Rechtsnatur | Richtlinie (nationale Umsetzung) | Verordnung (unmittelbar geltend) |
| Umsetzung in DE | NIS2UmsuCG / BSIG, seit 06.12.2025 | keine, gilt direkt |
| Regelungsobjekt | Organisation / Betrieb | Produkt mit digitalen Elementen |
| Kernfrage | Wie sicher arbeitet das Unternehmen? | Wie sicher ist das Produkt? |
| Zentrale Fristen | in Kraft, keine Übergangsfrist | Meldepflichten ab 11.09.2026, vollständig ab 11.12.2027 |
| Nachweis / Kennzeichen | Registrierung & Nachweis ggü. BSI | Konformitätsbewertung & CE-Kennzeichnung |
Wo sich beide treffen: die Lieferkette
Trotz ihrer klaren Trennung berühren sich die beiden Welten an einer entscheidenden Stelle – der Lieferkette. Der NIS-2-Maßnahmenkatalog verlangt ausdrücklich die Absicherung der Lieferkette. Eine betroffene Einrichtung muss also sicherstellen, dass die von ihr eingesetzten Produkte und Zulieferer ein angemessenes Sicherheitsniveau aufweisen.
Genau hier setzt der CRA an: CRA-konforme Produkte sind die Bausteine, mit denen NIS-2-Einrichtungen ihre Anforderungen an die Lieferkettensicherheit belegen können. Die Konformität des Produkts wird damit zum Nachweismittel für die Sicherheit des Betriebs. Die beiden Rechtsakte greifen ineinander, nicht gegeneinander.
Besonders deutlich wird das bei Unternehmen, die zugleich Betreiber und Hersteller sind, etwa ein Maschinenbauer, der eigene vernetzte Steuerungen entwickelt. Er unterliegt dann beiden Regimen gleichzeitig: NIS-2 für seine Organisation, dem CRA für seine Produkte.
Gemeinsame Grundlage: Managementsysteme
Beide Anforderungswelten lassen sich am wirksamsten über etablierte Managementsysteme adressieren – und hier liegt der eigentliche Hebel zur Effizienz.
Für die organisatorische Seite bildet ein Informationssicherheits-Managementsystem (ISMS) nach ISO/IEC 27001 das Rückgrat der NIS-2-Umsetzung. Für die Produktseite kommen produktbezogene Sicherheitsstandards ins Spiel: IEC 62443 in der Industrieautomation, im Automotive-Umfeld das Cybersecurity-Managementsystem nach ISO/SAE 21434 und UNECE R155/R156.
So unterschiedlich diese Rahmenwerke im Detail sind – ihre Prinzipien decken sich weitgehend: risikobasiertes Vorgehen, Betrachtung über den gesamten Lebenszyklus, kontinuierliche Verbesserung. Ein gut geführtes ISMS bzw. CSMS trägt daher erhebliche Teile beider Regelwerke, ohne dass zwei getrennte Compliance-Silos aufgebaut werden müssten.
Abgrenzungen im Blick behalten
Ein wichtiger Hinweis für regulierte Branchen: Der CRA nimmt Produkte aus, die bereits von sektorspezifischen Regimen erfasst sind, darunter Kraftfahrzeuge unter der Typgenehmigung (UNECE R155/R156), Medizinprodukte, die zivile Luftfahrt und Schiffsausrüstung.
Für einen Automotive-Zulieferer, der ein Steuergerät für ein typgenehmigtes Fahrzeug entwickelt, ist damit primär die Welt von R155 und ISO/SAE 21434 maßgeblich, nicht der CRA. Dessen unternehmenseigene IT-Infrastruktur kann jedoch unter NIS-2 fallen, und Produkte außerhalb des Fahrzeugkontexts können sehr wohl dem CRA unterliegen. Diese Abgrenzungen sind kein Detail am Rande: Ein sauberes Scoping entscheidet darüber, welche Anforderungen für welchen Teil des Portfolios überhaupt gelten.
Was jetzt zu tun ist
Aus der Analyse ergeben sich vier praktische Leitlinien:
- Scoping zuerst. Klären Sie präzise, welcher Rechtsakt auf welchen Teil Ihrer Organisation und Ihres Produktportfolios anwendbar ist, inklusive der sektoralen Ausnahmen.
- Keine Silos bauen. Führen Sie die Governance für beide Regime zusammen, statt getrennte Programme zu betreiben.
- Bestehende Managementsysteme nutzen. ISMS, CSMS und produktbezogene Sicherheitsprozesse sind der gemeinsame Nenner, bauen Sie darauf auf.
- Fristen ernst nehmen. NIS-2 gilt bereits; für den CRA sind der 11. September 2026 (Meldepflichten) und der 11. Dezember 2027 (vollständige Anwendbarkeit) die entscheidenden Marken.
Fazit
Zwei Gesetze, ein Ziel – ja. NIS-2 und der CRA sind keine Konkurrenten, sondern zwei komplementäre Hälften derselben Strategie. Das eine sichert den Betreiber, das andere das Produkt; gemeinsam schließen sie die Lücke zwischen sicheren Organisationen und sicheren Erzeugnissen.
Der praktische Gewinn entsteht dort, wo Unternehmen beide Regelwerke nicht als getrennte Pflichtenhefte begreifen, sondern als ein integriertes Ganzes. Wer sein Scoping sauber führt und auf vorhandene Managementsysteme aufsetzt, spart nicht nur Aufwand, er baut echte, belastbare Cyber-Resilienz auf. Und genau das ist am Ende das gemeinsame Ziel beider Gesetze.
========================== ENDE DES POSTS ==========================
