Der Anwendungsbereich hängt von Tätigkeit, Marktrolle, Sektor und teils Unternehmensgröße ab. Auch der berufliche Einsatz von KI oder die Nutzung vernetzter Produkte kann relevant sein. Eine Organisation kann mehrere Rollen zugleich haben.
Cyber Resilience Act (CRA)
Verordnung (EU) 2024/2847
Rolle: Hersteller, Importeur, Händler
Verpflichtende Cybersicherheitsanforderungen für Produkte mit digitalen Elementen — Hardware und Software, die mit einem Netz oder einem anderen Gerät verbunden werden kann. Betrifft Planung, Entwicklung, Auslieferung und die Pflege über den Supportzeitraum, einschließlich Umgang mit Schwachstellen. Konformität wird mit CE-Kennzeichnung nachgewiesen.
Fristen
- 10.12.2024in Kraft getreten
- 11.09.2026Meldepflichten für Hersteller gelten
- 11.12.2027Hauptpflichten gelten vollständig
Wer ist betroffen?
- Wer Hardware oder Software auf dem EU-Markt in Verkehr bringt — auch als Eigenmarke oder nach wesentlicher Änderung.
- Nicht-kommerzielle freie und quelloffene Software ist grundsätzlich ausgenommen. Für kommerzielle Bereitstellung und Open-Source-Stewards gelten differenzierte Regeln.
- Die reine Nutzung macht Sie nicht zum Hersteller. Import, Vertrieb oder wesentliche Änderungen können jedoch andere Rollen und Pflichten begründen.
Bezug zu CyberLage: Seit 11.09.2026 gelten Herstellermeldungen zu aktiv ausgenutzten Schwachstellen und schweren Sicherheitsvorfällen mit Produktbezug (Art. 14). Die Meldung erfolgt über die gemeinsame Plattform an den zuständigen CSIRT und ENISA. CyberLage liefert technische Hinweise; eine Meldung oder ein KEV-Eintrag allein entscheidet keine Herstellerpflicht.
Heutige Lage ansehen →
KI-Verordnung (AI Act)
Verordnung (EU) 2024/1689
Rolle: Anbieter, Betreiber (Deployer)
Risikobasierte Regeln für KI-Systeme und allgemeine KI-Modelle (GPAI). Pflichten richten sich nach Rolle und Nutzung: verbotene Praktiken, Hochrisiko-Anwendungen, Transparenz und Modellpflichten sind getrennt zu prüfen.
Fristen
- 01.08.2024in Kraft getreten
- 02.02.2025Verbote und ursprüngliche KI-Kompetenzregel anwendbar; 2026 geändert
- 02.08.2025GPAI-Pflichten und Governance gelten
- 02.08.2026grundsätzlich anwendbar, inkl. Transparenzpflichten
- 02.12.2027Hochrisiko nach Anhang III (u. a. Beschäftigung, Biometrie, kritische Infrastruktur)
- 02.08.2028Hochrisiko in regulierten Produkten nach Anhang I
Wer ist betroffen?
- Anbieter, die ein KI-System entwickeln und unter eigenem Namen anbieten.
- Betreiber, die ein KI-System beruflich einsetzen — hier landen die meisten Unternehmen, etwa beim Einsatz von Copilot oder ähnlichen Assistenzsystemen.
- Pflichtenumfang richtet sich nach Risikoklasse, nicht nach Unternehmensgröße; für KMU gelten Erleichterungen bei der Dokumentation.
Aktualisierung: Verordnung (EU) 2026/1744 gilt seit 27.07.2026. Die Hochrisiko-Fristen liegen nun am 02.12.2027 (Anhang III) und 02.08.2028 (Anhang I). Auch die KI-Kompetenzregel wurde geändert. Für bereits bereitgestellte Systeme und Modelle gelten zusätzliche Übergangsregeln.
Data Act
Verordnung (EU) 2023/2854
Rolle: Dateninhaber, Anbieter vernetzter Produkte, Cloud-Anbieter
Regelt den Zugang zu Daten aus vernetzten Produkten (IoT) und den Wechsel zwischen Datenverarbeitungsdiensten. Nutzer erhalten Zugriff auf die Daten, die ihre Geräte erzeugen, und dürfen sie an Dritte weitergeben — etwa an einen freien Reparaturdienst. Zusätzlich: Schutz vor missbräuchlichen Vertragsklauseln und Regeln für den Cloud-Wechsel.
Fristen
- 11.01.2024in Kraft getreten
- 12.09.2025anwendbar
- 12.09.2026Designpflicht nach Art. 3 Abs. 1 für vernetzte Produkte und zugehörige Dienste, die nach diesem Datum in Verkehr gebracht werden
Wer ist betroffen?
- Hersteller und Anbieter vernetzter Produkte und zugehöriger Dienste.
- Anbieter von Datenverarbeitungsdiensten (Cloud, Edge) — wegen der Wechsel- und Interoperabilitätspflichten.
- Nutzer erhalten Zugangs- und Weitergaberechte. Dabei gelten unter anderem Beschränkungen zum Schutz von Geschäftsgeheimnissen und personenbezogenen Daten.
NIS2-Richtlinie
Richtlinie (EU) 2022/2555
Rolle: wesentliche / wichtige Einrichtung
Verlangt Risikomanagementmaßnahmen (Art. 21) und die Meldung erheblicher Sicherheitsvorfälle (Art. 23) von Einrichtungen in 18 Sektoren. Als Richtlinie gilt NIS2 nicht unmittelbar: maßgeblich ist das nationale Umsetzungsgesetz — in Deutschland das BSIG in der Fassung des NIS2-Umsetzungsgesetzes.
Fristen
- 16.01.2023in Kraft getreten
- 17.10.2024Frist zur nationalen Umsetzung
- 24 hFrühwarnung nach Kenntnis eines erheblichen Vorfalls
- 72 hVorfallsmeldung nach Kenntnis; für Vertrauensdiensteanbieter grundsätzlich 24 h
- 1 MonatNach der Vorfallsmeldung; bei laufenden Vorfällen zunächst Fortschrittsbericht
Wer ist betroffen?
- Einrichtungen in den Sektoren der Anhänge I und II ab den jeweiligen Größenschwellen — plus Sonderfälle unabhängig von der Größe.
- Die Einstufung als „wesentlich“ oder „wichtig“ bestimmt die Aufsicht, nicht ob Pflichten bestehen.
- Maßgeblich ist Ihr nationales Recht, nicht die Richtlinie selbst; Schwellen und Fristen können abweichen.
Wichtig: Die Fristen laufen ab Kenntnis eines eigenen erheblichen Vorfalls. Eine öffentliche Schwachstellenmeldung — auch eine kritische mit bestätigter Ausnutzung — setzt keine Meldefrist in Gang. Genau diese Grenze hält CyberLage ein: dort werden nur Prüfbezüge ausgewiesen, nie eine festgestellte Meldepflicht.
DORA
Verordnung (EU) 2022/2554
Rolle: Finanzunternehmen, IKT-Drittdienstleister
Digitale operationale Resilienz im Finanzsektor: IKT-Risikomanagement, Meldung schwerwiegender IKT-Vorfälle, Testen der Resilienz und Steuerung von IKT-Drittdienstleistern. Als Verordnung unmittelbar anwendbar, ergänzt durch delegierte Verordnungen mit den konkreten Kriterien und Fristen.
Fristen
- 16.01.2023in Kraft getreten
- 17.01.2025anwendbar
- 4 h / 24 hNach Einstufung als schwerwiegend, grundsätzlich spätestens 24 h nach Kenntnis; bei späterer Einstufung gilt die 4-h-Frist ab Einstufung
- 72 hNach Abgabe der Erstmeldung
- 1 MonatNach dem Zwischenbericht bzw. dessen letzter Aktualisierung
Wer ist betroffen?
- Finanzunternehmen im Anwendungsbereich: Banken, Versicherer, Zahlungs- und Wertpapierdienstleister, Krypto-Dienstleister und weitere.
- IKT-Drittdienstleister dieser Unternehmen — vertraglich, und bei kritischer Einstufung unter direkter Aufsicht.
- Anwendungsbereich und Ausnahmen nach Art. 2 prüfen; die Einordnung eines Dienstleisters ersetzt keine Prüfung des Finanzunternehmens.