Zum Inhalt springen
DS Content

Magazin für Digital Signage und DOOH

Gelesen und eingeordnetTechnikCyber Resilience Act

Cyber Resilience Act: Was 29 Prozent für Betreiber heißen

Bitkom hat gefragt, wie gut Unternehmen den Cyber Resilience Act kennen. Für Betreiber von Bildschirmen zählt weniger die Zahl als die Frage, wer in ihrer Lieferkette die Meldepflicht tragen muss.

Von , , 2 Min. Lesezeit

Kette aus Display, Player, Verwaltungssoftware und Betreiber; über den ersten drei je ein gelbes Schild mit Fragezeichen, über dem Betreiber ein Haken
Grafik: Kapaso GmbH

Was passiert ist

Der Verband Bitkom hat einen Tag vor dem Start der ersten Meldepflichten in einer Pressemitteilung Umfragezahlen zum Cyber Resilience Act (CRA) veröffentlicht. Befragt wurden 1.003 Unternehmen in Deutschland mit mindestens zehn Beschäftigten und mindestens einer Million Euro Jahresumsatz, telefonisch, in den Kalenderwochen 16 bis 23 des Jahres 2026. 67 Prozent kennen den CRA dem Namen nach, aber nur 29 Prozent wissen, was er für das eigene Unternehmen bedeutet. 38 Prozent können die Bedeutung nicht einschätzen, 28 Prozent kennen ihn gar nicht. Anlass ist der 11. September: Ab diesem Tag müssen Hersteller aktiv ausgenutzte Sicherheitslücken und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden melden.

Eine Einzelheit betrifft die Praxis der Hersteller. Bitkom schreibt:

„Selbst gut vorbereitete Unternehmen können sich allerdings nicht vorab auf der Meldeplattform registrieren und die Meldewege erproben, weil die Plattform erst zum Stichtag live geht.“

Was das für Betreiber von Bildschirmen bedeutet

Die Zahl ist ein Stimmungsbild, keine Aussage über Digital Signage. Gefragt wurden Unternehmen quer durch die Wirtschaft, und kleinere Betriebe sind nicht erfasst. Außerdem addieren sich die genannten Anteile nicht auf hundert Prozent; was auf den Rest entfällt, sagt die Mitteilung nicht. Sie belegt nur, dass der Kenntnisstand lückenhaft ist. Ob das auch für die Hersteller Ihrer Player und Displays gilt, sagt sie nicht.

Die Pflicht trifft Hersteller, nicht automatisch Sie. Die Mitteilung spricht von Herstellern. Wer Bildschirme betreibt, ist meist keiner. Klären sollten Sie trotzdem, wer in Ihrer Kette Hersteller ist: des Displays, des Mediaplayers, der Verwaltungssoftware. Wer einen Player unter eigenem Namen anbietet, wird womöglich selbst dazu. Die Mitteilung äußert sich weder dazu noch zu Importeuren, Händlern oder Bußgeldern.

Was Sie jetzt prüfen können:

  1. Bestandsliste. Gerät, Software, Fassung, Hersteller, Bezugsquelle. Ohne diese Liste lässt sich keine Rückfrage stellen.
  2. Schriftliche Rückfrage an die Lieferanten. Wohin melde ich eine Lücke? Wie erfahre ich von einer Lücke, die bei Ihnen gemeldet wurde? Bis wann gibt es Sicherheitsupdates für meine Fassung?
  3. Interner Weg. Wer im Haus nimmt eine Warnung des Lieferanten an und entscheidet, ob ein Update sofort eingespielt oder ein Gerät vom Netz genommen wird? Eine Warnung, die in einem Postfach ohne Verantwortlichen liegt, hilft nicht.
  4. Update-Zusage im Vertrag. In welcher Frist werden Sicherheitsupdates auf Ihre Geräte gebracht, und wer stößt sie an?

Ein vorsichtiger Schluss. Wenn die Meldeplattform erst zum Stichtag live ging, hatten auch gut vorbereitete Hersteller keine Probe. Das ist eine Einschätzung der Redaktion, keine Aussage der Quelle: In den ersten Wochen sind Abläufe bei Lieferanten womöglich noch nicht eingespielt. Das spricht dafür, die Rückfrage nicht auf das nächste Vertragsgespräch zu verschieben.

Dieser Beitrag ist keine Rechtsberatung.

Herausgeber dieses Magazins ist die Kapaso GmbH, die Software für solche Bildschirme entwickelt. Der Beitrag beschreibt allgemeine Praxis und bezieht sich auf kein Produkt.

DS Content kompakt

Der Newsletter des Magazins: drei Beiträge und ein Praxistipp, etwa alle zwei Wochen per E-Mail.

Mehr zum Thema