
Die Meldepflichten des EU Cyber Resilience Act (CRA) gelten seit dem 11. September. Doch die deutsche Industrie ist auf die neue Regulatorik mehrheitlich noch nicht vorbereitet. Das zeigt der PwC Product Security Survey 2026, für den die Wirtschaftsprüfungs- und Beratungsgesellschaft PwC Deutschland (PwC) im Frühjahr insgesamt 100 Industrieunternehmen befragt hat. Erst jedes zweite Unternehmen hat mit der aktiven Umsetzung begonnen, und lediglich 3% schätzen sich als vollständig konform ein. Dabei gelten die vollständigen Anforderungen verbindlich ab dem 11. Dezember 2027.
88% der Unternehmen kennen den CRA zumindest in Grundzügen, und 85% der Befragten sind persönlich in das Thema Produkt-Cybersicherheit eingebunden. Doch bei der Bewältigung von Sicherheitsvorfällen zeigen sich Lücken: 50% der Unternehmen verfügen trotz der neuen Meldepflichten über keine dedizierte externe Meldeschnittstelle für Sicherheitsmeldungen. Und das, obwohl der CRA eine öffentlich zugängliche Meldestelle ausdrücklich vorschreibt. 27% haben intern überhaupt keinen Prozess für den Umgang mit produktbezogenen Sicherheitsproblemen etabliert.
Nur 19% der Befragten verfügen über ein fundiertes bis umfassendes Verständnis des CRA, das eine sichere Einordnung der Anforderungen und die Steuerung von Umsetzungsstrategien erlaubt. 12% dagegen war der Begriff vor der Umfrage weitgehend unbekannt – obwohl 56 % der Befragten direkte Verantwortung für die Produkt-Cybersicherheit (Product Security) in ihrem Unternehmen tragen.
Die Studie zeigt einen deutlichen Reifegrad-Unterschied zwischen großen und mittelständischen Unternehmen. 59% der Unternehmen ab 500 Mitarbeitenden haben mit der aktiven CRA-Umsetzung begonnen, bei kleineren Unternehmen sind es nur 37%. Umgekehrt haben 34% der kleineren Unternehmen noch gar nicht begonnen, bei den größeren sind es lediglich 13%.















