Cyber Resilience Act er allerede trådt i kraft, og rapporteringsforpligtelserne gælder fra 11. september 2026. Tysklands gennemførelseslovforslag vil fastsætte nationale regler om myndigheder og procedurer, men var endnu ikke færdigbehandlet i Parlamentet på det senest registrerede tidspunkt.
Den retlige situation i Tyskland
Forordning (EU) 2024/2847, Cyber Resilience Act, finder direkte anvendelse i hele EU. Den gælder trinvis: Producenternes forpligtelser efter artikel 14 til at indberette aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser gælder fra 11. september 2026, mens størstedelen af forordningen gælder fra 11. december 2027.
Tyskland har dog brug for nationale regler for at udpege kompetente myndigheder og fastlægge nationale procedurer. Forbundsregeringens lovforslag, Bundestag Drucksache 21/6134, vil hovedsageligt ændre BSI-loven med det formål.
Forbundsdagen gennemførte førstebehandlingen af lovforslaget den 11. juni 2026 og henviste det til udvalg med Indenrigsudvalget som ledende udvalg, som registreret af Forbundsdagen. Forbundsrådet rejste ingen indsigelser den 12. juni 2026. Dette er proceduremæssige skridt, ikke endelig vedtagelse. På det seneste officielle parlamentariske trin, der dækkes her, var lovforslaget fortsat et regeringsudkast.
BSI's funktioner foreslået i lovforslaget
Lovforslaget vil tillægge Forbundskontoret for Informationssikkerhed, BSI, flere funktioner efter Cyber Resilience Act.
| Foreslået funktion | Hvad den vil omfatte |
|---|---|
| Markedsovervågningsmyndighed | Overvågning af, om produkter med digitale elementer overholder reglerne, og iværksættelse af relevante nationale håndhævelsesforanstaltninger. |
| Notificerende myndighed | Godkendelse af kvalificerede overensstemmelsesvurderingsorganer og notificering af dem. |
| Koordinerende CSIRT-rolle | Modtagelse og koordinering af relevante indberetningsstrømme i Tyskland gennem CERT-Bund i BSI. |
| Støtteforanstaltninger | Oplysnings- og uddannelsesforanstaltninger samt en foreslået regulatorisk sandkasse for cyberrobusthed for berørte økonomiske aktører. |
Forbundsregeringen havde allerede udpeget BSI over for Europa-Kommissionen som Tysklands notificerende myndighed og markedsovervågningsmyndighed, ifølge en udtalelse fra BSI fra 2025. Denne operationelle udpegning bør ikke forveksles med færdiggørelsen af det nationale lovforslag.
BSI's roller er forskellige. Markedsovervågning angår, om produkter, der gøres tilgængelige på markedet, opfylder gældende krav. Rollen som notificerende myndighed angår de organer, der vurderer overensstemmelse. Den koordinerende CSIRT-rolle angår håndteringen af angivne indberetninger om sårbarheder og hændelser; den gør ikke BSI til modtager af enhver virksomheds sikkerhedshændelse.
Der findes også myndighedsregler og undtagelser i selve Cyber Resilience Act. Organisationer bør ikke antage, at BSI i alle tilfælde vil være markedsovervågningsmyndighed for ethvert produkt med digitale elementer.
Overensstemmelsesvurdering og støttebestemmelser
Efter lovforslaget vil DAkkS, Tysklands nationale akkrediteringsorgan, normalt vurdere overensstemmelsesvurderingsorganer. BSI kan selv foretage en vurdering, når der foreligger en offentlig interesse, og vil godkende og notificere kvalificerede organer. Det betyder ikke, at BSI selv vil udføre enhver akkreditering eller vurdering.
Producenter bør heller ikke betragte ekstern tredjepartsvurdering som automatisk for ethvert produkt i bilag III eller bilag IV. Den gældende vej for overensstemmelsesvurdering afhænger af produktklassifikationen, eventuelle relevante harmoniserede standarder eller fælles specifikationer samt den vej, der vælges efter forordningen.
Lovforslaget foreslår også oplysnings- og uddannelsesforanstaltninger samt en regulatorisk sandkasse for cyberrobusthed, særligt for små og mellemstore virksomheder og forvaltere af open source-software. Der er tale om foreslåede støttebestemmelser, og lovforslaget skaber ikke en ret til individuel rådgivning.
Indberetning fra 11. september 2026
Fra 11. september 2026 skal producenter bruge ENISA's fælles indberetningsplatform til indberetninger om aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser, der påvirker produktsikkerheden. BSI's operationelle vejledning identificerer CERT-Bund i BSI som Tysklands koordinerende CSIRT.
Rapporteringsforpligtelsen har fastlagte lovbestemte udløsere. Den kræver ikke indberetning af enhver sårbarhed eller enhver hændelse, der påvirker en virksomhed. Produkt-sikkerhedsteams bør sikre, at deres triageproces kan identificere de relevante udløsere, bevare dokumentation, fordele ansvar for indberetning og overholde de gældende frister.
Lovforslaget anslår, at BSI årligt vil modtage omkring 2.000 indberetninger. Det er et administrativt skøn i udkastet, ikke en observeret indberetningsmængde.
Hvad producenter bør forberede
Det nationale lovforslag vil ikke skabe de materielle producentforpligtelser i Cyber Resilience Act. De følger af den direkte anvendelige forordning. Det vil dog tydeliggøre det relevante tyske myndigheds- og procedurelandskab.
Producenter og produkt-sikkerhedsteams, der arbejder i Tyskland, kan forberede sig ved at fokusere på tre praktiske områder:
- Etablere en klar vej fra opdagelse af sårbarheder og vurdering af hændelser til en rettidig indberetning efter artikel 14 via ENISA's platform.
- Vedligeholde den tekniske dokumentation og governance-dokumentation, der er nødvendig for at påvise overensstemmelse, hvis en markedsovervågningsmyndighed anmoder om den.
- Bekræfte den gældende vej for overensstemmelsesvurdering tidligt, herunder om standarder, specifikationer eller et tredjepartsorgan påvirker vejen for produktet.
Lovforslagets konsekvensvurdering angiver, at det ikke vil skabe yderligere efterlevelsesbyrde for borgere eller virksomheder, fordi de relevante forpligtelser følger af Cyber Resilience Act. Det er ikke en konstatering af, at efterlevelse af forordningen er omkostningsfri. Det samme udkast anslår administrativ bemanding, indberetningsmængder og tilknyttede omkostninger i den offentlige sektor, herunder op til 141 faste stillinger i 2029.
Hvad der bør overvåges herefter
Den umiddelbare prioritet er rapporteringsordningen i Cyber Resilience Act, som nu gælder uafhængigt af færdiggørelsen af det nationale lovforslag. Organisationer bør også overvåge lovforslagets fremdrift gennem Forbundsdagen, eventuelle ændringer af de foreslåede myndighedsordninger og opdateringer af operationel vejledning fra BSI og ENISA.
Indtil Parlamentet har afsluttet processen, og den resulterende lovgivning er kundgjort, bør de foreslåede nationale ændringer og ikrafttrædelsesbestemmelser behandles som udkast til bestemmelser snarere end som vedtaget tysk ret.