Der Cyber Resilience Act (CRA) in Bezug auf Pentests
Macht der Cyber Resilience Act Penetrationstests zur Pflicht?
Nein — und trotzdem kommt kaum ein Hersteller ohne strukturierte Sicherheitstests aus. Warum beides gleichzeitig stimmt, und welche Frage wirklich zählt.
„Schreibt der Cyber Resilience Act jetzt Penetrationstests vor?“ — diese Frage bekommen wir seit Monaten. Die ehrliche Antwort ist: Nein. Und trotzdem führt für die meisten Hersteller kein Weg an strukturierten Sicherheitstests vorbei. Beides stimmt gleichzeitig — und genau in diesem scheinbaren Widerspruch liegt der Punkt, den viele Unternehmen 2026 noch unterschätzen.
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) ist bewusst methodenneutral. Er nennt keine konkrete Testtechnik — weder „Penetrationstest“ noch „Fuzzing“ noch „DAST“ tauchen als vorgeschriebene Verfahren im verbindlichen Verordnungstext auf. Was er verlangt, ist der Nachweis, dass ein Produkt wirksam getestet wurde. Und den liefert keine […]
