EU-Förderung für Cybersicherheit: 11,5 Millionen Euro für KMU
Veröffentlicht am: 03.10.2026 um 02:18 Uhr | Redaktion boerse-global.de
Fachbeiträge beleuchten Anfang Oktober die seit September 2026 wirksamen Pflichten für Betriebe beim Umgang mit Daten aus vernetzten Geräten und Maschinen sowie die steigenden Anforderungen des Cyber Resilience Act. Für Hersteller, Zulieferer und gewerbliche Anwender verändern die europäischen Regulierungsvorgaben den Zugriff auf Betriebsdaten sowie die Sicherheitsstandards für digitale Produkte grundlegend.
Vorgaben für Datenzugang gelten für neu eingeführte Produkte
Hersteller vernetzter Produkte und verbundener Dienste müssen für Geräte, die nach dem 12. September 2026 in Verkehr gebracht werden, standardmäßig einen leichten und sicheren Datenzugang nach Artikel 3 Absatz 1 und Artikel 50 des Data Act gewährleisten.
Für vernetzte Industrieprodukte bedeutet dies, dass der Zugang zu relevanten Nutzungs- und Betriebsdaten bereits durch die Produktgestaltung vorgesehen sein muss. Zu den Anforderungen gehören ein zeitnaher und maschinenlesbarer Datenzugang, Interoperabilität sowie Vorkehrungen zum Schutz von Geschäftsgeheimnissen.
Nutzer der vernetzten Geräte können anfallende Produkt- und Dienstdaten grundsätzlich unentgeltlich anfordern und diese auch an Dritte weitergeben lassen. Für Kleinst- und Kleinunternehmen sieht das Regelwerk begrenzte Ausnahmen bezüglich bestimmter selbst hergestellter Produkte und Dienste vor.
Wer sich mit komplexen EU-Verordnungen und neuen Datenvorgaben befasst, benötigt eine klare Übersicht über alle kommenden Anforderungen und Fristen. Dieser kostenlose Umsetzungsleitfaden zum EU AI Act hilft Unternehmen, bei neuen Risikoklassen und Dokumentationspflichten rechtlich auf der sicheren Seite zu bleiben. EU AI Act in 5 Schritten verstehen
Verstöße gegen die Vorgaben des Data Act können sanktioniert werden; Berichte verweisen auf mögliche Bußgelder, ohne konkrete Summen zu benennen. Im Bereich der IT-Infrastruktur kündigt sich zudem eine weitere Frist an: Für Cloud-Anbieter entfallen Wechselentgelte ab dem 12. Januar 2027.
Unternehmen aus der Industrie stehen vor der Aufgabe, Abhängigkeiten von Cloud- und Plattformanbietern zu überprüfen. Fachbeiträge raten dazu, Datenzugriffsrechte und Ausstiegsszenarien bei Kündigungen oder Anbieterinsolvenzen vertraglich abzusichern sowie Anforderungen an Interoperabilität und Datenexporte in Ausschreibungen aufzunehmen.
Proprietäre Cloud-Systeme und komplexe digitale Lieferketten bergen Risiken für die Kontrolle betrieblicher Daten und Produktionsinformationen. Der Einsatz offener Schnittstellen und digitaler Infrastrukturen soll Abhängigkeiten von einzelnen Anbietern verringern. In diesem Kontext bewirbt Storm Reply entsprechende Datenplattformen und datenbasierte Dienste.
Cybersicherheit und Meldepflichten nach dem Cyber Resilience Act
Parallel zum Datenrecht greifen Vorgaben zur Cybersicherheit. Das Beratungsunternehmen EY weist darauf hin, dass der Cyber Resilience Act Cybersicherheit zur Pflicht für Produkte mit digitalen Elementen macht.
Hersteller müssen entsprechende Sicherheitsnachweise über den gesamten Supportzeitraum erbringen. Während der Cyber Resilience Act die Produktsicherheit adressiert, betreffen Regelungen wie NIS2 beziehungsweise das NISG 2026 den laufenden Betrieb.
Erste Meldefristen für Hersteller digitaler Produkte sind bereits in Kraft: Seit dem 11. September 2026 gelten Vorgaben für Meldungen, die eine Frühwarnung binnen 24 Stunden sowie eine ausführliche Meldung binnen 72 Stunden vorschreiben. Die Pflichten teilen sich auf vier Rollen auf; wer ein Produkt verändert oder unter eigenem Namen anbietet, gilt dabei als Hersteller.
Der jeweilige Prüfaufwand richtet sich nach spezifischen Produktklassen. Reine Cloud- und SaaS-Dienste fallen grundsätzlich nicht unter den Cyber Resilience Act. Für die vollständige Umsetzung gilt ein Stichtag: Ab dem 11. Dezember 2027 ist der EU-Marktzugang für Produkte ohne Konformität mit dem Cyber Resilience Act ausgeschlossen.
Die Vernetzung von Geräten bringt neben neuen Pflichten auch erhöhte Risiken für die IT-Infrastruktur mit sich, die proaktives Handeln erfordern. Erfahren Sie in diesem kostenlosen E-Book, wie Sie Sicherheitslücken schließen und Ihr Unternehmen wirksam vor modernen Cyberangriffen schützen. Gratis-E-Book zur Cyber Security jetzt herunterladen
Herausforderungen im Anlagenbau und finanzielle Unterstützung
Die Vorgaben treffen insbesondere Prozessanlagen-Betreiber. Der Cyber Resilience Act fordert verbindliche Cybersicherheitsmaßnahmen wie sichere Software-Updates, ein strukturiertes Schwachstellenmanagement und Transparenz über verwendete Komponenten. In industriellen Prozessanlagen kommt jedoch vielfach 10, 20 oder mehr Jahre alte Feldtechnik zum Einsatz.
In Fachbeiträgen wird Betreibern empfohlen, die Steuerungsebene schrittweise von Profibus DP auf Profinet umzustellen, während vorhandene Feldgeräte und Verkabelungen weitergenutzt werden können. Profinet bietet neben höheren Bandbreiten auch Redundanzmechanismen sowie netzwerkbasierte Sicherheitskonzepte; das Unternehmen Softing bewirbt hierfür ein entsprechendes Gateway.
Um kleinere Betriebe bei der Umstellung zu entlasten, stellt die EU Fördermittel bereit. Die Initiative SECURE startete eine zweite Förderausschreibung für europäische Kleinst-, kleine und mittlere Unternehmen mit einem Fördervolumen von 11,5 Millionen Euro, bei der Anträge bis zum 11. Dezember 2026 eingereicht werden können.
Die Mittel dienen der Vorbereitung auf den Cyber Resilience Act und allgemeinen Cybersicherheitsmaßnahmen für Produkte mit digitalen Komponenten. Bereits im ersten Förderaufruf standen 5 Millionen Euro bereit, für die rund 260 Anträge aus 28 europäischen Ländern eingingen.
Das Gesamtbudget des Programms beläuft sich auf knapp 22 Millionen Euro, wovon rund 16 Millionen Euro für die direkte Förderung von kleinen und mittleren Unternehmen vorgesehen sind.
