[{"data":1,"prerenderedAt":471},["ShallowReactive",2],{"navigation-docs_de":3,"/blog/cyber-resilience-act-september-2026-microsoft-kmu-behoerden-posts_de":50,"/blog/cyber-resilience-act-september-2026-microsoft-kmu-behoerden-surround-posts_de":460},[4],{"title":5,"path":6,"stem":7,"children":8,"page":49},"De","/","de",[9],{"title":10,"path":11,"stem":12,"children":13,"page":49},"Docs","/docs","de/1.docs",[14,24],{"title":15,"path":16,"stem":17,"children":18},"Einführung","/docs/getting-started","de/1.docs/1.getting-started/1.index",[19,20],{"title":15,"path":16,"stem":17,"children":-1},{"title":21,"path":22,"stem":23,"children":-1},"Migrations-Fahrplan","/docs/getting-started/migration-fahrplan","de/1.docs/1.getting-started/2.migration-fahrplan",{"title":25,"path":26,"stem":27,"children":28,"page":49},"Technologien","/docs/technologien","de/1.docs/2.technologien",[29,33,37,41,45],{"title":30,"path":31,"stem":32,"children":-1},"Nextcloud","/docs/technologien/nextcloud","de/1.docs/2.technologien/1.nextcloud",{"title":34,"path":35,"stem":36,"children":-1},"Matrix / Element","/docs/technologien/matrix","de/1.docs/2.technologien/2.matrix",{"title":38,"path":39,"stem":40,"children":-1},"ONLYOFFICE","/docs/technologien/onlyoffice","de/1.docs/2.technologien/3.onlyoffice",{"title":42,"path":43,"stem":44,"children":-1},"Ubuntu Linux","/docs/technologien/ubuntu","de/1.docs/2.technologien/4.ubuntu",{"title":46,"path":47,"stem":48,"children":-1},"Keycloak","/docs/technologien/keycloak","de/1.docs/2.technologien/5.keycloak",false,{"id":51,"title":52,"authors":53,"badge":58,"body":60,"date":394,"description":395,"extension":396,"faq":397,"howto":418,"image":452,"meta":454,"navigation":455,"path":456,"seo":457,"stem":458,"__hash__":459},"posts_de/de/3.blog/19.cyber-resilience-act-september-2026-microsoft-kmu-behoerden.md","Cyber Resilience Act – Was deutsche KMU und Behörden ab dem 11. September 2026 von Microsoft und ihren Software-Lieferanten fordern müssen",[54],{"name":55,"to":6,"avatar":56},"europioneer Team",{"src":57},"/favicon.svg",{"label":59},"Cyber Resilience Act",{"type":61,"value":62,"toc":382},"minimark",[63,67,96,103,108,118,121,149,156,160,167,170,184,188,191,218,231,235,251,262,266,276,296,306,310,313,317,320,357,375,379],[64,65,52],"h1",{"id":66},"cyber-resilience-act-was-deutsche-kmu-und-behörden-ab-dem-11-september-2026-von-microsoft-und-ihren-software-lieferanten-fordern-müssen",[68,69,70,71,75,76,79,80,83,84,87,88,91,92,95],"p",{},"In ",[72,73,74],"strong",{},"zehn Wochen"," – am ",[72,77,78],{},"11. September 2026"," – greifen die ",[72,81,82],{},"Meldepflichten des Cyber Resilience Act (CRA)"," nach ",[72,85,86],{},"Artikel 14",". Ab diesem Stichtag muss jeder Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von ",[72,89,90],{},"24 Stunden"," über die ENISA ",[72,93,94],{},"Single Reporting Platform (SRP)"," melden. Der CRA ist zwar erst am 11. Dezember 2027 in vollem Umfang anwendbar, aber die Meldepflicht ist der operative Anker, der die Beschaffungspraxis in deutschen KMU, Schulen und Behörden ab sofort verändern muss.",[68,97,98,99,102],{},"Wir nehmen die Lage Anfang Juli 2026 nüchtern auseinander: Was Artikel 14 wirklich fordert, warum Microsoft in den Geltungsbereich fällt, welche vier Vertragsklauseln jetzt in jedem Software-Einkauf stehen müssen, wo die Verzahnung mit ",[72,100,101],{},"NIS2"," unsauber ist, und welche souveränen Fallback-Bausteine bis September vorbereitet sein sollten.",[104,105,107],"h2",{"id":106},"was-artikel-14-cra-ab-dem-11-september-2026-fordert","Was Artikel 14 CRA ab dem 11. September 2026 fordert",[68,109,110,111,113,114,117],{},"Der ",[72,112,59],{}," (Verordnung (EU) 2024/2847) ist am 10. Dezember 2024 in Kraft getreten. Er verpflichtet Hersteller von ",[72,115,116],{},"Produkten mit digitalen Elementen (Products with Digital Elements, PDE)"," – also praktisch alles, was direkt oder indirekt eine Netzwerkverbindung nutzt – zu einem definierten Sicherheitsniveau über den gesamten Produktlebenszyklus. Am 11. Juni 2026 wurde bereits Kapitel IV zur Notifizierung von Konformitätsbewertungsstellen scharfgestellt. Am 11. September 2026 folgen die Meldepflichten aus Artikel 14. Alle übrigen Pflichten – CE-Kennzeichnung, Secure-by-Design, technische Dokumentation – greifen am 11. Dezember 2027.",[68,119,120],{},"Konkret verlangt Artikel 14 vier Meldungen bei einer aktiv ausgenutzten Schwachstelle:",[122,123,124,131,137,143],"ol",{},[125,126,127,130],"li",{},[72,128,129],{},"Frühwarnung binnen 24 Stunden"," an die zuständige nationale CSIRT und ENISA über die SRP.",[125,132,133,136],{},[72,134,135],{},"Vollständige Meldung binnen 72 Stunden"," mit Details zu Angriffscharakter, betroffenen Produkten und ersten Gegenmaßnahmen.",[125,138,139,142],{},[72,140,141],{},"Abschlussbericht binnen 14 Tagen"," nach Verfügbarkeit einer Korrekturmaßnahme.",[125,144,145,148],{},[72,146,147],{},"Bei schwerwiegenden Vorfällen"," ohne aktive Ausnutzung: Abschlussbericht binnen eines Monats.",[68,150,151,152,155],{},"Bußgelder für Verstöße gegen die Meldepflicht liegen bei bis zu ",[72,153,154],{},"15 Millionen Euro oder 2,5 Prozent des weltweiten Konzernumsatzes",", je nachdem, welcher Betrag höher ist.",[104,157,159],{"id":158},"warum-microsoft-in-den-geltungsbereich-fällt","Warum Microsoft in den Geltungsbereich fällt",[68,161,162,163,166],{},"Der CRA gilt für alle Hersteller, die PDE auf dem EU-Binnenmarkt bereitstellen, unabhängig vom Sitz des Herstellers. Windows 11, Microsoft 365, Azure, Exchange Online, SharePoint, Teams, Copilot – alles fällt in den Geltungsbereich. Microsoft muss ab dem 11. September 2026 aktiv ausgenutzte Schwachstellen in diesen Produkten binnen 24 Stunden über die ENISA-SRP an die zuständige CSIRT melden. In Deutschland ist das das ",[72,164,165],{},"CERT-Bund"," beim BSI.",[68,168,169],{},"Die operative Konsequenz für Kundenunternehmen ist zweischneidig. Positiv: das BSI und ENISA erfahren neue Angriffskampagnen früher, und die staatliche Threat-Intelligence-Lage verbessert sich. Negativ: die Meldung an ENISA heißt nicht, dass Kunden binnen 24 Stunden einen Patch oder auch nur eine offizielle Kundenkommunikation bekommen. Der Zeitraum zwischen Meldung und Patch-Verfügbarkeit ist strukturell nicht durch den CRA geregelt – er wird erst durch die vertragliche Beziehung zwischen Hersteller und Kunde definiert. Genau hier setzt der Handlungsbedarf in der Beschaffung an.",[68,171,172,173,178,179,183],{},"Wer die CRA-Meldelogik mit dem im April 2026 dokumentierten ",[174,175,177],"a",{"href":176},"/blog/microsoft-copilot-flex-routing","Flex Routing außerhalb der EU Data Boundary"," und der bestehenden ",[174,180,182],{"href":181},"/blog/cloud-act-2026","CLOUD-Act-Zugriffslage"," kombiniert, sieht das strukturelle Problem: eine US-Muttergesellschaft steuert Meldezeitpunkt, Patch-Priorisierung und Kundenkommunikation. Ein europäisches Kundenunternehmen ist auf Kommunikationsketten angewiesen, die es weder kontrolliert noch verhandeln kann.",[104,185,187],{"id":186},"vier-vertragsklauseln-die-jetzt-in-jeden-software-einkauf-gehören","Vier Vertragsklauseln, die jetzt in jeden Software-Einkauf gehören",[68,189,190],{},"Die deutsche Beschaffungspraxis muss ab Juli 2026 vier neue Standardklauseln aufnehmen. Sie ersetzen keine bestehenden IT-Sicherheitsklauseln, sondern ergänzen sie.",[192,193,194,200,206,212],"ul",{},[125,195,196,199],{},[72,197,198],{},"Weitergabepflicht."," Der Hersteller informiert den Kunden über CRA-Meldungen, die dessen Produkte betreffen, innerhalb einer vertraglich definierten Frist – üblich sind 48 Stunden nach eigener ENISA-Meldung. Ohne diese Klausel erfährt das Kundenunternehmen erst über allgemeine Medien, dass ein von ihm eingesetztes Produkt betroffen ist.",[125,201,202,205],{},[72,203,204],{},"Patch-SLA für aktiv ausgenutzte Schwachstellen."," Maximale Zeitdauer zwischen ENISA-Meldung und Verfügbarkeit einer Korrekturmaßnahme. Realistisch sind 14 Tage für kritische Schwachstellen und 30 Tage für hohe. Kürzere Fristen sind bei Hyperscalern verhandelbar, bei On-Premises-Software oft nicht.",[125,207,208,211],{},[72,209,210],{},"Secure-by-Design-Zusicherung."," Der Hersteller sichert vertraglich zu, dass sein Produkt bis zum 11. Dezember 2027 die Anforderungen aus Anhang I CRA erfüllt und die CE-Kennzeichnung mit Konformitätsbewertung nachweisbar ist. Ohne diese Zusicherung übernimmt der Kunde das Produkthaftungs-Risiko, wenn der Hersteller die Frist reißt.",[125,213,214,217],{},[72,215,216],{},"Support-End-of-Life-Regelung."," Der CRA verlangt Sicherheitsupdates über die erwartete Nutzungsdauer, mindestens fünf Jahre. Der Vertrag muss die genaue Support-Dauer, Verlängerungsoptionen und Kommunikationswege beim EoL festhalten.",[68,219,220,221,225,226,230],{},"Diese Klauseln sind keine akademische Übung. Der ",[174,222,224],{"href":223},"/blog/bsi-grundschutz-microsoft-365","BSI-IT-Grundschutz"," verlangt bereits heute strukturierte Lieferantensteuerung, und der ",[174,227,229],{"href":228},"/blog/dora-microsoft-365-exit-strategie-banken-2026","DORA-Rahmen für den Finanzsektor"," fordert Exit-Strategien für kritische IKT-Drittanbieter. Der CRA gibt der Praxis nun einen dritten Rechtsrahmen, der auf denselben Kern zielt.",[104,232,234],{"id":233},"sonderfall-schulen-und-behörden","Sonderfall Schulen und Behörden",[68,236,237,238,241,242,246,247,250],{},"Für ",[72,239,240],{},"Schulträger, Kommunen und Landesbehörden"," wird die CRA-Lage doppelt eng. Erstens: die Beschaffungsregeln nach GWB, VgV und UVgO verlangen zunehmend die vertragliche Absicherung von IT-Sicherheitsanforderungen. Eine Ausschreibung ohne CRA-konforme Klauseln ist ab September 2026 angreifbar. Zweitens: der ",[174,243,245],{"href":244},"/blog/cada-eu-tech-sovereignty-package-behoerden-2026","Cloud and AI Development Act (CADA)"," verlangt seit dem 3. Juni 2026 Sovereignty-Stufen. Für ",[72,248,249],{},"CADA-Stufe 3"," – europäische Eigentümerschaft, keine US-Sub-Prozessoren – ist Microsoft strukturell nicht qualifiziert. Für Stufe 1 und 2 sind die CRA-Klauseln zwingend, aber verhandelbar.",[68,252,237,253,256,257,261],{},[72,254,255],{},"Schulen"," kommt die datenschutzrechtliche Ebene dazu. Die Datenschutzkonferenz hat ",[174,258,260],{"href":259},"/blog/microsoft-365-schulen","Microsoft 365 in Schulen"," weiterhin als nicht rechtssicher eingestuft. Wer jetzt zusätzlich die CRA-Klauseln nicht vertraglich verankert, verstärkt die Angreifbarkeit der eigenen Beschaffungsentscheidung. Ein Schulträger, der 2026 einen neuen Microsoft-Rahmenvertrag ohne CRA-Klauseln unterzeichnet, wird sich 2028 im Audit rechtfertigen müssen.",[104,263,265],{"id":264},"verzahnung-mit-nis2-und-dsgvo","Verzahnung mit NIS2 und DSGVO",[68,267,268,269,271,272,275],{},"Die neue CRA-Meldelogik überlagert die bestehenden Pflichten aus ",[72,270,101],{}," und ",[72,273,274],{},"DSGVO",", ersetzt aber keine. Wenn Microsoft eine Windows-Schwachstelle über die SRP meldet und ein kritischer oder wichtiger Betrieb nach NIS2 diese Schwachstelle in seinem Netz aktiv ausgenutzt sieht, sind parallel drei Meldungen fällig:",[122,277,278,284,290],{},[125,279,280,283],{},[72,281,282],{},"CRA-Meldung"," durch Microsoft an ENISA (nicht durch den Anwender).",[125,285,286,289],{},[72,287,288],{},"NIS2-Meldung"," durch das anwendende Unternehmen an das BSI – 24 Stunden Erst-, 72 Stunden Voll-, 30 Tage Abschlussmeldung.",[125,291,292,295],{},[72,293,294],{},"DSGVO-Meldung"," bei Betroffenheit personenbezogener Daten an die Landesdatenschutzaufsicht – 72 Stunden.",[68,297,298,299,305],{},"Das ist die praktische Ausprägung des ",[72,300,301],{},[174,302,304],{"href":303},"/blog/nis2-dsgvo-microsoft-paradox","Microsoft-Paradox aus NIS2 und DSGVO",": die Meldelast liegt beim anwendenden Unternehmen, die Informationslage aber beim Hersteller. Wer die Weitergabepflicht nicht vertraglich fixiert, hat 24 Stunden Meldefrist auf Basis öffentlich verfügbarer Angriffs-Signale – ein systematisches Problem.",[104,307,309],{"id":308},"in-zehn-tagen-zum-cra-tauglichen-lieferanten-register","In zehn Tagen zum CRA-tauglichen Lieferanten-Register",[68,311,312],{},"Die HowTo-Sektion im Frontmatter dieses Beitrags beschreibt einen konkreten Zehn-Tages-Pfad. Wer am 15. Juli 2026 startet, hat Ende Juli das Register mit den zehn wichtigsten Lieferanten stehen und bis zum 11. September Puffer für Nachverhandlungen und interne Runbooks. Wer erst Ende August anfängt, kommt in den Stichtag ohne dokumentierte Klauseln.",[104,314,316],{"id":315},"souveräne-bausteine-als-fallback","Souveräne Bausteine als Fallback",[68,318,319],{},"Der CRA schließt US-Software nicht aus. Er verlangt lediglich, dass sie CRA-konform ist. Für kritische Kernfunktionen empfiehlt sich trotzdem der Aufbau souveräner Bausteine als Fallback. Realistisch sind vier Ersetzungen:",[192,321,322,331,340,346],{},[125,323,324,330],{},[72,325,326],{},[174,327,329],{"href":328},"/blog/nextcloud-vs-onedrive-sharepoint","Nextcloud statt SharePoint und OneDrive"," – deutscher Anbieter, on-premises oder bei europäischem managed Hoster, CRA-Konformität durch europäische Herstellerkette einfacher belegbar.",[125,332,333,339],{},[72,334,335],{},[174,336,338],{"href":337},"/blog/microsoft-teams-alternative","Element und Matrix statt Teams"," – Föderationsprotokoll, offener Standard, europäische Anbieter mit direktem CRA-Ansprechpartner.",[125,341,342,345],{},[72,343,344],{},"openDesk statt Microsoft 365"," – Zusammenstellung des ZenDiS auf Basis von Open Source, gedacht für Behörden, aber auch für KMU nutzbar.",[125,347,348,351,352,356],{},[72,349,350],{},"Aleph Alpha oder Mistral statt Azure OpenAI"," – souveräne LLM-Endpunkte, siehe auch die ",[174,353,355],{"href":354},"/blog/eu-ai-act-microsoft-copilot-kmu-august-2026","AI-Act-Konsequenzen aus dem 2. August 2026",".",[68,358,359,360,364,365,369,370,374],{},"Wir begleiten KMU, Schulträger und Behörden bei der Kombination aus CRA-Vertragsprüfung, Lieferanten-Nachverhandlung und Fallback-Aufbau. ",[174,361,363],{"href":362},"/contact","Sprich uns an",", wenn das Lieferanten-Register bis Ende Juli stehen soll, sieh dir die ",[174,366,368],{"href":367},"/alternativen","europäischen Alternativen"," an, die wir betreiben, und vergleiche die ",[174,371,373],{"href":372},"/pricing","Preise für Managed Hosting"," mit deinem aktuellen Rahmenvertrag.",[104,376,378],{"id":377},"fazit","Fazit",[68,380,381],{},"Der 11. September 2026 verändert nicht das Software-Beschaffungsrecht, aber die operative Praxis dahinter. Ein Rahmenvertrag ohne Weitergabepflicht, Patch-SLA, Secure-by-Design-Zusicherung und Support-End-of-Life-Regelung ist ab diesem Stichtag ein dokumentiertes Compliance-Risiko. Wer die zehn wichtigsten Lieferanten bis Ende Juli einmal strukturiert konfrontiert, hat den Sommer für Verhandlungen und den September für den Live-Betrieb. Für die drei bis fünf Positionen, wo Microsoft die Klauseln nicht liefern kann oder will, sollte der souveräne Fallback als vorbereitete Option in der Schublade liegen.",{"title":383,"searchDepth":384,"depth":384,"links":385},"",2,[386,387,388,389,390,391,392,393],{"id":106,"depth":384,"text":107},{"id":158,"depth":384,"text":159},{"id":186,"depth":384,"text":187},{"id":233,"depth":384,"text":234},{"id":264,"depth":384,"text":265},{"id":308,"depth":384,"text":309},{"id":315,"depth":384,"text":316},{"id":377,"depth":384,"text":378},"2026-07-07T00:00:00.000Z","Am 11. September 2026 greifen die CRA-Meldepflichten. Was deutsche KMU, Schulträger und Behörden jetzt vertraglich absichern müssen und wo Microsoft strukturell nicht liefern kann.","md",[398,401,404,407,413],{"q":399,"a":400},"Was ändert sich am 11. September 2026 durch den Cyber Resilience Act konkret?","Ab dem 11. September 2026 gelten die Meldepflichten aus Artikel 14 CRA. Hersteller von Produkten mit digitalen Elementen – also Betriebssystemen, Cloud-Software, IoT-Geräten, Business-Anwendungen – müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die Single Reporting Platform (SRP) von ENISA melden. Innerhalb von 24 Stunden nach Kenntnisnahme ist eine Frühwarnung fällig, innerhalb von 72 Stunden die vollständige Meldung, spätestens 14 Tage nach Verfügbarkeit einer Korrekturmaßnahme der Abschlussbericht bei ausgenutzten Schwachstellen bzw. innerhalb eines Monats bei schwerwiegenden Vorfällen. Die weiteren CRA-Pflichten – CE-Kennzeichnung, Konformitätsbewertung, Secure-by-Design – greifen erst am 11. Dezember 2027.",{"q":402,"a":403},"Betrifft der CRA auch Microsoft, obwohl Microsoft in den USA sitzt?","Ja. Der CRA gilt für alle Hersteller, die Produkte mit digitalen Elementen auf dem EU-Binnenmarkt bereitstellen, unabhängig vom Sitz. Microsoft muss ab dem 11. September 2026 Windows-, Microsoft-365- und Azure-Schwachstellen über die ENISA-SRP melden, sobald sie aktiv ausgenutzt werden. Für Kunden ist das Warten auf den Patch-Tuesday damit rechtlich flankiert, aber die operative Lücke zwischen Kenntnis und Patch schließt sich nicht automatisch. Ein 24-Stunden-Frühwarnfenster heißt nicht, dass Kunden binnen 24 Stunden eine Korrektur bekommen.",{"q":405,"a":406},"Sind KMU als Nutzer selbst meldepflichtig nach dem CRA?","Nein. Die Meldepflichten aus Artikel 14 CRA treffen ausschließlich den Hersteller. Ein 40-Personen-Handwerksbetrieb, der Microsoft 365 einsetzt, muss keinen Vorfall über die ENISA-SRP melden. Aber das anwendende Unternehmen ist parallel weiter NIS2-, DSGVO- und je nach Branche DORA- oder BSI-Grundschutz-pflichtig. Für kritische und wichtige Einrichtungen nach NIS2 bleiben die 24-Stunden-Erst- und 72-Stunden-Vollmeldungen an das BSI bestehen. Die CRA-Meldung des Herstellers ergänzt sich, ersetzt aber nichts.",{"q":408,"a":409},"Was ist eine „ausgenutzte Schwachstelle\" nach dem CRA?",{"Eine Schwachstelle gilt nach Artikel 3 CRA als aktiv ausgenutzt, sobald es belastbare Hinweise auf einen bösartigen Angriff auf ein reales System gibt – auch ein einziger nachgewiesener Angriff reicht":410},{" Nicht meldepflichtig sind reine Proof-of-Concept-Exploits ohne dokumentierten Missbrauch":411},{" Für Microsoft heißt das":412},"Zero-Day-Schwachstellen in Exchange, SharePoint oder Azure Active Directory, sobald ein Threat-Intelligence-Team einen echten Angriff dokumentiert, sind ab dem 11. September 2026 innerhalb von 24 Stunden an die ENISA-SRP zu melden.",{"q":414,"a":415},"Welche vertraglichen Klauseln muss ein KMU jetzt in den Software-Beschaffungsprozess aufnehmen?",{"Vier Klauseln sind ab sofort Pflichtprüfung im Einkauf":416},{" Erstens eine Weitergabepflicht":417},"der Hersteller informiert den Kunden über CRA-Meldungen, die dessen Systeme betreffen, mit vertraglich fixierter Frist. Zweitens ein Patch-SLA für aktiv ausgenutzte Schwachstellen mit maximaler Zeitdauer zwischen Meldung und Patch-Verfügbarkeit. Drittens die Zusicherung, dass der Hersteller Secure-by-Design-Anforderungen aus Artikel 13 CRA bis zum 11. Dezember 2027 erfüllt und CE-Kennzeichnung dokumentiert. Viertens eine Regelung zu Support-End-of-Life – der CRA verlangt Sicherheitsupdates über die erwartete Nutzungsdauer des Produkts, mindestens fünf Jahre.",{"name":309,"description":419,"totalTime":420,"steps":421},"Pragmatischer Pfad für ein 30- bis 250-Personen-KMU, um bis zum 11. September 2026 die vertragliche und operative Basis zu haben.","P10D",[422,425,430,433,438,441,444,449],{"name":423,"text":424},"Softwarelieferanten-Inventar erstellen","An Tag 1 und 2 alle Softwarelieferanten mit Produktname, Version, Anwendungsbereich und Vertragspartner tabellarisch erfassen. Typische Positionen sind Betriebssysteme, Office-Suite, ERP, CRM, HR, Kollaboration, VPN, Backup, IoT-Geräte in der Produktion. Jeder Eintrag bekommt eine Priorität nach Business-Kritikalität.",{"name":426,"text":427},"CRA-Anwendbarkeit prüfen",{"An Tag 3 pro Lieferant klären, ob das Produkt unter den CRA fällt":428},{" Faustregel":429},"alles mit direkter oder indirekter Netzwerkverbindung ist Produkt mit digitalen Elementen. Reine Open-Source-Komponenten ohne kommerziellen Vertrieb sind ausgenommen, kommerzielle Open-Source-Distributionen nicht. Bei US-Anbietern zusätzlich prüfen, ob eine europäische Niederlassung als CRA-Ansprechpartner benannt ist.",{"name":431,"text":432},"Klauselvorlage entwickeln","An Tag 4 eine vierpunktige Vertragsklausel formulieren – Weitergabepflicht, Patch-SLA, Secure-by-Design-Zusicherung, Support-End-of-Life. Die Klausel wird in den Standardvertrag und in alle Verlängerungen ab dem 1. August 2026 aufgenommen. Für bestehende Verträge einen Nachtrag vorbereiten.",{"name":434,"text":435},"Kritische Lieferanten anschreiben",{"An Tag 5 und 6 die zehn kritischsten Lieferanten mit einem strukturierten Fragebogen konfrontieren":436},{" Fragen sind":437},"Wer ist Ihr CRA-Ansprechpartner in der EU? Über welchen Kanal werden CRA-Meldungen an Kunden weitergegeben? Welche Patch-SLA gilt für aktiv ausgenutzte Schwachstellen? Wie lange erhalten wir Sicherheitsupdates? Die Antworten werden ins Inventar überführt.",{"name":439,"text":440},"Interne Vorfallreaktion an CRA-Fenster anpassen","An Tag 7 den bestehenden Notfallplan überprüfen. Was passiert, wenn Microsoft am Mittwoch um 22 Uhr eine CRA-Frühwarnung an ENISA schickt und der Patch-Dienstag erst zwei Wochen später ist? Wer im eigenen Haus reagiert innerhalb welcher Frist mit welchen Mitigationen – WAF-Regel, Feature-Deaktivierung, Ausklinken aus dem Netz? Die Antwort steht als Runbook im DMS.",{"name":442,"text":443},"NIS2-Meldeprozess verzahnen","An Tag 8 die eigene NIS2-Meldelogik gegen die neue CRA-Situation abgleichen. Wenn eine vom Hersteller gemeldete Schwachstelle im eigenen Betrieb ausgenutzt wird, ist parallel eine 24-Stunden-Erstmeldung an das BSI fällig. Zuständigkeiten, Kommunikationswege und Formulare pro Kanal in einer Matrix festhalten.",{"name":445,"text":446},"Souveräne Fallback-Bausteine benennen",{"An Tag 9 pro kritischem Microsoft-Produkt einen souveränen Fallback dokumentieren, der im Ernstfall aktivierbar ist":447},{" Beispiele":448},"Nextcloud statt SharePoint, Element/Matrix statt Teams, openDesk statt Microsoft 365. Der Fallback wird nicht produktiv gefahren, aber vorbereitet – Kontoanlage, Trainingsplan, Rollout-Blaupause.",{"name":450,"text":451},"Prüfmappe zusammenführen und abnehmen lassen","An Tag 10 das Lieferanten-Inventar, den Fragebogen-Rücklauf, die Klauselvorlage, den angepassten Notfallplan, die NIS2-Matrix und die Fallback-Dokumentation als Prüfmappe zusammenführen. Ablage im DMS mit Versionsnummer, Freigabe durch Geschäftsleitung. Diese Mappe ist die Antwort, wenn das BSI oder ein NIS2-Auditor nach CRA-Bereitschaft fragt.",{"src":453},"https://images.unsplash.com/photo-1550751827-4bd374c3f58b?w=1200&q=80",{},true,"/de/blog/cyber-resilience-act-september-2026-microsoft-kmu-behoerden",{"title":52,"description":395},"de/3.blog/19.cyber-resilience-act-september-2026-microsoft-kmu-behoerden","kfMBSzpxJK9TX2XEkWQqndfliLeiM-R_42WtI8ur84A",[461,466],{"title":462,"path":463,"stem":464,"description":465,"children":-1},"EU AI Act – Was deutsche KMU am 2. August 2026 für Microsoft Copilot vorzeigen müssen","/de/blog/eu-ai-act-microsoft-copilot-kmu-august-2026","de/3.blog/18.eu-ai-act-microsoft-copilot-kmu-august-2026","Am 2. August 2026 greifen GPAI-Pflichten des EU AI Act. Was KMU jetzt für Microsoft Copilot dokumentieren müssen und welche Alternativen tragfähig sind.",{"title":467,"path":468,"stem":469,"description":470,"children":-1},"Nextcloud für KMU – Die sichere Alternative zu OneDrive und SharePoint","/de/blog/nextcloud-fuer-kmu","de/3.blog/2.nextcloud-fuer-kmu","Nextcloud bietet alles, was KMU für Dateiverwaltung, Teamkollaboration und Kommunikation brauchen – auf eigenen Servern, DSGVO-konform.",1784618206953]