ENISA-Modell zur Cyber-Resilienz von KMU
Die ENISA[1] hat im Juli 2026 das „SME Cyber Resilience Maturity Assessment Model“ veröffentlicht. Es soll kleinen und mittleren Unternehmen helfen, ihren aktuellen Stand bei der Cyber-Resilienz zu bestimmen, Schwachstellen zu erkennen und konkrete Verbesserungen abzuleiten.
Dabei berücksichtigt das Modell insbesondere die Anforderungen des Cyber Resilience Act (CRA)[2]. Das Modell richtet sich vor allem an Unternehmen, die Produkte mit digitalen Elementen herstellen und auf dem EU-Markt bereitstellen. Es kann aber auch für Integratoren, Dienstleister und andere Akteure innerhalb des Produktlebenszyklus relevant sein. EENISA
Der zentrale Punkt: Das ENISA-Modell ist ein Selbstbewertungs- und Verbesserungsinstrument für KMU, aber kein Nachweis der CRA-Compliance
Das Modell betrachtet fünf zentrale Bereiche
- Governance und Dokumentation
Verantwortlichkeiten, Prozesse und erforderliche Dokumentation sollen strukturiert und nachvollziehbar sein. - Risikomanagement sowie Security by Design / Security by Default
Sicherheitsaspekte sollen bereits bei der Entwicklung berücksichtigt und nicht erst nachträglich ergänzt werden. - Vulnerability- und Patch-Management
Unternehmen sollen Schwachstellen systematisch erkennen, bewerten und beheben sowie Sicherheitsupdates organisieren. - Produktlebenszyklus-Management
Cybersecurity soll über den gesamten Lebenszyklus eines Produkts hinweg berücksichtigt werden – von der Entwicklung bis zur Wartung bzw. Ausmusterung. - Awareness, Kompetenzen und Fähigkeiten
Mitarbeiter und Verantwortliche benötigen entsprechende Kenntnisse und Zuständigkeiten für Produktsicherheit und Cyber-Resilienz. EENISA
Für jeden dieser Bereiche gibt es fünf Reifegradkriterien[3]. Das Modell unterscheidet insgesamt drei Reifegrade: Basic, Intermediate und Advanced. Damit soll sichtbar werden, wie systematisch und konsistent ein Unternehmen seine produktbezogenen Cybersecurity-Risiken behandelt.
Wichtig: Reifegrad ≠ CRA-Compliance
Das ist aus meiner Sicht der wichtigste Punkt für die praktische Verwendung des Modells:
Ein hoher bzw. „Advanced“-Reifegrad bedeutet nicht automatisch, dass ein Unternehmen die gesetzlichen Anforderungen des CRA erfüllt.
ENISA weist ausdrücklich darauf hin, dass das Modell keinen Ersatz für die rechtlichen Verpflichtungen des CRA darstellt und ein bestimmter Reifegrad nicht als Compliance-Nachweis angesehen werden darf[4]. Das Modell ist daher eher als Gap-Assessment bzw. Vorbereitungstool zu verstehen:
Ist-Zustand → Lücken erkennen → Maßnahmen definieren → Reifegrad verbessern
Praktisches Tool von ENISA
Besonders interessant für Unternehmen ist, dass ENISA neben dem Modell eine Excel-Datei bereitstellt. Das Tool führt durch die Bewertung, berechnet automatisch die jeweiligen Reifegradwerte und ermöglicht es, die Entwicklung bei späteren Selbstbewertungen nachzuverfolgen[5].
Ein pragmatischer Ansatz
Was bedeutet das für KMU? Für ein KMU, das vom CRA betroffen ist, lässt sich daraus beispielsweise ein pragmatischer Ansatz ableiten:
- Betroffenheit prüfen: Ist das eigene Produkt ein „product with digital elements“ und fällt damit grundsätzlich in den CRA-Anwendungsbereich?
- Ist-Zustand bewerten: Die fünf ENISA-Bereiche anhand des Maturity Models durchgehen.
- Lücken identifizieren: Wo fehlen Prozesse, Verantwortlichkeiten, Dokumentation oder technische Maßnahmen?
- Maßnahmen priorisieren: Insbesondere Schwachstellenmanagement, sichere Entwicklung, Updates und Produktlebenszyklus betrachten.
- Dokumentation aufbauen: Die notwendigen Prozesse und Nachweise frühzeitig etablieren.
- Regelmäßig nachbewerten: Das Excel-Tool kann für wiederkehrende Self-Assessments genutzt werden.
Interessanter Kontext: Wo stehen KMU derzeit?
Parallel zum Maturity Model hat ENISA eine KMU-Umfrage zur Vorbereitung auf den CRA veröffentlicht. Befragt wurden 194 Organisationen aus 31 Ländern. Dabei zeigte sich unter anderem:
- 66 % der Befragten hatten bereits vom CRA gehört.
- Zwischen Awareness und der tatsächlichen praktischen Vorbereitung besteht laut ENISA noch eine Lücke.
- Mittelgroße Unternehmen erreichten in den untersuchten Bereichen im Durchschnitt höhere Reifegrade als Kleinstunternehmen.
- Incident Response und Produktlebenszyklus-Management waren insgesamt die schwächsten Bereiche.
- Mehr als 70 % der Befragten wünschten sich insbesondere Vorlagen für technische Dokumentation und sichere Entwicklung.
- 142 der Befragten nannten finanzielle Unterstützung als Bedarf.
Das erklärt auch, warum ENISA mit dem Modell bewusst einen relativ pragmatischen Ansatz verfolgt: Gerade kleinere Unternehmen haben häufig begrenzte Ressourcen, Zeit und Cybersecurity-Expertise.
Zeitlicher Bezug zum CRA
Für die praktische Planung ist außerdem wichtig: Die Meldepflichten des CRA für Hersteller gelten seit dem 11. September 2026, während die wesentlichen Cybersecurity-Anforderungen des CRA ab 11. Dezember 2027[6] gelten.
ENISA hat inzwischen auch die Single Reporting Platform (SRP) für CRA-Meldungen in Betrieb genommen. Über diese Plattform können Hersteller bzw. bestimmte weitere Akteure insbesondere aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden.
Wichtige Links
ENISA – offizielles Maturity Model
SME Cyber Resilience Maturity Assessment Model[7]
ENISA – Erläuterung des Modells und zentrale Ergebnisse der KMU-Umfrage
Where do SMEs stand in preparing for the Cyber Resilience Act?[8]
ENISA – vollständiger SME CRA Survey Report
SME CRA Survey Report[9]
ENISA – Informationen zum CRA und Product Security
ENISA Product Security / Cyber Resilience Act[10]
ENISA – CRA Single Reporting Platform
CRA Single Reporting Platform[11]
ENISA – FAQ zur Reporting Platform
CRA Single Reporting Platform – FAQ[12]
Kurzfazit
Das ENISA-Modell ist vor allem als praktischer Einstieg für KMU in die CRA-Vorbereitung gedacht. Es übersetzt die abstrakten Anforderungen in fünf konkrete Handlungsfelder und einen dreistufigen Reifegradansatz. Besonders nützlich ist die begleitende Excel-Selbsteinschätzung. Es ersetzt allerdings weder eine rechtliche CRA-Prüfung noch eine Konformitätsbewertung.
