Moderne Produkte bestehen zu einem erheblichen Anteil aus Open Source Software (OSS). Was Entwicklungsgeschwindigkeit und Innovation fördert, schafft zugleich komplexe Abhängigkeiten: Eine einzige Schwachstelle in einer Open-Source-Bibliothek kann ganze Produktportfolios gefährden – doch vielen Herstellern fehlt die Transparenz, um Betroffenheit überhaupt festzustellen. Ohne klare Strukturen und definierte Abläufe wird aus einer technischen Sicherheitslücke schnell ein unkontrollierbares Geschäftsrisiko.
Der Cyber Resilience Act (CRA) setzt genau hier an. Ab 2026/2027 werden strukturierte Sicherheitsprozesse und ein professionelles OSS-Management zur Voraussetzung für den Marktzugang in der EU. Open Source bleibt ein zentrales Element moderner Technologien – wird aber gleichzeitig zu einem wesentlichen Compliance-Faktor. Unternehmen benötigen klare Richtlinien, Rollen, Lieferkettentransparenz und ein Software Bill of Materials (SBOM), um die Anforderungen zuverlässig zu erfüllen. Wer jetzt nicht handelt, gefährdet seinen Marktzugang in der EU.
Der CRA schafft erstmals einheitliche, verpflichtende Sicherheitsanforderungen für Produkte mit digitalen Elementen – inklusive der verwendeten Open-Source-Komponenten. Unternehmen müssen sicherstellen, dass Produkte ohne bekannte, ausnutzbare Schwachstellen in Verkehr gebracht werden. Cyber Security wird somit für Unternehmen zu Pflichtaufgabe. Dafür sind kontinuierliche Schwachstellenprüfungen, zeitnahe Behebung und gegebenenfalls die Rückmeldung von Security-Fixes an die Community erforderlich. Zusätzlich verlangt der CRA definierte Supportzeiträume und klare Meldepflichten bei schwerwiegenden Sicherheitsvorfällen.
Die Software Bill of Materials ist ein Kernelement des CRA. Sie dokumentiert alle Softwarebestandteile und Abhängigkeiten in einem standardisierten Format wie SPDX oder CycloneDX. Neben dem regulatorischen Pflichtcharakter bietet sie einen praktischen Mehrwert: SBOMs ermöglichen eine schnelle Einschätzung, ob neue Schwachstellen ein Produkt betreffen, erleichtern Audits und können eine gemeinsame Informationsbasis für Kunden und Behörden schaffen. In der Praxis hat sich der vollständig toolgestützte Aufbau von SBOMS als effiziente Vorgehensweise etabliert.
Besondere Bedeutung kommt den Verwaltern quelloffener Software zu. Hierzu zählen beispielsweise Stiftungen wie die Eclipse Foundation oder die Apache Software Foundation, die große OSS-Projekte koordinieren. Sie selbst bringen keine CE-Kennzeichnung an, müssen jedoch eine Cybersicherheitsstrategie vorhalten, relevante Dokumente bereitstellen und mit Behörden zusammenarbeiten. Dadurch wird die Sicherheit zentraler OSS-Ökosysteme gestärkt und zugleich die Innovationsfähigkeit der Community gewahrt. PwC unterstützt Unternehmen dabei, CRA-Readiness gezielt aufzubauen und das OSS-Management nachhaltig zu verankern.
„Der Cyber Resilience Act markiert den Übergang von Best Practices zur Erfüllung regulatorischen Anforderungen. Für Unternehmen bedeutet das: Open Source Software muss künftig vor allem sicher, steuerbar und transparent gemanagt werden.“
Der CRA legt fest, wie Cybersicherheit in Unternehmensprozessen verankert werden muss. Firmen sollen nachvollziehbare Prozesse dokumentieren, Risiken aus Software‑Abhängigkeiten – besonders OSS – transparent machen und klare Verantwortlichkeiten definieren. Cybersicherheit wird so zur Managementaufgabe und erfordert belastbares OSS‑Management. Orientierung geben etablierte Standards wie ISO/IEC 18974 oder die BSI‑TR‑03183.
Der Einstieg in ein CRA-konformes OSS-Management beginnt mit Transparenz: Unternehmen müssen genutzte Komponenten kennen und SBOMs automatisiert erzeugen. Darauf folgen ein strukturiertes Vulnerability- und Patch Management sowie klar definierte Rollen, Prozesse und Lieferantenanforderungen. PwC unterstützt dabei, ein praxistaugliches OSS Operating Mode, eine integrierte SBOM-Toolchain und effiziente Lizenz-Compliance- und Security-Prozesse aufzubauen.
Director Open Source, Digitale Souveränität, IT-Sourcing, PwC Germany
Marcel Scholze ist Diplom-Informatiker und verfügt über mehr als 25 Jahre Erfahrung in der IT-Branche. Seit seinem Einstieg bei PwC im Jahr 2007 berät er Unternehmen und öffentliche Auftraggeber zu strategischen und operativen Fragestellungen rund um IT-Sourcing, Open Source Software und Digitale Souveränität.
Durch den Einsatz von Open Source Software können Unternehmen Ressourcen einsparen und sich gleichzeitig an aktuellsten Entwicklungen führend beteiligen.
Erfahren Sie im Artikel, warum Unternehmen digitale Abhängigkeiten erkennen und mit strategischem Handeln Kontrolle und Resilienz sichern sollten.
Der EU Cyber Resilience Act stellt sicher, dass Produkte mit digitalen Elementen Cyber-Security-Anforderungen erfüllen.
Open Source Compliance ist ein Ökosystem, das eine Kombination aus verschiedenen Werkzeugen, Methoden und Verantwortlichkeiten erfordert.
© 2017
- 2026 PwC. All rights reserved. PwC refers to the PwC network and/or one or more of its member firms, each of which is a separate legal entity. Please see www.pwc.com/structure for further details.
Wir erbringen hochwertige, branchenspezifische Dienstleistungen in den Bereichen Wirtschaftsprüfung, Steuer- und Unternehmensberatung.