Die Informatik umfasst ein breites Spektrum, von Hardwarekomponenten bis hin zu den Vorschriften, die die Sicherheit von Software regeln. Den Zustand des Sektors zu messen, setzt voraus, dass man vergleicht, was sich kürzlich geändert hat: neue gesetzliche Verpflichtungen, Entwicklungen bei Online-Lernwerkzeugen und die zunehmenden Anforderungen an die Cybersicherheit für digitale Produkte. Dieser Artikel stellt die Daten nebeneinander, um die relevanten Unterschiede zu identifizieren.
Cyber Resilience Act und NIS 2: Vergleichskalender der digitalen Verpflichtungen
Zwei europäische Texte gestalten die Spielregeln für alle, die IT-Produkte herstellen, vertreiben oder nutzen, neu. Der Cyber Resilience Act (CRA) und die Richtlinie NIS 2 haben weder denselben Umfang noch denselben Zeitplan, aber ihre Auswirkungen summieren sich.
| Kriterium | Cyber Resilience Act (CRA) | NIS 2 |
|---|---|---|
| Inkrafttreten (EU) | Dezember 2024 | Oktober 2024 |
| Nächster wichtiger Termin | September 2026: Meldung von ausgenutzten Schwachstellen und schwerwiegenden Vorfällen | Nationale Umsetzung steht in Frankreich noch aus |
| Umfassende Anforderungen | Dezember 2027 (CE-Kennzeichnung, Risikobewertung, technische Dokumentation) | Hängt von dem französischen Umsetzungsgesetz ab |
| Hauptziele | Hersteller, Importeure und Händler von Produkten mit digitalen Elementen (Software, vernetzte Objekte) | Wichtige und wesentliche Entitäten (Behörden, Unternehmen für digitale Dienstleistungen, Cloud-Anbieter) |
| Kontrollbehörde (Frankreich) | Cofrac (Akkreditierung) und ANSSI (Benachrichtigung) | ANSSI |
Der CRA verwandelt Cybersicherheit in eine Voraussetzung für den Marktzugang. Jeder Computer, jede Software, jedes vernetzte Objekt, das in Europa verkauft wird, muss seine Konformität nachweisen. Für die Nutzer bedeutet dies dokumentierte Sicherheitsupdates und eine Nachverfolgung von Schwachstellen über die gesamte Lebensdauer des Produkts.
Die Verfolgung der Informatik mit Info Geeks ermöglicht es, die regulatorischen Entwicklungen im Auge zu behalten, die sowohl Fachleute als auch Privatpersonen betreffen.
NIS 2 hingegen richtet sich an Organisationen, die digitale Dienstleistungen erbringen. In Frankreich hat die gesetzliche Umsetzung Verzögerungen erfahren. Der Text wurde noch nicht vom Parlament verabschiedet, was zu einem Abstand zwischen der europäischen Verpflichtung und dem geltenden nationalen Recht führt. Die betroffenen Unternehmen bewegen sich daher in einem vorübergehenden rechtlichen Graubereich, aber die ANSSI empfiehlt bereits, sich vorzubereiten.

Neuigkeiten zur Cybersicherheit: Was der CRA für Alltagssoftware ändert
Die meisten Artikel über Informatik behandeln Cybersicherheit als ein Thema, das nur für Netzwerkadministratoren relevant ist. Der CRA verschiebt den Fokus: Er betrifft direkt die Anbieter von Verbrauchersoftware, einschließlich Textverarbeitungsprogrammen, Internetbrowsern und mobilen Anwendungen.
Obligatorische Meldung von Schwachstellen ab September 2026
Ab diesem Datum muss jeder Hersteller oder Anbieter aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden, selbst für bereits auf dem Markt befindliche Produkte. Dies ist keine theoretische Verpflichtung: Die von Cofrac akkreditierten Konformitätsbewertungsstellen werden technische Audits durchführen.
Für die Nutzer ist die direkte Folge eine bessere Nachverfolgbarkeit von Sicherheitslücken in der Software, die sie im Alltag verwenden. Anbieter, die sich nicht an die Vorschriften halten, riskieren, dass ihre Produkte vom europäischen Markt genommen werden.
CE-Kennzeichnung für Software ab Dezember 2027
Die CE-Kennzeichnung, die bisher mit physischen Geräten verbunden war, wird auch auf Software angewendet. Die Konformitätsbewertung wird eine dokumentierte Risikobewertung und eine vollständige technische Dokumentation umfassen. Auch kleine Anbieter von kostenlosen oder Open-Source-Software müssen sich diesen Anforderungen stellen.
Informatik online lernen: Werkzeuge und Lernniveaus
Das Angebot an Online-Informatikkursen hat sich in den letzten Jahren um drei unterschiedliche Niveaus strukturiert. Diese Niveaus zu vergleichen, hilft, den richtigen Einstiegspunkt zu wählen, ohne Zeit mit ungeeignetem Inhalt zu verlieren.
- Anfängerniveau: Umgang mit einem Computer, Dateiverwaltung, Internetsurfen, Nutzung eines Textverarbeitungsprogramms. Die Plattformen bieten oft diese Module kostenlos an, um neue Lernende zu gewinnen.
- Mittleres Niveau: Beherrschung fortgeschrittener Bürosoftware (Tabellenkalkulationen, Präsentationstools), Einführung in digitale Daten, Sicherheitseinstellungen eines Arbeitsplatzes. Kostenpflichtige Kurse beginnen in der Regel auf dieser Stufe.
- Fortgeschrittenes Niveau: Systemadministration, Netzwerk, Programmierung, angewandte Cybersicherheit. Das Lernen auf diesem Niveau basiert auf praktischen Umgebungen (virtuelle Maschinen, Online-Labs) und nicht mehr nur auf Theorie.
Ein oft vernachlässigter Punkt: Cybersicherheit ist kein Thema mehr, das nur für das fortgeschrittene Niveau reserviert ist. Mit dem CRA und NIS 2 gehören die Konzepte von Updates, Passwortverwaltung und Erkennung von Phishing-Versuchen jetzt zum Grundwissen.

Kostenlose Software und digitale Werkzeuge: Auswahlkriterien angesichts neuer Normen
Der gängige Reflex besteht darin, nach kostenloser Software für Textverarbeitung, Bildbearbeitung oder Datenverwaltung zu suchen. Die Frage der Kostenlosigkeit sollte jedoch mit der Frage der Konformität verknüpft werden.
Eine kostenlose Software, die in Europa vertrieben wird, unterliegt ab Dezember 2027 denselben CRA-Verpflichtungen wie eine kostenpflichtige Software. Das bedeutet, dass Anbieter von kostenlosen Werkzeugen technische Dokumentationen zur Sicherheit ihres Produkts bereitstellen müssen. Einige kleinere Open-Source-Projekte könnten möglicherweise nicht über die Ressourcen verfügen, um diese Bewertungen durchzuführen, was die Frage aufwirft, ob sie auf dem europäischen Markt bleiben können.
Bei der Auswahl einer Software gewinnen drei Kriterien an Bedeutung:
- Die Häufigkeit der Sicherheitsupdates, die vom Anbieter in den letzten zwölf Monaten veröffentlicht wurden
- Die Existenz einer Richtlinie zur Offenlegung von Schwachstellen (eigene Seite auf der Website des Anbieters)
- Die Kompatibilität mit den verwendeten sozialen Netzwerken und Cloud-Diensten, ohne nicht gewartete Drittanbietererweiterungen
Google beispielsweise veröffentlicht monatlich ein Sicherheitsbulletin für seine Produkte. Diese Art von Transparenz wird ein Unterscheidungsmerkmal zwischen Anbietern werden, wenn der CRA vollständig in Kraft tritt.
Die IT-Landschaft der kommenden Jahre wird sowohl von diesen regulatorischen Anforderungen als auch von technischer Innovation geprägt sein. Für Privatpersonen wie für Fachleute wird die Fähigkeit, eine Produktsicherheitsrichtlinie zu lesen, ebenso alltäglich werden wie das Surfen im Internet. September 2026 markiert den ersten konkreten Termin des CRA, und an diesem Datum wird sich die regulatorische Theorie in überprüfbare Verpflichtungen verwandeln.



