Tysklands lagförslag för genomförandet av Cyber Resilience Act och den föreslagna rollen för BSI

Tysklands lagförslag för genomförandet av Cyber Resilience Act och den föreslagna rollen för BSI

Cyber Resilience Act har redan trätt i kraft och dess rapporteringsskyldigheter gäller från den 11 september 2026. Tysklands lagförslag om genomförande skulle fastställa nationella myndighets- och förfaranderegler, men hade ännu inte färdigbehandlats av parlamentet vid det senast dokumenterade skedet.

Rättsläget i Tyskland

Förordning (EU) 2024/2847, Cyber Resilience Act, är direkt tillämplig i hela EU. Den tillämpas stegvis: tillverkarnas skyldigheter enligt artikel 14 att rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter gäller från den 11 september 2026, medan större delen av förordningen gäller från den 11 december 2027.

Tyskland behöver ändå nationella regler för att utse behöriga myndigheter och fastställa nationella förfaranden. Den federala regeringens lagförslag, Bundestag Drucksache 21/6134, skulle främst ändra BSI-lagen för detta ändamål.

Förbundsdagen höll den första behandlingen av lagförslaget den 11 juni 2026 och hänvisade det till utskott, med utskottet för inrikesfrågor som huvudansvarigt, enligt Förbundsdagen. Förbundsrådet framförde inga invändningar den 12 juni 2026. Detta är förfarandesteg, inte ett slutligt antagande. I det senaste officiella parlamentariska skedet som behandlas här var lagförslaget fortfarande ett regeringsutkast.

BSI-funktioner som föreslås i lagförslaget

Lagförslaget skulle tilldela det federala kontoret för informationssäkerhet, BSI, flera funktioner enligt Cyber Resilience Act.

Föreslagen funktion Vad den skulle omfatta
Marknadskontrollmyndighet Övervaka att produkter med digitala element uppfyller kraven och vidta relevanta nationella tillsynsåtgärder.
Anmälande myndighet Auktorisera organ för bedömning av överensstämmelse som uppfyller kraven och anmäla dem.
Samordnande CSIRT-roll Ta emot och samordna relevanta rapporteringsflöden i Tyskland genom CERT-Bund inom BSI.
Stödåtgärder Informations- och utbildningsåtgärder samt en föreslagen regulatorisk testmiljö för cyberresiliens för berörda ekonomiska aktörer.

Den federala regeringen hade redan utsett BSI till Tysklands anmälande myndighet och marknadskontrollmyndighet hos Europeiska kommissionen, enligt ett uttalande från BSI från 2025. Denna operativa utnämning bör inte förväxlas med att det nationella lagförslaget har färdigbehandlats.

BSI:s roller är skilda. Marknadskontroll handlar om huruvida produkter som tillhandahålls på marknaden uppfyller tillämpliga krav. Rollen som anmälande myndighet gäller de organ som bedömer överensstämmelse. Den samordnande CSIRT-rollen gäller hanteringen av angivna rapporter om sårbarheter och incidenter. Den gör inte BSI till mottagare av varje säkerhetsincident inom företag.

Det finns också myndighetsregler och undantag i själva Cyber Resilience Act. Organisationer bör inte utgå från att BSI kommer att vara marknadskontrollmyndighet för varje produkt med digitala element i samtliga fall.

Bestämmelser om bedömning av överensstämmelse och stöd

Enligt lagförslaget skulle DAkkS, Tysklands nationella ackrediteringsorgan, normalt bedöma organ för bedömning av överensstämmelse. BSI skulle kunna genomföra en bedömning själv när ett allmänintresse finns och skulle auktorisera samt anmäla organ som uppfyller kraven. Det innebär inte att BSI själv skulle utföra varje ackreditering eller bedömning.

Tillverkare bör också undvika att betrakta extern tredjepartsbedömning som automatisk för varje produkt i bilaga III eller bilaga IV. Den tillämpliga vägen för bedömning av överensstämmelse beror på produktklassificeringen, eventuella relevanta harmoniserade standarder eller gemensamma specifikationer och den väg som väljs enligt förordningen.

Lagförslaget föreslår också informations- och utbildningsåtgärder samt en regulatorisk testmiljö för cyberresiliens, särskilt för små och medelstora företag och förvaltare av programvara med öppen källkod. Dessa är föreslagna stödbestämmelser, och lagförslaget skapar ingen rätt till individuell rådgivning.

Rapportering från den 11 september 2026

Från den 11 september 2026 måste tillverkare använda ENISA:s gemensamma rapporteringsplattform för rapporter om aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter som påverkar produktsäkerheten. Operativ vägledning från BSI identifierar CERT-Bund inom BSI som Tysklands samordnande CSIRT.

Rapporteringsskyldigheten har fastställda lagstadgade utlösande kriterier. Den kräver inte rapportering av varje sårbarhet eller varje incident som påverkar en verksamhet. Produktssäkerhetsteam bör säkerställa att deras triageprocess kan identifiera de relevanta kriterierna, bevara underlag, tilldela ansvar för rapportering och uppfylla tillämpliga tidsfrister.

Lagförslaget uppskattar att BSI skulle ta emot omkring 2 000 rapporter per år. Detta är en administrativ uppskattning i utkastet, inte en observerad rapporteringsvolym.

Vad tillverkare bör förbereda

Det nationella lagförslaget skulle inte skapa tillverkarnas materiella skyldigheter enligt Cyber Resilience Act. De följer av den direkt tillämpliga förordningen. Det skulle dock tydliggöra det relevanta tyska myndighets- och förfarandelandskapet.

Tillverkare och produktssäkerhetsteam som är verksamma i Tyskland kan förbereda sig genom att fokusera på tre praktiska områden:

  • Upprätta en tydlig väg från upptäckt av sårbarheter och bedömning av incidenter till en rapport enligt artikel 14 i rätt tid via ENISA:s plattform.
  • Upprätthålla det tekniska underlag och den styrningsdokumentation som behövs för att visa överensstämmelse om en marknadskontrollmyndighet begär det.
  • Tidigt bekräfta den tillämpliga vägen för bedömning av överensstämmelse, inklusive om standarder, specifikationer eller ett tredjepartsorgan påverkar vägen för produkten.

Konsekvensbedömningen i lagförslaget anger att det inte skulle skapa någon ytterligare efterlevnadsbörda för medborgare eller företag eftersom de relevanta skyldigheterna följer av Cyber Resilience Act. Det är inte ett konstaterande att efterlevnad av förordningen är kostnadsfri. Samma utkast uppskattar administrativ bemanning, rapporteringsvolymer och därmed sammanhängande kostnader för den offentliga sektorn, inklusive upp till 141 fasta tjänster till 2029.

Vad som bör följas härnäst

Den omedelbara prioriteten är rapporteringsregimen i Cyber Resilience Act, som nu gäller oberoende av om det nationella lagförslaget färdigbehandlas. Organisationer bör också följa lagförslagets fortsatta behandling i Förbundsdagen, eventuella ändringar av dess föreslagna myndighetsarrangemang och uppdateringar av den operativa vägledningen från BSI och ENISA.

Till dess att parlamentet har slutfört processen och den resulterande lagstiftningen har kungjorts bör de föreslagna nationella ändringarna och ikraftträdandebestämmelserna behandlas som utkast till bestämmelser, snarare än som antagen tysk lag.

Behöver du hjälp med att implementera cyberreglering?

Kontakta Secuvi →