Zuschüsse von bis zu 60.000 € für sichere digitale Produkte. Der Call öffnet im November — und verlangt einen technischen Partner.
Förderung / Sicherheit / Compliance
· 10 Min. Lesezeit
Autor: Lucian Pampu
Rumäniens NCC-RO startete die Beihilferegelung am 30. September. Der Leitfaden kommt Ende Oktober, der Call öffnet im November. Zuschüsse von 20.000–60.000 € für KMU mit Produkten mit digitalen Elementen. Was jetzt vorzubereiten ist.
Am 8. Oktober 2026 kündigte Ana-Maria Bușoniu, Generaldirektorin des rumänischen Nationalen Koordinierungszentrums für Cybersicherheit (NCC-RO), im von G4Media produzierten Podcast „Frontier Defense" einen konkreten Zeitplan für ein Förderprogramm an, auf das viele Unternehmen gewartet hatten.
Die Beihilferegelung wurde am 30. September gestartet. Der Antragstellerleitfaden folgt Ende Oktober. Der Call öffnet im November.
Die Beträge: zwischen 20.000 und 60.000 Euro pro KMU, abhängig vom erforderlichen Interventionsniveau.
Doch die Förderbedingung ist das, was die Vorbereitung verändert: Sie bewerben sich gemeinsam mit einem Cybersicherheitsanbieter, nicht allein.
Was konkret gefördert wird
Direkt aus der Ankündigung: Wenn Sie ein KMU sind, das Produkte mit digitalen Elementen herstellt, können Sie sich gemeinsam mit einem Cybersicherheitsanbieter um ein Konformitätspaket bewerben.
Das Schlüsselwort ist Konformität. Dies ist kein allgemeiner Digitalisierungszuschuss. Es ist ein Paket, das ausschließlich der Ausrichtung an den Anforderungen des Cyber Resilience Act (CRA) dient.
Und hier eine Klarstellung, die vielen Unternehmen noch nicht bewusst ist: Wenn Sie Software, eine mobile App, eine kommerzielle Webplattform, ein vernetztes Gerät oder irgendetwas anderes mit digitalen Elementen auf dem europäischen Markt verkaufen — fallen Sie in den Anwendungsbereich des CRA.
Nicht nur Hardwarehersteller. Nicht nur große Firmen.
Der Kontext, der diesen Call dringend macht, nicht optional
Bușoniu war im Podcast deutlich: Cybersicherheit ist im Geschäftsleben nicht mehr optional. Sie ergänzte, dass die im Cyber Resilience Act vorgesehenen Bußgelder erheblich sein werden und dass die gesamte Konformitätsphase verpflichtend ist, nicht optional.
Sie wies auch auf das operative Risiko hin: Alle Studien zeigen, dass KMU am stärksten betroffen sind, und ein Cyberangriff kann ein KMU sogar in die Insolvenz treiben.
Der regulatorische Zeitplan bestätigt die Dringlichkeit. Der CRA gilt nicht auf einen Schlag — er gilt in Stufen:
- 11. Juni 2026 — Bestimmungen zu Konformitätsbewertungsstellen
- 11. September 2026 — Meldepflichten (Artikel 14), bereits in Kraft
- 11. Dezember 2027 — vollständige Anwendung: wesentliche Anforderungen, CE-Kennzeichnung, technische Dokumentation, SBOM
Die erste Stufe ist bereits vorbei. Seit dem 11. September 2026 müssen Hersteller von Software und vernetzten Geräten aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden.
Meldefristen: eine erste Warnung innerhalb von 24 Stunden, eine detailliertere Meldung innerhalb von 72 Stunden, ein Abschlussbericht innerhalb von 14 Tagen. Die Meldung erfolgt über die zentrale ENISA-Plattform, die seit dem 11. September betriebsbereit ist; DNSC fungiert in Rumänien als Marktüberwachungsbehörde.
Bußgelder bei Nichteinhaltung der Pflichten aus den Artikeln 13 und 14: bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes — je nachdem, welcher Betrag höher ist.
Und ein Detail, das viele Firmen übersehen: Die Meldepflichten gelten auch für Produkte, die bereits vor dem 11. Dezember 2027 in Verkehr gebracht wurden, sofern sie in den Anwendungsbereich der Verordnung fallen.
Also auch das Produkt, das Sie 2023 veröffentlicht und seitdem nicht mehr angesehen haben.
Der CRA kommt nicht allein
Für ein Unternehmen kann dasselbe Sicherheitsereignis gleichzeitig Pflichten nach CRA, NIS2, DSGVO, DORA oder aus Kundenverträgen auslösen.
NIS2 ist bereits in Kraft, mit Sanktionen von bis zu 10 Millionen Euro oder 2 % des Umsatzes — und mit einer Verantwortung, die direkt bei der Geschäftsleitung liegt.
Die DSGVO haben wir konkret angewandt gesehen: In den vergangenen 12 Monaten verhängte die rumänische Datenschutzbehörde gegen vier Online-Shops nach Cyberangriffen Bußgelder zwischen 3.000 und 20.700 Euro, gestützt auf Artikel 32 — jenen, der angemessene technische Maßnahmen verlangt.
Die Überschneidung ist nicht theoretisch. Sie ist architektonisch. Ein System, das darauf ausgelegt ist, eine einzige Verordnung als separates Häkchen zu erfüllen, wird dreimal neu entworfen.
„KI in der Sicherheit ist so wichtig geworden wie Antivirus"
Der Teil des Interviews, der unsere Aufmerksamkeit am stärksten erregt hat, ist die Beobachtung zur Rolle der KI in der Verteidigung.
Bușoniu sagte, künstliche Intelligenz in der Cybersicherheit sei heute so wichtig geworden wie Antivirensoftware vor einigen Jahren — und es gebe keine Option, KI im Schutz und selbst im Design von Sicherheitsprodukten nicht einzusetzen. Der Grund: Angreifer nutzen bereits Algorithmen, die darauf ausgelegt sind, Breschen und Schwachstellen zu schaffen, und diese lassen sich nur mit denselben Mechanismen kontern, mit denen sie gebaut wurden.
Die praktische Bestätigung kam drei Wochen zuvor. Am 22. September zerschlug Microsoft EvilTokens — den ersten Cybercrime-Dienst, bei dem KI die gesamte Angriffskette steuerte, verbunden mit über 12.000 kompromittierten Postfächern in mehr als 10.000 Organisationen.
Der Personalmangel verschärft das Problem: In Europa fehlen rund 300.000 Cybersicherheitsexperten. Deshalb bereitet NCC-RO gemeinsam mit dem Nationalen Direktorat und dem Bildungsministerium den Start einer Nationalen Akademie für Cybersicherheit vor — ein Projekt, das auf der diesjährigen Bucharest Cybersecurity Conference vorgestellt werden soll.
Was Sie vor November bereit haben müssen
Der Call öffnet im November, der Leitfaden kommt Ende Oktober. Das lässt wenige Wochen. Was jetzt beginnen kann und sollte:
- Klassifizieren Sie Ihr Produktportfolio. Welche Ihrer Produkte enthalten digitale Elemente und fallen in den Anwendungsbereich des CRA? Die Bewertung erfolgt anhand des Verordnungstextes und konkreter Verträge, nicht nach Intuition. Ältere Produkte sind nicht automatisch ausgenommen.
- Technisches Inventar. Welche Komponenten, Bibliotheken und Drittanbieter-Abhängigkeiten nutzen Sie in jedem Produkt? Dieses Inventar wird zur ab Dezember 2027 geforderten SBOM, ist aber auch die Grundlage jeder Konformitätsbewertung.
- Reale Fähigkeit, die 24-Stunden-Frist einzuhalten. Ohne kontinuierliches Monitoring ist eine 24-Stunden-Frist kein Verfahren — sie ist eine Hoffnung. Die praktische Frage: Wenn eine Schwachstelle in Ihrem Produkt samstags um 3 Uhr morgens aktiv ausgenutzt wird, wer erfährt davon, und wie schnell?
- Funktionierender Zugang zur Meldeplattform. Konto konfiguriert, Personen benannt, Verfahren schriftlich festgehalten und getestet.
- Der technische Partner. Die Regelung verlangt eine Bewerbung im Verbund. Einen Anbieter findet man nicht in zwei Tagen nach Veröffentlichung des Leitfadens.
Wo wir ins Spiel kommen
Visual AI Labs baut Softwareprodukte mit von Anfang an eingeplanter Sicherheit, nicht nachträglich angefügt, wenn das erste Audit kommt. Für Unternehmen im Anwendungsbereich des CRA bedeutet das konkret:
- Bewertung bestehender Produkte gegenüber den CRA-Anforderungen. Was in den Anwendungsbereich fällt, wo die Lücken sind, was Intervention erfordert und auf welchem Aufwandsniveau.
- Security by Design für neue Produkte. Architektur mit technischen, nicht deklarativen Zugriffsgrenzen; vollständige Audit-Trails; Schwachstellenmanagement als Prozess, nicht als Reaktion.
- Komponenten- und Abhängigkeitsinventar. Die Grundlage der SBOM und des Schwachstellenmanagements über den Supportzeitraum.
- Meldeprozesse, die um 3 Uhr morgens halten. Monitoring, Alarmierung und ein an realen Szenarien getestetes Verfahren — kein Dokument im Drive.
- Überlappende Konformität, einmal entworfen. CRA, NIS2, DSGVO und AI Act haben sich überschneidende Anforderungen. Wir behandeln sie gemeinsam, aus der Architektur heraus.
Daten in der EU, langfristig wartbarer Code, und wir liefern schnell — ohne die Systeme zu ersetzen, die bei Ihnen bereits funktionieren.
Wenn Sie Produkte mit digitalen Elementen herstellen
Es lohnt sich, vor Öffnung des Calls zu wissen, ob Sie in den Anwendungsbereich des CRA fallen — und auf welchem Interventionsniveau Sie liegen würden.
Schreiben Sie uns auf der Kontaktseite mit einer kurzen Beschreibung Ihrer Produkte. Wir melden uns mit einer ehrlichen Einschätzung: ob Sie im Anwendungsbereich sind, was Konformität bedeuten würde und ob es sinnvoll ist, sich gemeinsam für den November-Call zu bewerben.
Schreiben Sie uns auf der Kontaktseite →
Verifizierte Quellen: G4Media — Frontier Defense Ep. 20, Interview mit Ana-Maria Bușoniu, NCC-RO (8. Okt. 2026); StartupCafé — Bußgelder bis zu 15 Millionen EUR (11. Sept. 2026); Economedia (Sept. 2026); Mondaq (Sept. 2026); Playtech (Sept. 2026); Europäische Kommission — Cyber Resilience Act, praktische Leitlinien (27. Jul. 2026); ncc.gov.ro