Neues Produkthaftungsrecht – Cybersicherheit wird zum Haftungsmaßstab

Der Bundestag hat am 8.10.2026 das Gesetz zur Modernisierung des Produkthaftungsrechts in der Fassung der Beschlussempfehlung des Rechtsausschusses (BT-Drs. 21/8429) angenommen. Das neu gefasste Produkthaftungsgesetz (ProdHaftG) erfasst erstmals ausdrücklich Software und misst die Fehlerhaftigkeit eines Produkts auch an gesetzlichen Sicherheitsvorgaben.

Damit rückt der Cyber Resilience Act (CRA) in den Fokus der Produkthaftung: Wer als Hersteller von Produkten mit digitalen Elementen die Cybersicherheitsanforderungen des CRA nicht einhält, geht künftig Haftungsrisiken ein.

1. Überblick: Das neue Produkthaftungsgesetz

Das neue ProdHaftG setzt die Produkthaftungsrichtlinie (EU) 2024/2853 um und löst das alte ProdHaftG von 1989 ab. Es soll – vorbehaltlich der abschließenden Befassung des Bundesrats – am 9.12.2026 in Kraft treten. Für Produkte, die bis einschließlich 8.12.2026 in Verkehr gebracht oder in Betrieb genommen wurden, gilt das alte Recht fort.

Die wichtigsten Neuerungen:

  • Erweiterter Produktbegriff: Software gilt künftig als Produkt im Sinne des ProdHaftG, unabhängig davon, wie sie bereitgestellt oder genutzt wird. Dazu zählen auch KI-Systeme und „Software-as-a-Service“-Modelle. Ausgenommen bleibt freie und Open-Source-Software, die außerhalb einer Geschäftstätigkeit entwickelt oder bereitgestellt wird.
  • Datenverlust als Schaden: Ersatzfähig ist künftig auch die Vernichtung oder Beschädigung von Daten, die nicht für berufliche Zwecke verwendet werden.
  • Komponenten und verbundene Dienste: Neben dem Hersteller des Endprodukts haftet auch der Hersteller einer fehlerhaften Komponente. Als Komponenten gelten auch verbundene digitale Dienste, ohne die eine Produktfunktion nicht ausführbar wäre.
  • Mehr Haftungsadressaten: Unter bestimmten Voraussetzungen haften auch Importeure, Beauftragte, Fulfilment-Dienstleister, Lieferanten und Anbieter von Online-Plattformen.
  • Beweiserleichterungen: Gerichte können gegenüber den Beklagten oder Dritten wie Marktüberwachungsbehörden die Offenlegung von Beweismitteln anordnen.

2. Die Brücke zum CRA: § 7 S. 1 ProdHaftG

Die Schnittstelle zum Cybersicherheitsrecht liegt im Fehlerbegriff. § 7 S. 1 ProdHaftG lautet:

„Ein Produkt ist fehlerhaft, wenn es nicht die Sicherheit bietet, die nach deutschem Recht oder nach dem Recht der Europäischen Union vorgeschrieben ist oder die erwartet werden darf.“

Das bisherige Recht stellte allein auf die berechtigte Erwartung ab. Das neue ProdHaftG bezieht ausdrücklich auch die gesetzlich vorgeschriebene Sicherheit ein.

Der CRA gilt als EU-Verordnung unmittelbar und ist damit eine solche Vorgabe. § 7 S. 2 Nr. 5 ProdHaftG bestätigt das: Danach sind die einschlägigen Anforderungen an die Produktsicherheit „einschließlich sicherheitsrelevanter Cybersicherheitsanforderungen“ zu berücksichtigen.

Für die Praxis folgt daraus unter anderem:

  • CRA als Mindeststandard: Ein Produkt mit digitalen Elementen, das sicherheitsrelevante Anforderungen des CRA nicht einhält, bietet nicht die vorgeschriebene Sicherheit und ist fehlerhaft.
  • Fehlervermutung: Weist der Kläger einen Verstoß gegen verbindliche Sicherheitsanforderungen nach, die gerade vor dem eingetretenen Schaden schützen sollen, wird der Fehler vermutet (§ 20 Abs. 1 Nr. 2 ProdHaftG).
  • Sicherheitsupdates: Fehlen erforderliche Sicherheitsupdates und ist der Fehler darauf zurückzuführen, kann sich der Hersteller nicht auf die Fehlerfreiheit beim Inverkehrbringen berufen (§ 9 Abs. 2 S. 2 Nr. 3 ProdHaftG).

3. Die Herstellerpflichten des CRA

Der CRA schafft sektorübergreifende Cybersicherheitsanforderungen für Produkte mit digitalen Elementen, also vernetzbare Hard- und Software. Er ist ab dem 11.12.2027 vollständig anwendbar. Die Meldepflichten der Hersteller gelten bereits seit dem 11.9.2026.

Die zentralen Herstellerpflichten des CRA:

  • Security-by-Design: Produkte sind auf Grundlage einer Cybersicherheits-Risikobewertung zu konzipieren, zu entwickeln und herzustellen. Sie dürfen nicht mit bekannten ausnutzbaren Schwachstellen auf den Markt kommen.
  • Schwachstellenmanagement: Schwachstellen sind während des Unterstützungszeitraums zu beheben, der grundsätzlich mindestens fünf Jahre beträgt. Dazu gehören Sicherheitsupdates und eine Software-Stückliste (SBOM).
  • Konformität und Dokumentation: Erforderlich sind Anleitungen, technische Dokumentation, Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung. Für wichtige und kritische Produkte gelten strengere Verfahren.
  • Meldepflichten: Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind binnen 24 Stunden über die Meldeplattform der ENISA zu melden. Es folgen eine Meldung binnen 72 Stunden und ein Abschlussbericht.

Als künftige Marktüberwachungsbehörde kann das Bundesamt für Sicherheit in der Informationstechnik (BSI) ab dem 11.12.2027 bei erheblichen Cybersicherheitsrisiken Korrekturmaßnahmen, Rücknahmen und Rückrufe anordnen. Zudem kann das BSI Geldbußen von bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes verhängen, je nachdem, welcher Betrag höher ist.

Auch hier greifen das neue ProdHaftG und der CRA ineinander: Rückrufe und Behördenmaßnahmen fließen nach § 7 S. 2 Nr. 6 ProdHaftG in die Beurteilung der Fehlerhaftigkeit eines Produkts ein.

4. Fazit

Mit dem neuen ProdHaftG wird die Einhaltung des CRA zur Haftungsprävention. Die Cybersicherheitsanforderungen des CRA bestimmen über § 7 S. 1 ProdHaftG auch den produkthaftungsrechtlichen Fehlerbegriff. Zudem kann die nach dem CRA erforderliche Dokumentation im Haftungsprozess als Beweismittel offenzulegen sein. Wer sie sorgfältig führt, kann sich damit entlasten.

Produktsicherheit, Cybersicherheit und Haftungsmanagement lassen sich nicht mehr getrennt betrachten. Unternehmen sollten die Umsetzung des CRA bei Produkten mit digitalen Elementen schon jetzt auch auf mögliche Haftungsfälle ausrichten.

Ein Beitrag von