Am 12. September 2026 veröffentlichte heise die Meldung “Developer-Häppchen – CUDA für ARM, Node-Sicherheit und Rust-Umfrage”. Unter den Themen W3C, ESLint, GitHub ragte eine kleine Zeile hervor: Der Cyber Resilience Act tritt am 11. September 2026 seine erste operative Stufe an. 24 Stunden bis zur Erstmeldung aktiv ausgenutzter Schwachstellen, 72 Stunden bei schweren Vorfällen, bis zu 15 Millionen Euro Strafe oder 2,5 % des weltweiten Umsatzes. Jedes Produkt mit digitalen Elementen ist betroffen.
Was es konkret bedeutet für vernetzte Anlagen
Der Cyber Resilience Act (CRA) schafft eine Meldepflicht, die jeden Hersteller von IoT-Geräten betrifft, die in den EU-Markt verkauft werden. Die erste operative Stufe am 11. September 2026 verlangt: Entdeckt man eine Schwachstelle, die aktiv ausgenutzt wird, muss sie innerhalb von 24 Stunden an die nationale CSIRT und ENISA gemeldet werden. Bei schweren Vorfällen sind 72 Stunden Zeit. Unterschreitet man diese Fristen, drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Umsatzes des Unternehmens. Hinzu kommt, dass ab Dezember 2027 die volle Security-by-Design-Pflicht über den gesamten Support-Zeitraum gilt.
Die eigene Erfahrung: KI, die im Haus bleibt
Genau dieses Szenario hat uns vor vier Wochen im Open Lab beschäftigt. Der Hook-Satz unserer Session “KI ohne Cloud: die 5-Euro-Kamera, die mitdenkt” lautete: In genau 66 Tagen — am 11. September — tickt für jeden vernetzten Sensor in Europa die 24-Stunden-Uhr des Cyber Resilience Act: aktiv ausgenutzte Schwachstelle melden, sonst bis zu 15 Millionen Euro Strafe. Und die stille Wahrheit dahinter: Jedes “smart” Gerät, das seine Daten in irgendeine Hersteller-Cloud schickt, ist ab dann eine Meldepflicht mit Beinen. Heute zeige ich live das Gegenmodell — KI, die auf einer 5-Euro-Kamera läuft, im Haus bleibt und keinen einzigen Frame ins Netz schickt.
Warum jetzt: Letzte Woche ging es um die Batterie — die harte Euro-Rechnung im Energiesystem. Heute schließt sich der Vierwochen-Zyklus, und ich drehe das Thema komplett weg vom DGX Spark mit seinen 119 GB VRAM, hin zum anderen Ende des Spektrums — Modelle, die auf einem Mikrocontroller mit ein paar hundert Kilobyte RAM laufen.
Ich habe die Kamera am analogen Wasserzähler im Keller installiert. Eine ESP32-CAM für wenige Euro fotografiert den Zähler und führt ein neuronales Netz direkt auf dem Mikrocontroller aus. Was in Home Assistant ankommt, ist keine Bilddatei. Es ist eine Zahl. Das Bild verlässt den Chip nie, kein Frame geht in eine Cloud. Der Kontext: Am 11. September 2026 greift die erste operative Stufe des EU Cyber Resilience Act — die 24-Stunden-Meldepflicht für aktiv ausgenutzte Schwachstellen, bis zu 15 Mio. Euro Strafe. Jedes Cloud-Gerät wird damit zur laufenden Compliance-Verpflichtung. Ein Gerät, das keine Daten sendet, kann keine Daten leaken.
- Die Kamera erfasst das Bild, wandert es durch das neuronale Netz, extrahiert die Ziffern und sendet nur die Zahl nach Hause.
- Rechenleistung für lokale Auswertung ist längst im Chip — sie wurde nur nie benötigt, solange Speicher und Bandbreite billig waren.
- Der einfachste Weg, die CRA-Meldeuhr nie stellen zu müssen: gar keine Cloud-Angriffsfläche haben. Datensparsamkeit ist keine Tugend mehr — sie ist Architektur.
Eigene Anlagen-Zahlen im Kontext
Während die einen über regulatorische Meldepflichten nachdenken, messe ich an meiner eigenen Anlage, was dezentrale Energieerzeugung heute leistet. Die SolarEdge-Anlage am Haupthaus — offiziell 29,5 kWp aus 131 Modules Talesun à 195 W, Ost/West plus Nebengebäude Südost/Nordwest — hat seit Juli 2012 insgesamt 259 MWh Strom erzeugt (Stand August 2026). Das ist die einzige Gesamterzeugung-Zahl, die in veröffentlichte Texte gehört.
Seit dem 7. September 2026 läuft der Ausbau des Carport-West-Daches: zwei Stränge zu je vier Modules Jollywood à 500 W mit je eigenem TSUN TSOL-MS2000-Wechselrichter. Der Aufbaustand zum 07.09.2026: zwei von acht Modulen montiert. Am ersten Tag der Teilmontage ergab sich eine Erzeugung von 1,07 kWh. Es ist kein 4 kWp am Stück, sondern ein Anfang — und wer darüber schreibt, nennt den aktuellen Stand.
Zwei weitere kleinere Anlagen ergänzen das Bild: Das Balkonkraftwerk Wintergarten mit 3 kWp aus sechs bifazialen Jollywood-Modulen seit Juni 2026, und seit Ende Juni ein einzelnes Jollywood-Modul à 500 W am iRny-Mikrowechselrichter, Ausbau auf vier Module geplant. Am Pavillon-Dach laufen derzeit drei der sechs flexiblen SCHWAIGER-Module à 200 W (0,6 kWp), drei folgen bis zum Endausbau von 1,2 kWp.
Einordnung: Vom billigen Wegwerfgadget zur berechneten Architektur
Die Strommix-Daten des deutschen Netzes zeigen ein paradoxes Verhältnis: Der Sektor mit dem größten Fortschritt — Strom mit rund 52 % erneuerbarem Anteil (brutto 2023) — ist zugleich der kleinste am Endenergieverbrauch. Die beiden großen Sektoren Wärme und Verkehr hinken mit jeweils etwa 17 % bzw. 7 % erneuerbarem Anteil hinterher. Hinweis: Die Prozentangaben zum Strommix sind Jahresmittel; 2025 ist vorläufig als solches zu kennzeichnen.
Genau hier setzt der Cyber Resilience Act an: Er macht aus jeder Cloud-Schnittstelle eine regulatorische Falle. Für den Mittelstand bedeutet das: Jedes digitale Bauteil, das Daten in die Cloud schickt, wird zur laufenden Compliance-Aufgabe — mit Sanktionsrisiko. Die Alternative ist genau die Erfahrung, die wir mit der 5-Euro-Kamera gemacht haben. Edge-KI erfüllt die CRA-Anforderungen fast nebenbei, weil ein Gerät, das keine Daten sendet, auch keine Daten leaken kann.
Der Zwang ist gesund, und das ist die eigentliche gute Nachricht. Wie in der Analyse des vergangenen Halbjahres festgehalten: Wir haben fünfzehn Jahre lang schlechte Software mit billigem Speicher zugeschüttet. Elektron-Apps, die ein Gigabyte für ein Chatfenster brauchen. Eine Pi mit acht Gigabyte, auf der ein MQTT-Broker läuft. Jede dieser Entscheidungen war rational, solange RAM nichts kostete. Jetzt kostet es etwas — und plötzlich lohnt sich wieder, wozu Ingenieure eigentlich da sind: das kleinste System bauen, das die Aufgabe löst. Der ESP32 an meinem Wasserzähler macht Computer Vision auf vier Megabyte. Das war nie unmöglich. Es war nur nie nötig.
Und wenn die Hardware langfristig teurer wird, wie SK Hynix für möglich hält, dass die Knappheit über 2030 hinaus anhält, wird sie irgendwann in den Cloud-Preisen landen — die Hyperscaler kaufen ihre Hardware nicht in einem Paralleluniversum. Meine Kiste steht dann bezahlt im Keller, und die Cloud-Rechnung kommt jeden Monat neu. Die Speicherkrise verschiebt den Break-even nach hinten. Sie schafft ihn nicht ab. Und wenn ich eine Zahl nennen dürfte: Bei mir amortisiert sich das anders als in vielen Fällen, weil ich die Hardware doppelt nutze. Rechnet es selbst.
Fazit: In fünf Jahren ist ‘schickt Daten in die Cloud’ ein Verkaufsnachteil
Die These der Session ist eindeutig: Die Cloud war nie die einzige Option — sie war die bequeme. Mit dem CRA wird bequem zur Haftung. Für den Mittelstand bedeutet der Cyber Resilience Act eine Neuausrichtung: Digitale Produkte, die lokal denken und Daten im Haus behalten, haben nicht nur einen Sicherheitsvorteil — sie haben künftig auch einen wirtschaftlichen Vorteil.
In fünf Jahren ist ‘schickt Daten in die Cloud’ bei Consumer-Geräten ein Verkaufsnachteil, kein Feature. So wie ‘ohne Zucker’ im Supermarkt. Wer jetzt auf Edge-KI setzt und datensparsame Architektur wählt, rüstet sich für eine Marktentwicklung, in der Compliance und Datensouveränität zum Wettbewerbsfaktor werden. Die kleine Kamera am Wasserzähler, die seit Monaten läuft und keinen einzigen Frame in die Cloud sendet, ist dafür das praktische Vorbote — und der Beweis, dass die andere Option längst möglich ist.
Erstellt mit KI-Unterstützung, fachlich geprüft und redaktionell verantwortet von Achim Karpf.