Episode Details

Back to Episodes

Gefördert wird das Zögern

Episode 62 Published 2 weeks, 1 day ago
Description
Förderlogik IT-Sicherheit: Vorhabenbeginn-Regel, CRA-Meldepflicht, Betriebskonsequenz

Warum diese Folge

Wer seine IT schon abgesichert hat, bekommt keine Förderung mehr. Wer es noch nicht getan hat, kann Geld beantragen. Das ist keine Polemik, sondern die Förderlogik, wie sie in den Richtlinien steht. Gleichzeitig gelten seit dem 11. September 2026 die ersten Meldepflichten des Cyber Resilience Act. Beides zusammen ergibt ein Bild, das die Folge zu Ende erzählt.

Akt 1: Was die Zuschüsse wirklich bedeuten

Nordrhein-Westfalen fördert IT-Sicherheitsmaßnahmen über das Programm MID-Digitale Sicherheit (NRW.Bank) mit bis zu 15.000 Euro Zuschuss, einheitlich 50 Prozent der förderfähigen Investitionskosten. Bayern bietet über den Digitalbonus Standard bis zu 7.500 Euro (50 Prozent); der Digitalbonus Plus mit bis zu 30.000 Euro setzt besonderen Innovationsgehalt voraus. Baden-Württemberg: Die Zuschussvariante der Digitalisierungsprämie Plus ist zum 30. Juni 2025 ausgelaufen. Seit dem 1. Juli 2025 gibt es ausschließlich die Digitalisierungsfinanzierung der L-Bank als Darlehen.

Die tragende Bedingung in allen Programmen: Weder mit dem Vorhaben begonnen noch Vereinbarungen mit Partnern rechtskräftig abgeschlossen sein darf vor Erhalt des Zuwendungsbescheids. Schon der Vertragsabschluss gilt als Beginn. Ausnahme Bayern: Nach Eingang der Antragseingangsbestätigung per E-Mail darf auf eigenes Risiko begonnen werden, ohne den Bescheid abzuwarten.

Akt 2: Der Mechanismus hinter der Regel

Seit dem 11. September 2026 gelten die Meldepflichten des Cyber Resilience Act (Artikel 14, Verordnung EU 2024/2847). Betroffen sind Hersteller, Importeure und Händler von Produkten mit digitalen Elementen: Softwarehäuser, Maschinenbauer, Hersteller von Steuerungen, Sensoren, Ladegeräten und Importeure vernetzter Geräte. Meldung über die CRA Single Reporting Platform der ENISA: Frühwarnung binnen 24 Stunden, ausführlicher Bericht binnen 72 Stunden. Die vollständigen CRA-Anforderungen gelten erst ab 11. Dezember 2027.

Für die Unternehmen, die der CRA trifft, gab es im Frühjahr 2026 den EU-Fördertopf SECURE (erste Runde, Januar bis März 2026): 5 Millionen Euro gesamt, höchstens 30.000 Euro je Unternehmen. Das reicht rechnerisch für rund 170 Betriebe. Die Pflicht trifft jeden, der ein vernetztes Produkt verkauft. Die genauen Zahlen zu Programmbudget und Antragsrunden finden sich in den Shownotes.

Akt 3: Die Betriebskonsequenz

Eine einzige Prüffrage entscheidet: Passt die Antragsfrist vor den Bedarf? Wenn ja: zuerst beantragen, dann beauftragen. Wenn nein: beauftragen, Zuschuss vergessen. Ein Sicherheitsloch, das auf einen Bescheid wartet, ist teurer als jede Förderquote.

Strukturelle Folge der Vorhabenbeginn-Regel: Wer den Mechanismus verstanden hat, richtet seine Sicherheitsvorhaben nach Förderfenstern aus, nicht nach dem tatsächlichen Bedarf. Das ist das eigentliche Risiko dieser Förderlogik.

Für die Fachabteilung

NRW: NRW.Bank, MID-Digitale Sicherheit (Richtlinie vom 10. Dezember 2025, gültig ab Januar 2026). Antragstellung über das Kundenportal der NRW.Bank, zweistufiges Losverfahren. Mindestfördersumme 4.000 Euro (entspricht förderfähigen Kosten von mindestens 8.000 Euro).

Bayern: Digitalbonus Bayern, Antragstellung. Ausschließlich über ELSTER-Unternehmenskonto des Antragstellers. Monatliches Kontingent, Start am ersten Werktag des Monats um 10 Uhr. Eingangsbestätigung erlaubt förderunschädlichen Beginn auf eigenes Risiko. Standard bis 7.500 Euro, Plus bis 30.000 Euro (besonderer Innovationsgehalt erforderlich).

Baden-Württemberg:

Listen Now