Cyber Resilience Act Response Center Demo anfragen

Bereitschaft für die Meldepflicht des Cyber Resilience Act

CRA Response Center liest Ihr Sicherheits-Postfach mit, findet zwischen Spam und Bettelmails die Meldungen, die zählen, und benachrichtigt Ihre Leute per SMS und E-Mail, auch nachts. Wer übernimmt, bestätigt die Kenntnis per Knopf. Ab dann zeigt das Tool die 24-Stunden-Frist. Sie entscheiden, das Tool hält fest, was geschah.

Für Hersteller von Maschinen, Geräten und Software. KI in Deutschland: Ihre Mails gehen nie an OpenAI, Anthropic oder Google. 190 Euro im Monat inklusive Mehrwertsteuer.

Mail an security@Wichtig
Frühwarnung in 23:48:12
  1. Mail trifft einAn security@, mitgelesen per Weiterleitung oder Lesezugriff.
  2. Als wichtig erkanntFeste Regel: Ausnutzung behauptet. Einordnung: Lücke in der NL Cloud.
  3. BenachrichtigtSMS an alle, die nachts erreichbar sind. Einmal, ohne Dauerklingeln.
  4. ÜbernommenJana Reuter drückt "Ich übernehme diesen Fall". Die anderen erfahren es.
  5. Kenntnis bestätigtAktive Ausnutzung bestätigt, das Tool zeigt die Fristen.
  6. Frühwarnung eingereichtDurch Ihre benannte Person im ENISA-Portal, nicht durch uns.

Beispielablauf mit Richtzeiten.

Die Meldepflicht gilt bereits.

Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle melden. Ab dem 11. Dezember 2027 gelten alle übrigen Pflichten des Cyber Resilience Act.

  1. KenntnisDie Uhr startet mit Kenntnis, nach der Leitlinie der Kommission mit Abschluss der ersten Bewertung.
  2. 24 StundenFrühwarnung an ENISA und das zuständige CSIRT, in Deutschland CERT-Bund.
  3. 72 StundenMeldung mit Angaben zu Produkt, Schwachstelle, Ausnutzung und ersten Maßnahmen.
  4. 14 TageAbschlussbericht, gerechnet ab dem Tag, an dem eine Abhilfe verfügbar ist.

Artikel 64 sieht Geldbußen bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes vor; dieser Bußgeldrahmen gilt nach Artikel 71 ab dem 11. Dezember 2027. Die Meldepflicht im Detail, mit Fristen-Rechner.

Die Nadel im Heuhaufen finden

Ein Sicherheits-Postfach muss auffindbar sein. Das finden auch Programme: Bettelmails um eine Prämie, ungeprüfte Scanner-Berichte, maschinell geschriebene Meldungen, Werbung. Dazwischen steht irgendwann die eine Mail, die zählt, oft unscheinbar, auf Englisch oder als höfliche Frage eines Kunden.

  • Wichtiges steht oben.Feste Regeln und eine KI ordnen jede Mail ein, mit der Begründung in einem Satz. Im Zweifel gilt eine Mail als wichtig.
  • Der Rest stört nicht.Bug Bounty, Werbung und Kundenfragen liegen mit Schlagwort darunter. Dafür wird niemand benachrichtigt, gelöscht wird nichts.
  • Nachvollziehbar.Jede Einordnung steht mit Grund im Verlauf. Herabstufen kann nur ein Mensch, immer nur für die eine Mail.
  • Ihre Mails bleiben in Deutschland.Die KI läuft bei unserem Hoster in Deutschland. Kein Mailtext geht an OpenAI, Anthropic, Google oder einen anderen KI-Anbieter, und keiner wird zum Training von KI-Modellen genutzt.

Beim Open-Source-Projekt curl waren 2025 nur rund 5 Prozent der Einreichungen gültige Meldungen. Für Postfächer im Mittelstand gibt es keine öffentlichen Zahlen; mit der Meldepflicht werden viele zum ersten Mal maschinell auffindbar. Spam im Security-Postfach richtig behandeln oder sehen, wie das Tool sortiert.

Was im Ernstfall vor Ihnen liegt

Zwei Orte, ohne Schulung zu bedienen: der Start mit allem, was wichtig ist, und die Einstellungen. Jeder Knopf erklärt sich mit einem Satz, wichtige Knöpfe fragen vorher nach. Auf dem Handy wie am Rechner.

Startseite der Anwendung: oben ein Hinweis, dass der Probealarm fällig ist, darunter unter Wichtig vier Karten. Zwei warten auf Übernahme, eine davon rot markiert, weil sie seit über vier Stunden wartet und möglicherweise meldepflichtig ist. Zwei sind übernommen, eine mit laufender Frühwarnung. Jede Karte zeigt Postfach, Eingang, Betreff und die Einordnung in einem Satz. Unten eingeklappt: Alles andere mit 14 Mails.
Der Start. Oben steht nur, was wichtig ist, die am längsten wartende Mail zuerst. Jede Karte nennt die Einordnung in einem Satz und wer übernommen hat; wartet eine Mail zu lange, wird sie gelb und dann rot. Alles andere liegt eingeklappt darunter, nach Schlagwort zu filtern: Bug Bounty, Kundenfrage, Werbung. Dafür wird niemand geweckt, gelöscht wird nichts.

Beispielansichten. Hersteller, Personen und Meldungen sind erfunden.

Klare Aufgabenteilung

Das Tool hält die Bereitschaft. Die Entscheidung und die Meldung an die Behörde bleiben bei Ihnen; die Verordnung richtet die Meldepflicht an den Hersteller (Artikel 14 Absatz 1).

Das übernimmt das Tool

  • MitlesenIhr Sicherheits-Postfach, per Weiterleitung oder mit reinem Lesezugriff. Das Tool antwortet nie, verschiebt und löscht nichts.
  • ErkennenFeste Regeln für Behörden, Ausnutzung, Erpressung und unlesbare Mails, dazu eine KI, die in Deutschland läuft. Kein Mailtext geht an OpenAI, Anthropic oder Google. Die KI darf nur hochstufen, nie etwas verstecken.
  • BenachrichtigenSMS und E-Mail an Ihre Leute, rund um die Uhr oder zu Bürozeiten, je Person. Einmal je Mail, gebündelt, wenn viel auf einmal kommt.
  • FristenAb der bestätigten Kenntnis: Frühwarnung, Meldung und Abschlussbericht mit Datum und Uhrzeit.
  • VerlaufEingang, Benachrichtigung, Übernahme und Kenntnis mit Zeitstempel, jederzeit als Export.
  • ProbealarmPrüft, ob die Nachrichten ankommen, und erinnert, wenn er wieder fällig ist.

Selbst eingerichtet, ohne IT-Projekt

Fünf Schritte, im Browser, mit einer Testmail und einem Probealarm am Ende. Wer möchte, geht die Einrichtung mit uns gemeinsam durch.

  1. Konto anlegenMit Ihrer geschäftlichen Adresse. Die ersten 30 Tage kosten nichts.
  2. Postfach anbindenWeiterleitung an ein virtuelles Postfach oder Lesezugriff über Microsoft 365, Google oder IMAP. Eine Testmail prüft die Verbindung.
  3. FirmenwissenEin Fragenkatalog zu Produkten, Diensten und verbauten Bauteilen. Daraus weiß das Tool, welche Hinweise Sie betreffen.
  4. Personen eintragenWer per SMS oder E-Mail benachrichtigt wird, rund um die Uhr oder zu Bürozeiten.
  5. ProbealarmAlle bestätigen den Empfang. Danach ist die Überwachung scharf.
Kostenloses Werkzeugsecurity.txt GeneratorNoch keine Meldeadresse? Die security.txt nach BSI TR-03183-3 und einen Entwurf der Richtlinie erzeugen Sie in wenigen Minuten im Browser.Datei erzeugen Kostenlose VorlagenCRA-Meldepflicht-KitFür alles rund um das Tool: Playbook, Kenntnisvermerk, Meldevorlagen und Übungsszenarien als Vorlagen in Word und Excel.Kit anfordern

Beispiel: Personen

WerWegeErreichbar
ProduktsicherheitSMS, E-Mailimmer
EntwicklungSMSimmer
SupportE-MailBürozeiten
GeschäftsführungE-MailBürozeiten

Kommt um 23 Uhr eine wichtige Mail, bekommen Produktsicherheit und Entwicklung sofort eine SMS; Support und Geschäftsführung erfahren es am nächsten Morgen, falls die Mail dann noch offen ist. Übernimmt jemand, wissen es alle anderen. Eine erneute Alarmierung gibt es nicht: Wie lange eine Mail schon wartet, zeigt das Tool in Gelb und Rot.

Preise

Ein Preis, alles drin: beliebig viele Personen, SMS, E-Mail, die Einordnung durch die KI in Deutschland und der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Alle Preise inklusive Mehrwertsteuer, abgerechnet über Stripe.

CRA Response Center
190 Euro im Monat
Ein überwachtes Postfach. Jährlich 1.900 Euro, zwei Monate geschenkt. Die ersten 30 Tage sind kostenlos, monatlich kündbar.
Weiteres Postfach
30 Euro im Monat
Für psirt@, csirt@ oder ein zweites Sicherheits-Postfach. Jährlich 300 Euro. Je Person wählbar, wer dafür benachrichtigt wird.
Einrichtung mit uns
Festpreis
Wer möchte, geht Fragenkatalog, Personen und Probealarm gemeinsam mit uns durch. Den Festpreis nennen wir nach dem ersten Gespräch.

Startphase: Pilotkunden erhalten Sonderkonditionen und bestimmen mit, was als Nächstes entsteht.

Häufige Fragen

Sind wir überhaupt betroffen?

Betroffen sind Hersteller, Importeure und Händler von Produkten mit digitalen Elementen: die Maschine mit Fernwartung, das Gerät mit App, die verkaufte Software. Reine Cloud-Dienste ohne installierten Teil fallen in der Regel nicht darunter. Eine erste Einschätzung liefert der Betroffenheitscheck, im ersten Gespräch gehen wir Ihre Produkte gemeinsam durch.

Muss jede gemeldete Lücke an die Behörde?

Nein. Meldepflichtig sind aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle. Ob eine Lücke ausgenutzt wird, weiß man aber erst nach der Prüfung. Deshalb muss jede Meldung schnell angesehen werden, auch nachts.

Wer wird nachts geweckt?

Ihre eigenen Leute, und nur bei wichtigen Mails: wenn eine Meldung auf einen Angriff oder eine Lücke in Ihrem Produkt hindeutet, bei Erpressung, wenn ein CERT oder eine Behörde schreibt oder wenn sich eine Mail nicht lesen lässt. Benachrichtigt wird, wer auf "immer" steht, per SMS oder E-Mail, einmal je Mail. Wer "nur zu Bürozeiten" gewählt hat, erfährt es am nächsten Morgen, falls die Mail dann noch offen ist. Steht niemand auf "immer", warnt das Tool, weil dann die 24-Stunden-Frist unbemerkt ablaufen kann.

Wie erkennt das Tool, was wichtig ist?

Zwei Stufen. Feste Regeln erkennen eindeutige Fälle: Behördenpost, behauptete Ausnutzung, Erpressung, verschlüsselte Mails, Hinweise von Zulieferern. Eine KI erkennt zusätzlich Hinweise auf Lücken, auch in holprigem Deutsch, auf Englisch oder als höfliche Frage eines Kunden. Was Ihre Produkte, Dienste und Bauteile sind, weiß sie aus dem Fragenkatalog bei der Einrichtung. Die KI darf nur hochstufen; herabstufen kann nur ein Mensch, immer nur für die eine Mail. Im Zweifel gilt eine Mail als wichtig.

Wo liegen unsere Mails, und wer liest sie?

Das Tool und die KI laufen bei einem Hoster in Deutschland. Ihre Mails gehen nie an OpenAI, Anthropic, Google oder einen anderen KI-Anbieter, die Einordnung entsteht vollständig auf Servern in Deutschland. Zum Training von KI-Modellen werden Ihre Mails nicht verwendet. Gespeichert werden Mailtexte verschlüsselt: alle 30 Tage, wichtige bis 3 Monate nach Erledigt, danach nur noch Absender, Betreff und Verlauf. Wir sehen Inhalte nur, wenn Sie uns im Supportfall freigeben, und jeder Zugriff steht im Verlauf. Das Original bleibt in Ihrem Postfach. Den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO schließen Sie bei der Einrichtung mit ab, die Unterauftragsverarbeiter stehen darin.

Reichen Sie die Meldung für uns ein?

Nein. Die Einreichung läuft über das ENISA-Portal und ist Sache des Herstellers, durch eine benannte Person mit eigenem Zugang. Das Tool zeigt die Fristen ab der bestätigten Kenntnis und hält fest, wer wann was getan hat. Vorlagen für den Inhalt der Meldung enthält das kostenlose Meldepflicht-Kit.

Was passiert mit Massenmails und falschen Meldungen?

Sicherheits-Postfächer ziehen automatisierte Meldungen an, oft verbunden mit der Frage nach einer Prämie (Beg Bounty). Gelöscht wird nichts: Solche Mails landen unter Alles andere mit dem Schlagwort Bug Bounty, niemand wird dafür benachrichtigt. Enthält eine Meldung einen Hinweis auf Ausnutzung, bleibt sie nach festen Regeln immer wichtig. Die Antworten an Meldende schreiben Sie selbst; wie das geht, steht im Leitfaden Spam im Security-Postfach.

Sind Sie eine Behörde oder mit einer verbunden?

Nein. CRA Response Center ist ein privater Dienstleister und nicht mit ENISA, dem BSI oder der Europäischen Kommission verbunden. Wir ersetzen auch keine Rechtsberatung.

Testen oder Demo

Testen Sie 30 Tage kostenlos oder lassen Sie sich den Ablauf in einem kurzen Gespräch per Video zeigen. Wir melden uns per E-Mail mit den nächsten Schritten.

  • Der Ablauf einer wichtigen Mail, vom Eingang bis zur Frist
  • Ihre Produkte und die Frage der Betroffenheit
  • Testzugang, Einrichtung und die Bedingungen für Pilotkunden
Ihr Anliegen

Termin freiwillig

30 Minuten per Video. Ohne Termin melden wir uns per E-Mail.

Wir verwenden Ihre Angaben nur, um Ihre Anfrage zu beantworten. Näheres in der Datenschutzerklärung.

Zeit für die Demo wählen

30 Minuten per Video über Google Meet. Alle Zeiten in deutscher Zeit.

Freie Zeiten werden geladen.