Bereitschaft für die Meldepflicht des Cyber Resilience Act
CRA Response Center liest Ihr Sicherheits-Postfach mit, findet zwischen Spam und Bettelmails die Meldungen, die zählen, und benachrichtigt Ihre Leute per SMS und E-Mail, auch nachts. Wer übernimmt, bestätigt die Kenntnis per Knopf. Ab dann zeigt das Tool die 24-Stunden-Frist. Sie entscheiden, das Tool hält fest, was geschah.
Für Hersteller von Maschinen, Geräten und Software. KI in Deutschland: Ihre Mails gehen nie an OpenAI, Anthropic oder Google. 190 Euro im Monat inklusive Mehrwertsteuer.
- Mail trifft einAn security@, mitgelesen per Weiterleitung oder Lesezugriff.
- Als wichtig erkanntFeste Regel: Ausnutzung behauptet. Einordnung: Lücke in der NL Cloud.
- BenachrichtigtSMS an alle, die nachts erreichbar sind. Einmal, ohne Dauerklingeln.
- ÜbernommenJana Reuter drückt "Ich übernehme diesen Fall". Die anderen erfahren es.
- Kenntnis bestätigtAktive Ausnutzung bestätigt, das Tool zeigt die Fristen.
- Frühwarnung eingereichtDurch Ihre benannte Person im ENISA-Portal, nicht durch uns.
Beispielablauf mit Richtzeiten.
Jedes zweite deutsche Industrieunternehmen hat keine Stelle, die Sicherheitsmeldungen von außen annimmt.
PwC Product Security Survey 202662 Prozent nennen die 24-Stunden-Frist als Schwierigkeit.
ONEKEY IoT & OT Cybersecurity Report 20263 von 10 Unternehmen wissen, was der Cyber Resilience Act für sie bedeutet.
Bitkom, September 2026
Die Meldepflicht gilt bereits.
Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle melden. Ab dem 11. Dezember 2027 gelten alle übrigen Pflichten des Cyber Resilience Act.
- KenntnisDie Uhr startet mit Kenntnis, nach der Leitlinie der Kommission mit Abschluss der ersten Bewertung.
- 24 StundenFrühwarnung an ENISA und das zuständige CSIRT, in Deutschland CERT-Bund.
- 72 StundenMeldung mit Angaben zu Produkt, Schwachstelle, Ausnutzung und ersten Maßnahmen.
- 14 TageAbschlussbericht, gerechnet ab dem Tag, an dem eine Abhilfe verfügbar ist.
Artikel 64 sieht Geldbußen bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes vor; dieser Bußgeldrahmen gilt nach Artikel 71 ab dem 11. Dezember 2027. Die Meldepflicht im Detail, mit Fristen-Rechner.
Sind Sie betroffen?
Neun Fragen, drei Minuten, Ergebnis sofort. Beginnen Sie mit der ersten Frage: Was bringen Sie in Verkehr?
Die Nadel im Heuhaufen finden
Ein Sicherheits-Postfach muss auffindbar sein. Das finden auch Programme: Bettelmails um eine Prämie, ungeprüfte Scanner-Berichte, maschinell geschriebene Meldungen, Werbung. Dazwischen steht irgendwann die eine Mail, die zählt, oft unscheinbar, auf Englisch oder als höfliche Frage eines Kunden.
- Wichtiges steht oben.Feste Regeln und eine KI ordnen jede Mail ein, mit der Begründung in einem Satz. Im Zweifel gilt eine Mail als wichtig.
- Der Rest stört nicht.Bug Bounty, Werbung und Kundenfragen liegen mit Schlagwort darunter. Dafür wird niemand benachrichtigt, gelöscht wird nichts.
- Nachvollziehbar.Jede Einordnung steht mit Grund im Verlauf. Herabstufen kann nur ein Mensch, immer nur für die eine Mail.
- Ihre Mails bleiben in Deutschland.Die KI läuft bei unserem Hoster in Deutschland. Kein Mailtext geht an OpenAI, Anthropic, Google oder einen anderen KI-Anbieter, und keiner wird zum Training von KI-Modellen genutzt.
Beim Open-Source-Projekt curl waren 2025 nur rund 5 Prozent der Einreichungen gültige Meldungen. Für Postfächer im Mittelstand gibt es keine öffentlichen Zahlen; mit der Meldepflicht werden viele zum ersten Mal maschinell auffindbar. Spam im Security-Postfach richtig behandeln oder sehen, wie das Tool sortiert.
Was im Ernstfall vor Ihnen liegt
Zwei Orte, ohne Schulung zu bedienen: der Start mit allem, was wichtig ist, und die Einstellungen. Jeder Knopf erklärt sich mit einem Satz, wichtige Knöpfe fragen vorher nach. Auf dem Handy wie am Rechner.



Beispielansichten. Hersteller, Personen und Meldungen sind erfunden.
Klare Aufgabenteilung
Das Tool hält die Bereitschaft. Die Entscheidung und die Meldung an die Behörde bleiben bei Ihnen; die Verordnung richtet die Meldepflicht an den Hersteller (Artikel 14 Absatz 1).
Das übernimmt das Tool
- MitlesenIhr Sicherheits-Postfach, per Weiterleitung oder mit reinem Lesezugriff. Das Tool antwortet nie, verschiebt und löscht nichts.
- ErkennenFeste Regeln für Behörden, Ausnutzung, Erpressung und unlesbare Mails, dazu eine KI, die in Deutschland läuft. Kein Mailtext geht an OpenAI, Anthropic oder Google. Die KI darf nur hochstufen, nie etwas verstecken.
- BenachrichtigenSMS und E-Mail an Ihre Leute, rund um die Uhr oder zu Bürozeiten, je Person. Einmal je Mail, gebündelt, wenn viel auf einmal kommt.
- FristenAb der bestätigten Kenntnis: Frühwarnung, Meldung und Abschlussbericht mit Datum und Uhrzeit.
- VerlaufEingang, Benachrichtigung, Übernahme und Kenntnis mit Zeitstempel, jederzeit als Export.
- ProbealarmPrüft, ob die Nachrichten ankommen, und erinnert, wenn er wieder fällig ist.
Selbst eingerichtet, ohne IT-Projekt
Fünf Schritte, im Browser, mit einer Testmail und einem Probealarm am Ende. Wer möchte, geht die Einrichtung mit uns gemeinsam durch.
- Konto anlegenMit Ihrer geschäftlichen Adresse. Die ersten 30 Tage kosten nichts.
- Postfach anbindenWeiterleitung an ein virtuelles Postfach oder Lesezugriff über Microsoft 365, Google oder IMAP. Eine Testmail prüft die Verbindung.
- FirmenwissenEin Fragenkatalog zu Produkten, Diensten und verbauten Bauteilen. Daraus weiß das Tool, welche Hinweise Sie betreffen.
- Personen eintragenWer per SMS oder E-Mail benachrichtigt wird, rund um die Uhr oder zu Bürozeiten.
- ProbealarmAlle bestätigen den Empfang. Danach ist die Überwachung scharf.
Beispiel: Personen
| Wer | Wege | Erreichbar |
|---|---|---|
| Produktsicherheit | SMS, E-Mail | immer |
| Entwicklung | SMS | immer |
| Support | Bürozeiten | |
| Geschäftsführung | Bürozeiten |
Kommt um 23 Uhr eine wichtige Mail, bekommen Produktsicherheit und Entwicklung sofort eine SMS; Support und Geschäftsführung erfahren es am nächsten Morgen, falls die Mail dann noch offen ist. Übernimmt jemand, wissen es alle anderen. Eine erneute Alarmierung gibt es nicht: Wie lange eine Mail schon wartet, zeigt das Tool in Gelb und Rot.
Preise
Ein Preis, alles drin: beliebig viele Personen, SMS, E-Mail, die Einordnung durch die KI in Deutschland und der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Alle Preise inklusive Mehrwertsteuer, abgerechnet über Stripe.
- CRA Response Center
- 190 Euro im Monat
- Ein überwachtes Postfach. Jährlich 1.900 Euro, zwei Monate geschenkt. Die ersten 30 Tage sind kostenlos, monatlich kündbar.
- Weiteres Postfach
- 30 Euro im Monat
- Für psirt@, csirt@ oder ein zweites Sicherheits-Postfach. Jährlich 300 Euro. Je Person wählbar, wer dafür benachrichtigt wird.
- Einrichtung mit uns
- Festpreis
- Wer möchte, geht Fragenkatalog, Personen und Probealarm gemeinsam mit uns durch. Den Festpreis nennen wir nach dem ersten Gespräch.
Startphase: Pilotkunden erhalten Sonderkonditionen und bestimmen mit, was als Nächstes entsteht.
Häufige Fragen
Sind wir überhaupt betroffen?
Betroffen sind Hersteller, Importeure und Händler von Produkten mit digitalen Elementen: die Maschine mit Fernwartung, das Gerät mit App, die verkaufte Software. Reine Cloud-Dienste ohne installierten Teil fallen in der Regel nicht darunter. Eine erste Einschätzung liefert der Betroffenheitscheck, im ersten Gespräch gehen wir Ihre Produkte gemeinsam durch.
Muss jede gemeldete Lücke an die Behörde?
Nein. Meldepflichtig sind aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle. Ob eine Lücke ausgenutzt wird, weiß man aber erst nach der Prüfung. Deshalb muss jede Meldung schnell angesehen werden, auch nachts.
Wer wird nachts geweckt?
Ihre eigenen Leute, und nur bei wichtigen Mails: wenn eine Meldung auf einen Angriff oder eine Lücke in Ihrem Produkt hindeutet, bei Erpressung, wenn ein CERT oder eine Behörde schreibt oder wenn sich eine Mail nicht lesen lässt. Benachrichtigt wird, wer auf "immer" steht, per SMS oder E-Mail, einmal je Mail. Wer "nur zu Bürozeiten" gewählt hat, erfährt es am nächsten Morgen, falls die Mail dann noch offen ist. Steht niemand auf "immer", warnt das Tool, weil dann die 24-Stunden-Frist unbemerkt ablaufen kann.
Wie erkennt das Tool, was wichtig ist?
Zwei Stufen. Feste Regeln erkennen eindeutige Fälle: Behördenpost, behauptete Ausnutzung, Erpressung, verschlüsselte Mails, Hinweise von Zulieferern. Eine KI erkennt zusätzlich Hinweise auf Lücken, auch in holprigem Deutsch, auf Englisch oder als höfliche Frage eines Kunden. Was Ihre Produkte, Dienste und Bauteile sind, weiß sie aus dem Fragenkatalog bei der Einrichtung. Die KI darf nur hochstufen; herabstufen kann nur ein Mensch, immer nur für die eine Mail. Im Zweifel gilt eine Mail als wichtig.
Wo liegen unsere Mails, und wer liest sie?
Das Tool und die KI laufen bei einem Hoster in Deutschland. Ihre Mails gehen nie an OpenAI, Anthropic, Google oder einen anderen KI-Anbieter, die Einordnung entsteht vollständig auf Servern in Deutschland. Zum Training von KI-Modellen werden Ihre Mails nicht verwendet. Gespeichert werden Mailtexte verschlüsselt: alle 30 Tage, wichtige bis 3 Monate nach Erledigt, danach nur noch Absender, Betreff und Verlauf. Wir sehen Inhalte nur, wenn Sie uns im Supportfall freigeben, und jeder Zugriff steht im Verlauf. Das Original bleibt in Ihrem Postfach. Den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO schließen Sie bei der Einrichtung mit ab, die Unterauftragsverarbeiter stehen darin.
Reichen Sie die Meldung für uns ein?
Nein. Die Einreichung läuft über das ENISA-Portal und ist Sache des Herstellers, durch eine benannte Person mit eigenem Zugang. Das Tool zeigt die Fristen ab der bestätigten Kenntnis und hält fest, wer wann was getan hat. Vorlagen für den Inhalt der Meldung enthält das kostenlose Meldepflicht-Kit.
Was passiert mit Massenmails und falschen Meldungen?
Sicherheits-Postfächer ziehen automatisierte Meldungen an, oft verbunden mit der Frage nach einer Prämie (Beg Bounty). Gelöscht wird nichts: Solche Mails landen unter Alles andere mit dem Schlagwort Bug Bounty, niemand wird dafür benachrichtigt. Enthält eine Meldung einen Hinweis auf Ausnutzung, bleibt sie nach festen Regeln immer wichtig. Die Antworten an Meldende schreiben Sie selbst; wie das geht, steht im Leitfaden Spam im Security-Postfach.
Sind Sie eine Behörde oder mit einer verbunden?
Nein. CRA Response Center ist ein privater Dienstleister und nicht mit ENISA, dem BSI oder der Europäischen Kommission verbunden. Wir ersetzen auch keine Rechtsberatung.
Wissen zum Cyber Resilience Act
Leitfäden auf Deutsch für die Geschäftsführung: Meldepflicht, ENISA-Plattform, security.txt, Produktklassen, Fristen, Bußgelder. Jeder Text nennt die Artikel der Verordnung und die Quellen. Dazu ein Glossar der Begriffe, eine Einordnung dessen, was sich gerade ändert, und kostenlose Werkzeuge: das Meldepflicht-Kit mit Vorlagen, der Betroffenheitscheck, der security.txt Generator und der security.txt Check.
- EN 40000-1-1 und EN 40000-1-2 haben den Formal Vote bestanden, aber noch keine Norm steht im AmtsblattDie ersten beiden CRA-Normen sind laut Sekundärquellen angenommen. Konformitätsvermutung gibt es noch keine.
- Das deutsche CRA-Durchführungsgesetz steckt im InnenausschussBundesrat ohne Einwendungen, seit Juni im Innenausschuss, im Oktober nicht auf der Tagesordnung. Was fehlt.
- ENISA-FAQ vom 3. Oktober 2026: Der 72-Stunden-Zähler im Portal zeigt 48 StundenDas Portal rechnet die 72-Stunden-Frist ab der Frühwarnung. Ein Feld für den Kenntniszeitpunkt fehlt bei Schwachstellen noch.
Testen oder Demo
Testen Sie 30 Tage kostenlos oder lassen Sie sich den Ablauf in einem kurzen Gespräch per Video zeigen. Wir melden uns per E-Mail mit den nächsten Schritten.
- Der Ablauf einer wichtigen Mail, vom Eingang bis zur Frist
- Ihre Produkte und die Frage der Betroffenheit
- Testzugang, Einrichtung und die Bedingungen für Pilotkunden