CRA Response Center Demo anfragen

Die Meldepflicht des Cyber Resilience Act erklärt

Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Diese Seite erklärt Artikel 14 in der Reihenfolge, in der er Sie im Ernstfall trifft: Auslöser, Fristen, Inhalt, Weg.

Grundlage: Verordnung (EU) 2024/2847, Artikel 14 bis 16 und 71. Stand Oktober 2026. Keine Rechtsberatung.

Fristen-Rechner

Wann haben Sie Kenntnis von der aktiv ausgenutzten Schwachstelle erlangt? Die Verordnung rechnet ab diesem Zeitpunkt, nicht ab Eingang der Meldung.

  1. Frühwarnung24 Stunden
  2. Schwachstellenmeldung72 Stunden
  3. Abschlussbericht14 Tage nach verfügbarer Abhilfe

Richtwerte. Bei schwerwiegenden Sicherheitsvorfällen gelten 24 Stunden, 72 Stunden und ein Monat für den Abschlussbericht.

Wer muss melden?

Hersteller von Produkten mit digitalen Elementen, die in der EU in Verkehr gebracht werden. Die Pflicht gilt seit dem 11. September 2026 (Artikel 71 Absatz 2), und zwar auch für Produkte, die schon vorher im Markt waren. Importeure und Händler informieren den Hersteller, wenn sie von einer Schwachstelle erfahren (Artikel 19 und 20). Ob Ihr Produkt überhaupt unter die Verordnung fällt, klärt der Betroffenheitscheck.

Was löst die Meldepflicht aus?

Zwei Ereignisse (Artikel 14 Absatz 1 und 3):

  • Eine aktiv ausgenutzte Schwachstelle in Ihrem Produkt. Nicht jede gemeldete Lücke, sondern eine, für die es Hinweise gibt, dass sie bereits ausgenutzt wird.
  • Ein schwerwiegender Sicherheitsvorfall, der die Sicherheit des Produkts beeinträchtigt, etwa wenn Ihre Update-Infrastruktur kompromittiert wird.

Der Haken: Ob eine Lücke aktiv ausgenutzt wird, wissen Sie erst, wenn jemand die Meldung gelesen und bewertet hat. Deshalb muss jede Meldung schnell angesehen werden, auch nachts und am Wochenende.

Wann beginnt die Frist?

Mit Kenntnis. Die Verordnung spricht von "unverzüglich und in jedem Fall innerhalb von 24 Stunden, nachdem der Hersteller Kenntnis erlangt hat". Als Kenntnis gilt der Zeitpunkt, an dem Sie die Information haben und eine erste Bewertung abgeschlossen ist. Dieser Zeitpunkt sollte dokumentiert werden, er ist die Grundlage für alle drei Fristen.

Was wird gemeldet?

  1. Frühwarnung, 24 StundenDass eine Schwachstelle aktiv ausgenutzt wird, und wenn bekannt, in welchen Mitgliedstaaten das Produkt im Einsatz ist. Mehr nicht. Die Frühwarnung soll schnell sein, nicht vollständig.
  2. Schwachstellenmeldung, 72 StundenAllgemeine Angaben zum Produkt, Art der Schwachstelle und der Ausnutzung, bereits ergriffene oder geplante Abhilfemaßnahmen, bei Bedarf eine Einschätzung der Schwere.
  3. Abschlussbericht, 14 TageNach Verfügbarkeit einer Abhilfe: Beschreibung der Schwachstelle mit Schwere und Auswirkung, Angaben zu den Angreifern, soweit bekannt, und die Abhilfemaßnahme selbst.

Wohin wird gemeldet?

Über die Single Reporting Platform der ENISA (Artikel 16). Die Meldung geht an das CSIRT, das als Koordinator für Ihren Hauptsitz zuständig ist, in Deutschland das CERT-Bund beim BSI, und parallel an die ENISA. Die Plattform ist ein Webformular ohne Schnittstelle; es braucht einen registrierten Zugang und eine Person, die ihn bedienen kann.

Was noch dazugehört

  • Nutzer informieren (Artikel 14 Absatz 8): betroffene Kunden rechtzeitig über die Schwachstelle, die Abhilfe und mögliche Gegenmaßnahmen unterrichten.
  • Meldeadresse veröffentlichen (Anhang I Teil II): eine Kontaktstelle, über die Dritte Schwachstellen melden können, in Deutschland nach BSI TR-03183-3 als security.txt.
  • Nachweis: Die Marktüberwachung kann verlangen, dass Sie die Einhaltung der Fristen belegen. Wer wann was wusste, gehört protokolliert.

Was bei Verstößen droht

Artikel 64 Absatz 2 sieht für Verstöße gegen Artikel 14 Geldbußen bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes vor. Die Sanktionsvorschrift gilt nach Artikel 71 Absatz 2 erst ab dem 11. Dezember 2027; bis dahin läuft die Meldepflicht ohne Bußgeldbewehrung. Die Fristen gelten unabhängig davon, und der Nachweis der Einhaltung bleibt Sache des Herstellers. Mehr dazu im Leitfaden Bußgelder und Marktüberwachung.

Was das praktisch heißt

24 Stunden sind kurz, wenn die Meldung Samstagnacht eintrifft. Vier Dinge müssen vorher stehen.

  1. Eine Meldeadresse, die jemand liestPostfach, security.txt und Meldeformular, mit Prüfung jeder Meldung, auch außerhalb der Arbeitszeit.
  2. Eine RufketteWer wird geweckt, in welcher Reihenfolge, über welchen Weg, und wer vertritt am Wochenende.
  3. Ein Zugang zur ENISA-PlattformRegistriert, getestet, mit einer benannten Person und einer Vertretung.
  4. Ein ProtokollKenntniszeitpunkt, Bewertung, Alarmierung, Übernahme, Einreichung. Lückenlos, als Nachweis.

Wir halten die Bereitschaft. Sie entscheiden.

CRA Response Center nimmt Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen