Bußgelder und Marktüberwachung nach dem CRA: Höhe, Zuständigkeit, Ablauf
Artikel 64 der Verordnung (EU) 2024/2847 nennt drei Bußgeldstufen bis 15 Millionen Euro oder 2,5 Prozent des Jahresumsatzes. Diese Seite ordnet ein, welche Pflichten in welche Stufe fallen, ab wann die Vorschrift gilt, was Behörden außer Bußgeldern anordnen können und wer in Deutschland und Österreich zuständig ist.
Der Cyber Resilience Act sieht in Artikel 64 drei Bußgeldstufen vor. Die erste reicht bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes und gilt für Verstöße gegen die grundlegenden Anforderungen und die Pflichten der Hersteller, darunter die Meldepflicht nach Artikel 14. Die zweite reicht bis 10 Millionen Euro oder 2 Prozent für die übrigen Pflichten, die dritte bis 5 Millionen Euro oder 1 Prozent für falsche Angaben gegenüber Behörden. Es zählt der jeweils höhere Betrag. Die Vorschrift gilt nach Artikel 71 Absatz 2 aber erst ab dem 11. Dezember 2027; die Meldepflicht läuft seit dem 11. September 2026 ohne Bußgeldbewehrung. Auch die Befugnisse der Marktüberwachung nach Artikel 52 bis 60 gelten erst ab diesem Tag; sie reichen dann von Auskunft über Korrektur bis zu Rücknahme und Rückruf.
Das Wichtigste
- Drei Stufen: 15 Millionen Euro oder 2,5 Prozent, 10 Millionen Euro oder 2 Prozent, 5 Millionen Euro oder 1 Prozent, jeweils der höhere Betrag (Artikel 64 Absatz 2 bis 4).
- Artikel 64 gilt erst ab dem 11. Dezember 2027 (Artikel 71 Absatz 2). Die Meldepflicht läuft seit dem 11. September 2026 ohne Bußgeldandrohung.
- Kleinst- und Kleinunternehmen sind nur für die 24-Stunden-Frist der Frühwarnung ausgenommen, mittlere Unternehmen gar nicht (Artikel 64 Absatz 10).
- Bußgelder kommen zusätzlich zu Korrektur, Rücknahme und Rückruf (Artikel 64 Absatz 9).
- In Deutschland soll das BSI Bußgeldbehörde werden. Das Gesetz dafür ist nicht verkündet.
Welche Pflicht fällt in welche Stufe?
Artikel 64 Absatz 1 verpflichtet die Mitgliedstaaten zu Sanktionen, die "wirksam, verhältnismäßig und abschreckend" sind. Die Obergrenzen gibt die Verordnung selbst vor, gestaffelt nach dem Gewicht der Pflicht:
| Stufe | Verstoß gegen | Obergrenze |
|---|---|---|
| 1 (Artikel 64 Absatz 2) | Grundlegende Cybersicherheitsanforderungen in Anhang I; Pflichten der Hersteller nach Artikel 13; Meldepflichten nach Artikel 14 | 15.000.000 Euro oder 2,5 Prozent des gesamten weltweiten Jahresumsatzes des Vorjahres, je nachdem, welcher Betrag höher ist |
| 2 (Artikel 64 Absatz 3) | Pflichten der Importeure, Händler und Bevollmächtigten (Artikel 18 bis 23); Artikel 28; Artikel 30 Absatz 1 bis 4; Artikel 31 Absatz 1 bis 4; Artikel 32 Absatz 1 bis 3; Artikel 33 Absatz 5; Vorschriften für notifizierte Stellen (Artikel 39, 41, 47, 49); Herausgabe von Daten und Unterlagen an die Marktüberwachung (Artikel 53) | 10.000.000 Euro oder 2 Prozent |
| 3 (Artikel 64 Absatz 4) | Falsche, unvollständige oder irreführende Angaben gegenüber notifizierten Stellen und Marktüberwachungsbehörden | 5.000.000 Euro oder 1 Prozent |
Eine verspätete oder unterlassene Frühwarnung, Meldung oder Nutzerinformation fällt also in Stufe 1, die höchste. Falsche Angaben gegenüber der Behörde, um Zeit zu gewinnen, erfüllen zusätzlich den Tatbestand der Stufe 3.
Wie wird ein Bußgeld bemessen?
Die Obergrenzen sind keine Regelsätze. Artikel 64 Absatz 5 nennt die Kriterien: Art, Schwere, Dauer und Folgen des Verstoßes; frühere Bußgelder anderer Behörden für ähnliche Verstöße; die Größe des Unternehmens, ausdrücklich auch Kleinst-, kleine und mittlere Unternehmen einschließlich Start-ups; der Marktanteil. Absatz 9 stellt klar, dass Bußgelder zusätzlich zu Korrektur- und einschränkenden Maßnahmen verhängt werden können; ein Rückruf ersetzt das Bußgeld nicht. Ob beim Umsatz der Konzernumsatz zählt, ist für den CRA nicht entschieden.
Wer ist ausgenommen?
Artikel 64 Absatz 10 enthält zwei Ausnahmen. Kleinst- und Kleinunternehmen erhalten kein Bußgeld, wenn sie die 24-Stunden-Frist für die Frühwarnung versäumen (Artikel 14 Absatz 2 Buchstabe a und Absatz 4 Buchstabe a). Verwalter quelloffener Software, die Open-Source-Stewards, erhalten für keinen Verstoß ein Bußgeld. Erwägungsgrund 120 ergänzt, dass die Mitgliedstaaten in beiden Fällen auch keine anderen finanziellen Sanktionen vorsehen sollen.
Die Ausnahme ist eng. Sie gilt nur für die 24 Stunden; die 72-Stunden-Meldung und der Abschlussbericht bleiben auch für Kleinst- und Kleinunternehmen bußgeldbewehrt. Und sie gilt nicht für mittlere Unternehmen. Die Schwellen kommen aus der Empfehlung 2003/361/EG, auf die Artikel 3 Nummer 19 verweist: Kleinstunternehmen unter zehn Beschäftigte und bis 2 Millionen Euro Umsatz oder Bilanzsumme, kleine Unternehmen unter 50 Beschäftigte und bis 10 Millionen Euro. Ein Maschinenbauer mit 80 Mitarbeitenden ist mindestens ein mittleres Unternehmen und hat keine Ausnahme; seine Größe bleibt aber Zumessungskriterium nach Absatz 5.
Ab wann gilt Artikel 64?
Artikel 71 Absatz 2 staffelt den Geltungsbeginn: Kapitel IV über die notifizierten Stellen (Artikel 35 bis 51) gilt seit dem 11. Juni 2026, Artikel 14 seit dem 11. September 2026, alles Übrige ab dem 11. Dezember 2027. Artikel 64 gehört zu "allem Übrigen". Verstöße gegen die Meldepflicht vor dem 11. Dezember 2027 sind damit nicht nach Artikel 64 bußgeldbewehrt (siehe Zeitplan).
Diese Lesart teilen Bitkom, die Wiener Kanzlei E+H und ITMR Legal; Bitkom spricht von rund 15 Monaten Meldepflicht ohne Bußgeldandrohung. Zwei internationale Kanzleien, Goodwin und Crowell & Moring, haben zum 11. September 2026 gegenteilig geschrieben, dass Bußgelder ab sofort oder beschränkt auf Artikel-14-Verstöße drohten. Der Verordnungstext stützt die erste Lesart. In Deutschland fehlt zudem die Bußgeldbehörde, solange das Durchführungsgesetz nicht verkündet ist.
Daraus folgt nicht, dass bis dahin nichts zählt: Die Meldepflicht gilt seit dem 11. September 2026, und was seitdem versäumt wurde, bleibt in den Nachweisen sichtbar, die eine Behörde später verlangen kann. Die Vorschriften zur Marktüberwachung (Artikel 52 bis 60) gelten nach Artikel 71 Absatz 2 ebenfalls erst ab dem 11. Dezember 2027.
Was die Marktüberwachung außer Bußgeldern kann
Marktüberwachung ist die behördliche Kontrolle von Produkten im Markt. In der EU regelt sie die Verordnung (EU) 2019/1020, die nach Artikel 52 Absatz 1 CRA auch hier gilt. Jeder Mitgliedstaat benennt dafür Behörden (Absatz 2). Die Artikel 52 bis 60 gelten wie Artikel 64 ab dem 11. Dezember 2027 (Artikel 71 Absatz 2). Bei der Aufsicht über die Meldepflicht arbeiten sie mit den CSIRTs und der ENISA zusammen (Absatz 4), außerdem mit den Datenschutzbehörden (Absatz 7). Die Werkzeuge:
- Zugang zu Daten und Unterlagen (Artikel 53): auf begründeten Antrag, einschließlich interner Unterlagen. Dazu gehört das Protokoll, das zeigt, wann Sie Kenntnis hatten und wann Sie gemeldet haben. Artikel 13 Absatz 22 verpflichtet Hersteller zur Herausgabe und Zusammenarbeit.
- Korrektur, Rücknahme, Rückruf (Artikel 54): Bei einem erheblichen Cybersicherheitsrisiko bewertet die Behörde das Produkt, bei Bedarf mit dem CSIRT. Dann fordert sie zu Korrekturmaßnahmen in angemessener Frist auf, "um die Konformität herzustellen oder um das Produkt vom Markt zu nehmen oder es zurückzurufen". Rücknahme heißt: keine weitere Bereitstellung. Rückruf heißt: Produkte vom Nutzer zurückholen. Bleibt der Hersteller untätig, folgen vorläufige Maßnahmen bis zur Untersagung, mit einer Einwendungsfrist von drei Monaten für Kommission und Mitgliedstaaten (Absatz 8). Die Verfahrensrechte des Herstellers kommen aus Artikel 18 der Verordnung (EU) 2019/1020.
- Verfahren auf Unionsebene (Artikel 55 und 56): Bei Einwänden entscheidet die Kommission binnen neun Monaten; sie kann Rücknahme oder Rückruf auch selbst anordnen (Artikel 56 Absatz 5).
- Konforme Produkte mit erheblichem Risiko (Artikel 57) und formale Mängel (Artikel 58) wie fehlende CE-Kennzeichnung, fehlerhafte Konformitätserklärung oder unvollständige technische Dokumentation können ebenfalls bis zu Rücknahme oder Rückruf führen.
- Sweeps (Artikel 60): "gleichzeitige koordinierte Kontrollen" mehrerer Behörden zu bestimmten Produkten, auch mit Produkten, "die unter einer falschen Identität erworben wurden", also mit verdeckten Testkäufen. Die ENISA kann auf Grundlage der Meldungen nach Artikel 14 Produktkategorien dafür vorschlagen (Absatz 3).
Hinzu kommt Artikel 65: Verbraucherverbände können bei Verstößen, die Verbraucherinteressen berühren, Verbandsklagen nach der Richtlinie (EU) 2020/1828 erheben. Erwägungsgrund 31 verweist außerdem auf die Produkthaftung. Ein Verkaufsstopp oder ein Rückruf trifft einen Hersteller unmittelbar im Geschäft, meist härter als ein Bußgeld.
Wer ist in Deutschland zuständig?
Die Verordnung gilt unmittelbar, aber die Behörde benennt jeder Mitgliedstaat selbst. In Deutschland soll das der Gesetzentwurf der Bundesregierung vom 26. Mai 2026 regeln (BT-Drs. 21/6134), der das BSI-Gesetz um die §§ 65 bis 70 ergänzt. Er wurde am 11. Juni 2026 in erster Lesung an den Innenausschuss überwiesen und ist am 7. Oktober 2026 nicht verkündet. Stand und Kritik beschreibt der Leitfaden zum CRA-Durchführungsgesetz. Für Bußgeld und Marktüberwachung sieht der Entwurf vor:
- § 65 BSIG-E: Das BSI ist die nationale Marktüberwachungsbehörde, arbeitet mit den Marktüberwachungsbehörden des Bundes und der Länder zusammen und ist Beschwerdestelle für Verbraucher.
- § 66 und 67: Das BSI ist notifizierende Behörde; es unterstützt KMU und Open-Source-Stewards durch Schulung und ein Reallabor.
- § 69: Für Verstöße nach Artikel 64 Absatz 2 bis 4 gilt das Gesetz über Ordnungswidrigkeiten entsprechend, ohne § 17 und § 30 OWiG, weil Bußgeldrahmen und Adressat "Unternehmen" nach der Begründung abschließend aus Artikel 64 kommen.
- § 70: Verwaltungsbehörde im Sinne des § 36 Absatz 1 Nummer 1 OWiG ist für Artikel 64 Absatz 2 bis 4 das BSI. Gegen Behörden und öffentliche Stellen werden keine Geldbußen verhängt.
Bis zur Verkündung gibt es in Deutschland keine Behörde, die ein CRA-Bußgeld verhängen könnte. Verjährung: Der Entwurf enthält keine eigene Regel. Aus dem OWiG ließen sich drei Jahre ableiten (§ 31 Absatz 2 Nummer 1); keine Quelle bestätigt das für den CRA.
Wer ist in Österreich zuständig?
Das koordinierende CSIRT für Meldungen nach Artikel 14 ist CERT.at. Die notifizierende Behörde liegt im Bundeskanzleramt. Marktüberwachung, Sanktionen und Verfahren "werden im Zuge der Umsetzung festgelegt"; ein nationales Gesetz oder ein Entwurf ist am 7. Oktober 2026 nicht belegt. Der Bußgeldrahmen aus Artikel 64 gilt auch in Österreich unmittelbar, ab dem 11. Dezember 2027. Mehr im Leitfaden CRA in Österreich und der Schweiz.
Typische Fehler
- "Als KMU sind wir ausgenommen." Ausgenommen sind nur Kleinst- und Kleinunternehmen, und nur für die 24-Stunden-Frist. Mittlere Unternehmen haben keine Ausnahme.
- "Bis Dezember 2027 zählt nichts." Bußgelder und Marktüberwachung greifen erst ab dem 11. Dezember 2027, die Meldepflicht gilt aber seit dem 11. September 2026. Was seitdem versäumt wird, lässt sich nicht nachholen und bleibt in den Unterlagen sichtbar, die eine Behörde später anfordern kann.
- Falsche Angaben, um Zeit zu gewinnen. Ein eigener Tatbestand mit bis zu 5 Millionen Euro oder 1 Prozent (Artikel 64 Absatz 4).
- Nur das Bußgeld rechnen. Rücknahme, Rückruf, Verbandsklagen und Produkthaftung kommen dazu (Artikel 64 Absatz 9, Artikel 65).
Was eine Behörde bei einer verspäteten Meldung zuerst verlangen wird, ist der Nachweis: wann die Meldung einging, wann die Bewertung abgeschlossen war, wer alarmiert wurde, wann eingereicht wurde. CRA Response Center führt dieses Protokoll als Teil der Bereitschaft: Annahme mit Zeitstempel, Rufkette bis zur Übernahme, Fristen-Uhren ab dem dokumentierten Kenntniszeitpunkt. Die Meldung selbst reicht der Hersteller ein.
Häufige Fragen
Wie hoch ist das Bußgeld bei einer verspäteten Meldung?
Ein Verstoß gegen Artikel 14 fällt in Stufe 1: bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes des Vorjahres, je nachdem, welcher Betrag höher ist (Artikel 64 Absatz 2). Das ist die Obergrenze; die Zumessung richtet sich nach Absatz 5.
Drohen Bußgelder schon heute?
Nach Artikel 71 Absatz 2 gilt Artikel 64 erst ab dem 11. Dezember 2027. Einzelne Kanzleien lesen das anders; der Verordnungstext stützt die erste Lesart. In Deutschland fehlt zudem bis zur Verkündung des Durchführungsgesetzes die zuständige Behörde.
Haftet die Geschäftsführung persönlich?
Artikel 64 richtet sich an das Unternehmen; der deutsche Entwurf übernimmt das und schließt die Anwendung von § 30 OWiG aus. Eine persönliche Haftung der Geschäftsführung für CRA-Verstöße regeln weder die Verordnung noch der Entwurf. Ob sich aus allgemeinem Gesellschafts- oder Haftungsrecht etwas ergibt, lässt sich aus diesen Quellen nicht beantworten; das ist eine Frage an Ihre Kanzlei.
Wer verhängt das Bußgeld in Deutschland?
Nach dem Entwurf des Durchführungsgesetzes das BSI (§ 70 BSIG-E), im Verfahren nach dem Gesetz über Ordnungswidrigkeiten. Solange das Gesetz nicht verkündet ist, gibt es keine zuständige Behörde.
Kann mein Produkt vom Markt genommen werden?
Ja, ab dem 11. Dezember 2027. Bei einem erheblichen Cybersicherheitsrisiko kann die Marktüberwachung Korrektur, Rücknahme oder Rückruf verlangen (Artikel 54), bei formalen Mängeln ebenfalls (Artikel 58), unter Umständen auch bei einem konformen Produkt (Artikel 57). Das kommt zum Bußgeld hinzu (Artikel 64 Absatz 9).
Was sind Sweeps?
Gleichzeitige, koordinierte Kontrollen mehrerer Behörden zu einer Produktkategorie, auch mit verdeckten Testkäufen (Artikel 60). Die ENISA kann anhand der Meldungen vorschlagen, welche Kategorien geprüft werden. Ob und wann das erstmals geschieht, ist offen.
Wann verjährt ein Verstoß?
Nicht geregelt. Nach dem deutschen Entwurf gilt das OWiG entsprechend, daraus ließen sich drei Jahre nach § 31 OWiG ableiten. Keine Quelle bestätigt das für den CRA.
Weiterlesen
- Das deutsche CRA-DurchführungsgesetzVerfahrensstand, Inhalt des Entwurfs und die Rolle des BSI.
- Der Zeitplan des Cyber Resilience ActWelche Vorschriften seit wann gelten und was am 11. Dezember 2027 dazukommt.
- Die Meldepflicht erklärtAuslöser, Fristen, Inhalt und Weg der Meldung, mit Fristen-Rechner.
Quellen
- Verordnung (EU) 2024/2847, Artikel 3 Nummer 19, Artikel 13 Absatz 21 und 22, Artikel 52 bis 60, 64, 65, 71, Erwägungsgründe 31 und 120. Amtsblatt der EU, 20. November 2024.
- BT-Drs. 21/6134, Entwurf eines Gesetzes zur Durchführung der Verordnung (EU) 2024/2847, Artikel 1 Nummer 5 bis 8 (§§ 65 bis 70 BSIG-E) mit Begründung. Deutscher Bundestag, 26. Mai 2026.
- Erste Lesung Cyberresilienz-Verordnung. Deutscher Bundestag, 11. Juni 2026; hib 492/2026, Bundesrat ohne Einwendungen, 17. Juni 2026.
- Cyberresilienz-Verordnung (CRA). Bundeskanzleramt Österreich, 2026; Projekt CRA-PRO. FFG.
- Meldepflicht rund 15 Monate ohne Bußgeldandrohung. it-daily mit Bitkom, 11. September 2026.
- 24 Stunden für die Meldung: Was ab 11. September 2026 unter dem CRA gilt. E+H Rechtsanwälte, Wien, 10. September 2026.
- CRA-Meldepflicht Art. 14. ITMR Legal, 6. August 2026.
- Preparing for the EU Cyber Resilience Act. Goodwin, 11. September 2026 (abweichende Lesart).
- It's Live: The Cyber Resilience Act Reporting Is Mandatory. Crowell & Moring, 11. September 2026 (abweichende Lesart).
- Bußgelder im CRA. Fraunhofer SIT, 27. November 2025.