Kurz gesagt: Der Cyber Resilience Act (CRA, Verordnung (EU) 2024/2847) gilt vollständig erst ab dem 11. Dezember 2027. Die Meldepflichten nach Artikel 14 greifen aber schon seit dem 11. September 2026, und zwar auch für Produkte, die bereits auf dem Markt sind. Gemeldet wird über die einheitliche Meldeplattform der ENISA, in Deutschland an CERT-Bund beim BSI. Die erste Frühwarnung ist nach 24 Stunden fällig.
Was der Cyber Resilience Act regelt
Der CRA ist eine EU-Verordnung. Sie gilt unmittelbar in allen Mitgliedstaaten, ohne dass ein nationales Gesetz sie erst umsetzen muss. Sie wurde am 20. November 2024 im Amtsblatt veröffentlicht und ist am 10. Dezember 2024 in Kraft getreten. Ihr Gegenstand sind Produkte mit digitalen Elementen. Das sind nach Artikel 3 Nr. 1 Software- und Hardwareprodukte samt ihrer Datenfernverarbeitung, also etwa eine Industriesteuerung mit Cloud-Anbindung, ein Router, eine Firmware oder eine eigenständig verkaufte Software.
Der CRA verpflichtet vor allem Hersteller: Unternehmen, die solche Produkte entwickeln oder herstellen lassen und unter eigenem Namen in der EU in Verkehr bringen. Importeure und Händler haben eigene, geringere Pflichten. Die Verordnung gilt gestaffelt (Artikel 71 Abs. 2):
- 11. Juni 2026: Kapitel IV, die Regeln für notifizierte Konformitätsbewertungsstellen. Das sind Prüfstellen, die bestimmte Produkte vor dem Marktzugang bewerten.
- 11. September 2026: Artikel 14, die Meldepflichten der Hersteller.
- 11. Dezember 2027: alle übrigen Pflichten, insbesondere die Cybersicherheitsanforderungen an Produkte und die CE-Kennzeichnung nach CRA.
Was seit dem 11. September 2026 gemeldet werden muss
Artikel 14 kennt zwei Meldeanlässe:
- Aktiv ausgenutzte Schwachstelle. Eine Schwachstelle, für die verlässliche Nachweise vorliegen, dass ein Angreifer sie ohne Zustimmung des Systemeigentümers tatsächlich ausgenutzt hat (Artikel 3 Nr. 42). Eine rein theoretische Lücke aus einem internen Test fällt nicht darunter.
- Schwerwiegender Sicherheitsvorfall mit Auswirkung auf die Produktsicherheit. Schwerwiegend ist ein Vorfall nach Artikel 14 Abs. 5, wenn er die Fähigkeit des Produkts beeinträchtigt oder beeinträchtigen kann, Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler Daten oder Funktionen zu schützen, oder wenn er zum Einschleusen oder Ausführen von Schadcode im Produkt oder im Netz des Nutzers geführt hat oder führen kann. Ein kompromittierter Update-Server ist ein typisches Beispiel.
Die Pflicht gilt nach Artikel 69 Abs. 3 ausdrücklich auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Wer seit Jahren Geräte oder Software ausliefert, meldet also schon heute für den gesamten Bestand im Markt.
Die Fristen: 24 Stunden, 72 Stunden, 14 Tage oder ein Monat
Die Fristen laufen ab dem Zeitpunkt, an dem der Hersteller Kenntnis erlangt.
Bei einer aktiv ausgenutzten Schwachstelle (Artikel 14 Abs. 2):
- Frühwarnung unverzüglich, spätestens nach 24 Stunden.
- Meldung mit allgemeinen Angaben zum Produkt, zur Art der Ausnutzung und zu ergriffenen Maßnahmen, spätestens nach 72 Stunden.
- Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht.
Bei einem schwerwiegenden Sicherheitsvorfall (Artikel 14 Abs. 4):
- Frühwarnung unverzüglich, spätestens nach 24 Stunden.
- Meldung spätestens nach 72 Stunden.
- Abschlussbericht innerhalb eines Monats nach der 72-Stunden-Meldung.
Zusätzlich informiert der Hersteller nach Artikel 14 Abs. 8 die betroffenen Nutzer über die Schwachstelle oder den Vorfall und, wo nötig, über Gegenmaßnahmen. Tut er das nicht rechtzeitig, darf das zuständige CSIRT die Nutzer selbst informieren. Ein CSIRT (Computer Security Incident Response Team) ist ein staatliches Team für die Behandlung von Sicherheitsvorfällen.
Wohin gemeldet wird: die Single Reporting Platform
Gemeldet wird über die einheitliche Meldeplattform nach Artikel 16, die Single Reporting Platform (SRP). Die ENISA, die EU-Agentur für Cybersicherheit, hat sie entwickelt und betreibt sie. Laut ENISA ist sie seit dem 11. September 2026 in Betrieb. Die Meldung geht gleichzeitig an die ENISA und an das koordinierende CSIRT des Mitgliedstaats, in dem der Hersteller seine Hauptniederlassung hat. Maßgeblich ist der Ort, an dem die Entscheidungen zur Cybersicherheit überwiegend getroffen werden.
Für Deutschland ist CERT-Bund beim BSI das koordinierende CSIRT. Das BSI weist auf drei praktische Punkte hin: Für den Zugang ist ein EU-Login-Konto nötig, Meldungen sind auf Englisch zu verfassen, und nur wenn die Plattform ausfällt, geht die Pflichtmeldung ausnahmsweise per E-Mail an CERT-Bund. Legen Sie das EU-Login-Konto an, bevor der erste Fall eintritt. Im Vorfall fehlen sonst Stunden.
Was bis Dezember 2027 folgt
Ab dem 11. Dezember 2027 gelten die Produktanforderungen. Die wichtigsten Punkte:
- Grundlegende Cybersicherheitsanforderungen nach Anhang I Teil I, etwa sichere Standardkonfiguration, Schutz vor unbefugtem Zugriff und Sicherheitsupdates.
- Schwachstellenbehandlung nach Anhang I Teil II, darunter eine Software-Stückliste (SBOM) in einem gängigen maschinenlesbaren Format. Eine SBOM ist ein Verzeichnis aller Softwarebestandteile, mindestens der obersten Abhängigkeiten.
- Unterstützungszeitraum von grundsätzlich mindestens fünf Jahren, in dem Sicherheitsupdates bereitgestellt werden (Artikel 13 Abs. 8). Ist die erwartete Nutzungsdauer kürzer, gilt diese.
- Konformitätsbewertung und CE-Kennzeichnung. Für wichtige Produkte nach Anhang III gelten strengere Verfahren, für kritische Produkte nach Anhang IV kann ein europäisches Cybersicherheitszertifikat vorgeschrieben werden.
Die Bußgelder regelt Artikel 64: bis 15 Mio. Euro oder 2,5 Prozent des weltweiten Jahresumsatzes bei Verstößen gegen die grundlegenden Anforderungen, Artikel 13 oder Artikel 14, jeweils der höhere Betrag. Die Meldepflicht ist damit in der höchsten Bußgeldstufe.
Die EU-Kommission hat am 27. Juli 2026 Leitlinien zur Anwendung des CRA veröffentlicht, unter anderem zu Anwendungsbereich, Unterstützungszeitraum und Meldung. Die Fristen der Verordnung ändern sie nicht. In Deutschland soll das BSI Marktüberwachungsbehörde für den CRA werden. Den Entwurf des Durchführungsgesetzes hat die Bundesregierung am 26. Mai 2026 vorgelegt (BT-Drucksache 21/6134).
Checkliste für Hersteller vernetzter Produkte
- Betroffenheit klären. Welche Ihrer Produkte sind Produkte mit digitalen Elementen, und in welcher Rolle sind Sie Hersteller, Importeur oder Händler?
- Produktinventar aufbauen. Alle Produkte und Versionen im Markt, inklusive Altbestand, mit Ansprechpartner je Produkt.
- Zugang zur Meldeplattform einrichten. EU-Login-Konten für mindestens zwei benannte Personen, Vertretung geregelt.
- Meldeprozess definieren. Wer entscheidet, ob eine Schwachstelle aktiv ausgenutzt ist? Wer schreibt die Frühwarnung auf Englisch? Wer gibt frei? Die 24-Stunden-Frist gilt auch am Wochenende.
- Erkennung sicherstellen. Hinweise aus Kundensupport, Sicherheitsforschung, Threat Intelligence und eigenem Monitoring müssen an einer Stelle zusammenlaufen.
- Offenlegungsrichtlinie veröffentlichen. Eine Kontaktadresse, über die Dritte Schwachstellen melden können (Coordinated Vulnerability Disclosure).
- Nutzerinformation vorbereiten. Vorlagen und Verteiler, um betroffene Kunden schnell und strukturiert zu informieren.
- SBOM einführen. Software-Stücklisten je Produkt erzeugen und pflegen. Ohne SBOM ist die Frage „Sind wir betroffen?“ bei einer neuen Schwachstelle in einer Bibliothek kaum schnell zu beantworten.
- Lückenanalyse gegen Anhang I. Welche Anforderungen erfüllt Ihr Produkt heute nicht, und was muss bis Dezember 2027 in Entwicklung und Support geändert werden?
- Übung durchführen. Ein Planspiel mit einem realistischen Fall zeigt, ob die Frühwarnung wirklich in 24 Stunden draußen ist.
Verhältnis zu NIS 2
Die NIS-2-Richtlinie und das BSI-Gesetz verpflichten Einrichtungen, erhebliche Sicherheitsvorfälle im eigenen Betrieb zu melden. Der CRA verpflichtet Hersteller, Schwachstellen und Vorfälle in ihren Produkten zu melden. Ein Unternehmen kann beiden Regimen unterliegen und muss dann beide Meldewege bedienen. Die Fristen ähneln sich, die Empfänger und Inhalte nicht vollständig.
Wie GermanAI Defense unterstützt
Wir führen die Lückenanalyse gegen den CRA durch, bauen den Melde- und Schwachstellenprozess auf und dokumentieren ihn audit-tauglich. Mit Penetration Testing prüfen wir Ihre Produkte auf ausnutzbare Schwachstellen, bevor es andere tun. Unser 24/7 SOC hilft, Hinweise auf aktive Ausnutzung früh zu erkennen, damit die 24-Stunden-Frist nicht erst beginnt, wenn der Kunde anruft.
→ Mehr zu unserer GRC- und Compliance-Beratung: germanaidefense.de/grc
Quellen
- Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung), EUR-Lex, Artikel 3, 13, 14, 16, 64, 69, 71, Anhang I
- ENISA: The CRA Single Reporting Platform is launched
- Europäische Kommission: CRA reporting obligations
- BSI: Single Reporting Platform CRA
- Europäische Kommission: Leitlinien zum CRA, 27.07.2026
- BSI-Pressemitteilung vom 07.10.2025 zur Marktüberwachung
- BT-Drucksache 21/6134
Stand: 29.09.2026. Dieser Beitrag ist eine fachliche Einordnung und ersetzt keine Rechtsberatung im Einzelfall.