In zehn Tagen ändert sich die Spielregel für jeden Hersteller vernetzter Produkte in der EU. Am 11. September 2026 wird die Meldepflicht des Cyber Resilience Act (CRA) scharf geschaltet. Ab diesem Datum müssen Unternehmen aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden melden — an die ENISA und das zuständige nationale CSIRT. In Deutschland ist das das BSI-CERT.
Der CRA (Verordnung EU 2024/2847) ist das erste horizontale EU-Gesetz, das verbindliche Cybersicherheitsanforderungen für alle „Produkte mit digitalen Elementen" auf dem europäischen Markt festlegt. Er wurde am 20. November 2024 im Amtsblatt veröffentlicht und trat am 10. Dezember 2024 in Kraft.
Die Umsetzung erfolgt in drei Stufen:
Der CRA gilt für eine breite Palette von Produkten — deutlich breiter, als viele Unternehmen erwarten:
Entscheidend ist das Kriterium „Produkt mit digitalen Elementen": Jedes Produkt, das eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netzwerk herstellen kann, fällt in den Anwendungsbereich. Schätzungen gehen von rund 50.000 betroffenen deutschen Unternehmen aus.
Ab dem 11. September 2026 müssen Hersteller drei gestaffelte Meldungen erstatten, sobald sie von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall Kenntnis erlangen:
Innerhalb von 24 Stunden nach Kenntniserlangung muss eine Erstmeldung an die ENISA und das nationale CSIRT erfolgen. Diese enthält die Identifikation des Produkts, eine Erstbewertung der Schwachstelle und die voraussichtliche Tragweite. 24 Stunden sind knapp — wer keinen etablierten Prozess hat, wird diese Frist im Ernstfall nicht halten.
Innerhalb von 72 Stunden folgt eine aktualisierte Meldung mit technischen Details: betroffene Versionen, Angriffsvektor, erste Gegenmaßnahmen, Patch-Status. Die ENISA leitet relevante Informationen an die zuständigen Marktüberwachungsbehörden weiter.
Innerhalb von 14 Tagen muss ein vollständiger Abschlussbericht vorliegen: Ursachenanalyse, ergriffene Maßnahmen, Auswirkungen auf Nutzer und eine Bewertung der verbleibenden Risiken.
Die Meldungen erfolgen über die ENISA Single Reporting Platform (SRP), die sich derzeit im Aufbau befindet.
Die Sanktionen sind erheblich. Bei Verstößen gegen die Meldepflicht drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes — je nachdem, welcher Betrag höher ist.
Eine wichtige Erleichterung gibt es für kleine Unternehmen: Nach der Berichtigung des CRA vom 2. Juli 2025 werden Kleinst- und Kleinunternehmen nicht mit Geldbußen belegt, wenn sie die 24-Stunden-Frist für die Frühwarnung versäumen. Die Meldepflicht selbst gilt dennoch.
Viele Unternehmen haben gerade erst die NIS-2-Registrierung abgeschlossen — und jetzt kommt der CRA. Die beiden Regelwerke ergänzen sich, überschneiden sich aber nicht:
Ein Maschinenbauer, der seine Steuerungen an Kunden ausliefert und gleichzeitig selbst unter NIS-2 fällt, hat beide Hüte auf. Die Meldepflichten sind ähnlich strukturiert (24h / 72h), laufen aber über unterschiedliche Kanäle: NIS-2-Meldungen gehen an das BSI, CRA-Meldungen an ENISA und BSI-CERT.
Zehn Tage sind nicht viel. Aber die Meldepflicht erfordert primär organisatorische Vorbereitung, nicht technische Umbauten. Fünf Schritte, die jetzt Priorität haben:
Fällt Ihr Produkt unter den CRA? Jedes Produkt mit einer digitalen Komponente und einer Netzwerkverbindung ist potenziell betroffen. Erstellen Sie eine Liste aller aktiven Produkte — inklusive Altbestand. Auch Produkte, die seit Jahren ausgeliefert werden und nicht mehr aktiv weiterentwickelt werden, fallen unter die Meldepflicht.
Um Schwachstellen erkennen und melden zu können, müssen Sie wissen, welche Komponenten in Ihren Produkten stecken. Eine Software Bill of Materials (SBOM) ist die Grundlage dafür. Für die Meldepflicht im September nicht formal gefordert, aber praktisch unerlässlich — denn ohne SBOM können Sie eine gemeldete CVE nicht auf Ihre Produkte zuordnen.
Wer meldet? An wen intern? Über welchen Weg an die ENISA? Unter welcher Vollmacht? Diese Fragen müssen beantwortet sein, bevor der Vorfall eintritt. Definieren Sie einen klaren Eskalationspfad mit namentlich benannten Verantwortlichen, Stellvertretern und vorbereiteten Meldeformularen.
Die Meldepflicht greift „nach Kenntniserlangung". Das bedeutet: Wer nicht hinschaut, erfährt auch nichts — und meldet nichts. Ein systematisches Vulnerability-Monitoring (CVE-Feeds, Herstellermeldungen, CERT-Advisories) ist keine Kür, sondern Voraussetzung dafür, die Meldepflicht überhaupt einhalten zu können.
Art. 14 Abs. 8 CRA verpflichtet Hersteller, betroffene Nutzer über die Schwachstelle und — soweit möglich — über Abhilfemaßnahmen zu informieren. Bereiten Sie Kommunikationsvorlagen und Verteilerlisten vor.
Als IT-Sicherheitspartner und Managed Service Provider unterstützen wir Hersteller im Mittelstand bei der operativen Umsetzung der CRA-Anforderungen:
Wir helfen Ihnen, Incident-Response-Prozesse, Monitoring und Meldestrukturen aufzubauen — bevor der Stichtag kommt.
Kostenlose Erstberatung →