Cyber Resilience Act: Meldepflicht gilt ab 11. September

Diese Fristen und Prozesse müssen Hersteller jetzt vorbereiten.

3D-Illustration zum Cyber Resilience Act mit EU-Schild, Stichtag 11.09.2026 und digitaler Meldeplattform.

Die Cyber Resilience Act Meldepflicht startet am 11. September 2026. Hersteller müssen aktiv ausgenutzte Schwachstellen und bestimmte schwere Sicherheitsvorfälle dann innerhalb enger Fristen melden.

Damit greift ein wichtiger Teil der EU-Verordnung mehr als ein Jahr vor den übrigen zentralen Produktanforderungen. Der Cyber Resilience Act gilt vollständig erst ab dem 11. Dezember 2027.

Was müssen Hersteller ab 11. September melden?

Artikel 14 des Cyber Resilience Act unterscheidet zwei meldepflichtige Ereignisse. Hersteller müssen aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle melden, die sich auf die Sicherheit eines Produkts mit digitalen Elementen auswirken.

Nicht jede neu entdeckte Sicherheitslücke löst damit automatisch eine 24-Stunden-Meldung aus. Für eine aktiv ausgenutzte Schwachstelle müssen belastbare Hinweise vorliegen, dass ein Angreifer sie tatsächlich ohne Erlaubnis ausgenutzt hat.

Betroffen sind grundsätzlich Hersteller von Produkten mit digitalen Elementen, die unter den Anwendungsbereich des CRA fallen. Dazu zählen zahlreiche Hardware- und Softwareprodukte, von Anwendungen über Router bis zu vernetzten Geräten.

Für viele industrielle und vernetzte Produkte spielt der CRA deshalb eine zentrale Rolle. Welche Folgen die Vorgaben für Geräte und Plattformen haben, zeigt auch unser Beitrag zu den IoT-Trends 2026.

Welche Fristen gelten bei Schwachstellen und Vorfällen?

Hersteller müssen nach Bekanntwerden eines meldepflichtigen Falls schnell reagieren. Innerhalb von 24 Stunden verlangt der CRA zunächst eine Frühwarnung.

Innerhalb von 72 Stunden folgt eine ausführlichere Meldung. Sie enthält unter anderem verfügbare Informationen zum Produkt, zum Vorfall oder zur Schwachstelle sowie bereits eingeleitete Maßnahmen.

Bei einer aktiv ausgenutzten Schwachstelle folgt spätestens 14 Tage nach Bereitstellung einer Korrekturmaßnahme ein Abschlussbericht. Bei einem schwerwiegenden Sicherheitsvorfall muss der Abschlussbericht innerhalb eines Monats nach der ersten Meldung vorliegen.

Die Überschrift „Schwachstellen sofort melden“ greift deshalb zu kurz. Der CRA verlangt keinen vollständigen Bericht unmittelbar nach der Entdeckung. Er setzt stattdessen auf einen gestaffelten Meldeprozess mit einer ersten Frist von 24 Stunden.

Wie funktioniert die ENISA-Meldeplattform?

Die Meldungen laufen über die CRA Single Reporting Platform. ENISA soll die zentrale Plattform bis zum 11. September 2026 betriebsbereit machen.

Hersteller geben ihre Meldung dort einmal ab. Die Plattform leitet die Informationen an das zuständige nationale Computer Security Incident Response Team und grundsätzlich auch an ENISA weiter.

Das reduziert parallele Meldungen an verschiedene Stellen. Unternehmen benötigen intern trotzdem einen klaren Prozess, der technische Analyse, rechtliche Bewertung und externe Kommunikation verbindet.

Besonders wichtig ist die Frage, wann ein Vorfall die gesetzliche Meldeschwelle erreicht. Security-Teams müssen deshalb technische Erkenntnisse schnell an die zuständigen Produkt-, Compliance- und Managementfunktionen weitergeben.

Ähnliche Anforderungen an Prozesse und Verantwortlichkeiten spielen auch bei NIS2 für Industrie und KMU eine wichtige Rolle. Die beiden Regelwerke verfolgen jedoch unterschiedliche Ansätze und sollten nicht gleichgesetzt werden.

Welche CRA-Pflichten gelten erst ab Dezember 2027?

Der frühe Start der Meldepflicht bedeutet nicht, dass bereits im September sämtliche CRA-Vorgaben gelten. Die zentralen Anforderungen an Entwicklung, Produktdesign, Dokumentation und Schwachstellenbehandlung greifen grundsätzlich ab dem 11. Dezember 2027.

Dazu gehört auch die Software Bill of Materials, kurz SBOM. Hersteller müssen Komponenten ihrer Software nachvollziehbar erfassen, damit sie Schwachstellen und Abhängigkeiten besser verwalten können.

Der CRA verlangt jedoch nicht, dass Unternehmen ihre komplette SBOM automatisch öffentlich machen. Wird sie Nutzern zur Verfügung gestellt, müssen Hersteller angeben, wo sie abrufbar ist.

Auch die Cybersicherheits-Risikobewertung und weitere technische Unterlagen gehören zu den Anforderungen, auf die Hersteller ihre Entwicklungsprozesse bis Ende 2027 ausrichten müssen.

Die Europäische Kommission hat dazu am 27. Juli 2026 neue praktische Leitlinien veröffentlicht. Sie erläutern unter anderem den Anwendungsbereich des CRA, Supportzeiträume, Risikobewertungen und die kommenden Meldepflichten.

Was sollten Unternehmen jetzt vorbereiten?

Für die Meldepflicht bleibt weniger als ein Monat. Hersteller sollten deshalb nicht auf die vollständige CRA-Umsetzung Ende 2027 warten.

Zuerst braucht es eine belastbare Übersicht über die eigenen Produkte und verantwortlichen Teams. Unternehmen müssen wissen, wer Schwachstellen bewertet, wer über eine Meldung entscheidet und wer die Kommunikation mit Behörden übernimmt.

Ebenso wichtig ist die Sicht auf eingesetzte Komponenten. Ohne verlässliche Informationen zu Bibliotheken, Firmware und Drittanbieter-Software lässt sich oft nicht schnell feststellen, welche Produkte von einer aktiv ausgenutzten Schwachstelle betroffen sind.

Unternehmen sollten ihren Meldeprozess außerdem praktisch testen. Eine 24-Stunden-Frist lässt wenig Raum, Zuständigkeiten erst während eines Sicherheitsvorfalls zu klären.

Das BSI stellt mit der Technischen Richtlinie TR-03183 zusätzliche Orientierung für Hersteller bereit. Sie kann bei der Vorbereitung helfen, ersetzt jedoch weder den Cyber Resilience Act noch eine individuelle rechtliche Bewertung.

Was bedeutet die Cyber Resilience Act Meldepflicht für IT-Entscheider?

Der 11. September 2026 ist damit kein allgemeiner CRA-Stichtag, sondern der Start eines klar abgegrenzten Pflichtenblocks. Hersteller müssen ab diesem Termin bestimmte Sicherheitsereignisse erkennen, bewerten und fristgerecht melden können.

Für IT-Entscheider liegt der Schwerpunkt deshalb zunächst auf Prozessen und Transparenz. Produktinventar, Schwachstellenmanagement, Eskalationswege und Verantwortlichkeiten müssen zusammenspielen.

Wer diese Grundlagen jetzt schafft, bereitet gleichzeitig die vollständige CRA-Umsetzung bis Dezember 2027 vor. Unternehmen sollten die beiden Termine jedoch sauber voneinander trennen.

Sie wollen Neuigkeiten aus der IT & Tech Welt nicht aus dem Blick verlieren? Der IT-Dock Newsletter fasst die wichtigsten Entwicklungen für IT-Entscheider wöchentlich zusammen.

Weiterführende Artikel

News
02 Okt. 2026 3 Min. Lesezeit

Smart Country Convention 2026: KI trifft Verwaltung

Smart Country Convention 2026 in Berlin. Portugal, Verwaltungs-KI und digitale Infrastruktur prägen das Programm.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 3 Min. Lesezeit

Windows 11 26H2: Rollout startet mit kleinem Update

Windows 11 26H2 startet: So funktioniert das kleine Update und diese Supportfristen gelten jetzt für Unternehmen.

IT-Dock Redaktion Jetzt lesen →
News
01 Okt. 2026 4 Min. Lesezeit

KI-Modellwechsel: Studie untersucht verspätete Migrationen

Viele erfasste Apps migrierten erst nach Abschaltung. Was die Studie zeigt und IT-Teams prüfen sollten.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 2 Min. Lesezeit

Star Blizzard: Gefälschte Einladungen verbreiten Malware

Microsoft erklärt RedFlick und nennt Schutzmaßnahmen für IT-Teams.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 3 Min. Lesezeit

Nvidia will KI-Agenten bei Grenzüberschreitungen stoppen

So arbeiten OpenShell und Sentry und das müssen Firmen prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 5 Min. Lesezeit

Microsoft-Supportende: Office 2021 und Windows 11 24H2

Microsoft-Supportende im Oktober: das sollten Unternehmen jetzt prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 4 Min. Lesezeit

Microsoft Copilot: Neue Agenten kosten nach Verbrauch

Microsoft Copilot bekommt Home, Code und Autopilot. Die Funktionen starten schrittweise, Agenten kosten nach Verbrauch.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 2 Min. Lesezeit

GPT-6.1 Astra: OpenAI stoppt Veröffentlichung

GPT-6.1 Astra kommt vorerst nicht: OpenAI stoppt die Veröffentlichung nach Tests zu Berechtigungen und Transparenz.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 4 Min. Lesezeit

One UI 9: Diese Galaxy-Geräte haben das Update schon

Für ältere Modelle fehlen Termine. Was Samsung bestätigt und IT-Teams prüfen.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Citrix NetScaler: Zwei kritische Lücken werden ausgenutzt

Betroffene Versionen, Updates und Hinweise zur Prüfung auf Kompromittierung.

IT-Dock Redaktion Jetzt lesen →

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top