Cyber Resilience Act: Seit 11. September gilt die Meldepflicht für Hersteller

Seit dem 11. September 2026 gilt die erste verbindliche Pflicht aus dem Cyber Resilience Act (Verordnung (EU) 2024/2847). Hersteller von Produkten mit digitalen Elementen, die auf dem EU-Binnenmarkt bereitgestellt werden, müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die die Sicherheit ihrer Produkte beeinträchtigen, melden. Am selben Tag hat die ENISA die dafür vorgesehene Single Reporting Platform (CRA-SRP) in Betrieb genommen.

Wie gemeldet wird

Gemeldet wird EU-weit einheitlich über die Plattform der ENISA. Empfänger sind der koordinierende CSIRT des zuständigen Mitgliedstaats und die ENISA. In Deutschland ist das nach Angabe des BSI CERT-Bund im BSI. Die Fristen sind gestuft:

  • 24 Stunden nach Kenntnis: Frühwarnung
  • 72 Stunden: Meldung mit ersten Bewertungen
  • Abschlussbericht: bei Schwachstellen spätestens 14 Tage, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist; bei schwerwiegenden Vorfällen binnen eines Monats

Die übrigen Pflichten des CRA – insbesondere die grundlegenden Cybersicherheitsanforderungen an Produkte – gelten erst ab dem 11. Dezember 2027. Die Meldepflicht ist also vorgezogen und gilt auch für Produkte, die schon heute im Markt sind.

Verhältnis zu NIS2

Der CRA ist ein Produktrecht, NIS2 regelt Einrichtungen. Beide Regime laufen nebeneinander. Ein Unternehmen, das nach dem BSIG als wichtige oder besonders wichtige Einrichtung registriert ist und zugleich Software oder vernetzte Geräte herstellt, kann für ein und dasselbe Ereignis zwei Meldungen schulden: den Sicherheitsvorfall im eigenen Betrieb nach § 32 BSIG an das BSI und die ausgenutzte Schwachstelle im Produkt nach Art. 14 CRA über die ENISA-Plattform. Eine gemeinsame Meldestelle für alle Regime hat die Kommission mit dem Digital Omnibus erst vorgeschlagen – beschlossen ist sie nicht.

Verstöße gegen die Meldepflicht nach Art. 14 CRA können mit Geldbußen von bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes geahndet werden.

Was das für Unternehmen bedeutet

  • Betroffenheit klären: Wer Produkte mit digitalen Elementen in Verkehr bringt – auch als Nebengeschäft –, ist Hersteller im Sinne des CRA.
  • Zugang zur Plattform vorbereiten, bevor der erste Fall eintritt: Wer meldet, wer vertritt, wer entscheidet über die Einstufung?
  • Den eigenen Vorfallprozess um den Produktpfad erweitern: Das NIS2-Meldeverfahren nach § 32 BSIG deckt die CRA-Meldung nicht ab. Beide Fristen – 24 Stunden – beginnen mit der Kenntnis.
Weiterführende Links

Sind Sie von NIS2 betroffen?

Prüfen Sie in 2 Minuten kostenlos, ob Ihr Unternehmen unter die NIS2-Richtlinie fällt.

Kostenloser NIS2-Check NIS2-Vorlagen ansehen
Artikel teilen
← Alle News & Insights