Stellen Sie sich einen Samstagmorgen um 07:15 Uhr vor. Ein vertrauenswürdiges Computer Security Incident Response Team (CSIRT) meldet, dass eine Softwarekomponente in Ihrem vernetzten Industrie-Gateway bereits von Angreifern ausgenutzt wird. Nach der Verordnung über Cyberresilienz (Cyber Resilience Act, CRA) läuft die Frist für Ihre Frühwarnung am Sonntag um 07:15 Uhr ab, und niemand fragt, ob am Montag ein Feiertag ist.
Kurz beantwortet: Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Die Frühwarnung ist binnen 24 Stunden fällig, die Meldung binnen 72 Stunden, der Abschlussbericht danach. Gemeldet wird über die Single Reporting Platform (SRP) der EU-Agentur für Cybersicherheit (ENISA). In Deutschland ist CERT-Bund im Bundesamt für Sicherheit in der Informationstechnik (BSI) das zuständige CSIRT.
Das Formular ist dabei der kleinste Teil der Aufgabe. Entscheidend ist, ob Sie innerhalb weniger Stunden wissen, welche Produkte und Versionen betroffen sind, wer die Meldung freigeben darf und seit wann Sie von dem Problem wissen. Dieser Artikel zeigt, was die Pflicht verlangt, wie ein Ablauf für die ersten 24 Stunden aussehen kann und was Sie jetzt vorbereiten sollten.
Sprechen Sie mit uns, wenn Sie die Meldebereitschaft Ihres Unternehmens gemeinsam prüfen möchten:Zum Beratungsangebot Cybersecurity
Die Meldepflichten aus Artikel 14 CRA gelten rund 15 Monate vor den übrigen Herstellerpflichten, die ab dem 11. Dezember 2027 greifen. Sie betreffen zwei Ereignisse: eine aktiv ausgenutzte Schwachstelle, für die verlässliche Belege einer böswilligen Ausnutzung vorliegen, und einen schwerwiegenden Sicherheitsvorfall mit Auswirkung auf die Produktsicherheit. Ein Proof of Concept oder ein hoher Schweregrad allein löst die Pflicht nicht aus.
Die Meldung läuft in drei Stufen:
Zwei Punkte werden häufig übersehen. Die Pflicht gilt auch für Altprodukte, die schon vor dem 11. Dezember 2027 im Markt waren. Außerdem müssen Sie betroffene Nutzer nach Artikel 14 Absatz 8 selbst informieren, die Meldung an die Behörde ersetzt das nicht.
Die Pflicht gilt unmittelbar aus der EU-Verordnung. Dass das deutsche Durchführungsgesetz zum CRA Anfang Oktober 2026 noch im parlamentarischen Verfahren ist, schiebt sie nicht auf. Bei Verstößen gegen Artikel 14 drohen Bußgelder bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes.
Maßgeblich ist die Kenntnisnahme des Herstellers. Nach der Auslegung der EU-Kommission liegt sie vor, sobald eine unverzüglich durchgeführte Erstbewertung einen angemessenen Grad an Gewissheit ergibt. Die Bewertung darf nicht verzögert werden, um die Meldung hinauszuschieben. Die Leitlinie ist rechtlich nicht bindend, sie zeigt aber, wie die Kommission die Vorschrift liest.
Daraus folgt eine praktische Regel: Jeder Fall im Schwachstellenprozess braucht einen dokumentierten Zeitstempel für den Eingang der Information, die Herkunft und den Zeitpunkt der Klassifizierung. Die SRP erfasst diesen Zeitpunkt nach heutigem Stand nicht vollständig. Ihr Zähler für die 72-Stunden-Meldung rechnet derzeit ab dem Absenden der Frühwarnung, nicht ab der Kenntnisnahme. Die gesetzliche Frist berechnen Sie deshalb besser selbst, ENISA hat eine Korrektur angekündigt.
Die Ausnahmen folgen dem Produkt und nicht dem Unternehmen. Dieselbe Firma kann mit einem Produkt außerhalb und mit einem anderen innerhalb des CRA liegen.
Wer in mehreren dieser Welten arbeitet, sollte eine gemeinsame Triage aufbauen: Ein Fall wird technisch einmal bewertet und verzweigt dann in MDR- oder IVDR-Vigilanz, UN-R155-Berichtswesen oder CRA-Meldung. Mehr zu den Hintergründen finden Sie in unseren Beiträgen zur Vorbereitung auf den EU Cyber Resilience Act und zum Cyber Resilience Act in der Medizintechnik.
Das folgende Szenario ist eine Ausarbeitung auf Basis der genannten Quellen, kein offizielles Muster. Die Zeitangaben sind interne Sicherheitsmargen, keine gesetzlichen Zwischenfristen. Ausgangslage: Ein Maschinenbauer liefert ein Fernwartungs-Gateway in mehreren Firmware-Linien in 14 EU-Staaten, es enthält eine Open-Source-Webserver-Bibliothek.
Eine Übung wird erst aussagekräftig, wenn Sie Störungen einspielen: Der Primary Assigned Representative ist im Urlaub oder hat sein Gerät für die Mehrfaktor-Authentisierung verloren. Der Zulieferer antwortet sechs Stunden nicht. Für ein Altprodukt existiert keine SBOM. Prüfen Sie danach, wie lange es bis zur dokumentierten Kenntnisnahme dauerte, ob die Versionsliste stimmte und ob der Puffer zur 24-Stunden-Grenze größer als sechs Stunden war.
Wenn Sie ein solches Szenario für Ihr Produktportfolio durchspielen möchten, sprechen Sie uns an.
Wer ISO/SAE 21434, IEC 62443-4-1 oder IEC 81001-5-1 im Einsatz hat, kann einen großen Teil dieser Bausteine weiterverwenden. Threat Modeling sowie Pentesting und Fuzzing helfen zusätzlich, Schwachstellen zu finden, bevor sie ausgenutzt werden.
Wir sagen es offen: Nach gut drei Wochen liegen kaum belastbare Praxiserfahrungen vor. ENISA und BSI haben bislang weder Meldezahlen noch Auswertungen veröffentlicht, und eine Aufsichtspraxis zu Artikel 14 ist noch nicht erkennbar. Aussagen darüber, was Behörden „in der Praxis akzeptieren“, sind derzeit nicht belegbar.
Die Ausgangslage vor dem Start war uneinheitlich. In einer Bitkom-Umfrage unter 1.003 Unternehmen gaben 29 Prozent an zu wissen, was der CRA für sie bedeutet. Offen sind außerdem die Grenze zwischen Hinweis und „angemessener Gewissheit“, die Nachweistiefe bei Drittkomponenten und das Zusammenspiel mit NIS2: Wer als Einrichtung unter NIS2 fällt, kann bei demselben Ereignis zwei Meldungen mit ähnlichen Fristen auslösen. Die Kommission hat Erleichterungen vorgeschlagen, sie sind noch nicht geltendes Recht. Die Plattform ändert sich laufend, prüfen Sie deshalb die ENISA-FAQ regelmäßig.
Der Prüfstein von Artikel 14 ist, ob Ihr Unternehmen aus einem externen Hinweis innerhalb weniger Stunden fünf Fragen beantwortet:
Das gelingt nur, wenn Schwachstellenmanagement, SBOM, Lieferantenmanagement, Regulatory Affairs und Kommunikation als ein Prozess arbeiten.
Die gute Nachricht: Vieles davon lässt sich vorbereiten, und eine Übung deckt die Lücken schneller auf als jede Dokumentenprüfung. Wenn Sie dafür einen Gesprächspartner suchen, finden Sie bei uns Erfahrung aus der Entwicklung und Absicherung sicherheitskritischer Software in regulierten Branchen. Sprechen Sie uns an!
Das BSI schreibt, eine vorherige Registrierung sei nicht erforderlich. Legen Sie die EU-Login-Konten mit Mehrfaktor-Authentisierung dennoch vorab an, damit Sie im Ernstfall keine Zeit verlieren.
Ja. Artikel 69 Absatz 3 nimmt die Meldepflichten von der Übergangsregel für Altprodukte aus. Entscheidend ist, dass das Produkt im Anwendungsbereich liegt und noch im Markt ist.
Nein. Meldepflichtig sind aktiv ausgenutzte Schwachstellen mit verlässlichen Belegen, die in Ihrem Produkt enthalten und dort ausnutzbar sind. Dokumentieren Sie auch negative Entscheidungen.
Produkte nach MDR, IVDR oder der Fahrzeug-Typgenehmigung sind ausgenommen. Separat vertriebene Software oder Komponenten können dennoch betroffen sein.
Produkte nach MDR, IVDR oder der Fahrzeug-Typgenehmigung sind ausgenommen. Separat vertriebene Software oder Komponenten können dennoch betroffen sein. Für Finanzsektor und Verwaltung gibt es keine Ausnahme: Hersteller von Produkten für diese Branchen melden nach Artikel 14, reine Betreiber nicht.
Nein. Sie müssen betroffene Nutzer zusätzlich selbst über die Schwachstelle und Gegenmaßnahmen informieren.
Vorname:
Nachname:
E-Mail-Adresse:
Telefonnummer:
Betreff:
Ihre Nachricht:
Ja, ich bin einverstanden, dass meine personenbezogenen Daten elektronisch erhoben und gespeichert werden. Meine Daten werden nur zum Zweck der Beantwortung meiner Anfragen verwendet. Die Datenschutzhinweise habe ich zur Kenntnis genommen.