Geschrieben am 03.09.2026 von:
Der Cyber Resilience Act tritt im September 2026 in eine praktisch besonders relevante Phase ein. Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle melden, die die Sicherheit von Produkten mit digitalen Elementen betreffen.
Die Meldepflichten sind nicht auf eine spätere ausführliche Ursachenanalyse zugeschnitten. Sie verlangen eine schnelle erste Reaktion, eine belastbare Folgemeldung und einen dokumentierten Abschluss. Unternehmen, die Produkte mit digitalen Elementen herstellen, sollten ihre Meldeprozesse deshalb bereits jetzt auf kurze Eskalationswege und klare Verantwortlichkeiten ausrichten.
Bei einer aktiv ausgenutzten Schwachstelle ist zunächst eine Frühwarnung innerhalb von 24 Stunden ab Kenntnis erforderlich. Innerhalb von 72 Stunden folgt die vollständige Meldung. Ein abschließender Bericht ist spätestens 14 Tage nachdem eine Korrekturmaßnahme verfügbar ist einzureichen. Für schwere Sicherheitsvorfälle gilt ebenfalls die Frühwarnung innerhalb von 24 Stunden und die vollständige Meldung innerhalb von 72 Stunden. Der Abschlussbericht ist in diesem Fall spätestens innerhalb eines Monats vorzulegen. Die Meldungen erfolgen über die vorgesehene CRA Single Reporting Platform. Je nach Fall werden die Informationen an das zuständige CSIRT weitergeleitet.
Die kurze erste Frist macht deutlich, dass Hersteller nicht auf eine vollständige technische Aufklärung warten können. Der interne Prozess muss zwischen gesicherten Tatsachen, vorläufigen Bewertungen und offenen Fragen unterscheiden. Gleichzeitig muss die Organisation in der Lage sein, die betroffene Produktversion, die Art der Schwachstelle, die Auswirkungen, die bereits eingeleiteten Maßnahmen und die zuständigen Kontaktpersonen schnell zusammenzutragen. Auch die Kommunikation mit Entwicklern, Sicherheitsverantwortlichen, Rechtsabteilung, Management und gegebenenfalls externen Dienstleistern muss vorbereitet sein.
Die Meldepflicht ist eine Herstellerpflicht. Für andere Marktteilnehmer ist deshalb zunächst zu klären, welche Rolle sie im konkreten Produkt- und Liefermodell einnehmen. Importeure und Händler können eigene Pflichten haben. Dienstleister und Kunden sind häufig nicht selbst meldepflichtig nach dem CRA, können aber für die Meldekette wichtige Informationen liefern. Das gilt insbesondere dann, wenn ein Vorfall in einer Kundenumgebung entdeckt wird oder ein Hersteller auf Informationen aus Support, Monitoring oder Security Operations angewiesen ist. Verträge sollten deshalb nicht nur allgemeine Sicherheitsanforderungen enthalten. Sie sollten auch erreichbare Ansprechpartner, Reaktionszeiten, Mindestinformationen, Regeln für die Weitergabe technischer Details und die Unterstützung bei Nachmeldungen festlegen.
In der Praxis sollte die CRA-Readiness mit bestehenden Prozessen verbunden werden. Ein Vorfall kann neben dem CRA auch Meldepflichten nach anderen Regelwerken auslösen. Werden personenbezogene Daten verletzt, ist zusätzlich zu prüfen, ob eine Meldung nach Art. 33 DS-GVO oder eine Benachrichtigung nach Art. 34 DS-GVO erforderlich ist. Bei betroffenen Betreibern wesentlicher oder wichtiger Einrichtungen können außerdem Anforderungen aus der NIS2-Umsetzung relevant werden. Diese Pflichten haben unterschiedliche Adressaten, Fristen und Bewertungskriterien. Ein gemeinsamer Incident-Prozess sollte deshalb die einzelnen Regelwerke nicht vermischen, sondern die jeweils erforderlichen Entscheidungen und Nachweise sauber trennen.
Unternehmen sollten die verbleibende Zeit nutzen, um die Meldekette praktisch zu testen. Dazu gehört eine kurze Simulation mit einem Szenario, in dem eine aktiv ausgenutzte Schwachstelle zunächst nur teilweise bekannt ist. Der Test zeigt, ob die richtigen Personen erreichbar sind, ob Produkt- und Kundendaten schnell verfügbar sind und ob die Organisation zwischen Frühwarnung, vollständiger Meldung und Abschlussbericht unterscheiden kann. Der CRA wird damit nicht nur zu einer Frage der Produktentwicklung. Er verlangt auch eine belastbare Kommunikations- und Nachweisorganisation.
Was Unternehmen jetzt tun sollten
- Rolle und Verantwortlichkeit für jedes Produkt mit digitalen Elementen prüfen.
- 24-Stunden-, 72-Stunden- und Abschlussfristen in einen verbindlichen Eskalationsplan übersetzen.
- Kontaktwege zu CSIRT, Entwicklern, Dienstleistern, Rechtsabteilung und Management festlegen.
- CRA-Meldungen von DS-GVO- und gegebenenfalls NIS2-Bewertungen abgrenzen und gemeinsame Übungen durchführen.
Quelle: Europäische Kommission, Cyber Resilience Act: Reporting obligations and implementation information. (https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)