TGB Automation

Suche auf tgb-automation.de

Tippe einen Begriff — z.B. „Spannungsfall", „2,5 mm²", „FI Typ B". Drücke Esc zum Schließen.

Cyber Resilience Act

CRA-Meldepflicht ab 11. September 2026: Wer meldet was — und wohin?

11.09.2026 · Meldepflichten nach Art. 14 CRA

Kurzantwort

Ab dem 11. September 2026 müssen Hersteller vernetzter Produkte aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden: Frühwarnung binnen 24 Stunden, Detailmeldung binnen 72 Stunden, Abschlussbericht nach 14 Tagen bzw. einem Monat. Gemeldet wird an das zuständige nationale CSIRT — in Deutschland beim BSI — und an die ENISA über die zentrale EU-Meldeplattform. Wichtig und oft übersehen: Diese Meldepflicht gilt auch für Produkte, die schon vor dem Stichtag auf dem Markt sind.

Grundlage: Redaktionelle Einordnung · Quellen: EUR-Lex, BSI, IHK · Cyber Resilience Act

Direkt weiter zum passenden Thema

Passende Folgeberechnungen für diese Berechnung.

Was genau muss ich ab dem 11. September 2026 melden?

Meldepflichtig sind zwei Ereignis-Typen: erstens jede aktiv ausgenutzte Schwachstelle im eigenen Produkt — also eine Lücke, die Angreifer nachweislich verwenden —, zweitens jeder schwerwiegende Sicherheitsvorfall, der die Sicherheit des Produkts beeinträchtigt. Die alltägliche, nicht ausgenutzte Schwachstelle aus dem eigenen Pentest fällt nicht unter die Meldepflicht; sie gehört in den normalen Umgang mit Schwachstellen, den der CRA ab Dezember 2027 zusätzlich verlangt.

Die Meldung läuft als Kaskade: Innerhalb von 24 Stunden nach Kenntnis geht eine Frühwarnung raus, innerhalb von 72 Stunden folgen die Details (Art der Schwachstelle, betroffene Produkte, mögliche Abhilfe), und den Abschluss bildet ein Bericht — bei Schwachstellen spätestens 14 Tage nach Bereitstellung eines Updates oder Workarounds, bei Vorfällen einen Monat nach der Erstmeldung.

Welche Angaben gehören in die 24-Stunden-Frühwarnung?

Die Frühwarnung ist bewusst schlank: Sie soll schnell draußen sein, nicht vollständig. Bei einer aktiv ausgenutzten Schwachstelle verlangt Artikel 14 Absatz 2 Buchstabe a, dass Sie den Vorgang melden und dabei die Mitgliedstaaten angeben, in deren Hoheitsgebiet das betroffene Produkt Ihrer Kenntnis nach bereitgestellt wurde. Beim schwerwiegenden Sicherheitsvorfall kommt nach Absatz 4 Buchstabe a eine einzige Einschätzung hinzu: ob der Verdacht besteht, dass der Vorfall auf rechtswidrige oder böswillige Handlungen zurückgeht.

In der Praxis entscheidet damit nicht die Textmenge über die Frist, sondern der Zugriff auf zwei Informationen innerhalb eines Tages — wo das Produkt im Markt ist und ob ein Angriff naheliegt. Wer seine Vertriebsländer erst zusammensuchen muss, verbraucht genau die Stunden, um die es geht. Alles Weitere folgt in der 72-Stunden-Meldung, und das CSIRT kann nach Absatz 6 dazwischen einen Zwischenbericht mit dem aktuellen Stand anfordern.

Parallel zur Meldekette läuft eine zweite Pflicht, die in Projektplänen oft fehlt: Nach Artikel 14 Absatz 8 informieren Sie die betroffenen Nutzer über die Schwachstelle oder den Vorfall und über die Maßnahmen, die sie selbst zur Risikominderung ergreifen können — gegebenenfalls in einem strukturierten, maschinenlesbaren Format. Diese Information geht an die Nutzer, nicht an die Behörde, und braucht deshalb einen eigenen Kanal.

Pflichtangaben je Meldestufe nach Art. 14 CRA

Stufe und FristAktiv ausgenutzte Schwachstelle (Abs. 2)Schwerwiegender Sicherheitsvorfall (Abs. 4)
Frühwarnung — 24 h ab KenntnisMeldung des Vorgangs plus die Mitgliedstaaten, in denen das Produkt bereitgestellt wurdedieselbe Angabe, zusätzlich die Einschätzung, ob Verdacht auf rechtswidrige oder böswillige Handlungen besteht
Meldung — 72 h ab Kenntnisallgemeine Angaben zum Produkt, Art der Schwachstelle und der Ausnutzung, ergriffene Korrektur- und Risikominderungsmaßnahmen, Handlungsempfehlung für NutzerArt des Vorfalls, erste Bewertung, ergriffene Korrektur- und Risikominderungsmaßnahmen, Handlungsempfehlung für Nutzer
Zwischenbericht — auf AnforderungStatusaktualisierung, wenn das CSIRT sie nach Abs. 6 anfordertStatusaktualisierung, wenn das CSIRT sie nach Abs. 6 anfordert
Abschlussbericht — 14 Tage nach Update bzw. 1 Monat nach der MeldungBeschreibung der Schwachstelle mit Schweregrad und Auswirkung, soweit bekannt Angaben zu den Angreifern, Angaben zur bereitgestellten Sicherheitsaktualisierungausführliche Beschreibung des Vorfalls mit Schweregrad, Art und Ursache der Bedrohung sowie den ergriffenen Abhilfemaßnahmen

Angaben nach Art. 14 der Verordnung (EU) 2024/2847. Die Detailtiefe wächst mit jeder Stufe; die Frühwarnung verlangt am wenigsten. Unabhängig davon gilt die Unterrichtung der betroffenen Nutzer nach Art. 14 Abs. 8.

Wohin melde ich — BSI, ENISA oder beide?

Der CRA sieht eine zentrale Single Reporting Platform vor: Die Meldung erreicht darüber gleichzeitig das CSIRT des Mitgliedstaats, in dem der Hersteller seine Hauptniederlassung hat, und die ENISA. In Deutschland ist das BSI die zuständige Stelle — es ist zugleich als Marktüberwachungsbehörde für den CRA benannt und kann nicht-konforme Produkte vom Markt nehmen.

Praktisch heißt das für die Vorbereitung: Wer heute noch keinen Prozess hat, der eine Schwachstellen-Meldung innerhalb eines Arbeitstags auslösen kann, sollte ihn vor dem Stichtag aufsetzen — inklusive Erreichbarkeit außerhalb der Bürozeiten, denn die 24-Stunden-Frist läuft ab Kenntnis, nicht ab dem nächsten Werktag.

Gilt die Meldepflicht auch für meine Bestandsprodukte?

Ja — und das ist der Punkt, der in vielen Planungen fehlt. Die vollen CRA-Produktpflichten (Security by Design, Update-Versorgung, technische Dokumentation, CE-Kennzeichnung) treffen nur Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Die Meldepflichten nach Artikel 14 gelten dagegen ab dem 11. September 2026 auch für Produkte, die bereits vorher auf dem Markt waren. Ein Hersteller kann sich der Meldepflicht also nicht mit dem Argument entziehen, das Produkt sei ein Altprodukt.

Für die Praxis bedeutet das: Auch für das Bestandssortiment braucht es ab September 2026 eine Stelle, die Schwachstellen-Hinweise entgegennimmt und bewertet — sonst beginnt die 24-Stunden-Frist zu laufen, ohne dass es jemand merkt.

Was droht, wenn ich die Meldefrist verstreichen lasse?

Die Meldepflicht sitzt in der obersten der drei Sanktionsstufen, die der CRA kennt. Artikel 64 Absatz 2 stellt Verstöße gegen die Hersteller- und Meldepflichten aus den Artikeln 13 und 14 sowie gegen die grundlegenden Cybersicherheitsanforderungen aus Anhang I mit Geldbußen von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres unter Sanktion. Es gilt der höhere der beiden Werte — für kleinere Unternehmen ist damit der absolute Betrag die Grenze, für große der Prozentsatz.

Zwei Erleichterungen stehen unmittelbar daneben. Nach Artikel 64 Absatz 10 gelten die Bußgeldvorgaben nicht für Hersteller, die Kleinst- oder Kleinunternehmen sind, soweit es um die Fristen der Frühwarnung nach Artikel 14 Absatz 2 Buchstabe a und Absatz 4 Buchstabe a geht — die Meldepflicht selbst bleibt bestehen, nur die 24-Stunden-Frist ist für sie nicht bußgeldbewehrt. Verwalter quelloffener Software nimmt derselbe Absatz vollständig von Geldbußen aus.

Für die Praxis ist der Anknüpfungspunkt wichtiger als der Betrag: Sanktioniert wird die verletzte Pflicht, nicht der Sicherheitsvorfall. Wer eine ausgenutzte Schwachstelle fristgerecht und nachvollziehbar meldet, hat Artikel 14 erfüllt, auch wenn die Lücke unangenehm ist. Wer dagegen keinen Prozess hat, der die 24 Stunden überhaupt einhalten kann, sammelt die Sanktion zusätzlich zum Vorfall ein. Wie hoch eine Geldbuße im Einzelfall ausfällt, legen die Mitgliedstaaten fest; die Absätze 5 bis 9 des Artikels 64 regeln, was dabei zu berücksichtigen ist.

Sanktionsrahmen des CRA (Art. 64)

Verstoß gegenHöchstbetragAlternativ bei Unternehmen
grundlegende Cybersicherheitsanforderungen (Anhang I) sowie die Hersteller- und Meldepflichten aus Art. 13 und 14 — Abs. 215 Millionen Euro2,5 % des weltweiten Jahresumsatzes des Vorjahres
die in Abs. 3 einzeln aufgezählten weiteren Pflichten der Wirtschaftsakteure und Verfahrensbeteiligten10 Millionen Euro2 % des weltweiten Jahresumsatzes des Vorjahres
falsche, unvollständige oder irreführende Angaben gegenüber notifizierten Stellen oder Marktüberwachungsbehörden — Abs. 45 Millionen Euro1 % des weltweiten Jahresumsatzes des Vorjahres

Rahmen nach Art. 64 der Verordnung (EU) 2024/2847; maßgeblich ist jeweils der höhere der beiden Werte. Ausnahme nach Abs. 10: Kleinst- und Kleinunternehmen sind von den Bußgeldvorgaben zu den Frühwarn-Fristen ausgenommen, Verwalter quelloffener Software vollständig.

Wie bereite ich mein Unternehmen in den verbleibenden Wochen vor?

Vier Bausteine reichen für den Start: Erstens eine erreichbare Meldestelle für Schwachstellen-Hinweise (Security-Kontakt auf der Website, gepflegtes Postfach). Zweitens ein interner Eskalationspfad, der binnen Stunden bis zur meldeberechtigten Person führt. Drittens eine Produktliste mit Verantwortlichen — wer beurteilt für welches Produkt, ob eine Lücke aktiv ausgenutzt wird? Viertens ein vorbereitetes Meldeformular-Gerüst mit den Pflichtangaben, damit die 24-Stunden-Frühwarnung kein Blindflug wird.

Die Registrierung und der genaue Ablauf auf der EU-Meldeplattform werden vom BSI begleitet; die BSI-Seite zum Cyber Resilience Act ist die verlässliche deutsche Anlaufstelle für den jeweils aktuellen Verfahrensstand.

Melde-Kaskade nach Art. 14 CRA (ab 11.09.2026)

FristWas wird gemeldetEmpfänger
24 Stunden ab KenntnisFrühwarnung: aktiv ausgenutzte Schwachstelle bzw. schwerwiegender VorfallZuständiges CSIRT (DE: BSI) + ENISA über die zentrale Meldeplattform
72 Stunden ab KenntnisDetailmeldung: Art der Schwachstelle/des Vorfalls, betroffene Produkte, GegenmaßnahmenDieselbe Plattform (Aktualisierung der Frühwarnung)
14 Tage nach Update/WorkaroundAbschlussbericht bei SchwachstellenDieselbe Plattform
1 Monat nach ErstmeldungAbschlussbericht bei SicherheitsvorfällenDieselbe Plattform

Fristen nach Art. 14 der Verordnung (EU) 2024/2847. Die Meldepflicht gilt ab 11.09.2026 auch für Produkte, die vor diesem Datum in Verkehr gebracht wurden.

Häufige Fragen

Fachliche Details zu dieser Berechnung

Muss ich jede gefundene Schwachstelle melden?
Nein. Meldepflichtig nach Art. 14 CRA sind aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle — nicht jede intern gefundene oder von Forschern gemeldete Lücke. Für nicht ausgenutzte Schwachstellen gelten ab Dezember 2027 die allgemeinen Pflichten zum Schwachstellen-Management (bewerten, beheben, Update bereitstellen).
Was passiert, wenn ich die 24-Stunden-Frist reiße?
Der Rahmen liegt bei bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes, je nachdem welcher Betrag höher ist (Art. 64 Abs. 2). Absatz 10 nimmt Kleinst- und Kleinunternehmen von den Bußgeldvorgaben zu den Frühwarn-Fristen aus — melden müssen sie trotzdem. Wie streng die Marktüberwachung in der Anlaufphase misst, ist offen; ein dokumentierter Meldeprozess dürfte im Zweifel helfen.
Gilt die Meldepflicht auch für Importeure und Händler?
Die Meldepflicht nach Art. 14 trifft den Hersteller. Importeure und Händler haben aber eigene Informationspflichten: Wer von einer Schwachstelle oder einem Vorfall Kenntnis erlangt, muss den Hersteller unverrichten — und bei erheblichem Risiko auch die Marktüberwachung. Wer Produkte unter eigener Marke verkauft, gilt selbst als Hersteller.
Brauche ich dafür schon die vollständige CRA-Dokumentation?
Nein. Ab dem 11.09.2026 greifen nur die Meldepflichten. Die vollständigen Anforderungen — technische Dokumentation, Risikobewertung, SBOM, CE-Kennzeichnung unter dem CRA — gelten für Produkte, die ab dem 11.12.2027 in Verkehr gebracht werden. Die Zeit dazwischen ist das Vorbereitungsfenster.

Quellen und Rechtstexte

EU-Verordnungen und deutsche Gesetze sind amtliche Werke; maßgeblich ist stets die aktuelle Fassung auf EUR-Lex bzw. im Bundesgesetzblatt. Diese Seite ordnet redaktionell ein und ersetzt keine Rechtsberatung. Aus welcher Praxis diese Einordnung kommt — CE-Konformitätsbewertung im Maschinen- und Schaltanlagenbau — steht unter Hintergrund und Arbeitsweise dieser Seite.

Verwandte Berechnungen

Weitere Rechner-Seiten mit inhaltlichem Bezug zu dieser Berechnung.

Redaktionelle Einordnung, zuletzt aktualisiert am 2026-09-14. Keine Rechtsberatung; verbindlich sind die verlinkten Rechtstexte und die Einschätzung der zuständigen Stellen.