Cyber Resilience Act
CRA-Meldepflicht ab 11. September 2026: Wer meldet was — und wohin?
11.09.2026 · Meldepflichten nach Art. 14 CRA
Kurzantwort
Ab dem 11. September 2026 müssen Hersteller vernetzter Produkte aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden: Frühwarnung binnen 24 Stunden, Detailmeldung binnen 72 Stunden, Abschlussbericht nach 14 Tagen bzw. einem Monat. Gemeldet wird an das zuständige nationale CSIRT — in Deutschland beim BSI — und an die ENISA über die zentrale EU-Meldeplattform. Wichtig und oft übersehen: Diese Meldepflicht gilt auch für Produkte, die schon vor dem Stichtag auf dem Markt sind.
Grundlage: Redaktionelle Einordnung · Quellen: EUR-Lex, BSI, IHK · Cyber Resilience Act
Direkt weiter zum passenden Thema
Passende Folgeberechnungen für diese Berechnung.
Was genau muss ich ab dem 11. September 2026 melden?
Meldepflichtig sind zwei Ereignis-Typen: erstens jede aktiv ausgenutzte Schwachstelle im eigenen Produkt — also eine Lücke, die Angreifer nachweislich verwenden —, zweitens jeder schwerwiegende Sicherheitsvorfall, der die Sicherheit des Produkts beeinträchtigt. Die alltägliche, nicht ausgenutzte Schwachstelle aus dem eigenen Pentest fällt nicht unter die Meldepflicht; sie gehört in den normalen Umgang mit Schwachstellen, den der CRA ab Dezember 2027 zusätzlich verlangt.
Die Meldung läuft als Kaskade: Innerhalb von 24 Stunden nach Kenntnis geht eine Frühwarnung raus, innerhalb von 72 Stunden folgen die Details (Art der Schwachstelle, betroffene Produkte, mögliche Abhilfe), und den Abschluss bildet ein Bericht — bei Schwachstellen spätestens 14 Tage nach Bereitstellung eines Updates oder Workarounds, bei Vorfällen einen Monat nach der Erstmeldung.
Welche Angaben gehören in die 24-Stunden-Frühwarnung?
Die Frühwarnung ist bewusst schlank: Sie soll schnell draußen sein, nicht vollständig. Bei einer aktiv ausgenutzten Schwachstelle verlangt Artikel 14 Absatz 2 Buchstabe a, dass Sie den Vorgang melden und dabei die Mitgliedstaaten angeben, in deren Hoheitsgebiet das betroffene Produkt Ihrer Kenntnis nach bereitgestellt wurde. Beim schwerwiegenden Sicherheitsvorfall kommt nach Absatz 4 Buchstabe a eine einzige Einschätzung hinzu: ob der Verdacht besteht, dass der Vorfall auf rechtswidrige oder böswillige Handlungen zurückgeht.
In der Praxis entscheidet damit nicht die Textmenge über die Frist, sondern der Zugriff auf zwei Informationen innerhalb eines Tages — wo das Produkt im Markt ist und ob ein Angriff naheliegt. Wer seine Vertriebsländer erst zusammensuchen muss, verbraucht genau die Stunden, um die es geht. Alles Weitere folgt in der 72-Stunden-Meldung, und das CSIRT kann nach Absatz 6 dazwischen einen Zwischenbericht mit dem aktuellen Stand anfordern.
Parallel zur Meldekette läuft eine zweite Pflicht, die in Projektplänen oft fehlt: Nach Artikel 14 Absatz 8 informieren Sie die betroffenen Nutzer über die Schwachstelle oder den Vorfall und über die Maßnahmen, die sie selbst zur Risikominderung ergreifen können — gegebenenfalls in einem strukturierten, maschinenlesbaren Format. Diese Information geht an die Nutzer, nicht an die Behörde, und braucht deshalb einen eigenen Kanal.
Pflichtangaben je Meldestufe nach Art. 14 CRA
| Stufe und Frist | Aktiv ausgenutzte Schwachstelle (Abs. 2) | Schwerwiegender Sicherheitsvorfall (Abs. 4) |
|---|---|---|
| Frühwarnung — 24 h ab Kenntnis | Meldung des Vorgangs plus die Mitgliedstaaten, in denen das Produkt bereitgestellt wurde | dieselbe Angabe, zusätzlich die Einschätzung, ob Verdacht auf rechtswidrige oder böswillige Handlungen besteht |
| Meldung — 72 h ab Kenntnis | allgemeine Angaben zum Produkt, Art der Schwachstelle und der Ausnutzung, ergriffene Korrektur- und Risikominderungsmaßnahmen, Handlungsempfehlung für Nutzer | Art des Vorfalls, erste Bewertung, ergriffene Korrektur- und Risikominderungsmaßnahmen, Handlungsempfehlung für Nutzer |
| Zwischenbericht — auf Anforderung | Statusaktualisierung, wenn das CSIRT sie nach Abs. 6 anfordert | Statusaktualisierung, wenn das CSIRT sie nach Abs. 6 anfordert |
| Abschlussbericht — 14 Tage nach Update bzw. 1 Monat nach der Meldung | Beschreibung der Schwachstelle mit Schweregrad und Auswirkung, soweit bekannt Angaben zu den Angreifern, Angaben zur bereitgestellten Sicherheitsaktualisierung | ausführliche Beschreibung des Vorfalls mit Schweregrad, Art und Ursache der Bedrohung sowie den ergriffenen Abhilfemaßnahmen |
Angaben nach Art. 14 der Verordnung (EU) 2024/2847. Die Detailtiefe wächst mit jeder Stufe; die Frühwarnung verlangt am wenigsten. Unabhängig davon gilt die Unterrichtung der betroffenen Nutzer nach Art. 14 Abs. 8.
Wohin melde ich — BSI, ENISA oder beide?
Der CRA sieht eine zentrale Single Reporting Platform vor: Die Meldung erreicht darüber gleichzeitig das CSIRT des Mitgliedstaats, in dem der Hersteller seine Hauptniederlassung hat, und die ENISA. In Deutschland ist das BSI die zuständige Stelle — es ist zugleich als Marktüberwachungsbehörde für den CRA benannt und kann nicht-konforme Produkte vom Markt nehmen.
Praktisch heißt das für die Vorbereitung: Wer heute noch keinen Prozess hat, der eine Schwachstellen-Meldung innerhalb eines Arbeitstags auslösen kann, sollte ihn vor dem Stichtag aufsetzen — inklusive Erreichbarkeit außerhalb der Bürozeiten, denn die 24-Stunden-Frist läuft ab Kenntnis, nicht ab dem nächsten Werktag.
Gilt die Meldepflicht auch für meine Bestandsprodukte?
Ja — und das ist der Punkt, der in vielen Planungen fehlt. Die vollen CRA-Produktpflichten (Security by Design, Update-Versorgung, technische Dokumentation, CE-Kennzeichnung) treffen nur Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Die Meldepflichten nach Artikel 14 gelten dagegen ab dem 11. September 2026 auch für Produkte, die bereits vorher auf dem Markt waren. Ein Hersteller kann sich der Meldepflicht also nicht mit dem Argument entziehen, das Produkt sei ein Altprodukt.
Für die Praxis bedeutet das: Auch für das Bestandssortiment braucht es ab September 2026 eine Stelle, die Schwachstellen-Hinweise entgegennimmt und bewertet — sonst beginnt die 24-Stunden-Frist zu laufen, ohne dass es jemand merkt.
Was droht, wenn ich die Meldefrist verstreichen lasse?
Die Meldepflicht sitzt in der obersten der drei Sanktionsstufen, die der CRA kennt. Artikel 64 Absatz 2 stellt Verstöße gegen die Hersteller- und Meldepflichten aus den Artikeln 13 und 14 sowie gegen die grundlegenden Cybersicherheitsanforderungen aus Anhang I mit Geldbußen von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres unter Sanktion. Es gilt der höhere der beiden Werte — für kleinere Unternehmen ist damit der absolute Betrag die Grenze, für große der Prozentsatz.
Zwei Erleichterungen stehen unmittelbar daneben. Nach Artikel 64 Absatz 10 gelten die Bußgeldvorgaben nicht für Hersteller, die Kleinst- oder Kleinunternehmen sind, soweit es um die Fristen der Frühwarnung nach Artikel 14 Absatz 2 Buchstabe a und Absatz 4 Buchstabe a geht — die Meldepflicht selbst bleibt bestehen, nur die 24-Stunden-Frist ist für sie nicht bußgeldbewehrt. Verwalter quelloffener Software nimmt derselbe Absatz vollständig von Geldbußen aus.
Für die Praxis ist der Anknüpfungspunkt wichtiger als der Betrag: Sanktioniert wird die verletzte Pflicht, nicht der Sicherheitsvorfall. Wer eine ausgenutzte Schwachstelle fristgerecht und nachvollziehbar meldet, hat Artikel 14 erfüllt, auch wenn die Lücke unangenehm ist. Wer dagegen keinen Prozess hat, der die 24 Stunden überhaupt einhalten kann, sammelt die Sanktion zusätzlich zum Vorfall ein. Wie hoch eine Geldbuße im Einzelfall ausfällt, legen die Mitgliedstaaten fest; die Absätze 5 bis 9 des Artikels 64 regeln, was dabei zu berücksichtigen ist.
Sanktionsrahmen des CRA (Art. 64)
| Verstoß gegen | Höchstbetrag | Alternativ bei Unternehmen |
|---|---|---|
| grundlegende Cybersicherheitsanforderungen (Anhang I) sowie die Hersteller- und Meldepflichten aus Art. 13 und 14 — Abs. 2 | 15 Millionen Euro | 2,5 % des weltweiten Jahresumsatzes des Vorjahres |
| die in Abs. 3 einzeln aufgezählten weiteren Pflichten der Wirtschaftsakteure und Verfahrensbeteiligten | 10 Millionen Euro | 2 % des weltweiten Jahresumsatzes des Vorjahres |
| falsche, unvollständige oder irreführende Angaben gegenüber notifizierten Stellen oder Marktüberwachungsbehörden — Abs. 4 | 5 Millionen Euro | 1 % des weltweiten Jahresumsatzes des Vorjahres |
Rahmen nach Art. 64 der Verordnung (EU) 2024/2847; maßgeblich ist jeweils der höhere der beiden Werte. Ausnahme nach Abs. 10: Kleinst- und Kleinunternehmen sind von den Bußgeldvorgaben zu den Frühwarn-Fristen ausgenommen, Verwalter quelloffener Software vollständig.
Wie bereite ich mein Unternehmen in den verbleibenden Wochen vor?
Vier Bausteine reichen für den Start: Erstens eine erreichbare Meldestelle für Schwachstellen-Hinweise (Security-Kontakt auf der Website, gepflegtes Postfach). Zweitens ein interner Eskalationspfad, der binnen Stunden bis zur meldeberechtigten Person führt. Drittens eine Produktliste mit Verantwortlichen — wer beurteilt für welches Produkt, ob eine Lücke aktiv ausgenutzt wird? Viertens ein vorbereitetes Meldeformular-Gerüst mit den Pflichtangaben, damit die 24-Stunden-Frühwarnung kein Blindflug wird.
Die Registrierung und der genaue Ablauf auf der EU-Meldeplattform werden vom BSI begleitet; die BSI-Seite zum Cyber Resilience Act ist die verlässliche deutsche Anlaufstelle für den jeweils aktuellen Verfahrensstand.
Melde-Kaskade nach Art. 14 CRA (ab 11.09.2026)
| Frist | Was wird gemeldet | Empfänger |
|---|---|---|
| 24 Stunden ab Kenntnis | Frühwarnung: aktiv ausgenutzte Schwachstelle bzw. schwerwiegender Vorfall | Zuständiges CSIRT (DE: BSI) + ENISA über die zentrale Meldeplattform |
| 72 Stunden ab Kenntnis | Detailmeldung: Art der Schwachstelle/des Vorfalls, betroffene Produkte, Gegenmaßnahmen | Dieselbe Plattform (Aktualisierung der Frühwarnung) |
| 14 Tage nach Update/Workaround | Abschlussbericht bei Schwachstellen | Dieselbe Plattform |
| 1 Monat nach Erstmeldung | Abschlussbericht bei Sicherheitsvorfällen | Dieselbe Plattform |
Fristen nach Art. 14 der Verordnung (EU) 2024/2847. Die Meldepflicht gilt ab 11.09.2026 auch für Produkte, die vor diesem Datum in Verkehr gebracht wurden.
Häufige Fragen
Fachliche Details zu dieser Berechnung
Muss ich jede gefundene Schwachstelle melden?
Was passiert, wenn ich die 24-Stunden-Frist reiße?
Gilt die Meldepflicht auch für Importeure und Händler?
Brauche ich dafür schon die vollständige CRA-Dokumentation?
Quellen und Rechtstexte
- Verordnung (EU) 2024/2847 (CRA) — EUR-Lex, Volltext
- BSI — Cyber Resilience Act (Übersicht und Meldeverfahren)
- IHK Rhein-Neckar — CRA: Pflichten für Hersteller
EU-Verordnungen und deutsche Gesetze sind amtliche Werke; maßgeblich ist stets die aktuelle Fassung auf EUR-Lex bzw. im Bundesgesetzblatt. Diese Seite ordnet redaktionell ein und ersetzt keine Rechtsberatung. Aus welcher Praxis diese Einordnung kommt — CE-Konformitätsbewertung im Maschinen- und Schaltanlagenbau — steht unter Hintergrund und Arbeitsweise dieser Seite.
Verwandte Berechnungen
Weitere Rechner-Seiten mit inhaltlichem Bezug zu dieser Berechnung.
Alle Bereiche
Redaktionelle Einordnung, zuletzt aktualisiert am 2026-09-14. Keine Rechtsberatung; verbindlich sind die verlinkten Rechtstexte und die Einschätzung der zuständigen Stellen.