Cyber Resilience Act: Die Meldepflicht ist jetzt Realität
Seit dem 11. September 2026 ist es soweit: Die Meldepflichten aus Artikel 14 des Cyber Resilience Act (CRA, Verordnung EU 2024/2847) gelten verbindlich für alle Hersteller von Produkten mit digitalen Elementen, die auf dem EU-Binnenmarkt angeboten werden. Wer vernetzte Hard- oder Software entwickelt, herstellt oder unter eigener Marke verkauft, muss jetzt handeln – nicht erst in ein paar Monaten, sondern ab sofort. Für viele kleine und mittelständische Unternehmen (SMEs) im DACH-Raum bedeutet das einen echten Umsetzungsdruck, denn interne Prozesse für Meldungen an Behörden fehlen häufig noch komplett.
Dieser Artikel erklärt, was der CRA konkret vorschreibt, welche Fristen gelten, wie die Meldung technisch abläuft und was SMEs jetzt tun sollten, um Bußgelder und Reputationsschäden zu vermeiden.
Was ist der Cyber Resilience Act überhaupt?
Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die erstmals verbindliche Cybersicherheitsanforderungen für „Produkte mit digitalen Elementen” festlegt – das umfasst nahezu alles, was Software enthält oder mit dem Internet verbunden werden kann: von IoT-Geräten (Internet of Things, also internetfähige Alltagsgeräte wie smarte Kameras oder Sensoren) über Industriesteuerungen bis hin zu klassischer Business-Software. Ziel ist es, Sicherheitslücken in solchen Produkten frühzeitig zu erkennen, zu melden und zu beheben, bevor sie von Angreifern ausgenutzt werden können.
Anders als viele andere EU-Regelungen tritt der CRA nicht komplett an einem Stichtag in Kraft, sondern gestaffelt. Die Meldepflichten sind der erste große Baustein, der nun scharf geschaltet ist. Die umfassenderen Anforderungen, etwa die verpflichtende CE-Kennzeichnung (das Konformitätszeichen, mit dem Hersteller bestätigen, dass ein Produkt die EU-Vorgaben erfüllt) für digitale Produkte, folgen erst am 11. Dezember 2027 (Möhrle Happ Luther, Möhrle Happ Luther).
Was genau muss jetzt gemeldet werden?
Seit dem 11. September 2026 sind Hersteller verpflichtet, zwei Arten von Ereignissen gegenüber den zuständigen Behörden zu melden
(BSI, https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/Single_Reporting_Platform-CRA/single_reporting_platform-cra.html):
Aktiv ausgenutzte Schwachstellen
Sicherheitslücken in einem Produkt, die nachweislich bereits von Angreifern missbraucht werden.
Schwerwiegende Sicherheitsvorfälle
Ereignisse, die die Sicherheit des Produkts erheblich beeinträchtigen, etwa erfolgreiche Angriffe mit Auswirkungen auf Nutzer oder Infrastruktur.
Wichtig: Die Meldepflicht betrifft nicht nur brandneue Produkte. Auch Bestandsprodukte, die bereits vor dem vollständigen CRA-Start in Verkehr gebracht wurden, fallen unter die Regelung, sofern sie in den Anwendungsbereich der Verordnung fallen (PC Games Hardware, PC Games Hardware). Wer also glaubt, nur neu entwickelte Produkte seien betroffen, irrt – auch ältere, noch im Markt befindliche Produkte müssen überwacht werden.
Die Fristen: 24 Stunden, dann 72 Stunden
Der CRA setzt auf ein zweistufiges Meldeverfahren, das an die Meldepflichten aus der NIS2-Richtlinie (EU-Richtlinie zur Netzwerk- und Informationssicherheit, die Mindeststandards für kritische Infrastrukturen und wichtige Unternehmen vorgibt) erinnert:
Frühwarnung innerhalb von 24 Stunden
nach Bekanntwerden der Schwachstelle oder des Vorfalls. Diese erste Meldung muss noch keine vollständige Analyse enthalten, sondern dient dazu, die Behörden schnell zu informieren.
Ausführliche Meldung innerhalb von 72 Stunden
die weitere Details zur Schwachstelle, zum Vorfall und zu bereits eingeleiteten Maßnahmen enthält.
Diese engen Fristen bedeuten in der Praxis: Unternehmen müssen bereits vorab wissen, wer im Ernstfall meldet, wer die Inhalte prüft und wie die technische Übermittlung erfolgt. Ein Ad-hoc-Prozess unter Zeitdruck ist keine Option (Sicherheitsmelder, Sicherheitsmelder).
Wie und wo wird gemeldet? Die CRA Single Reporting Platform
Um die Meldungen EU-weit zu vereinheitlichen, hat die europäische Cybersicherheitsagentur ENISA (European Union Agency for Cybersecurity) die CRA Single Reporting Platform (CRA-SRP) eingerichtet. Diese Plattform ist seit dem 11. September 2026 operativ und dient als zentrale Anlaufstelle für alle meldepflichtigen Ereignisse im Rahmen des CRA (BSI, BSI).
In Deutschland übernimmt das CERT-Bund (Computer Emergency Response Team des Bundes) innerhalb des BSI (Bundesamt für Sicherheit in der Informationstechnik) die Rolle des koordinierenden CSIRT (Computer Security Incident Response Team, also ein spezialisiertes Team zur Reaktion auf IT-Sicherheitsvorfälle) für eingehende CRA-Meldungen. Das bedeutet: Deutsche Hersteller melden über die zentrale ENISA-Plattform, die Bearbeitung und Koordination auf nationaler Ebene läuft dann über das BSI.
Was passiert bei Verstößen?
Der CRA sieht empfindliche Sanktionen vor. Laut Artikel 64 der Verordnung drohen bei Verstößen Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist (ad-hoc-news.de, Quelle). Diese Größenordnung orientiert sich an anderen europäischen Regulierungen wie der DSGVO (Datenschutz-Grundverordnung, die EU-weite Regeln zum Schutz personenbezogener Daten festlegt) und macht deutlich, dass Brüssel Cybersicherheit bei digitalen Produkten mit ähnlichem Nachdruck durchsetzen will.
Für kleinere Unternehmen ist besonders relevant, dass die Bußgeldhöhe nicht automatisch geringer ausfällt, nur weil das Unternehmen klein ist – die Verordnung sieht zwar Verhältnismäßigkeit vor, doch das Risiko bleibt real und sollte nicht unterschätzt werden.
Was bedeutet das konkret für DACH-SMEs?
Viele kleine und mittlere Unternehmen im deutschsprachigen Raum stehen vor einer ähnlichen Herausforderung: Sie entwickeln oder vertreiben digitale Produkte, haben aber oft keine dedizierte Compliance- oder Security-Abteilung, die sich um Meldeprozesse kümmert. Konkreter Handlungsbedarf besteht in folgenden Bereichen:
Verantwortlichkeiten klären
Wer im Unternehmen erkennt eine meldepflichtige Schwachstelle, wer entscheidet über die Meldung, wer übermittelt sie an die CRA-SRP?
Interne Eskalationswege festlegen
Angesichts der 24-Stunden-Frist braucht es klare, dokumentierte Abläufe, die auch außerhalb der regulären Geschäftszeiten funktionieren.
Produktinventar prüfen
Welche eigenen Produkte fallen unter den CRA-Anwendungsbereich – auch ältere, bereits im Markt befindliche Produkte?
Monitoring etablieren
Wie erfährt das Unternehmen überhaupt zeitnah von aktiv ausgenutzten Schwachstellen in den eigenen Produkten?
Schulung der Mitarbeitenden
Alle Beteiligten müssen wissen, was eine meldepflichtige Schwachstelle von einem gewöhnlichen Bug unterscheidet.
Wer diese Fragen jetzt nicht beantwortet, riskiert im Ernstfall, die engen Fristen zu verpassen – mit entsprechenden rechtlichen und finanziellen Konsequenzen.
Einordnung: Ein weiterer Baustein im EU-Regulierungsgeflecht
Der CRA reiht sich ein in eine wachsende Zahl von EU-Regularien, die Unternehmen im Bereich Cybersicherheit und Datenschutz betreffen: die DSGVO für den Schutz personenbezogener Daten, NIS2 für kritische Infrastrukturen, und Standards wie ISO 27001 (internationale Norm für Informationssicherheits-Managementsysteme), TISAX (Prüfstandard für Informationssicherheit speziell in der Automobilindustrie) oder SOC 2 (US-amerikanischer Prüfstandard für Dienstleister, der Kontrollen zu Sicherheit und Datenschutz bestätigt), die viele Unternehmen bereits freiwillig oder auf Kundenanforderung umsetzen.
Für SMEs bedeutet das: Wer bereits Strukturen für NIS2 oder ISO 27001 aufgebaut hat, kann diese oft für die CRA-Meldeprozesse mitnutzen. Wer noch am Anfang steht, sollte die CRA-Fristen als Anlass nehmen, grundsätzliche Meldestrukturen aufzubauen, die auch für künftige Regulierungen tragfähig sind.
Fazit
Die CRA-Meldepflicht ist seit dem 11. September 2026 keine Zukunftsmusik mehr, sondern gelebte Praxis. Die kurzen Fristen von 24 und 72 Stunden lassen wenig Spielraum für improvisierte Lösungen. DACH-SMEs mit digitalen Produkten sollten jetzt prüfen, ob sie im Ernstfall meldefähig sind – organisatorisch, technisch und personell. Die vollständigen CE-Kennzeichnungspflichten kommen erst 2027, doch die Meldepflicht wartet nicht.
