CRA-Meldepflichten: Was Her­stel­ler jetzt umset­zen müssen

Ab dem 11. Sep­tem­ber 2026 gel­ten die Mel­de­pflich­ten des Cyber Resi­li­ence Act (CRA). Her­stel­ler von Pro­duk­ten mit digi­ta­len Ele­men­ten müs­sen ab die­sem Datum aktiv aus­ge­nutz­te Schwach­stel­len und schwer­wie­gen­de Sicher­heits­vor­fäl­le an ENISA sowie die zustän­di­gen CSIRTs (Com­pu­ter Secu­ri­ty Inci­dent Respon­se Team) mel­den. Wer die erfor­der­li­chen inter­nen Pro­zes­se noch nicht ein­ge­rich­tet hat, ris­kiert nicht nur Frist­ver­säum­nis­se, son­dern auch auf­sichts­be­hörd­li­che Konsequenzen.

Hin­ter­grund

Der CRA ver­pflich­tet Her­stel­ler, Impor­teu­re und Händ­ler von Hardware- und Soft­ware­pro­duk­ten mit digi­ta­len Ele­men­ten zu umfas­sen­den Cyber­si­cher­heits­an­for­de­run­gen. Die Mel­de­pflich­ten gehö­ren zu den Rege­lun­gen, die bereits deut­lich vor dem voll­stän­di­gen Gel­tungs­be­ginn der Ver­ord­nung im Dezem­ber 2027 wirk­sam wer­den. Sie gel­ten zudem für alle sich auf dem Markt befin­den­den Pro­duk­te mit digi­ta­len Ele­men­ten, unab­hän­gig davon, wann sie in Ver­kehr gebracht wurden.

Mehr­stu­fi­ges Meldeverfahren

Das CRA-Meldeverfahren folgt einem drei­stu­fi­gen Ablauf, der enge Fris­ten und auf­ein­an­der abge­stimm­te Pro­zes­se voraussetzt.

  1. Früh­war­nung: Inner­halb von 24 Stun­den nach Erlan­gung der Kennt­nis über eine aktiv aus­ge­nutz­te Schwach­stel­le oder einen schwer­wie­gen­den Sicher­heits­vor­fall ist eine ers­te Mel­dung an ENISA und das zustän­di­ge CSIRT zu erstatten.
  2. Detail­mel­dung: Spä­tes­tens 72 Stun­den nach dem ers­ten Bekannt­wer­den folgt eine ver­tief­te Mel­dung mit wei­te­ren Anga­ben zum Vor­fall, zur betrof­fe­nen Pro­dukt­kom­po­nen­te und zu ers­ten Gegenmaßnahmen.
  3. Abschluss­be­richt: Nach Abschluss der Behe­bungs­maß­nah­men ist ein abschlie­ßen­der Bericht ein­zu­rei­chen, der die umge­setz­ten Maß­nah­men dokumentiert.

Alle Fris­ten begin­nen mit akti­ver Kennt­nis des Her­stel­lers. Dies setzt vor­aus, dass inter­ne Erkennungs- und Eska­la­ti­ons­me­cha­nis­men zuver­läs­sig und ohne Zeit­ver­lust funktionieren.

Kon­se­quenz für die Praxis

Sofern noch kei­ne Mel­de­pro­zes­se imple­men­tiert wur­den, besteht unmit­tel­ba­rer Hand­lungs­be­darf: Unter­neh­men soll­ten eine durch­gän­gi­ge Erken­nung, Bewer­tung und Eska­la­ti­on von Schwach­stel­len und Sicher­heits­vor­fäl­len für Pro­duk­te mit digi­ta­len Ele­men­ten sicher­stel­len. Dar­auf auf­bau­end sind kla­re und belast­ba­re Mel­de­pro­zes­se zu eta­blie­ren, die ins­be­son­de­re ein­deu­ti­ge Zustän­dig­kei­ten, defi­nier­te Eska­la­ti­ons­we­ge und funk­ti­ons­fä­hi­ge Report­ing­ka­nä­le umfas­sen. Eben­so sind ver­bind­li­che Behe­bungs­pro­zes­se – ins­be­son­de­re im Hin­blick auf Patch- und sons­ti­ge Mitigation-Maßnahmen – zu imple­men­tie­ren und eng mit den Mel­de­pro­zes­sen zu verzahnen.

Beson­de­res Augen­merk ist dar­über hin­aus auf die Ein­bin­dung der Lie­fer­ket­te zu legen: Infor­ma­ti­ons­flüs­se, Ver­ant­wort­lich­kei­ten und Eska­la­ti­ons­me­cha­nis­men mit Zulie­fe­rern und Kom­po­nen­ten­her­stel­lern soll­ten ver­trag­lich klar gere­gelt sein.

Schließ­lich emp­fiehlt es sich, sämt­li­che Abläu­fe in ver­bind­li­chen Richt­li­ni­en zu doku­men­tie­ren und orga­ni­sa­ti­on­weit zu ver­an­kern, um eine kon­sis­ten­te und frist­ge­rech­te Umset­zung sicher­zu­stel­len und kei­ne auf­sichts­be­hörd­li­chen Maß­nah­men zu ris­kie­ren: Bei Nicht­ein­hal­tung der Mel­de­fris­ten dro­hen Buß­gel­der von bis zu 15 Mio. € oder 2,5 % des welt­wei­ten Jah­res­um­sat­zes des vor­aus­ge­gan­ge­nen Geschäftsjahres.

Unse­re Unterstützung

Wir unter­stüt­zen Sie ger­ne bei der Kon­zep­ti­on und Imple­men­tie­rung pra­xis­taug­li­cher Mel­de­pro­zes­se, die den regu­la­to­ri­schen Anfor­de­run­gen ent­spre­chen. Hier­zu stel­len wir erprob­te Mus­ter, Vor­la­gen und Leit­li­ni­en für Richt­li­ni­en und Abläu­fe bereit und beglei­ten die struk­tu­rier­te Aus­ge­stal­tung in Ihrem Unter­neh­men. Wei­ter­füh­ren­de Details zu Fris­ten, Inhal­ten und Umset­zung fin­den Sie zudem in unse­rem fol­gen­den Factsheet.

reuschlaw Factsheet
CRA Meldepflichten

reusch­law Factsheet
CRA Meldepflichten

zurück

Bleiben Sie
up to date

Wir verwenden Ihre E-Mail-Adresse ausschließlich für den Versand unseres Newsletters. Sie können Ihre Einwilligung hierfür jederzeit mit Wirkung für die Zukunft widerrufen. Weitere Informationen entnehmen Sie bitte unserer Datenschutzerklärung.