Meldepflichten nach dem Cyber Resilience Act: Artikel 14 erklärt

Der erste Teil des Cyber Resilience Act mit Biss ist in Kraft: Seit dem 11. September 2026 müssen Hersteller von in der EU verkaufter Hard- und Software aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle in ihren Produkten innerhalb von 24 Stunden über die Einheitliche Meldeplattform der ENISA melden. Das gilt auch für Produkte, die bereits auf dem Markt sind.

Aktualisiert am 1. Oktober 20269 Min. LesezeitVom Dazr-Compliance-Team

Wann haben Sie davon erfahren?

Unverbindlich. Die Fristen laufen ab Kenntnisnahme; prüfen Sie Ihr nationales Recht und den vollständigen Rechner für Optionen wie Vertrauensdiensteanbieter oder ein festes Datum.

  • Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwere Vorfälle, die die Sicherheit ihrer Produkte beeinträchtigen, melden (Artikel 14 der Verordnung (EU) 2024/2847).
  • Drei Schritte: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und ein Abschlussbericht 14 Tage nach Verfügbarkeit einer Abhilfe (Schwachstellen) bzw. einen Monat nach der Meldung (Vorfälle).
  • Die Meldungen gehen an das CSIRT, das im Mitgliedstaat Ihrer Hauptniederlassung in der EU als Koordinator benannt ist, und gleichzeitig an die ENISA, über die Einheitliche Meldeplattform.
  • Sie gilt für alle bereits auf dem Markt befindlichen Produkte, nicht nur für neue. Der Rest des CRA folgt am 11. Dezember 2027.

Wer melden muss: Hersteller und die Produkte im Anwendungsbereich

Der Cyber Resilience Act (CRA) umfasst Produkte mit digitalen Elementen: Hard- und Software, deren bestimmungsgemäße oder vorhersehbare Verwendung eine Datenverbindung zu einem Gerät oder Netz einschließt. Das reicht von Routern, Kameras und Smart-Home-Geräten bis zu Desktop- und Mobil-Apps, Firmware und Software-Bibliotheken, die verkauft oder anderweitig monetarisiert werden.

Hersteller ist, wer „Produkte mit digitalen Elementen entwickelt oder herstellt oder solche Produkte entwickeln oder herstellen lässt und sie unter seinem eigenen Namen oder seiner eigenen Marke vermarktet, sei es gegen Entgelt, zur Monetarisierung oder kostenlos“ (Artikel 3(13)). Auch ein Importeur oder Händler, der ein Produkt unter eigener Marke vertreibt oder wesentlich verändert, wird zum Hersteller (Artikel 21).

Hinweise für KMU:

  • Reines SaaS liegt in der Regel außerhalb des Anwendungsbereichs. Der CRA erfasst die Cloud nur als „Lösung zur Datenverarbeitung auf Distanz“, die für das Funktionieren eines Produkts nötig ist, etwa das App-Backend eines smarten Thermostats. Die Erwägungsgründe halten fest, dass Cloud-Dienste, die außerhalb der Verantwortung eines Produktherstellers konzipiert wurden, nicht erfasst sind, und verweisen für SaaS, PaaS und IaaS auf NIS2.
  • Sektorausnahmen gibt es für Produkte mit eigenen Regelwerken, etwa Medizinprodukte, Kraftfahrzeuge, Zivilluftfahrt und Schiffsausrüstung.
  • Die Größe befreit nicht von der Meldepflicht. Kleinst- und Kleinhersteller entgehen lediglich Bußgeldern bei Versäumen der 24-Stunden-Frist der Frühwarnung (Artikel 64(10)(a)), nicht der Pflicht selbst.

Was eine Meldung auslöst

1. Eine aktiv ausgenutzte Schwachstelle

Eine Schwachstelle, „für die es verlässliche Belege dafür gibt, dass ein böswilliger Akteur sie ohne Erlaubnis des Systemeigentümers in einem System ausgenutzt hat“ (Artikel 3(42)). Eine von einem Forscher gemeldete oder bei eigenen Tests gefundene Schwachstelle ist erst dann „aktiv ausgenutzt“, wenn es Belege für eine böswillige Nutzung in der Praxis gibt. Dann beginnt die Frist, sobald Sie von diesen Belegen Kenntnis erlangen.

2. Ein schwerer Vorfall mit Auswirkungen auf die Sicherheit des Produkts

Nach Artikel 14(5) ist ein Vorfall schwer, wenn er:

  • die Fähigkeit des Produkts, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen, beeinträchtigt oder beeinträchtigen kann; oder
  • dazu geführt hat oder führen kann, dass Schadcode in das Produkt oder in die Netz- und Informationssysteme eines Nutzers eingeschleust oder dort ausgeführt wird.

Das klassische Beispiel ist die Kompromittierung Ihrer Build-Pipeline oder Ihres Update-Servers, über die Schadcode an Kunden verteilt werden könnte. Beachten Sie, dass es bei dem Vorfall um die Sicherheit Ihres Produkts geht, wozu auch Ihre eigene Entwicklungs- und Vertriebsinfrastruktur gehören kann.

Fristen und Inhalt

StufeAktiv ausgenutzte Schwachstelle (Art. 14(2))Schwerer Vorfall (Art. 14(4))
FrühwarnungUnverzüglich, binnen 24 Stunden nach Kenntnisnahme. Soweit bekannt, die Mitgliedstaaten, in denen das Produkt verfügbar ist.Binnen 24 Stunden. Ob ein Verdacht auf rechtswidrige oder böswillige Handlungen besteht, und soweit bekannt die betroffenen Mitgliedstaaten.
MeldungBinnen 72 Stunden: allgemeine Angaben zum Produkt, Art des Exploits und der Schwachstelle, ergriffene Abhilfe- oder Minderungsmaßnahmen, Maßnahmen, die Nutzer ergreifen können, und wie sensibel Sie die Informationen einstufen.Binnen 72 Stunden: Art des Vorfalls, eine erste Bewertung, ergriffene Maßnahmen und Maßnahmen, die Nutzer ergreifen können, sowie die Sensibilität der Informationen.
AbschlussberichtSpätestens 14 Tage nach Verfügbarkeit einer Abhilfe- oder Minderungsmaßnahme: Beschreibung, Schweregrad und Auswirkungen, Angaben zum böswilligen Akteur, soweit verfügbar, Details zum Sicherheitsupdate.Binnen einem Monat nach der 72-Stunden-Meldung: ausführliche Beschreibung, Schweregrad und Auswirkungen, wahrscheinliche Bedrohungsart oder Ursache, angewandte und laufende Minderungsmaßnahmen.
ZwischenberichtNur wenn das koordinierende CSIRT Statusupdates anfordert (Art. 14(6)).

Jede spätere Stufe gilt „es sei denn, die einschlägigen Informationen wurden bereits übermittelt“, eine vollständige Frühwarnung muss also nicht wiederholt werden. Mit unserem Fristenrechner für Datenschutzverletzungen machen Sie aus einem Zeitstempel der Kenntnisnahme konkrete Fälligkeitstermine; richten Sie dazu Kalendererinnerungen ein.

So melden Sie: die Einheitliche Meldeplattform

Meldungen laufen über die Einheitliche Meldeplattform (Single Reporting Platform, SRP) der ENISA, die am 11. September 2026 unter portal.cra-srp.enisa.europa.eu online gegangen ist. Sie übermitteln an den elektronischen Endpunkt des als Koordinator benannten CSIRT in dem Mitgliedstaat Ihrer Hauptniederlassung in der EU: dort, wo die Cybersicherheitsentscheidungen zu Ihren Produkten überwiegend getroffen werden, oder andernfalls dort, wo Sie in der EU die meisten Beschäftigten haben (Artikel 14(7)). Die ENISA erhält die Meldung gleichzeitig, und das koordinierende CSIRT leitet sie an die CSIRTs der anderen Mitgliedstaaten weiter, in denen das Produkt verfügbar ist. In Ausnahmefällen kann es diese Weiterleitung aus Gründen der Cybersicherheit verzögern.

Hersteller ohne Niederlassung in der EU melden an das CSIRT des Mitgliedstaats, in dem in dieser Reihenfolge ihr Bevollmächtigter, Importeur oder Händler für die meisten Produkte ansässig ist oder in dem die meisten ihrer Nutzer sitzen.

Laut FAQ der ENISA benötigen die Personen, die für einen Hersteller melden, ein EU-Login-Konto mit Multi-Faktor-Authentifizierung, und die Plattform ging auf Englisch an den Start. Registrieren Sie Ihre Meldenden bevor Sie sie brauchen: Mit einer 24-Stunden-Frist im Nacken ist es ein schlechter Zeitpunkt, Konten einzurichten.

Ihre Nutzer informieren

Artikel 14(8) fügt eine Pflicht hinzu, die leicht übersehen wird. Nachdem Sie von einer aktiv ausgenutzten Schwachstelle oder einem schweren Vorfall Kenntnis erlangt haben, müssen Sie die betroffenen Nutzer und gegebenenfalls alle Nutzer informieren, samt den Minderungs- und Abhilfemaßnahmen, die sie ergreifen können, gegebenenfalls in einem strukturierten, maschinenlesbaren Format. Tun Sie das nicht rechtzeitig, kann das CSIRT Ihre Nutzer selbst informieren. Eine Seite mit Sicherheitshinweisen und ein CSAF- oder ähnlicher Feed sind die praktische Antwort.

Open-Source-Verwalter und Open-Source-Komponenten

Ein Open-Source-Software-Verwalter ist eine juristische Person, die kein Hersteller ist und die Entwicklung bestimmter freier und quelloffener Produkte für kommerzielle Tätigkeiten systematisch unterstützt und deren Fortbestand sichert. Stiftungen sind das typische Beispiel. Verwalter unterliegen einem leichteren Regime (Artikel 24): eine dokumentierte Cybersicherheitsrichtlinie, Zusammenarbeit mit den Marktüberwachungsbehörden und Meldungen nach Artikel 14 nur, soweit sie an der Entwicklung beteiligt sind oder Vorfälle die von ihnen für die Entwicklung bereitgestellte Infrastruktur betreffen. Laut FAQ der ENISA gelten die Meldepflichten für Verwalter ab dem 11. Dezember 2027. Verwalter können nach dem CRA nicht mit Bußgeldern belegt werden (Artikel 64(10)(b)).

Hobby-Open-Source-Projekte, die nicht monetarisiert werden, sind keine Hersteller. Liefern aber Sie ein Produkt mit einer Open-Source-Bibliothek aus und wird diese Bibliothek in Ihrem Produkt aktiv ausgenutzt, trifft die Meldepflicht Sie als Hersteller des Produkts. Ab dem 11. Dezember 2027 müssen Sie außerdem Schwachstellen, die Sie in integrierten Komponenten finden, auch in Open-Source-Komponenten, an deren Betreuer melden (Artikel 13(6)).

Der übrige Zeitplan des CRA

  1. 10. Dezember 2024Der CRA tritt in Kraft (veröffentlicht im Amtsblatt am 20. November 2024).
  2. 11. Juni 2026Kapitel IV gilt: Regeln für Konformitätsbewertungsstellen (notifizierte Stellen).
  3. 11. September 2026Meldepflichten nach Artikel 14 gelten für alle Produkte im Anwendungsbereich, auch für solche, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Artikel 69(3)).
  4. 1. Oktober 2026: Sie sind hier
  5. 11. Dezember 2027Vollständige Anwendung: grundlegende Cybersicherheitsanforderungen (Anhang I), Umgang mit Schwachstellen, CE-Kennzeichnung, Konformitätsbewertung, Supportzeiträume, technische Dokumentation sowie Pflichten für Importeure, Händler und Open-Source-Verwalter. Vor diesem Datum in Verkehr gebrachte Produkte fallen erst nach einer wesentlichen Änderung unter diese Anforderungen.
  6. 11. Juni 2028Bestehende EU-Baumusterprüfbescheinigungen für Cybersicherheitsanforderungen nach anderen Rechtsvorschriften laufen aus, sofern sie nicht früher ablaufen.

Verstöße gegen Anhang I oder die Artikel 13 und 14 werden mit Geldbußen von bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes geahndet, je nachdem, welcher Betrag höher ist (Artikel 64(2)).

CRA- und NIS2-Meldepflichten im Vergleich

Die beiden Regime sehen ähnlich aus (24 Stunden, 72 Stunden, ein Abschlussbericht), beantworten aber unterschiedliche Fragen. NIS2 fragt, ob Ihr Dienst für Kunden erheblich gestört wurde. Der CRA fragt, ob Ihr Produkt ausgenutzt wird oder seine Sicherheit kompromittiert wurde.

CRA Artikel 14NIS2 Artikel 23
WerHersteller von Produkten mit digitalen Elementen (jede Größe)Wesentliche und wichtige Einrichtungen in Sektoren nach Anhang I/II
AuslöserAktiv ausgenutzte Schwachstelle; schwerer Vorfall mit Auswirkungen auf die ProduktsicherheitErheblicher Vorfall mit Auswirkungen auf die Erbringung der Dienste der Einrichtung
EmpfängerKoordinierendes CSIRT und ENISA über die Einheitliche MeldeplattformNationales CSIRT oder zuständige Behörde, über nationale Kanäle
Zeitachse24 h / 72 h / Abschluss 14 Tage nach der Abhilfe (Schwachstelle) bzw. 1 Monat (Vorfall)24 h Frühwarnung / 72 h Meldung / Abschlussbericht binnen 1 Monat
Seit11. September 2026Abhängig von der nationalen Umsetzung (die Frist war der 17. Oktober 2024)

Ein Unternehmen kann unter beide fallen. Ein mittelgroßer Hersteller von Netzwerkgeräten kann unter NIS2 fallen (die Herstellung von Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen ist ein Sektor nach Anhang II) und unter den CRA. Eine Kompromittierung seines Update-Servers könnte dann sowohl ein erheblicher Vorfall nach NIS2 als auch ein schwerer Vorfall nach dem CRA sein, mit zwei Meldungen über zwei Kanäle. Planen Sie beides in einem Playbook. Die Erwägungsgründe des CRA ermutigen die Mitgliedstaaten, nationale zentrale Anlaufstellen anzubieten, und im November 2025 hat die Kommission im Rahmen ihres Digital-Omnibus-Pakets eine EU-weite zentrale Anlaufstelle für die Meldung von Vorfällen vorgeschlagen. Solange es in Ihrem Land keine solche Stelle gibt, gehen Sie von getrennten Meldungen aus. Sind personenbezogene Daten betroffen, läuft die 72-Stunden-Meldung von Datenschutzverletzungen nach der DSGVO parallel zu beiden. Sind Sie eine NIS2-Einrichtung, hilft Ihnen unser Prüfer für erhebliche NIS2-Vorfälle bei der Prüfung, ob ein Vorfall „erheblich“ ist.

Checkliste zur Vorbereitung

  • Erfassen Sie Ihre Produkte mit digitalen Elementen und die Mitgliedstaaten, in denen sie verfügbar sind.
  • Bestimmen Sie Ihre Hauptniederlassung und damit Ihr koordinierendes CSIRT.
  • Registrieren Sie mindestens zwei Meldende auf der Einheitlichen Meldeplattform mit EU Login und MFA.
  • Definieren Sie „aktiv ausgenutzt“ und „schwerer Vorfall“ in Ihren Schwachstellen- und Vorfallsverfahren, mit Beispielen.
  • Richten Sie die Annahme ein: eine Sicherheitskontaktstelle (zum Beispiel security.txt), eine Richtlinie zur koordinierten Offenlegung von Schwachstellen und die Beobachtung von Threat Intelligence wie dem CISA-KEV-Katalog und CSIRT-Hinweisen.
  • Führen Sie eine SBOM, damit Sie binnen Stunden wissen, ob eine ausgenutzte Komponente in Ihren Produkten steckt.
  • Bereiten Sie Vorlagen für die Berichte nach 24 h, 72 h und den Abschlussbericht vor, dazu einen Nutzerhinweis.
  • Protokollieren Sie die Zeitstempel der Kenntnisnahme: Die Frist läuft ab dem Moment, in dem Sie Kenntnis erlangen.
  • Üben Sie einmal in einer Planübung und kombinieren Sie dabei, wo relevant, die Fristen von CRA, NIS2 und DSGVO.

Alle Fristen aus einem Vorfallsdatensatz steuern

Das Vorfallsregister von Dazr Compliance erfasst den Zeitpunkt der Kenntnisnahme einmal und zeigt jede Frist an: DSGVO 72 Stunden, NIS2 24 h, 72 h und ein Monat sowie benutzerdefinierte Fristen wie den Abschlussbericht nach dem CRA. Nachweise und Aktenzeichen der Behörden bleiben in einem exportierbaren Audit-Trail erhalten.

FAQ

Gelten die CRA-Meldepflichten auch für Produkte, die vor dem 11. Dezember 2027 verkauft wurden?

Ja. Nach Artikel 69(3) gelten die Meldepflichten aus Artikel 14 für alle Produkte im Anwendungsbereich, auch für solche, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Die Designanforderungen gelten für solche Bestandsprodukte erst nach einer wesentlichen Änderung.

Wann beginnt die 24-Stunden-Frist?

Sobald der Hersteller von der aktiv ausgenutzten Schwachstelle oder dem schweren Vorfall Kenntnis erlangt. Bei Schwachstellen ist das der Zeitpunkt, zu dem Sie verlässliche Belege für eine böswillige Ausnutzung haben, nicht der Zeitpunkt, zu dem der Fehler erstmals gemeldet wurde.

Fällt unsere SaaS-Plattform unter die CRA-Meldepflicht?

In der Regel nicht, es sei denn, sie ist eine Lösung zur Datenverarbeitung auf Distanz, ohne die ein Produkt mit digitalen Elementen eine seiner Funktionen nicht erfüllen kann. SaaS als solches fällt unter NIS2, wenn Sie dessen Größen- und Sektorkriterien erfüllen.

Sind kleine Unternehmen ausgenommen?

Nein. Auch Kleinst- und Kleinhersteller müssen melden. Für das Versäumen der 24-Stunden-Frist der Frühwarnung können sie nicht mit einer Geldbuße belegt werden, die übrigen Pflichten und Bußgelder gelten aber weiterhin.

Quellen (Stand: 1. Oktober 2026)

Dieser Leitfaden erläutert den CRA mit Stand 1. Oktober 2026 und ist keine Rechtsberatung.