EUREP

Cyber Resilience Act: Meldepflicht seit 11. September 2026

9 Min. LesezeitRepresenta GmbH

Seit dem 11. September 2026 gilt die Meldepflicht des Cyber Resilience Act: Frühwarnung binnen 24 Stunden über die ENISA-Plattform, auch für Altprodukte.

Zwei Personen mit Laptop im Büroflur

Die Meldepflicht des Cyber Resilience Act gilt seit dem 11. September 2026 (Art. 14 der Verordnung (EU) 2024/2847). Hersteller vernetzter Produkte müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die einheitliche Meldeplattform der ENISA melden, die Frühwarnung binnen 24 Stunden, auch für längst verkaufte Produkte. Hier lesen Sie, was Hersteller außerhalb der EU jetzt tun sollten.

Was die Meldepflicht nach dem Cyber Resilience Act verlangt

Der Cyber Resilience Act (CRA, amtlich Cyberresilienz-Verordnung) gilt als Verordnung unmittelbar in allen Mitgliedstaaten, im Wesentlichen ab dem 11. Dezember 2027. Zwei Teile zieht Art. 71 Abs. 2 (öffnet in neuem Tab) vor: die Vorschriften über notifizierte Stellen ab dem 11. Juni 2026 und die Meldepflichten nach Art. 14 ab dem 11. September 2026.

Zu melden sind zwei Ereignisse: eine aktiv ausgenutzte Schwachstelle im Produkt und ein schwerwiegender Sicherheitsvorfall, der seine Sicherheit beeinträchtigt. Schwerwiegend ist ein Vorfall, der den Schutz sensibler oder wichtiger Daten oder Funktionen gefährden oder zum Einschleusen oder Ausführen von Schadcode führen kann (Art. 14 Abs. 5).

Meldefristen nach Art. 14 CRA (Absätze 2 und 4)
StufeAktiv ausgenutzte SchwachstelleSchwerwiegender Sicherheitsvorfall
FrühwarnungBinnen 24 Stunden nach Kenntnis, mit den Mitgliedstaaten, in denen das Produkt bereitgestellt wurde (Abs. 2 Buchst. a)Binnen 24 Stunden, mit Angabe, ob rechtswidrige oder böswillige Handlungen vermutet werden (Abs. 4 Buchst. a)
MeldungBinnen 72 Stunden, mit allgemeinen Angaben und Abhilfemaßnahmen (Abs. 2 Buchst. b)Binnen 72 Stunden, mit einer ersten Bewertung (Abs. 4 Buchst. b)
AbschlussberichtSpätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist (Abs. 2 Buchst. c)Innerhalb eines Monats nach der 72-Stunden-Meldung (Abs. 4 Buchst. c)
Meldefristen nach Art. 14 CRA (Absätze 2 und 4)

Die Frist beginnt mit der Kenntnis: laut den Leitlinien der Kommission C(2026) 5252 vom 27. Juli 2026, sobald eine zügige erste Prüfung hinreichende Sicherheit ergibt. Zudem sind betroffene Nutzer über das Ereignis und mögliche Gegenmaßnahmen zu informieren (Art. 14 Abs. 8).

Welche Produkte erfasst sind, auch bereits verkaufte

Der CRA erfasst Hardware und Software mit einer Datenverbindung zu einem Gerät oder Netz (Art. 2 Abs. 1), samt Datenfernverarbeitung wie einem eigenen Cloud-Dienst des Herstellers, ohne den das Gerät eine Funktion nicht erfüllen könnte (Art. 3 Nr. 1 und 2).

Die Pflicht reicht in den Bestand zurück. Nach Art. 69 Abs. 3 gilt Art. 14 für alle erfassten Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Laut den Leitlinien der Kommission endet sie auch nicht mit dem Unterstützungszeitraum, wirkt aber nicht rückwirkend: Eine Ausnutzung, von der der Hersteller vor dem 11. September 2026 wusste, muss er nicht melden. Eine Schwachstelle in einer zugekauften Komponente zählt, sobald sie in Ihrem Produkt ausgenutzt wird (Randnummer 218).

Ausgenommen sind unter anderem Medizinprodukte, typgenehmigte Kraftfahrzeuge, zertifizierte Luftfahrtprodukte und Schiffsausrüstung (Art. 2 Abs. 2 bis 4).

Wohin Hersteller außerhalb der EU melden

Gemeldet wird über die einheitliche Meldeplattform (SRP) der ENISA an das als Koordinator benannte CSIRT eines Mitgliedstaats. Die ENISA erhält die Meldung zeitgleich, das CSIRT leitet sie an die übrigen Mitgliedstaaten weiter, in denen das Produkt bereitgestellt ist (Art. 14 Abs. 7, Art. 16 Abs. 2).

Maßgeblich ist die Hauptniederlassung in der EU, wo die Entscheidungen zur Cybersicherheit überwiegend fallen. Fehlt sie, gilt nach Art. 14 Abs. 7 diese Reihenfolge:

  1. der Mitgliedstaat des Bevollmächtigten, der für die meisten Produkte des Herstellers handelt;
  2. sonst der des Einführers, der die meisten seiner Produkte in Verkehr bringt;
  3. sonst der des Händlers, der die meisten seiner Produkte bereitstellt;
  4. sonst der Mitgliedstaat mit den meisten Nutzern.

Laut ENISA kann eine Meldung an das falsche CSIRT für ungültig erklärt werden. Offen ist ein Punkt: Art. 18 zum Bevollmächtigten gilt erst ab dem 11. Dezember 2027, und weder die Leitlinien der Kommission noch die FAQ der ENISA erklären, wie die erste Stufe bis dahin greift. Dokumentieren Sie, welche Stufe Sie angewendet haben und warum.

Was jetzt zu tun ist: Checkliste für die Meldepflicht

  1. Erfasste Produkte auflisten, auch ältere Modelle, Apps und Cloud-Dienste, jeweils mit den Mitgliedstaaten des Vertriebs.
  2. Zuständiges CSIRT bestimmen nach Art. 14 Abs. 7 und die Begründung festhalten; die ENISA veröffentlicht die Liste der als Koordinatoren benannten CSIRTs.
  3. Zugang vorbereiten. Wer meldet, braucht ein persönliches EU-Login-Konto mit Zwei-Faktor-Anmeldung; auf der SRP registrieren sollten Sie sich laut ENISA erst, wenn eine Meldung ansteht.
  4. Festlegen, wann Kenntnis vorliegt: Wer bewertet Kundenhinweise, E-Mails von Sicherheitsforschern und Bedrohungsinformationen, und wer setzt die Frist in Gang?
  5. Inhalte vorbereiten. Produktdaten, betroffene Versionen sowie Hinweise und Kanäle für die Nutzer bereithalten. Die Plattform ist zum Start nur auf Englisch verfügbar.
  6. Einführer und Händler einbinden, damit sie Sicherheitshinweise an Sie weiterleiten; ab dem 11. Dezember 2027 müssen sie Sie über Schwachstellen unterrichten (Art. 19 Abs. 5, Art. 20 Abs. 4).

Praxisbeispiel: eine US-Marke für Smart-Home-Kameras

Eine US-Marke verkauft WLAN-Überwachungskameras mit App und Cloud-Dienst in der EU, ohne Niederlassung in der EU und ohne Bevollmächtigten nach dem CRA. Ein Einführer in den Niederlanden bringt die meisten Geräte in Verkehr, daher meldet die Marke an das koordinierende CSIRT der Niederlande (Art. 14 Abs. 7 Buchst. b).

Am Montag meldet ein Kunde, dass Kameras Bilder an einen fremden Server senden. Am Dienstag um 10 Uhr bestätigt das Sicherheitsteam, dass Angreifer eine Lücke in der Anmeldefunktion ausnutzen: Ab jetzt besteht Kenntnis.

Meldeablauf im Beispiel (aktiv ausgenutzte Schwachstelle)
SchrittFälligInhalt
FrühwarnungMittwoch, 10 UhrAusgenutzte Schwachstelle in der Firmware; verkauft in den Niederlanden, Deutschland und Frankreich
MeldungFreitag, 10 UhrBetroffene Modelle und Versionen, vorläufiger Rat an Nutzer: Fernzugriff abschalten
Abschlussbericht14 Tage nach dem UpdateBeschreibung, Schweregrad, Angaben zu Angreifern soweit bekannt, Einzelheiten zum Update
Meldeablauf im Beispiel (aktiv ausgenutzte Schwachstelle)

Hätten die Angreifer stattdessen den Update-Server übernommen und manipulierte Firmware verteilt, wäre das ein schwerwiegender Sicherheitsvorfall (Art. 14 Abs. 5 Buchst. b), mit Abschlussbericht einen Monat nach der 72-Stunden-Meldung.

Ab 11. Dezember 2027: CE-Kennzeichnung und Funkanlagenrichtlinie

Ab dem 11. Dezember 2027 müssen neu in Verkehr gebrachte Produkte die grundlegenden Cybersicherheitsanforderungen aus Anhang I erfüllen, und Hersteller müssen:

  • Schwachstellen während eines Unterstützungszeitraums von grundsätzlich mindestens fünf Jahren behandeln (Art. 13 Abs. 8);
  • eine Konformitätsbewertung durchführen, die EU-Konformitätserklärung ausstellen und die CE-Kennzeichnung anbringen (Art. 28, 30 und 32);
  • technische Dokumentation und Konformitätserklärung mindestens zehn Jahre oder für den längeren Unterstützungszeitraum aufbewahren (Art. 13 Abs. 13).

Router und Smart-Home-Sicherheitskameras sind wichtige Produkte der Klasse I (Anhang III). Werden harmonisierte Normen, gemeinsame Spezifikationen oder ein EU-Zertifizierungsschema nicht vollständig angewendet, muss eine notifizierte Stelle mitwirken (Art. 32 Abs. 2).

Hersteller können schriftlich einen Bevollmächtigten benennen, der mindestens die Unterlagen für Behörden bereithält, auf Verlangen Auskunft gibt und mit ihnen zusammenarbeitet (Art. 18). Konzeption, Risikobewertung, Schwachstellenbehandlung und das Erstellen der technischen Dokumentation bleiben beim Hersteller.

Für Funkanlagen gilt Cybersicherheit schon heute: Seit dem 1. August 2025 macht die Delegierte Verordnung (EU) 2022/30 Art. 3 Abs. 3 Buchst. d, e und f der Funkanlagenrichtlinie 2014/53/EU für internetfähige und bestimmte weitere Funkanlagen verbindlich. Die Normen EN 18031 begründen keine Konformitätsvermutung, wenn Nutzer kein Passwort festlegen müssen (Durchführungsbeschluss (EU) 2025/138).

Die Delegierte Verordnung (EU) 2026/339 (öffnet in neuem Tab) hebt diesen Rechtsakt mit Wirkung zum 11. Dezember 2027 auf, damit keine doppelten Regeln gelten. Funkanlagen, die zwischen dem 1. August 2025 und dem 10. Dezember 2027 in Verkehr gebracht werden, bleiben unter Marktüberwachung nach der Funkanlagenrichtlinie.

Häufige Fehler bei der Meldepflicht

  • Nur neue Produkte prüfen. Art. 69 Abs. 3 erfasst alles im Anwendungsbereich, was schon auf dem EU-Markt ist.
  • Jeden Fehler melden. Pflicht sind nur aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle; andere Befunde können freiwillig gemeldet werden (Art. 15).
  • Kanäle verwechseln. Unfälle nach der Produktsicherheitsverordnung laufen über das Safety Business Gateway (Art. 20 der Verordnung (EU) 2023/988), Meldungen nach dem CRA über die SRP.
  • Nutzer erst mit dem Abschlussbericht informieren. Art. 14 Abs. 8 knüpft die Information an die Kenntnis.

Fazit: jetzt meldefähig sein, CE-Kennzeichnung vorbereiten

Die Meldepflicht ist für Hersteller außerhalb der EU der erste praktisch geltende Teil des CRA. Die Arbeit ist vor allem organisatorisch: erfasste Produkte, das richtige CSIRT, EU-Login-Konten und ein klarer Startpunkt für die 24-Stunden-Frist. Die Meldungen bleiben Pflicht des Herstellers (Art. 14).

Der größere Schritt folgt am 11. Dezember 2027. Representa unterstützt Sie bei der CE-Kennzeichnung, von der Bestimmung der anwendbaren Richtlinien und harmonisierten Normen wie EN 18031 bis zur Prüfung der technischen Dokumentation, und mit Compliance-Beratung für einen Fahrplan und die Schulung Ihres Teams.

Häufige Fragen

Ab wann gilt die Meldepflicht nach dem Cyber Resilience Act?

Seit dem 11. September 2026 (Art. 71 Abs. 2 CRA). Sie erfasst aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle bei Produkten mit digitalen Elementen, auch bei Produkten, die vor dem 11. Dezember 2027 in der EU in Verkehr gebracht wurden (Art. 69 Abs. 3).

Welche Meldefristen gelten nach dem CRA?

Eine Frühwarnung binnen 24 Stunden nach Kenntnis und eine Meldung binnen 72 Stunden. Der Abschlussbericht ist bei einer ausgenutzten Schwachstelle 14 Tage nach Verfügbarkeit einer Korrektur fällig, bei einem schwerwiegenden Vorfall einen Monat nach der 72-Stunden-Meldung (Art. 14 Abs. 2 und 4).

Wohin meldet ein Hersteller außerhalb der EU?

Über die einheitliche Meldeplattform der ENISA an das CSIRT des Mitgliedstaats, der sich aus Art. 14 Abs. 7 ergibt: Sitz des Bevollmächtigten, sonst des Einführers, dann des Händlers, zuletzt der Staat mit den meisten Nutzern. Maßgeblich ist jeweils die größte Zahl an Produkten oder Nutzern.

Müssen vor dem 11. Dezember 2027 verkaufte Produkte den CRA erfüllen?

Für sie gilt nur die Meldepflicht (Art. 69 Abs. 3); die übrigen Anforderungen greifen erst nach einer wesentlichen Änderung (Art. 69 Abs. 2). Entscheidend ist das einzelne Gerät: Laut den FAQ der Kommission müssen weitere Geräte eines älteren, nicht konformen Typs, die ab dem 11. Dezember 2027 in Verkehr gebracht werden, den CRA erfüllen.

Was droht, wenn ich eine Meldefrist versäume?

Art. 64 Abs. 2 CRA sieht bei Verstößen gegen Art. 14 Geldbußen bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes vor; die Regeln legen die Mitgliedstaaten fest. Wie die übrigen Durchsetzungsvorschriften gilt Art. 64 ab dem 11. Dezember 2027. Kleinst- und Kleinunternehmen erhalten für eine versäumte 24-Stunden-Frühwarnung keine Geldbuße (Art. 64 Abs. 10 Buchst. a).

Weitere Insights

Auf Ihr Produkt übertragen

Kostenlose Erstberatung anfragen: Wir ermitteln, welche dieser Anforderungen für Sie gelten.