Berlin, 8. September 2026

Ab dem 11. September 2026 gelten die Meldepflichten des Cyber Resilience Act. Die erste Frist beträgt 24 Stunden.

Art. 14 der Verordnung (EU) 2024/2847 (CRA) ist ab dem 11. September 2026 anzuwenden, während die Verordnung im Übrigen erst ab dem 11. Dezember 2027 gilt (Art. 71 Abs. 2). Meldepflichtig sind Hersteller von Produkten mit digitalen Elementen; Verwalter quelloffener Software werden über Art. 24 Abs. 3 einbezogen.

Was zu melden ist

  • Aktiv ausgenutzte Schwachstellen, die in dem Produkt enthalten sind – gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA, über die einheitliche Meldeplattform (Art. 14 Abs. 1, Art. 16).
  • Schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit des Produkts auswirken (Art. 14 Abs. 3). Schwerwiegend ist ein Vorfall, der die Fähigkeit des Produkts zum Schutz von Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen beeinträchtigt oder zur Einführung oder Ausführung böswilligen Codes geführt hat oder führen kann (Art. 14 Abs. 5).

Die Fristen

  • 24 Stunden – Frühwarnung ab Kenntnis, mit Angabe der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt bereitgestellt wurde; beim Sicherheitsvorfall zusätzlich, ob der Verdacht rechtswidriger oder böswilliger Handlungen besteht (Art. 14 Abs. 2 lit. a, Abs. 4 lit. a).
  • 72 Stunden – Meldung mit Angaben zum betroffenen Produkt, zur Art der Ausnutzung bzw. des Vorfalls sowie zu den ergriffenen und den Nutzern möglichen Korrektur- und Risikominderungsmaßnahmen (Art. 14 Abs. 2 lit. b, Abs. 4 lit. b).
  • 14 Tage nach Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme – Abschlussbericht zur Schwachstelle mit Schweregrad, Auswirkungen und Angaben zu böswilligen Akteuren (Art. 14 Abs. 2 lit. c); bei Sicherheitsvorfällen ein Monat nach der Meldung (Art. 14 Abs. 4 lit. c).
  • Zwischenbericht auf Anforderung des koordinierenden CSIRT (Art. 14 Abs. 6).

Nutzerinformation und Zuständigkeit

  • Betroffene und gegebenenfalls alle Nutzer sind über die Schwachstelle oder den Vorfall und über mögliche Risikominderungs- und Korrekturmaßnahmen zu informieren, gegebenenfalls in strukturiertem, maschinenlesbarem Format. Versäumt der Hersteller die rechtzeitige Information, können die als Koordinatoren benannten CSIRTs die Nutzer selbst unterrichten (Art. 14 Abs. 8).
  • Welches CSIRT koordiniert, richtet sich nach der Hauptniederlassung in der Union – dem Mitgliedstaat, in dem die Entscheidungen zur Cybersicherheit der Produkte überwiegend getroffen werden. Ohne Niederlassung in der Union gilt eine Rangfolge: Bevollmächtigter, Einführer, Händler, Mitgliedstaat mit den meisten Nutzern (Art. 14 Abs. 7). Das ist vor dem Vorfall zu klären, nicht während des Vorfalls.

Bußgelder

Verstöße gegen Art. 14 sind mit Bußgeldern bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes bedroht, je nachdem, welcher Betrag höher ist (Art. 64 Abs. 2). Auf die Systematik kommt es an: Die Einschränkung in Art. 64 Abs. 10 – für Kleinst- und Kleinunternehmen bei der 24-Stunden-Frist und für Verwalter quelloffener Software – wirkt gegen die Absätze 3 bis 9. Absatz 2 bleibt unberührt, und Absatz 2 ist der Absatz, der Art. 14 trägt.

Was noch nicht gilt – und jetzt schon zählt

Anhang I Teil II (Anforderungen an die Behandlung von Schwachstellen) gilt erst ab dem 11. Dezember 2027: Schwachstellen und Komponenten ermitteln und dokumentieren, einschließlich einer Software-Stückliste in einem gängigen maschinenlesbaren Format; Schwachstellen unverzüglich behandeln und beheben; Sicherheitsaktualisierungen getrennt von Funktionsaktualisierungen bereitstellen; regelmäßig testen und überprüfen; Informationen über behobene Schwachstellen veröffentlichen; eine Strategie für die koordinierte Offenlegung von Schwachstellen aufstellen und umsetzen; eine Kontaktadresse für Meldungen angeben; Aktualisierungen sicher, unverzüglich und kostenlos verbreiten. Nichts davon ist im September 2026 geschuldet – alles davon ist die Voraussetzung dafür, eine 24-Stunden-Frist zu halten.

Unsere Empfehlung

Zwei Dokumente sollten jetzt vorliegen, nicht nach der ersten Meldung:

  • Eine Cybersicherheitsstrategie, die Verantwortlichkeiten zuweist, den Kenntniszeitpunkt definiert und den Eskalationsweg samt Vertretung und Wochenendregelung festlegt – die 24 Stunden laufen ab Kenntnis, nicht ab dem nächsten Werktag.
  • Eine veröffentlichte Strategie zur koordinierten Offenlegung von Schwachstellen (CVD-Policy) mit funktionierender Kontaktadresse für Schwachstellenmeldungen.

Weiterführend: Was ist zu tun? · FAQ zum CRA · Verordnungstext mit Artikel-Navigation

Wir beraten Hersteller, Einführer und Open-Source-Organisationen bei der CRA-Vorbereitung – Meldeprozess, Offenlegungsstrategie, Lizenz- und Governance-Fragen. Ihr Ansprechpartner: Rechtsanwalt Roman Ronneburger, oder über unser Kontaktformular.

Mehr zum CRA

Berlin, 8. September 2026

Ab dem 11. September 2026 gelten die Meldepflichten des Cyber Resilience Act. Die erste Frist beträgt 24 Stunden.

Art. 14 der Verordnung (EU) 2024/2847 (CRA) ist ab dem 11. September 2026 anzuwenden, während die Verordnung im Übrigen erst ab dem 11. Dezember 2027 gilt (Art. 71 Abs. 2). Meldepflichtig sind Hersteller von Produkten mit digitalen Elementen; Verwalter quelloffener Software werden über Art. 24 Abs. 3 einbezogen.

Was zu melden ist

  • Aktiv ausgenutzte Schwachstellen, die in dem Produkt enthalten sind – gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA, über die einheitliche Meldeplattform (Art. 14 Abs. 1, Art. 16).
  • Schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit des Produkts auswirken (Art. 14 Abs. 3). Schwerwiegend ist ein Vorfall, der die Fähigkeit des Produkts zum Schutz von Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen beeinträchtigt oder zur Einführung oder Ausführung böswilligen Codes geführt hat oder führen kann (Art. 14 Abs. 5).

Die Fristen

  • 24 Stunden – Frühwarnung ab Kenntnis, mit Angabe der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt bereitgestellt wurde; beim Sicherheitsvorfall zusätzlich, ob der Verdacht rechtswidriger oder böswilliger Handlungen besteht (Art. 14 Abs. 2 lit. a, Abs. 4 lit. a).
  • 72 Stunden – Meldung mit Angaben zum betroffenen Produkt, zur Art der Ausnutzung bzw. des Vorfalls sowie zu den ergriffenen und den Nutzern möglichen Korrektur- und Risikominderungsmaßnahmen (Art. 14 Abs. 2 lit. b, Abs. 4 lit. b).
  • 14 Tage nach Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme – Abschlussbericht zur Schwachstelle mit Schweregrad, Auswirkungen und Angaben zu böswilligen Akteuren (Art. 14 Abs. 2 lit. c); bei Sicherheitsvorfällen ein Monat nach der Meldung (Art. 14 Abs. 4 lit. c).
  • Zwischenbericht auf Anforderung des koordinierenden CSIRT (Art. 14 Abs. 6).

Nutzerinformation und Zuständigkeit

  • Betroffene und gegebenenfalls alle Nutzer sind über die Schwachstelle oder den Vorfall und über mögliche Risikominderungs- und Korrekturmaßnahmen zu informieren, gegebenenfalls in strukturiertem, maschinenlesbarem Format. Versäumt der Hersteller die rechtzeitige Information, können die als Koordinatoren benannten CSIRTs die Nutzer selbst unterrichten (Art. 14 Abs. 8).
  • Welches CSIRT koordiniert, richtet sich nach der Hauptniederlassung in der Union – dem Mitgliedstaat, in dem die Entscheidungen zur Cybersicherheit der Produkte überwiegend getroffen werden. Ohne Niederlassung in der Union gilt eine Rangfolge: Bevollmächtigter, Einführer, Händler, Mitgliedstaat mit den meisten Nutzern (Art. 14 Abs. 7). Das ist vor dem Vorfall zu klären, nicht während des Vorfalls.

Bußgelder

Verstöße gegen Art. 14 sind mit Bußgeldern bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes bedroht, je nachdem, welcher Betrag höher ist (Art. 64 Abs. 2). Auf die Systematik kommt es an: Die Einschränkung in Art. 64 Abs. 10 – für Kleinst- und Kleinunternehmen bei der 24-Stunden-Frist und für Verwalter quelloffener Software – wirkt gegen die Absätze 3 bis 9. Absatz 2 bleibt unberührt, und Absatz 2 ist der Absatz, der Art. 14 trägt.

Was noch nicht gilt – und jetzt schon zählt

Anhang I Teil II (Anforderungen an die Behandlung von Schwachstellen) gilt erst ab dem 11. Dezember 2027: Schwachstellen und Komponenten ermitteln und dokumentieren, einschließlich einer Software-Stückliste in einem gängigen maschinenlesbaren Format; Schwachstellen unverzüglich behandeln und beheben; Sicherheitsaktualisierungen getrennt von Funktionsaktualisierungen bereitstellen; regelmäßig testen und überprüfen; Informationen über behobene Schwachstellen veröffentlichen; eine Strategie für die koordinierte Offenlegung von Schwachstellen aufstellen und umsetzen; eine Kontaktadresse für Meldungen angeben; Aktualisierungen sicher, unverzüglich und kostenlos verbreiten. Nichts davon ist im September 2026 geschuldet – alles davon ist die Voraussetzung dafür, eine 24-Stunden-Frist zu halten.

Unsere Empfehlung

Zwei Dokumente sollten jetzt vorliegen, nicht nach der ersten Meldung:

  • Eine Cybersicherheitsstrategie, die Verantwortlichkeiten zuweist, den Kenntniszeitpunkt definiert und den Eskalationsweg samt Vertretung und Wochenendregelung festlegt – die 24 Stunden laufen ab Kenntnis, nicht ab dem nächsten Werktag.
  • Eine veröffentlichte Strategie zur koordinierten Offenlegung von Schwachstellen (CVD-Policy) mit funktionierender Kontaktadresse für Schwachstellenmeldungen.

Weiterführend: Was ist zu tun? · FAQ zum CRA · Verordnungstext mit Artikel-Navigation

Wir beraten Hersteller, Einführer und Open-Source-Organisationen bei der CRA-Vorbereitung – Meldeprozess, Offenlegungsstrategie, Lizenz- und Governance-Fragen. Ihr Ansprechpartner: Rechtsanwalt Roman Ronneburger, oder über unser Kontaktformular.

Mehr zum CRA