Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Cyber Resilience Act: Ab 11. September zählt die Uhr in Stunden

Wer ein Produkt mit digitalen Elementen im EU-Markt hat, muss eine aktiv ausgenutzte Schwachstelle künftig binnen 24 Stunden melden. Die Pflicht trifft auch Maschinenbauer, die sich nie als Softwarehaus verstanden haben.

Sicherheitsanalyse an einem Arbeitsplatz im Rechenzentrum
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Ab dem 11. September 2026 gilt die erste scharfe Stufe des Cyber Resilience Act. Wer ein Produkt mit digitalen Elementen auf dem EU-Markt hat, muss eine aktiv ausgenutzte Schwachstelle innerhalb von 24 Stunden als Frühwarnung melden – und innerhalb von 72 Stunden einen ausführlicheren Bericht nachreichen. Die Meldung läuft über die Single Reporting Platform der ENISA.

Rechtsgrundlage ist Artikel 14 der Verordnung (EU) 2024/2847. Dieselben Fristen gelten ab diesem Tag für schwerwiegende Sicherheitsvorfälle, die ein Produkt betreffen. Die übrigen Anforderungen des CRA – sichere Entwicklung, Konformitätsbewertung, CE-Kennzeichnung – greifen erst ab dem 11. Dezember 2027. Die Meldepflicht kommt also gut ein Jahr vor den übrigen Herstellerpflichten.

Der entscheidende Punkt für den Mittelstand: Die Pflicht hängt nicht daran, ob ein Unternehmen sich als Softwarehersteller versteht. Sie hängt am Produkt. Eine Steuerung mit Netzwerkanschluss, ein Messgerät mit Weboberfläche, eine Maschine mit Fernwartungszugang – all das sind Produkte mit digitalen Elementen. Auch dann, wenn sie vor Jahren entwickelt und verkauft wurden – Artikel 69 Absatz 3 erstreckt die Meldepflichten ausdrücklich auf Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.

Was genau die Frist auslöst

Nicht jede Schwachstelle setzt die Uhr in Gang. Als aktiv ausgenutzt gilt eine Schwachstelle nach Artikel 3 Nummer 42 erst, wenn belastbare Hinweise vorliegen, dass ein böswilliger Akteur sie in einem System ohne Erlaubnis des Betreibers ausgenutzt hat. Eine Lücke, die ein Sicherheitsforscher meldet oder ein beauftragter Penetrationstest findet, gehört in die reguläre Schwachstellenbehandlung, nicht in die 24-Stunden-Meldung.

Ein schwerwiegender Vorfall liegt vor, wenn er die Fähigkeit des Produkts beeinträchtigt oder beeinträchtigen kann, Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen – oder wenn er zum Einschleusen oder Ausführen von Schadcode geführt hat oder führen kann. Das kann auch ein Vorfall beim Hersteller selbst sein, etwa wenn Angreifer Schadcode in den Weg einschleusen, über den Sicherheitsupdates ausgeliefert werden.

Auf Frühwarnung und 72-Stunden-Meldung folgt ein Abschlussbericht: bei Schwachstellen spätestens 14 Tage, nachdem eine Korrektur oder Abhilfe verfügbar ist, bei schwerwiegenden Vorfällen spätestens einen Monat nach der Vorfallsmeldung. Adressat ist das CSIRT, das der Mitgliedstaat der Hauptniederlassung als Koordinator benannt hat – in Deutschland ist das BSI vorgesehen –, die Plattform stellt die Meldung zugleich der ENISA bereit. Zusätzlich verlangt Artikel 14 Absatz 8, die betroffenen Nutzer zu informieren, bei Bedarf mit Hinweisen, wie sie das Risiko selbst eindämmen können.

Hersteller, Importeur, Händler: wer was schuldet

Meldepflichtig gegenüber CSIRT und ENISA ist der Hersteller. Importeure und Händler müssen den Hersteller unverzüglich informieren, sobald sie von einer Schwachstelle erfahren; stellt das Produkt ein erhebliches Cybersicherheitsrisiko dar, sind zusätzlich die Marktüberwachungsbehörden zu unterrichten. Das klingt nach einer Nebenpflicht, setzt aber voraus, dass Hinweise aus dem Kundendienst oder von Kunden überhaupt bei jemandem ankommen, der sie einordnen kann.

Die Grenze zwischen Weitergeben und selbst Melden ist schmaler, als viele annehmen. Wer ein Produkt unter eigenem Namen oder eigener Marke in Verkehr bringt oder es wesentlich verändert, gilt nach Artikel 21 selbst als Hersteller – mit sämtlichen Pflichten. Für Handelshäuser mit Eigenmarken und für Maschinenbauer, die zugekaufte Steuerungen anpassen, ist das die eigentliche Prüffrage.

In der Gegenrichtung gilt Artikel 13 Absatz 6: Findet ein Hersteller eine Schwachstelle in einer eingebauten Komponente, auch in einer Open-Source-Bibliothek, meldet er sie demjenigen, der die Komponente herstellt oder pflegt. Die Lieferkette wird damit in beide Richtungen zum Meldeweg.

24 Stunden sind kein Arbeitstag

Eine Frist von 24 Stunden lässt sich nicht mit einem Verteiler beantworten, den erst jemand suchen muss. Sie verlangt eine benannte Zuständigkeit, einen erreichbaren Weg zur Meldung und eine Vorstellung davon, wie man überhaupt merkt, dass eine Schwachstelle im eigenen Produkt ausgenutzt wird. Genau das ist bei vielen Häusern die eigentliche Lücke: Nicht die Meldung fehlt, sondern die Wahrnehmung.

Eine typische Situation im Mittelstand: Ein Servicetechniker bemerkt am Freitagnachmittag bei einem Kunden ungewöhnliche Zugriffe auf die Weboberfläche einer Anlage. Ob daraus eine Meldung wird, hängt an Fragen, die in diesem Moment beantwortbar sein müssen: Betrifft es eine bekannte Schwachstelle, steckt sie im eigenen Produkt, gibt es belastbare Hinweise auf eine Ausnutzung, und wer darf die Meldung abgeben? Die Frist läuft ab Kenntnis des Herstellers, nicht ab dem nächsten Montag.

Was jetzt vorbereitet gehört

  • Bestandsliste: Welche eigenen Produkte enthalten Software oder Netzwerkfunktionen – auch ältere?
  • Zuständigkeit benennen, mit Vertretung. Eine 24-Stunden-Frist kennt keinen Urlaub.
  • Zugang zur ENISA-Plattform vorbereiten: EU-Login-Konten für die meldenden Personen lassen sich vorab anlegen, die Plattform selbst geht am 11. September in Betrieb. Den Ablauf anhand der ENISA-Anleitungen intern einmal durchspielen.
  • Kriterien schriftlich festlegen, wann eine Schwachstelle als aktiv ausgenutzt gilt, damit im Ernstfall nicht über Begriffe gestritten wird.
  • Meldeweg mit Zulieferern klären: Wer informiert wen, wenn die Lücke in einer zugelieferten Komponente steckt?
  • Stückliste der eingesetzten Software (SBOM) aufbauen – ohne sie ist keine Betroffenheit feststellbar. Das BSI beschreibt Anforderungen dazu in der Technischen Richtlinie TR-03183.
  • Vorlagen für die Nutzerinformation bereithalten; sie ist Teil der Pflicht und kostet unter Zeitdruck am meisten Abstimmung.

Der Bußgeldrahmen liegt bei bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes – maßgeblich ist der höhere Wert. Diese Größenordnung ist erkennbar nicht als Portokasse gedacht. Eine Erleichterung enthält Artikel 64 Absatz 10: Kleinst- und Kleinunternehmen droht kein Bußgeld, wenn sie die 24-Stunden-Frist der Frühwarnung versäumen. Die Meldepflicht selbst und die übrigen Fristen bleiben davon unberührt.

Unsere Einordnung: Die Meldepflicht ist der sichtbare Teil. Der aufwendigere ist die Fähigkeit, im eigenen Produktbestand überhaupt Auskunft geben zu können. Wer jetzt eine belastbare Software-Stückliste aufbaut, erfüllt damit nicht nur den CRA, sondern beantwortet auch die Fragen, die im nächsten Sicherheitsvorfall ohnehin kommen.

Verwandte Themen: Wer hier weiterdenkt, liest bei Meldepflichten bei Vorfällen, Datenschutzvorfall und NIS2 weiter.

Quellen

  1. Cyber Resilience Act · BSIamtlich
  2. Cyber Resilience Act | Shaping Europe's digital future · Europäische Kommissionamtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Ein Vorfall, vier Meldewege – wer wann wem melden muss

DSGVO, NIS2, Cyber Resilience Act und KRITIS-Dachgesetz verlangen unterschiedliche Meldungen an unterschiedliche Stellen, teils innerhalb von 24 Stunden. Wie sich die vier Pflichten unterscheiden und wie eine Meldematrix aussieht.

KI & Automatisierung

KI-Verordnung: Warum die Entwarnung keine ist

Seit August 2026 gelten zentrale Teile der KI-Verordnung. Kurz zuvor hat die EU den größten Pflichtenblock für Hochrisiko-Systeme nach hinten verschoben. Wer daraus „später“ liest, verpasst, was schon jetzt gilt.