Zum Hauptinhalt springen

← Alle Artikel

Cyber Resilience Act: Meldepflicht seit 11. September

Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen melden. Fristen, Meldeweg und To-dos für den Mittelstand, belegt mit EU-Kommission und BSI.

Sebastian LangSebastian Lang6. Oktober 20268 Min. Lesezeit
Cyber Resilience Act: Meldepflicht seit 11. September

Die Cyber Resilience Act Meldepflicht gilt seit dem 11. September 2026: Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, die sich auf die Sicherheit ihrer Produkte auswirken. Das BSI hat den Start am selben Tag in einer Pressemitteilung bekannt gegeben, die EU-Kommission hat ihre Seite zu den Meldepflichten am selben Tag aktualisiert.

Wer Software oder vernetzte Geräte herstellt, braucht damit einen Meldeweg, der innerhalb von Stunden funktioniert. Dieser Beitrag fasst zusammen, was die Behörden dazu veröffentlicht haben, und trennt davon klar unsere eigenen Empfehlungen. Wie Angriffe auf KI-Agenten aussehen, die solche Meldungen auslösen können, steht in unserem Beitrag zu Prompt Injection und Schutz von KI-Agenten.

Stand: 6. Oktober 2026

TL;DR

  • Seit dem 11. September 2026 müssen Hersteller laut EU-Kommission aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, danach ein Abschlussbericht.
  • Gemeldet wird einmal, über die Single Reporting Platform der ENISA. Empfänger sind das zuständige CSIRT (in Deutschland CERT-Bund im BSI) und die ENISA.
  • Die Hauptpflichten gelten laut BSI ab dem 11. Dezember 2027. Zuständigkeit, Kontakt und interne Meldekette müssen für die bereits geltenden Meldepflichten jetzt funktionieren.

Was seit dem 11. September gilt

Seit dem 11. September 2026 gelten die Meldepflichten des Cyber Resilience Act (CRA), der EU-Verordnung 2024/2847. Laut EU-Kommission sind Hersteller seit diesem Tag verpflichtet, aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle zu melden, die die Sicherheit von Produkten mit digitalen Elementen betreffen. Das BSI beschreibt das in seiner Pressemitteilung genauso.

Die Meldepflichten für Hersteller gelten seit dem 11. September 2026; die Hauptpflichten folgen am 11. Dezember 2027. Laut BSI folgt die Umsetzung des CRA in Etappen bis 2027. Die Kommission nennt auf ihrer CRA-Übersicht als Stichtage den 11. September 2026 für die Meldepflichten und den 11. Dezember 2027 für die Hauptpflichten.

Wer betroffen ist

Betroffen sind Hersteller von Produkten mit digitalen Elementen. Das BSI erklärt auf seiner CRA-Seite, dass darunter neben vernetzten Hardwareprodukten auch reine Softwareprodukte fallen, als Beispiele nennt es Buchhaltungssoftware, Computerspiele und mobile Apps. Ausdrücklich eingeschlossen sind nach BSI auch B2B-Software und komplexe Industriesysteme. Nicht-kommerzielle Open-Source-Software ist vom CRA ausgenommen.

Die Antwort auf die Frage, ob der CRA auch für reine Software gilt, lautet damit: ja, für Software als Produkt. Für Hersteller außerhalb der EU gilt der CRA laut BSI ebenfalls, wenn sie Produkte auf dem EU-Markt in Verkehr bringen. Händler und Importeure müssen nach BSI die Einhaltung der Vorschriften sicherstellen. Wer von ihnen im Einzelfall meldet, ergibt sich aus diesen Seiten nicht im Detail. Die Meldepflicht selbst richtet sich nach Kommission und BSI an den Hersteller.

Ob eine rein intern genutzte Eigenentwicklung darunter fällt, beantworten die Seiten nicht. Das ist eine Frage für die Rechtsberatung, die Kommission verweist für Details auf ihre Leitlinien zum CRA und ihre FAQ.

Vorlage

KI-Richtlinie mit Agenten-Anhang

Vorlage anfordern

Was gemeldet werden muss und in welchen Fristen

Zwei Dinge sind meldepflichtig: aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit eines Produkts mit digitalen Elementen auswirken. Als Beispiele für schwerwiegende Vorfälle nennt das BSI die Manipulationsmöglichkeit von Programmcode und einen kompromittierten Update-Mechanismus. Die 24- und 72-Stunden-Fristen beginnen laut Kommission, sobald der Hersteller davon Kenntnis erlangt.

Die Kommission beschreibt drei Stufen:

  1. Frühwarnung innerhalb von 24 Stunden, nachdem der Hersteller Kenntnis erlangt hat. Das beantwortet die Frage, was innerhalb von 24 Stunden gemeldet werden muss: die erste Meldung, dass es eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Vorfall gibt.
  2. Vollständige Meldung innerhalb von 72 Stunden. Das BSI formuliert es so, dass weitere Informationen, soweit verfügbar, zu ergänzen sind.
  3. Abschlussbericht. Bei Schwachstellen spätestens 14 Tage, nachdem eine Abhilfemaßnahme verfügbar ist. Bei Sicherheitsvorfällen innerhalb eines Monats: Die Kommission rechnet ab der 72-Stunden-Meldung, das BSI auf seiner CRA-Seite ab der ersten Meldung. Für die Planung lohnt es sich, vom früheren Zeitpunkt auszugehen und im Zweifel beim BSI nachzufragen.

Das BSI ordnet die Fristen als „21 Monate nach Inkrafttreten der Verordnung“ ein, also ab dem 11. September 2026. Beträge für Bußgelder bei Verstößen nennen die von uns gelesenen Seiten nicht, deshalb gehen wir hier nicht darauf ein.

Wie die Meldung abläuft

Hersteller melden nur einmal und nur über die Plattform, sagt die Kommission: Die ENISA betreibt die CRA Single Reporting Platform (SRP), die seit dem 11. September 2026 in Betrieb ist, und Hersteller müssen ihre Meldungen darüber einreichen. Die ENISA-Seite zur Single Reporting Platform verlinkt das Portal sowie FAQ, Benutzerhandbuch, Glossar und ein Tutorial-Video.

So beschreiben Kommission und BSI den Weg einer Meldung:

  • Die Meldung geht an das koordinierende CSIRT des Landes, in dem der Hersteller seine Hauptniederlassung hat. In Deutschland ist das CERT-Bund im BSI.
  • Soweit keine besonders außergewöhnlichen Umstände vorliegen, steht die Information gleichzeitig der ENISA zur Verfügung.
  • Grundsätzlich gibt das zuerst empfangende CSIRT die Meldung unverzüglich an weitere zuständige CSIRTs weiter; unter außergewöhnlichen Umständen kann die Weitergabe verzögert werden. Mit einer Meldung erreicht ein Hersteller damit laut BSI mehrere Länder.
  • Eine vorherige Registrierung ist laut BSI nicht erforderlich, Registrierung und Meldung seien bei Bedarf innerhalb weniger Minuten möglich. Die ENISA-Anleitungen beschreiben zusätzlich die Registrierung von „Assigned Representatives“ des Herstellers. Wie das im Detail abläuft, sollte vor dem ersten Ernstfall in der ENISA-Anleitung nachgelesen werden.
  • Bei Herstellern ohne Hauptniederlassung in der EU richtet sich die Zuständigkeit nach den Kriterien in Artikel 14 Absatz 7 CRA, etwa nach dem Sitz eines Bevollmächtigten, Importeurs oder Händlers oder nach der Verfügbarkeit des Produkts (BSI).

Die ENISA-Plattform ist die Antwort auf die Frage „Was ist die ENISA Single Reporting Platform?“: der zentrale, vertrauliche Meldeweg des CRA für Hersteller, betrieben von der EU-Cybersicherheitsagentur.

Was bis Dezember 2027 noch kommt

Die Meldepflichten gelten seit dem 11. September 2026, die Hauptpflichten folgen. Laut BSI gelten am 11. Dezember 2027 alle CRA-Anforderungen, darunter die grundlegenden Cybersicherheitsanforderungen vor dem Inverkehrbringen eines Produkts, der Umgang mit Schwachstellen über den gesamten Lebenszyklus und die Transparenz gegenüber Nutzern. Zum Verfahren gehören laut BSI eine Risikobewertung, eine Konformitätserklärung, eine Software-Stückliste (SBOM, muss nicht veröffentlicht werden) und ein vom Hersteller kommunizierter Supportzeitraum, der in der Regel fünf Jahre beträgt.

Zwei weitere Termine nennt das BSI: Bis zum 11. Dezember 2026 sollen die Mitgliedstaaten dafür sorgen, dass genügend notifizierte Stellen für Konformitätsbewertungen zur Verfügung stehen. Für Betreuer von Open-Source-Software („open-source software stewards“) gelten die Meldepflichten laut Kommission erst ab dem 11. Dezember 2027.

Die meisten Produkte sind laut BSI Standardprodukte, die der Hersteller selbst bewertet. „Wichtige“ und „kritische“ Produkte in den Anhängen III und IV, etwa Passwortmanager, Firewalls oder Smartcards, unterliegen strengeren Verfahren.

Was Hersteller im Mittelstand jetzt vorbereiten sollten

Dieser Abschnitt ist unsere Empfehlung und keine Vorgabe aus dem CRA. Wir haben ihn aus den oben beschriebenen Pflichten abgeleitet, besonders aus der 24-Stunden-Frist: Eine Frist, die mit dem Erfahren beginnt, lässt sich nur einhalten, wenn jemand weiß, dass er zuständig ist.

  1. Produkte inventarisieren. Liste aller Produkte mit digitalen Elementen, die ihr auf dem EU-Markt bereitstellt: Software, Apps, vernetzte Geräte, auch Komponenten, die ihr Kunden ausliefert. Ohne diese Liste lässt sich nicht sagen, wofür die Meldepflicht gilt.
  2. Verantwortung und Vertretung klären. Eine Person, die Meldungen auslöst, und eine Vertretung, auch am Wochenende. Mit der Plattform vertraut machen, bevor es ernst wird (siehe die ENISA-Anleitungen).
  3. Zuständiges CSIRT bestimmen. Bei Hauptniederlassung in Deutschland ist es nach BSI das CERT-Bund. Für Hersteller außerhalb der EU gelten die Kriterien aus Artikel 14 Absatz 7 CRA.
  4. Eingangswege definieren. Das BSI nennt als Quellen für Kenntnis zum Beispiel IT-Sicherheitsdienstleister, Kunden, externe Hinweise und die Auswertung von Logdaten. Jeder dieser Wege braucht eine feste Adresse im Unternehmen, an der die Information bei der verantwortlichen Person landet.
  5. Interne Meldekette festlegen. Wer prüft, ob eine Schwachstelle aktiv ausgenutzt wird, wer entscheidet über die Meldung, wer reicht sie ein, wer informiert Geschäftsführung und Kunden. Für KI-Vorfälle enthält unsere kostenlose KI-Richtlinie-Vorlage einen Abschnitt zum Melden von Vorfällen, den du als Ausgangspunkt für die interne Kette nutzen kannst. Er ersetzt keine CRA-Meldeprozesse.
  6. Den Ernstfall einmal durchspielen. Ein Planspiel mit einem erfundenen Vorfall zeigt, ob die 24 Stunden realistisch sind. Fehlende Zugangsdaten können die Meldung verzögern; prüft deshalb den Zugang im Planspiel.

Mit KI-Agenten im Produkt oder in der Entwicklung kommen neue Angriffswege dazu. Wie du dich dagegen aufstellst, beschreibt unser Beitrag zu DSGVO und Agentic AI im Produktivbetrieb.

FAQ

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act (CRA) ist eine EU-Verordnung für die Cybersicherheit von Produkten mit digitalen Elementen. Nach Angaben der Kommission legt er verbindliche Anforderungen für Hersteller fest, von Planung und Entwicklung bis zur Wartung. Als Verordnung gilt er laut BSI direkt in allen Mitgliedstaaten, eine nationale Umsetzung ist nicht nötig.

Ab wann gilt die Meldepflicht nach dem CRA?

Seit dem 11. September 2026. Die EU-Kommission nennt dieses Datum auf ihrer Seite zu den Meldepflichten, das BSI hat den Start am selben Tag bekannt gegeben. Die Hauptpflichten gelten laut BSI ab dem 11. Dezember 2027.

Wer muss nach dem CRA melden?

Hersteller von Produkten mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden, auch wenn sie ihren Sitz außerhalb der EU haben. Betreuer von Open-Source-Software unterliegen den Meldepflichten laut Kommission erst ab dem 11. Dezember 2027.

Was muss innerhalb von 24 Stunden gemeldet werden?

Die Frühwarnung, sobald der Hersteller von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall mit Auswirkung auf sein Produkt erfährt. Innerhalb von 72 Stunden folgt die vollständige Meldung, danach der Abschlussbericht. Die 24- und 72-Stunden-Fristen beginnen mit der Kenntnis. Für Abschlussberichte gelten die oben beschriebenen anderen Ausgangspunkte.

Gilt der CRA auch für reine Software?

Ja. Das BSI nennt ausdrücklich reine Softwareprodukte wie Buchhaltungssoftware, Computerspiele und mobile Apps, außerdem B2B-Software. Ausgenommen ist nicht-kommerzielle Open-Source-Software. Ob ein konkretes Produkt unter die Regeln fällt, sollte im Einzelfall geprüft werden.

Was ist die ENISA Single Reporting Platform?

Die Single Reporting Platform (SRP) ist das Online-Werkzeug der ENISA, über das Hersteller ihre CRA-Meldungen einreichen. Sie ist seit dem 11. September 2026 in Betrieb. Eine Meldung geht an das zuständige CSIRT. Grundsätzlich erhält auch die ENISA die Informationen; das erste CSIRT informiert weitere zuständige CSIRTs. Für außergewöhnliche Umstände gelten Ausnahmen.

Quellen

Vorlage

KI-Richtlinie mit Agenten-Anhang

Eine anpassbare Word-Vorlage für Freigaben, Datenklassen, Rollen, KI-Kompetenz und KI-Agenten. Kostenlos per E-Mail.

Sebastian Lang

Über den Autor

Sebastian Lang

Co-Founder · Business & Content Lead

Co-Founder von Sentient Dynamics. 15+ Jahre Business-Strategie (u.a. SAP), MBA. Schreibt über AI-Act-Compliance, ROI-Messung und wie Mittelstand-CTOs agentische KI tatsächlich einführen.

Weiterlesen

Einmal im Monat. Nur Substanz.

Keine Motivationssprüche. Keine Tool-Listen. Nur was CTOs, COOs und Geschäftsführer in DACH über KI-Adoption wirklich wissen müssen.