Teaserbild CRA-Meldepflicht nicht verpassen I © Pexels DS stories

CRA-Meldepflicht ab 11. September 2026: Sind Sie vorbereitet?

Haben Sie die CRA-Pflichten erst in den Dezember 2027 verortet? Dann haben Sie die Meldepflicht übersehen.

Der Cyber Resilience Act ist am 10. Dezember 2024 in Kraft getreten. Da er in vollem Umfang erst ab 11. Dezember 2027 gilt, bleibt die Vorarbeit in vielen Unternehmen noch aus. Doch bereits ab September 2026 greift Artikel 14 und mit ihm die verpflichtende Frühwarnung für Hersteller. 

Cyber Resilience Act – in Kürze

Der Cyber Resilience Act (CRA) stellt als neue EU-Verordnung Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen auf. In der Pflicht stehen Hersteller, Importeure und Distributoren. Ziel des CRA ist es, Security by Design und Security by Default verbindlich im gesamten Produktlebenszyklus zu verankern. Dafür müssen Produkte künftig ein CRA-Konformitätsverfahren durchlaufen. 

Die CE-Kennzeichnung zeigt anschließend an, dass die einschlägigen Anforderungen erfüllt sind. Zum Schwachstellenmanagement gehört zudem eine maschinenlesbare Software Bill of Materials (SBOM), die mindestens die direkten Softwareabhängigkeiten des Produkts dokumentiert. Was SBOM-Tools leisten sollten, nicht nur in Bezug auf den CRA – können Sie im Blogbeitrag der umbrella.associates „Binaries im Blick – 360°-Sicherheit dank SBOM-Tool der nächsten Generation“ nachlesen.

Was gilt als Produkt mit digitalen Elementen?

Der CRA beschreibt diese Produkte wie folgt: „Products with digital elements fall in scope of the CRA when they are made available on the market and their intended purpose or reasonably foreseeable use includes a direct or indirect logical or physical data connection to a device or network.“

Damit scheinen zunächst einmal alle Software- und Hardware-Produkte und deren Lösungen zur Datenverarbeitung unter den CRA zu fallen. Aber: Reine Dienstleistungen oder eigenständige SaaS-Angebote sind nicht automatisch Produkte mit digitalen Elementen. Außerdem gelten beispielsweise folgende Produkte als Ausnahmen:

  • Medizinprodukte nach der EU-Medizinprodukteverordnung
  • bestimmte typgenehmigungspflichtige Kraftfahrzeuge, Anhänger und Fahrzeugkomponenten
  • nach dem europäischen Luftfahrtrecht zertifizierte Produkte
  • Schiffsausrüstung im Anwendungsbereich der Schiffsausrüstungsrichtlinie
  • Produkte, die ausschließlich für nationale Sicherheit, Verteidigung oder die Verarbeitung klassifizierter Informationen hergestellt wurden

Die CRA-Anforderungen ab 11. Dezember 2027 gelten grundsätzlich für Produkte, die erst danach neu in Verkehr gebracht werden. Für bereits zuvor verkaufte Produkte greifen sie in der Regel erst dann, wenn das Produkt nach diesem Datum wesentlich verändert wird.

Pflichten-Wirrwarr: Wann gilt was?

Beim Überfliegen des CRA sind viele Verantwortliche meist bei diesem Datum hängen geblieben und haben sich erst einmal zurückgelehnt. Schließlich bleibt angesichts der Übergangsfrist noch etwas Zeit, um sich vorzubereiten. Erst ab Mitte Dezember 2027 folgt der harte Einschnitt: Dann dürfen Hersteller und Co. betroffene Produkte in der EU nur noch bereitstellen und verkaufen, wenn sie für diese eine CRA-Konformität nachweisen können.

Damit haben Unternehmen aber ein wichtiges Datum übersehen: den 11. September 2026. Ab dann sind vor allem Hersteller von Produkten mit digitalen Elementen verpflichtet, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle zu melden.  

Meldepflicht – Was der Artikel 14 wann fordert

Bevor diese Pflichten gelten, müssen sich Organisationen aber schon mit der Meldepflicht befassen. Denn sie tritt vor allen anderen CRA-Anforderungen in Kraft – und zwar ab 11. September 2026. Der CRA unterscheidet dabei zwei Arten meldepflichtiger Ereignisse. 

Aktiv ausgenutzte Schwachstellen: Eine Schwachstelle ist meldepflichtig, wenn dem Unternehmen verlässliche Hinweise vorliegen, dass diese auch tatsächlich von einem böswilligen Akteur ausgenutzt wurde. Liegt eine Schwachstelle vor, die in der Theorie ausnutzbar wäre oder bereits öffentlich bekannt ist, müssen die Verantwortlichen diese nicht automatisch melden.  

Schwerwiegende Sicherheitsvorfälle: Ob ein Sicherheitsvorfall als schwerwiegend gilt, ist abhängig von der Verfügbarkeit, der Authentizität, der Integrität und der Vertraulichkeit wichtiger Daten und Funktionen. Je nachdem, welche Auswirkungen deren Beeinträchtigung hat, kann ein solcher Sicherheitsvorfall meldepflichtig sein. Als schwerwiegend gilt ein Vorfall außerdem, wenn er zur Einschleusung oder Ausführung von Schadcode im Produkt oder in den Netz- und Informationssystemen eines Nutzers geführt hat oder führen kann. 

Wichtig ist in beiden Fällen die Abgrenzung zu gewöhnlichen Betriebsstörungen, Supportfällen und Sicherheitsereignissen ohne schwerwiegende Auswirkungen.  

Die Meldepflicht unterscheidet dabei nicht in neue Produkte oder Bestandsprodukte, sondern gilt für alle Produkte, die eine aktiv ausgenutzte Schwachstelle aufweisen oder einen schwerwiegenden Sicherheitsvorfall verzeichnen – egal wann sie Hersteller auf den Markt gebracht haben. Wichtig ist hier das Datum der Kenntniserlangung. 

Meldepflicht in drei Stufen

Trifft eines der beschriebenen Szenarien auf ein Produkt mit digitalen Elementen zu, müssen sich Hersteller an die europäische IT-Sicherheitsbehörde ENISA wenden – und zwar dreimal. Hierfür wurde die Single Reporting Platform, kurz SRP, eingerichtet.

Frühwarnung: Innerhalb der ersten 24 Stunden nach Kenntnisnahme sind Verantwortliche gefordert, eine Frühwarnung zu melden. Diese sollte eine erste Einordnung liefern. Sind weitere Mitgliedstaaten betroffen, ist diese Information zu ergänzen. Bei schwerwiegenden Sicherheitsvorfällen ist außerdem anzugeben, ob der Verdacht besteht, dass sie auf rechtswidrige oder böswillige Handlungen zurückzuführen sind. 

Informationen hierzu erhalten Hersteller aus ihrem Produktinventar (Produkte, Versionsstände, Auslieferungsländer) und einer Software Bill of Materials (SBOM).

Folgemeldung: Spätestens 72 Stunden nach dem Bekanntwerden des Vorfalls oder der aktiv ausgenutzten Schwachstelle muss eine detailliertere Meldung erfolgen. Das betroffene Produkt mit genauer Bezeichnung und Versionsnummer, die Art der Schwachstelle oder des Vorfalls, eine erste Bewertung sowie bereits ergriffene und für Nutzer mögliche Maßnahmen sind mitzuteilen. 

Abschlussbericht: Im letzten Schritt gibt es eine weitere Unterteilung. Ein Abschlussbericht bei aktiv ausgenutzten Schwachstellen muss spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Minderungsmaßnahme an die ENISA verschickt werden. Hier ist auf Schweregrad, Auswirkungen, gegebenenfalls Informationen zum Angreifer und Details zum Sicherheitsupdate einzugehen.  

Ein Abschlussbericht zu einem schwerwiegenden Sicherheitsvorfall muss innerhalb eines Monats nach Einreichung der Vorfallmeldung gemäß der 72-Stunden-Stufe vorliegen.  

Wichtig: Neben der Meldung an die zuständige Behörde müssen Hersteller auch betroffene Nutzer – und teilweise auch alle übrigen Nutzer – informieren. Insbesondere Risiken sowie mögliche Korrektur- und Minderungsmaßnahmen sind zu erläutern. 

To-do-Liste: So bereiten Sie sich auf die CRA-Meldepflicht vor

Hersteller wissen nun also genau, was im Fall eines Sicherheitsvorfalls oder einer aktiv ausgenutzten Schwachstelle gilt. Doch wie bereiten sie sich angesichts der kurzen verbleibenden Zeit optimal darauf vor? 

  • Produktportfolio abgrenzen: Erfassen Sie alle Hardware-, Software- und eingebundene Remote-Komponenten und dokumentieren Sie, ob und warum sie unter den CRA fallen.  
  • Zuständigkeiten festlegen: Wer macht was? Bestimmen Sie ein fachübergreifendes CRA-Team, das im Fall der Fälle genau weiß, wann was zu tun ist.  
  • Kenntniszeitpunkt dokumentieren: Um die Fristen einhalten zu können, müssen Hersteller genau wissen, wann sie als informiert gelten. Dafür empfiehlt es sich, dass Meldungen aus Bug-Bounty-Programmen, Kundensupport, Monitoring, Threat Intelligence und Lieferantenkommunikation zentral zusammenlaufen. 
  • Entscheidungsmatrix entwickeln: Wann ist eine Schwachstelle meldepflichtig, wann gilt sie als aktiv ausgenutzt? Wann liegt ein gewöhnliches Sicherheitsereignis vor, wann ein schwerwiegender Sicherheitsvorfall? Diese Definitionen sind nötig, um später schnell handeln zu können.  
  • Meldeinformationen vorbereiten: Produktbezeichnungen, Versionen, betroffene EU-Staaten, Ansprechpartner, Nutzerzahlen, bekannte Auswirkungen und verfügbare Maßnahmen sollten Sie kurzfristig abrufen können. 
  • Lieferanten und Komponenten einbinden: Überprüfen Sie, ob Verträge und Kommunikationswege mit Zulieferern sicherstellen, dass Informationen zu ausgenutzten Schwachstellen unverzüglich an Sie weitergeleitet werden.  
  • Meldeprozesse testen: Überprüfen Sie in einem fiktiven Szenario, ob Ihre Meldeprozesse stimmen und Sie die Fristen einhalten können.  

An alles gedacht

Die Meldepflicht hatten viele Hersteller bislang nicht auf dem Schirm. Doch in wenigen Schritten können sie Versäumtes nachholen. Wer jetzt die To-do-Liste abhakt, ist im Ereignisfall bereit, um seiner Pflicht nachzukommen und Schwachstellen oder Sicherheitsvorfälle zügig zu melden. Das ist schließlich auch der erste Schritt, um Gefahren schnell zu beheben.  

Die CRA-Meldepflicht ist Ihnen bewusst, doch bei Produkttransparenz und SBOM fehlt noch die Grundlage? Lassen Sie uns darüber sprechen, wie Sie ein belastbares SBOM-Fundament für Ihre CRA-Vorbereitung schaffen!