top of page

Cyber Resilience Act: Die Meldepflichten gelten schon jetzt – auch für Bestandsprodukte

vor 6 Tagen
2 Min. Lesezeit

Aktualisiert: vor 4 Tagen

Viele Unternehmen haben den 11.12.2027 im Kalender. Das ist der Stichtag, ab dem nur noch CRA-konforme Produkte mit digitalen Elementen in Verkehr gebracht werden dürfen. Der praktisch relevantere Termin ist bereits eingetreten: Seit dem 11.09.2026 gelten die Meldepflichten der Hersteller nach Art. 14 CRA – und zwar produktübergreifend, also auch für Produkte, die längst auf dem Markt sind.

Was das konkret bedeutet:

  • 24 Stunden für die Frühwarnung an das zuständige CSIRT (in Deutschland: BSI) und an ENISA – nach Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall.

  • 72 Stunden für die weitergehende Meldung mit erster Auswirkungsbewertung und Abhilfemaßnahmen.

  • 1 Monat für den Abschlussbericht. Dazwischen kann das CSIRT einen Zwischenbericht anfordern.

  • Zusätzlich: Information der betroffenen Nutzer nach Art. 14 Abs. 8 CRA.

Drei Punkte, die in der Praxis unterschätzt werden:

1. Der Anwendungsbereich ist weiter als gedacht. Der CRA erfasst nicht nur IoT-Geräte und vernetzte Maschinen, sondern auch Stand-alone-Software. Nach der Auslegung von EU-Kommission und BSI genügt bereits eine indirekte logische Datenverbindung – etwa über APIs, Dateien oder Netzwerksockets. Buchhaltungssoftware, Apps, selbst ein Texteditor fallen damit in den Anwendungsbereich. Nicht erfasst ist reines SaaS (dieses unterliegt der NIS-2-Regulierung) – bei Client-Server-Konstellationen entstehen hier heikle Abgrenzungsfragen.

2. Der Herstellerbegriff ist weit. Als Hersteller gilt nach Art. 3 Nr. 13 CRA auch, wer nur produzieren lässt und unter eigener Marke vertreibt – oder ein Produkt wesentlich verändert. Das weicht vom Herstellerbegriff der NIS-2-RL bzw. des BSIG ab.

3. Auch die Negativentscheidung will dokumentiert sein. Ob ein Vorfall die Schwelle zum „schwerwiegenden Sicherheitsvorfall" überschreitet, beurteilt der Hersteller selbst. Die Kriterien des Art. 14 Abs. 5 CRA sind auslegungsbedürftig („sensible oder wichtige Daten", „beeinträchtigen kann"). Wer zum Ergebnis kommt, dass keine Meldepflicht besteht, sollte diese Bewertung nachvollziehbar festhalten – für den Fall der Marktüberwachung.

Handlungsbedarf:

Meldeprozesse in ein Incident-Management-System einbetten, Eskalationswege in der Lieferkette anlegen und die CRA-Meldung mit den bestehenden Verfahren nach DS-GVO und BSIG/NIS-2 verzahnen. Bei 24 Stunden Frist entscheidet nicht die juristische Bewertung im Nachgang, sondern die vorbereitete Prozesskette. Der CRA wirkt damit schon vor seinem allgemeinen Geltungsbeginn – als Treiber für professionalisiertes, produktbezogenes Incident-Management.

bottom of page