Cyber Resilience Act: Fristen und was 2026 und 2027 gilt
Fristen des Cyber Resilience Act: Meldepflichten seit 11. September 2026, Hauptpflichten ab 11. Dezember 2027 und wie der CRA zur CE-Kennzeichnung passt.

Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen, auch Hersteller außerhalb der EU, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle nach Artikel 14 des Cyber Resilience Act melden. Die Meldungen laufen über die einheitliche Meldeplattform der ENISA an ein als Koordinator benanntes nationales CSIRT: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und später ein Abschlussbericht. Die Pflicht erfasst bereits heute die Produkte auf dem EU-Markt, auch solche, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.
Die Meldepflichten sind in Artikel 14 des Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, festgelegt. Sie richten sich an den Hersteller eines Produkts mit digitalen Elementen. Ein Hersteller mit Sitz außerhalb der EU hat dieselbe Pflicht wie einer mit Sitz in der EU.
Der Anwendungsbereich ist weiter, als viele Exporteure erwarten. Die meisten Anforderungen des CRA gelten nur für Exemplare, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Bei den Meldepflichten ist das anders. Nach den Übergangsbestimmungen in Artikel 69 gelten sie für alle Produkte im Anwendungsbereich, die auf dem EU-Markt bereitgestellt werden. Dazu gehören auch Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.
In der Praxis bedeutet das: Die Modelle, die Sie bereits in der EU verkaufen, sind schon heute erfasst. Eine Steuerung, die 2024 ausgeliefert wurde und bei EU-Kunden noch im Einsatz ist, kann 2026 eine Meldung auslösen. Den Gesamtzeitplan der Verordnung finden Sie in unserem Leitfaden zu den Fristen des Cyber Resilience Act.
Auch Verwalter quelloffener Software haben Meldepflichten, diese gelten derzeit jedoch erst ab dem 11. Dezember 2027. Dieser Leitfaden konzentriert sich auf Hersteller.
Artikel 14 erfasst zwei Arten von Ereignissen. Sie folgen derselben dreistufigen Logik, sind aber unterschiedlich definiert.
Aktiv ausgenutzte Schwachstellen. Der CRA definiert sie als Schwachstellen, für die zuverlässige Belege dafür vorliegen, dass ein böswilliger Akteur sie ohne Erlaubnis des Systemeigentümers in einem System ausgenutzt hat. Eine Schwachstelle, die Sie bei eigenen Tests finden und für deren Ausnutzung es keine Anzeichen gibt, fällt nicht in diese Kategorie. Sie müssen sie trotzdem im Rahmen Ihres Verfahrens zur Behandlung von Schwachstellen bearbeiten.
Schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Sicherheit des Produkts. Nach Artikel 14 Absatz 5 ist ein Sicherheitsvorfall schwerwiegend, wenn
Die Einstufung hängt vom Sachverhalt des Einzelfalls ab. Halten Sie Ihre Begründung daher jedes Mal fest.
Artikel 15 erlaubt außerdem freiwillige Meldungen, zum Beispiel zu Schwachstellen, die nicht aktiv ausgenutzt werden, oder zu Cyberbedrohungen. Diese sind von den Pflichtmeldungen getrennt.
Die Frist beginnt, sobald der Hersteller von der Schwachstelle oder dem Sicherheitsvorfall Kenntnis erlangt. Jeder Schritt muss unverzüglich und in jedem Fall innerhalb der unten genannten Frist erfolgen.
| Schritt | Aktiv ausgenutzte Schwachstelle (Art. 14 Abs. 2) | Schwerwiegender Sicherheitsvorfall (Art. 14 Abs. 4) |
|---|---|---|
| Frühwarnung | Innerhalb von 24 Stunden nach Kenntniserlangung | Innerhalb von 24 Stunden nach Kenntniserlangung |
| Meldung | Innerhalb von 72 Stunden nach Kenntniserlangung | Innerhalb von 72 Stunden nach Kenntniserlangung |
| Abschlussbericht | Spätestens 14 Tage, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist | Innerhalb eines Monats nach der Meldung des Sicherheitsvorfalls |
Der Inhalt wächst mit jedem Schritt:
Die koordinierende Stelle kann zudem Zwischenberichte zum Sachstand anfordern. Durchführungsrechtsakte können Format und Verfahren weiter präzisieren; prüfen Sie daher den aktuellen Stand.
Die Meldungen gehen an das als Koordinator benannte CSIRT (Computer Security Incident Response Team) und gleichzeitig an die ENISA, die Agentur der EU für Cybersicherheit. Sie senden sie nicht getrennt. Nach Artikel 14 Absatz 7 und Artikel 16 reichen Sie sie über die von der ENISA betriebene einheitliche Meldeplattform ein, und zwar über den elektronischen Meldeendpunkt des zuständigen CSIRT.
Zuständig ist das CSIRT des Mitgliedstaats Ihrer Hauptniederlassung in der EU. Wenn Sie keine Hauptniederlassung in der EU haben, legt Artikel 14 Absatz 7 auf Grundlage der Ihnen vorliegenden Informationen eine Reihenfolge fest:
Klären Sie das im Voraus und halten Sie es in Ihrem Verfahren fest, bei Bedarf für jede Produktfamilie einzeln.
Stand der Plattform. Die ENISA hat am 11. September 2026 bekannt gegeben, dass die CRA Single Reporting Platform gestartet ist, und die Kommission beschreibt sie als ab diesem Datum in Betrieb. Laut den veröffentlichten FAQ der ENISA erfordert der Zugang ein EU-Login-Konto mit Multi-Faktor-Authentifizierung, und die Plattform ist nur auf Englisch gestartet. In den Plattformdokumenten der ENISA wird der Begriff „assigned representative“ für die einzelne Person verwendet, die Meldungen im Namen eines Herstellers einreicht. Dabei handelt es sich um eine Rolle auf der Plattform. Sie ist etwas anderes als der im CRA definierte Bevollmächtigte. Prüfen Sie die aktuellen Informationen zum Zugang auf den Seiten der ENISA, bevor Sie sie brauchen.
Die Meldung an die Behörden ist nur ein Teil. Nach Artikel 14 Absatz 8 muss der Hersteller auch die betroffenen Nutzer und gegebenenfalls alle Nutzer über die Schwachstelle oder den Sicherheitsvorfall informieren. Soweit erforderlich, müssen Sie ihnen auch mitteilen, welche Risikominderungs- und Korrekturmaßnahmen sie ergreifen können. Gegebenenfalls sollte dies in einem strukturierten, maschinenlesbaren Format geschehen.
Wenn Sie die Nutzer nicht rechtzeitig informieren, können die benachrichtigten CSIRTs sie direkt informieren, wenn sie dies für verhältnismäßig und notwendig halten.
Für Hersteller außerhalb der EU spielt der EU-Partner in dreierlei Hinsicht eine Rolle.
Unser Leitfaden zum EU-Bevollmächtigten erklärt den Auftrag und die Auswahl eines Partners.
Eine Frist von 24 Stunden lässt keine Zeit, ein Verfahren erst während eines Ereignisses zu entwerfen. Eine praxistaugliche Einrichtung umfasst diese Punkte:
Dies ergänzt Ihre übrigen Pflichten nach dem Verkauf aus dem EU-Produktrecht, etwa die Bearbeitung von Beschwerden und Korrekturmaßnahmen. Der Kurs zum Cyber Resilience Act befasst sich mit der Behandlung von Schwachstellen und die weiteren Anforderungen des CRA ausführlicher.
Sanktionen für Verstöße gegen den CRA, einschließlich der Meldepflichten, werden nach Artikel 64 auf nationaler Ebene von den Mitgliedstaaten festgelegt. Über Sanktionen im Einzelfall entscheiden die nationalen Behörden. Prüfen Sie die nationalen Vorschriften der Mitgliedstaaten, in denen Sie verkaufen.
Laut der Zusammenfassung des CRA durch die Kommission dürfen gegen Hersteller, die als Kleinst- oder Kleinunternehmen gelten, keine Geldbußen wegen Nichteinhaltung der 24-Stunden-Frist für die Frühwarnung verhängt werden. Dies betrifft nur Geldbußen für die 24-Stunden-Frist: Die Meldepflichten selbst gelten weiterhin.
Um zu sehen, wie sich der CRA in das System der CE-Kennzeichnung insgesamt einfügt, beginnen Sie mit dem kostenlosen ersten Modul von Grundlagen der CE-Kennzeichnung.
Grundlagen der CE-Kennzeichnung führt Sie von den Regeln des EU-Marktes bis zu Ihrer ersten Lieferung, mit Vorlagen und Quizfragen. Modul 1 ist kostenlos.
Ja. Nach Artikel 69 des CRA gelten die Meldepflichten für alle Produkte mit digitalen Elementen im Anwendungsbereich, die auf dem EU-Markt bereitgestellt werden, auch für solche, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Modelle, die Sie bereits in der EU verkaufen, sind seit dem 11. September 2026 erfasst.
Sie müssen innerhalb von 24 Stunden nach Kenntniserlangung eine Frühwarnung und innerhalb von 72 Stunden eine Schwachstellenmeldung übermitteln. Der Abschlussbericht ist spätestens 14 Tage, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist, fällig. Bei schwerwiegenden Sicherheitsvorfällen ist der Abschlussbericht innerhalb eines Monats nach der Meldung des Sicherheitsvorfalls fällig.
Artikel 14 legt die Pflicht dem Hersteller auf, und die Meldung gehört nicht zu den Mindestaufgaben eines Bevollmächtigten nach Artikel 18 Absatz 3. Sie können im Auftrag eine Unterstützung vereinbaren, sollten aber so planen, dass Sie die Fristen selbst einhalten. Wenn Sie keine Hauptniederlassung in der EU haben, kann der Mitgliedstaat Ihres Bevollmächtigten bestimmen, an welches CSIRT Sie melden.
Die ENISA hat den Start der CRA Single Reporting Platform am 11. September 2026 bekannt gegeben, und die Kommission beschreibt sie als ab diesem Datum in Betrieb. Laut den FAQ der ENISA erfordert der Zugang ein EU-Login-Konto mit Multi-Faktor-Authentifizierung. Prüfen Sie die aktuellen Informationen zum Zugang auf den Seiten der ENISA.
Dieser Leitfaden ist allgemeines Lernmaterial und keine Rechtsberatung. EU-Vorschriften und Fundstellen von Normen ändern sich: Prüfen Sie vor Ihrer Entscheidung die aktuellen Texte im Amtsblatt der Europäischen Union.
Fristen des Cyber Resilience Act: Meldepflichten seit 11. September 2026, Hauptpflichten ab 11. Dezember 2027 und wie der CRA zur CE-Kennzeichnung passt.
Was ein Bevollmächtigter in der EU tut, die Aufgaben nach Artikel 4 der Verordnung (EU) 2019/1020, Grenzen des Auftrags und die Wahl eines EU-Partners.
RED-Cybersicherheit seit August 2025: Delegierte Verordnung 2022/30, Art. 3 Abs. 3 d, e, f, EN-18031-Einschränkungen und wann eine benannte Stelle nötig ist.
Tragen Sie sich in die Warteliste ein und erhalten Sie Einführungspreise sowie eine kostenlose Checkliste zur Anwendbarkeit der CE-Kennzeichnung. Wir schreiben Ihnen ausschließlich zu VeridEx-Kursen.
Vielen Dank, Sie stehen auf der Warteliste. Wir melden uns vor dem Start bei Ihnen.