Product Assurance Learning

Startseite / Leitfäden

Leitfaden

Meldepflichten nach dem CRA: Schwachstellenmeldung nach Artikel 14

Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen, auch Hersteller außerhalb der EU, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle nach Artikel 14 des Cyber Resilience Act melden. Die Meldungen laufen über die einheitliche Meldeplattform der ENISA an ein als Koordinator benanntes nationales CSIRT: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und später ein Abschlussbericht. Die Pflicht erfasst bereits heute die Produkte auf dem EU-Markt, auch solche, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.

8 Min. LesezeitAktualisiert am 7. Oktober 2026Von der VeridEx Redaktion

Wer nach dem CRA melden muss und für welche Produkte

Die Meldepflichten sind in Artikel 14 des Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, festgelegt. Sie richten sich an den Hersteller eines Produkts mit digitalen Elementen. Ein Hersteller mit Sitz außerhalb der EU hat dieselbe Pflicht wie einer mit Sitz in der EU.

Der Anwendungsbereich ist weiter, als viele Exporteure erwarten. Die meisten Anforderungen des CRA gelten nur für Exemplare, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Bei den Meldepflichten ist das anders. Nach den Übergangsbestimmungen in Artikel 69 gelten sie für alle Produkte im Anwendungsbereich, die auf dem EU-Markt bereitgestellt werden. Dazu gehören auch Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.

In der Praxis bedeutet das: Die Modelle, die Sie bereits in der EU verkaufen, sind schon heute erfasst. Eine Steuerung, die 2024 ausgeliefert wurde und bei EU-Kunden noch im Einsatz ist, kann 2026 eine Meldung auslösen. Den Gesamtzeitplan der Verordnung finden Sie in unserem Leitfaden zu den Fristen des Cyber Resilience Act.

Auch Verwalter quelloffener Software haben Meldepflichten, diese gelten derzeit jedoch erst ab dem 11. Dezember 2027. Dieser Leitfaden konzentriert sich auf Hersteller.

Was Sie melden müssen: aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle

Artikel 14 erfasst zwei Arten von Ereignissen. Sie folgen derselben dreistufigen Logik, sind aber unterschiedlich definiert.

Aktiv ausgenutzte Schwachstellen. Der CRA definiert sie als Schwachstellen, für die zuverlässige Belege dafür vorliegen, dass ein böswilliger Akteur sie ohne Erlaubnis des Systemeigentümers in einem System ausgenutzt hat. Eine Schwachstelle, die Sie bei eigenen Tests finden und für deren Ausnutzung es keine Anzeichen gibt, fällt nicht in diese Kategorie. Sie müssen sie trotzdem im Rahmen Ihres Verfahrens zur Behandlung von Schwachstellen bearbeiten.

Schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Sicherheit des Produkts. Nach Artikel 14 Absatz 5 ist ein Sicherheitsvorfall schwerwiegend, wenn

  • er die Fähigkeit des Produkts, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen, beeinträchtigt oder beeinträchtigen kann; oder
  • er zur Einführung oder Ausführung von Schadcode in das Produkt oder in die Netz- und Informationssysteme eines Nutzers geführt hat oder führen kann.

Die Einstufung hängt vom Sachverhalt des Einzelfalls ab. Halten Sie Ihre Begründung daher jedes Mal fest.

Artikel 15 erlaubt außerdem freiwillige Meldungen, zum Beispiel zu Schwachstellen, die nicht aktiv ausgenutzt werden, oder zu Cyberbedrohungen. Diese sind von den Pflichtmeldungen getrennt.

Meldefristen nach dem CRA: 24 Stunden, 72 Stunden und der Abschlussbericht

Die Frist beginnt, sobald der Hersteller von der Schwachstelle oder dem Sicherheitsvorfall Kenntnis erlangt. Jeder Schritt muss unverzüglich und in jedem Fall innerhalb der unten genannten Frist erfolgen.

SchrittAktiv ausgenutzte Schwachstelle (Art. 14 Abs. 2)Schwerwiegender Sicherheitsvorfall (Art. 14 Abs. 4)
FrühwarnungInnerhalb von 24 Stunden nach KenntniserlangungInnerhalb von 24 Stunden nach Kenntniserlangung
MeldungInnerhalb von 72 Stunden nach KenntniserlangungInnerhalb von 72 Stunden nach Kenntniserlangung
AbschlussberichtSpätestens 14 Tage, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar istInnerhalb eines Monats nach der Meldung des Sicherheitsvorfalls

Der Inhalt wächst mit jedem Schritt:

  • Frühwarnung: gegebenenfalls die Mitgliedstaaten, in denen das Produkt nach Ihrer Kenntnis bereitgestellt wurde. Bei Sicherheitsvorfällen zusätzlich, ob der Verdacht besteht, dass der Vorfall durch rechtswidrige oder böswillige Handlungen verursacht wurde.
  • Meldung: allgemeine Informationen zum Produkt, die Art der Ausnutzung oder des Sicherheitsvorfalls, ergriffene Korrektur- oder Abhilfemaßnahmen, Maßnahmen, die Nutzer ergreifen können, und wie sensibel Sie die Informationen einschätzen.
  • Abschlussbericht: bei Schwachstellen eine Beschreibung mit Schweregrad und Auswirkungen, Informationen über den böswilligen Akteur, soweit verfügbar, und Einzelheiten zum Sicherheitsupdate oder zu einer anderen Korrekturmaßnahme. Bei Sicherheitsvorfällen eine ausführliche Beschreibung, die wahrscheinliche Art der Bedrohung oder die Grundursache sowie die angewandten und laufenden Abhilfemaßnahmen.

Die koordinierende Stelle kann zudem Zwischenberichte zum Sachstand anfordern. Durchführungsrechtsakte können Format und Verfahren weiter präzisieren; prüfen Sie daher den aktuellen Stand.

Wohin Sie melden: das als Koordinator benannte CSIRT und die einheitliche Meldeplattform der ENISA

Die Meldungen gehen an das als Koordinator benannte CSIRT (Computer Security Incident Response Team) und gleichzeitig an die ENISA, die Agentur der EU für Cybersicherheit. Sie senden sie nicht getrennt. Nach Artikel 14 Absatz 7 und Artikel 16 reichen Sie sie über die von der ENISA betriebene einheitliche Meldeplattform ein, und zwar über den elektronischen Meldeendpunkt des zuständigen CSIRT.

Zuständig ist das CSIRT des Mitgliedstaats Ihrer Hauptniederlassung in der EU. Wenn Sie keine Hauptniederlassung in der EU haben, legt Artikel 14 Absatz 7 auf Grundlage der Ihnen vorliegenden Informationen eine Reihenfolge fest:

  1. der Mitgliedstaat, in dem der Bevollmächtigte niedergelassen ist, der für die höchste Zahl Ihrer Produkte in Ihrem Auftrag handelt;
  2. andernfalls der Mitgliedstaat, in dem der Einführer niedergelassen ist, der die höchste Zahl Ihrer Produkte in Verkehr bringt;
  3. andernfalls der Mitgliedstaat, in dem der Händler niedergelassen ist, der die höchste Zahl Ihrer Produkte bereitstellt;
  4. andernfalls der Mitgliedstaat, in dem sich die höchste Zahl der Nutzer Ihrer Produkte befindet.

Klären Sie das im Voraus und halten Sie es in Ihrem Verfahren fest, bei Bedarf für jede Produktfamilie einzeln.

Stand der Plattform. Die ENISA hat am 11. September 2026 bekannt gegeben, dass die CRA Single Reporting Platform gestartet ist, und die Kommission beschreibt sie als ab diesem Datum in Betrieb. Laut den veröffentlichten FAQ der ENISA erfordert der Zugang ein EU-Login-Konto mit Multi-Faktor-Authentifizierung, und die Plattform ist nur auf Englisch gestartet. In den Plattformdokumenten der ENISA wird der Begriff „assigned representative“ für die einzelne Person verwendet, die Meldungen im Namen eines Herstellers einreicht. Dabei handelt es sich um eine Rolle auf der Plattform. Sie ist etwas anderes als der im CRA definierte Bevollmächtigte. Prüfen Sie die aktuellen Informationen zum Zugang auf den Seiten der ENISA, bevor Sie sie brauchen.

Information der Nutzer des Produkts

Die Meldung an die Behörden ist nur ein Teil. Nach Artikel 14 Absatz 8 muss der Hersteller auch die betroffenen Nutzer und gegebenenfalls alle Nutzer über die Schwachstelle oder den Sicherheitsvorfall informieren. Soweit erforderlich, müssen Sie ihnen auch mitteilen, welche Risikominderungs- und Korrekturmaßnahmen sie ergreifen können. Gegebenenfalls sollte dies in einem strukturierten, maschinenlesbaren Format geschehen.

Wenn Sie die Nutzer nicht rechtzeitig informieren, können die benachrichtigten CSIRTs sie direkt informieren, wenn sie dies für verhältnismäßig und notwendig halten.

Die Rolle des EU-Bevollmächtigten und des Einführers

Für Hersteller außerhalb der EU spielt der EU-Partner in dreierlei Hinsicht eine Rolle.

  • Die Pflicht bleibt beim Hersteller. Artikel 14 richtet sich an den Hersteller. Artikel 18 Absatz 3 nennt die Mindestaufgaben eines Bevollmächtigten: die EU-Konformitätserklärung und die technische Dokumentation bereithalten, auf Anfrage Informationen bereitstellen und mit den Behörden zusammenarbeiten. Die Meldung steht nicht auf dieser Liste. Sie können im schriftlichen Auftrag eine Unterstützung vereinbaren, sollten aber so planen, dass Sie die Fristen selbst einhalten.
  • Der Sitz des Partners kann Ihr CSIRT bestimmen. Wie oben gezeigt, steht bei Herstellern ohne Hauptniederlassung in der EU der Mitgliedstaat Ihres Bevollmächtigten an erster Stelle der Reihenfolge, gefolgt vom Einführer.
  • Einführer müssen Informationen weitergeben. Nach Artikel 19 muss ein Einführer, der von einer Schwachstelle in einem von ihm in Verkehr gebrachten Produkt Kenntnis erlangt, den Hersteller unverzüglich informieren. Vereinbaren Sie, wie diese Information Ihren Bereitschaftskontakt erreicht.

Unser Leitfaden zum EU-Bevollmächtigten erklärt den Auftrag und die Auswahl eines Partners.

Richten Sie Ihr CRA-Meldeverfahren jetzt ein

Eine Frist von 24 Stunden lässt keine Zeit, ein Verfahren erst während eines Ereignisses zu entwerfen. Eine praxistaugliche Einrichtung umfasst diese Punkte:

  1. Kontaktstelle und Verantwortlicher. Benennen Sie eine für die Behandlung von Schwachstellen verantwortliche Person und einen Stellvertreter. Veröffentlichen Sie eine einzige Kontaktstelle für Schwachstellenmeldungen, etwa eine Sicherheits-E-Mail-Adresse oder ein Webformular.
  2. Überwachung. Legen Sie die Informationsquellen fest: Kundenbeschwerden, Servicepersonal, Ihr EU-Partner, Sicherheitsforscher, Ihre eigenen Protokolle und öffentliche Sicherheitshinweise zu den von Ihnen verwendeten Komponenten.
  3. Triage. Formulieren Sie Kriterien, um schnell zu entscheiden, ob es sich um eine aktiv ausgenutzte Schwachstelle, einen schwerwiegenden Sicherheitsvorfall oder keines von beiden handelt. Halten Sie fest, wer wann und warum entschieden hat.
  4. Vorlagen. Bereiten Sie Entwürfe für die Frühwarnung, die Meldung und den Abschlussbericht vor, in denen die Felder aus Artikel 14 bereits aufgeführt sind. Führen Sie eine Liste der Mitgliedstaaten, in denen jedes Produkt verkauft wird.
  5. Zugang zur Plattform. Registrieren Sie die Personen, die Meldungen einreichen werden, auf der einheitlichen Meldeplattform, bevor Sie sie brauchen, und klären Sie, welches CSIRT Ihr Koordinator ist.
  6. Rufbereitschaft rund um die Uhr. Die Frist läuft auch an Wochenenden und Feiertagen. Richten Sie einen Bereitschaftsplan ein, damit jederzeit jemand einen Fall beurteilen und innerhalb von 24 Stunden eine Frühwarnung einreichen kann.
  7. Kommunikation mit Nutzern. Bereiten Sie Vorlagen für Sicherheitshinweise und Verteilerlisten für Kunden und Partner vor.
  8. Aufzeichnungen und Übungen. Dokumentieren Sie jeden Fall mit Produkt, Version, Erkenntnissen, Entscheidungen und Daten. Führen Sie mindestens einmal eine Testübung durch.

Dies ergänzt Ihre übrigen Pflichten nach dem Verkauf aus dem EU-Produktrecht, etwa die Bearbeitung von Beschwerden und Korrekturmaßnahmen. Der Kurs zum Cyber Resilience Act befasst sich mit der Behandlung von Schwachstellen und die weiteren Anforderungen des CRA ausführlicher.

Sanktionen bei Verstößen gegen die Meldepflichten des CRA

Sanktionen für Verstöße gegen den CRA, einschließlich der Meldepflichten, werden nach Artikel 64 auf nationaler Ebene von den Mitgliedstaaten festgelegt. Über Sanktionen im Einzelfall entscheiden die nationalen Behörden. Prüfen Sie die nationalen Vorschriften der Mitgliedstaaten, in denen Sie verkaufen.

Laut der Zusammenfassung des CRA durch die Kommission dürfen gegen Hersteller, die als Kleinst- oder Kleinunternehmen gelten, keine Geldbußen wegen Nichteinhaltung der 24-Stunden-Frist für die Frühwarnung verhängt werden. Dies betrifft nur Geldbußen für die 24-Stunden-Frist: Die Meldepflichten selbst gelten weiterhin.

Das Wichtigste in Kürze

  • Die Meldepflichten nach Artikel 14 des CRA gelten seit dem 11. September 2026, für Hersteller in der EU und außerhalb der EU gleichermaßen.
  • Sie erfassen Produkte, die bereits auf dem EU-Markt sind, auch Exemplare, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.
  • Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle erfordern eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und einen Abschlussbericht.
  • Die Meldungen laufen über die einheitliche Meldeplattform der ENISA an das als Koordinator benannte CSIRT, und die Nutzer müssen informiert werden.
  • Der Sitz Ihres Bevollmächtigten kann Ihr CSIRT bestimmen, die Meldepflicht liegt aber bei Ihnen.

Um zu sehen, wie sich der CRA in das System der CE-Kennzeichnung insgesamt einfügt, beginnen Sie mit dem kostenlosen ersten Modul von Grundlagen der CE-Kennzeichnung.

Lernen Sie den ganzen Weg, Schritt für Schritt

Grundlagen der CE-Kennzeichnung führt Sie von den Regeln des EU-Marktes bis zu Ihrer ersten Lieferung, mit Vorlagen und Quizfragen. Modul 1 ist kostenlos.

Häufig gestellte Fragen

Gelten die Meldepflichten des CRA auch für Produkte, die ich vor 2027 verkauft habe?

Ja. Nach Artikel 69 des CRA gelten die Meldepflichten für alle Produkte mit digitalen Elementen im Anwendungsbereich, die auf dem EU-Markt bereitgestellt werden, auch für solche, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Modelle, die Sie bereits in der EU verkaufen, sind seit dem 11. September 2026 erfasst.

Wie viel Zeit habe ich, um eine aktiv ausgenutzte Schwachstelle nach dem CRA zu melden?

Sie müssen innerhalb von 24 Stunden nach Kenntniserlangung eine Frühwarnung und innerhalb von 72 Stunden eine Schwachstellenmeldung übermitteln. Der Abschlussbericht ist spätestens 14 Tage, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist, fällig. Bei schwerwiegenden Sicherheitsvorfällen ist der Abschlussbericht innerhalb eines Monats nach der Meldung des Sicherheitsvorfalls fällig.

Kann mein EU-Bevollmächtigter in meinem Namen melden?

Artikel 14 legt die Pflicht dem Hersteller auf, und die Meldung gehört nicht zu den Mindestaufgaben eines Bevollmächtigten nach Artikel 18 Absatz 3. Sie können im Auftrag eine Unterstützung vereinbaren, sollten aber so planen, dass Sie die Fristen selbst einhalten. Wenn Sie keine Hauptniederlassung in der EU haben, kann der Mitgliedstaat Ihres Bevollmächtigten bestimmen, an welches CSIRT Sie melden.

Ist die einheitliche Meldeplattform der ENISA in Betrieb?

Die ENISA hat den Start der CRA Single Reporting Platform am 11. September 2026 bekannt gegeben, und die Kommission beschreibt sie als ab diesem Datum in Betrieb. Laut den FAQ der ENISA erfordert der Zugang ein EU-Login-Konto mit Multi-Faktor-Authentifizierung. Prüfen Sie die aktuellen Informationen zum Zugang auf den Seiten der ENISA.

Dieser Leitfaden ist allgemeines Lernmaterial und keine Rechtsberatung. EU-Vorschriften und Fundstellen von Normen ändern sich: Prüfen Sie vor Ihrer Entscheidung die aktuellen Texte im Amtsblatt der Europäischen Union.

Verwandte Leitfäden

Seien Sie von Anfang an dabei

Tragen Sie sich in die Warteliste ein und erhalten Sie Einführungspreise sowie eine kostenlose Checkliste zur Anwendbarkeit der CE-Kennzeichnung. Wir schreiben Ihnen ausschließlich zu VeridEx-Kursen.