Die CRA-Meldepflicht in 24 Stunden: Was Hersteller tun müssen
Die CRA-Meldepflicht gilt seit dem 11. September 2026. Die Fristen (24 Stunden, 72 Stunden, 14 Tage, ein Monat), was sie auslöst und wie du vorbereitet bist.
Zyberum Security Team · Veröffentlicht am · 8 Min. Lesezeit
Die Meldepflicht des Cyber Resilience Act ist bereits in Kraft: Seit dem 11. September 2026 müssen Hersteller nach Artikel 14 der Verordnung (EU) 2024/2847 aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle an ihr koordinierendes CSIRT und an die ENISA melden. Das ist die erste CRA-Pflicht, die greift, mehr als ein Jahr vor den Hauptanforderungen am 11. Dezember 2027. Wenn du ein Produkt mit digitalen Elementen für den EU-Markt herstellst, brauchst du den Prozess jetzt. Dieser Leitfaden behandelt, was die Pflicht auslöst, die Fristen und wie du vorbereitet bist, bevor die Uhr läuft.
Was eine Meldung auslöst
Zwei Situationen, und nur zwei, lösen diese konkrete Pflicht aus:
- Eine aktiv ausgenutzte Schwachstelle in deinem Produkt mit digitalen Elementen. Das Schlüsselwort ist ausgenutzt: eine Schwachstelle, die jemand tatsächlich gegen das Produkt einsetzt, nicht nur eine Schwachstelle, die du entdeckt hast und im normalen Lauf behebst.
- Ein schwerwiegender Sicherheitsvorfall, der sich auf die Sicherheit deines Produkts mit digitalen Elementen auswirkt.
Eine Schwachstelle, die du selbst findest oder die ein Forscher offenlegt und die nicht ausgenutzt wird, behandelst du über deinen Prozess für koordinierte Offenlegung und Patches. Dieser Fall löst für sich genommen nicht die 24-Stunden-Uhr aus. Der Unterschied ist wichtig, denn zu viel und zu wenig zu melden sind beide ein Problem.
Die Fristen
Sobald du von einem meldepflichtigen Ereignis Kenntnis erlangst, folgen drei oder vier Schritte, je nach Art. Die Fristen laufen ab dem Moment der Kenntnisnahme.
| Schritt | Frist | Was er enthält |
|---|---|---|
| Frühe Erstmeldung | Innerhalb von 24 Stunden | Eine kurze Meldung, dass das Ereignis stattfindet, mit dem bisher Bekannten |
| Meldung | Innerhalb von 72 Stunden | Ein Update mit einer ersten Bewertung, einschließlich Schweregrad und Auswirkung, sowie getroffene Korrektur- oder Abhilfemaßnahmen |
| Abschlussbericht (Schwachstelle) | Innerhalb von 14 Tagen, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist | Beschreibung der Schwachstelle, ihrer Ausnutzung und der Behebung |
| Abschlussbericht (schwerwiegender Vorfall) | Innerhalb von 1 Monat nach der 72-Stunden-Meldung | Vollständige Details, Ursache, Abhilfen und Maßnahmen |
Die 24-Stunden-Erstmeldung ist bewusst leicht gehalten. Die Behörden erwarten am ersten Tag keine Ursachenanalyse, sondern die Information, dass etwas passiert, damit andere Mitgliedstaaten und andere Hersteller bei Bedarf gewarnt werden können.
Wohin die Meldung geht
Das alles läuft über die zentrale Meldeplattform, die die ENISA nach Artikel 16 betreibt. Du meldest elektronisch, und die Meldung wird an ein koordinierendes CSIRT geleitet, das nationale Incident-Response-Team, das sie zuerst erhält und dann an die CSIRTs in anderen Mitgliedstaaten weiterleitet, in denen dein Produkt verfügbar ist. Die ENISA hat die Plattform am 11. September 2026 in Betrieb genommen, am selben Tag, an dem die Pflicht begann. Du meldest nicht 27 Behörden einzeln: eine Plattform, eine Einreichung, für dich weitergeleitet.
Wie du vorbereitet bist
Die 24-Stunden-Frist ist nur zu halten, wenn die Grundlage vor dem Vorfall steht. Nach CRA-Gap-Analysen und Arbeit an Schwachstellenprozessen mit Geräteherstellern raten wir, hier anzufangen.
- Wisse, wer meldet, und habe eine Vertretung. Eine benannte Person und ein Stellvertreter, mit Zugang zur Meldeplattform und der Befugnis einzureichen. Ein Vorfall um 2 Uhr an einem Sonntag hat trotzdem eine 24-Stunden-Uhr.
- Sei in der Lage, ihn zu erkennen. Du kannst nicht melden, was du nie bemerkst. Das heißt: Monitoring deiner Produkte und deines Backends und ein Kanal, über den Forscher und Kunden dich erreichen, den der CRA ohnehin verlangt.
- Entwirf die Erstmeldung vorab. Eine kurze Vorlage mit den Feldern, die die Plattform abfragt, macht aus der 24-Stunden-Aufgabe ein Ausfüllen von Lücken statt ein Schreiben von Null unter Druck.
- Verbinde sie mit deinem Schwachstellenprozess. Die Meldung ist ein Ergebnis eines funktionierenden Schwachstellenprozesses (Eingang, Triage, Behebung, Offenlegung). Bau diesen Prozess, und die Meldung fällt daraus ab.
- Übe einmal. Eine Planübung mit einem realistischen Szenario zeigt, ob 24 Stunden mit deinem jetzigen Setup wirklich erreichbar sind. Beim ersten Mal sind sie es meist nicht.
Was Zyberum hier tut
Wir führen CRA-Gap-Analysen durch, bauen den Schwachstellenprozess, den Anhang I und Artikel 13 verlangen, und testen die Produkte, damit du die ernsten Schwachstellen findest, bevor ein Angreifer eine davon ausnutzt. Wir sind keine Zertifizierungsstelle und stellen keine CRA-Zertifikate oder Typgenehmigungen aus; wir helfen dir, den Prozess zu bauen, und liefern den Nachweis, dass er wirkt. Mehr dazu unter CRA-Compliance, oder buch einen kostenlosen CRA-Check.
FAQ
Häufig gestellte Fragen
Seit wann gilt die CRA-Meldepflicht?
Seit dem 11. September 2026. Die Meldepflichten nach Artikel 14 gelten ab diesem Datum, deutlich vor den Hauptanforderungen des CRA, die ab dem 11. Dezember 2027 gelten. Die ENISA hat die zentrale Meldeplattform am selben Tag in Betrieb genommen.
Was genau ist zu melden?
Zwei Dinge: aktiv ausgenutzte Schwachstellen in deinem Produkt und schwerwiegende Sicherheitsvorfälle, die die Sicherheit deines Produkts betreffen. Beides läuft über die zentrale Meldeplattform. Eine bekannte, aber nicht ausgenutzte Schwachstelle behandelst du über deinen normalen Schwachstellenprozess, nicht über diese Pflicht.
Was ist die erste Frist?
Eine frühe Erstmeldung innerhalb von 24 Stunden nach Kenntnisnahme. Das ist eine kurze Meldung, kein vollständiger Bericht, und dient dazu, dass die Behörden wissen, dass etwas passiert, während du noch ermittelst.