Kurz beantwortet: Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden (Art. 14 Verordnung (EU) 2024/2847, Cyber Resilience Act). Die Meldung ist gestuft, beginnt mit einer Frühwarnung binnen 24 Stunden und läuft über die einheitliche Meldeplattform an das zuständige CSIRT und die ENISA. Die Pflicht gilt auch für Produkte, die Sie bereits vor Dezember 2027 in Verkehr gebracht haben.

Das Wichtigste in Kürze

  • Die Meldepflicht nach Art. 14 CRA gilt seit dem 11. September 2026, lange vor dem allgemeinen Geltungsbeginn des CRA am 11. Dezember 2027.
  • Meldepflichtig sind Hersteller, und zwar auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Art. 69 Abs. 3 CRA).
  • Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach 14 Tagen (Schwachstelle) oder einem Monat (Sicherheitsvorfall).
  • Gemeldet wird über die einheitliche Meldeplattform der ENISA; zusätzlich sind die betroffenen Nutzer zu informieren.
  • NIS2 und DSGVO können parallel eigene Meldungen verlangen, mit anderen Empfängern und Fristen.

Wer ist zur Meldung verpflichtet?

Adressat ist der Hersteller. Das ist nach Art. 3 Nr. 13 CRA jede Person, die Produkte mit digitalen Elementen entwickelt oder herstellt oder konzipieren, entwickeln oder herstellen lässt und unter eigenem Namen oder eigener Marke vermarktet, gegen Bezahlung, zur Monetarisierung oder unentgeltlich. Erfasst sind Produkte, deren bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte Datenverbindung mit einem Gerät oder Netz einschließt (Art. 2 Abs. 1 CRA). Das betrifft Software ebenso wie Hardware und die zugehörigen Datenfernverarbeitungslösungen.

Wichtig für Softwarehersteller mit längerer Produkthistorie: Für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, gelten die übrigen CRA-Anforderungen nur bei einer wesentlichen Änderung (Art. 69 Abs. 2 CRA). Die Meldepflichten nach Art. 14 gelten für diese Altprodukte dagegen ausdrücklich schon jetzt (Art. 69 Abs. 3 CRA). Ihr gesamtes Bestandsportfolio gehört deshalb in den Meldeprozess.

Was muss gemeldet werden?

Der CRA kennt zwei Meldeanlässe. Der erste ist die aktiv ausgenutzte Schwachstelle. Das ist nach Art. 3 Nr. 42 CRA eine Schwachstelle, zu der verlässliche Nachweise vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat (Art. 14 Abs. 1 CRA). Eine bloß theoretisch ausnutzbare Schwachstelle löst die Pflicht also noch nicht aus.

Der zweite ist der schwerwiegende Sicherheitsvorfall mit Auswirkungen auf die Sicherheit des Produkts (Art. 14 Abs. 3 CRA). Schwerwiegend ist ein solcher Vorfall nach Art. 14 Abs. 5 CRA, wenn er sich negativ auf die Fähigkeit des Produkts auswirkt oder auswirken kann, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen, oder wenn er zur Einführung oder Ausführung von Schadcode im Produkt oder im Netz- und Informationssystem eines Nutzers geführt hat oder führen kann. Andere Schwachstellen, Cyberbedrohungen und Beinahe-Vorfälle können Sie freiwillig melden (Art. 15 CRA).

Welche Fristen gelten?

Stufe Aktiv ausgenutzte Schwachstelle (Art. 14 Abs. 2 CRA) Schwerwiegender Sicherheitsvorfall (Art. 14 Abs. 4 CRA)
Frühwarnung Unverzüglich, spätestens 24 Stunden nach Kenntnis, mit Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde Unverzüglich, spätestens 24 Stunden nach Kenntnis, mindestens mit Angabe, ob rechtswidrige oder böswillige Handlungen vermutet werden
Meldung Spätestens 72 Stunden nach Kenntnis, mit allgemeinen Informationen zu Produkt, Art der Ausnutzung und ergriffenen Korrektur- oder Risikominderungsmaßnahmen Spätestens 72 Stunden nach Kenntnis, mit Art des Vorfalls, erster Bewertung und ergriffenen Maßnahmen
Abschlussbericht Spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht Innerhalb eines Monats nach Übermittlung der 72-Stunden-Meldung

Die Stufen bauen aufeinander auf: Informationen, die Sie bereits übermittelt haben, müssen Sie in der nächsten Stufe nicht wiederholen. Das als Koordinator benannte CSIRT kann zwischendurch einen Zwischenbericht zu relevanten Statusaktualisierungen verlangen (Art. 14 Abs. 6 CRA).

Wohin geht die Meldung?

Gemeldet wird gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA, und zwar über die einheitliche Meldeplattform, die die ENISA einrichtet und betreibt (Art. 14 Abs. 1 und 3, Art. 16 CRA). Zuständig ist das CSIRT des Mitgliedstaats Ihrer Hauptniederlassung in der Union. Als Hauptniederlassung gilt der Mitgliedstaat, in dem die Entscheidungen zur Cybersicherheit Ihrer Produkte überwiegend getroffen werden, hilfsweise der mit den meisten Beschäftigten (Art. 14 Abs. 7 CRA). Ohne Niederlassung in der Union bestimmt sich das CSIRT in fester Reihenfolge nach Bevollmächtigtem, Einführer, Händler und schließlich dem Ort der meisten Nutzer.

Müssen Sie auch Ihre Nutzer informieren?

Ja. Nach Kenntnis einer aktiv ausgenutzten Schwachstelle oder eines schwerwiegenden Sicherheitsvorfalls informieren Sie die betroffenen Nutzer und gegebenenfalls alle Nutzer, erforderlichenfalls auch über Risikominderungs- und Korrekturmaßnahmen, die diese selbst ergreifen können, gegebenenfalls in einem strukturierten, maschinenlesbaren Format (Art. 14 Abs. 8 CRA). Informieren Sie nicht rechtzeitig, kann das CSIRT diese Informationen selbst an die Nutzer geben. Stellen Sie in einer integrierten Komponente, auch einer Open-Source-Komponente, eine Schwachstelle fest, melden Sie diese zusätzlich dem Hersteller oder Verwalter der Komponente (Art. 13 Abs. 6 CRA).

Wie verhält sich die CRA-Meldung zu NIS2 und DSGVO?

Die drei Meldepflichten stehen nebeneinander und haben unterschiedliche Anknüpfungspunkte. Der CRA knüpft an das Produkt an, das Sie herstellen. NIS2 knüpft an den Betrieb Ihrer eigenen Netz- und Informationssysteme an: Ist Ihr Unternehmen eine wichtige oder besonders wichtige Einrichtung, melden Sie erhebliche Sicherheitsvorfälle an die gemeinsame Meldestelle von BSI und BBK, mit Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung (§ 32 BSIG), dazu der Beitrag zu NIS2 für Softwareunternehmen. Sind personenbezogene Daten betroffen, melden Sie als Verantwortlicher der Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko (Art. 33 Abs. 1 DSGVO), dazu der Beitrag zur 72-Stunden-Meldung bei Datenpannen.

Ein einziger Angriff auf ein SaaS-Produkt kann damit drei Meldungen an drei Stellen auslösen. Eine gemeinsame Erstbewertung, die alle drei Tatbestände prüft, spart in den ersten Stunden die entscheidende Zeit.

Welche Sanktionen drohen?

Verstöße gegen die Pflichten aus Art. 13 und 14 CRA können mit Geldbußen von bis zu 15 Millionen Euro oder bis zu 2,5 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres geahndet werden, je nachdem, welcher Betrag höher ist (Art. 64 Abs. 2 CRA). Bei der Bemessung sind unter anderem Art, Schwere und Dauer des Verstoßes sowie die Größe des Unternehmens zu berücksichtigen (Art. 64 Abs. 5 CRA). Für Kleinst- und Kleinunternehmen sieht Art. 64 Abs. 10 lit. a CRA vor, dass Geldbußen wegen Versäumung der 24-Stunden-Frist für die Frühwarnung nicht gelten. Der Wortlaut verweist dabei allerdings auf die Absätze 3 bis 9, während die Geldbußen für Verstöße gegen Art. 14 in Absatz 2 geregelt sind; wie weit die Erleichterung reicht, ist deshalb nicht abschließend geklärt.

Die Sanktionsvorschriften im Einzelnen erlassen die Mitgliedstaaten (Art. 64 Abs. 1 CRA). In Deutschland liegt dazu der Regierungsentwurf eines Gesetzes zur Durchführung der Cyberresilienz-Verordnung vor (BT-Drs. 21/6134), der im September 2026 noch nicht verabschiedet ist.

Was sollten Sie jetzt praktisch tun?

  • Produktinventar erstellen: Erfassen Sie alle Produkte mit digitalen Elementen, die Sie auf dem Markt bereitstellen, einschließlich älterer Versionen.
  • Rollen festlegen: Bestimmen Sie, wer eine Schwachstelle bewertet, wer über die Meldung entscheidet und wer sie abgibt, mit Vertretung auch am Wochenende.
  • Vorlagen vorbereiten: Legen Sie Muster für Frühwarnung, Meldung, Abschlussbericht und Nutzerinformation an, die die Pflichtangaben aus Art. 14 CRA abbilden.
  • Schwachstellenmanagement verzahnen: Hinweise aus Bug-Bounty, Kundensupport und Monitoring müssen schnell dort ankommen, wo über die Meldung entschieden wird. Ein strukturiertes Vorgehen zur Behandlung von Schwachstellen verlangt der CRA ohnehin (Art. 13 Abs. 8 CRA).
  • Parallele Pflichten mitprüfen: Klären Sie im selben Prozess, ob zusätzlich NIS2 oder Art. 33 DSGVO greifen.
  • Dokumentieren: Halten Sie fest, wann Sie Kenntnis erlangt haben und warum Sie einen Vorfall als meldepflichtig oder nicht meldepflichtig eingestuft haben.

Welche technischen und organisatorischen Maßnahmen das Risiko solcher Vorfälle von vornherein senken, zeigt der Beitrag zu TOMs für Softwareunternehmen. Wie der CRA insgesamt aufgebaut ist und wie er mit dem AI Act zusammenwirkt, ordnet der Beitrag zum Cyber Resilience Act für KI-Anbieter ein.

Häufige Fragen

Seit wann gilt die CRA-Meldepflicht?

Seit dem 11. September 2026. Der CRA gilt im Übrigen erst ab dem 11. Dezember 2027, die Meldepflichten nach Art. 14 CRA wurden aber vorgezogen (Art. 71 Abs. 2 CRA).

Gilt die Meldepflicht auch für Produkte, die schon auf dem Markt sind?

Ja. Art. 69 Abs. 3 CRA erstreckt die Meldepflichten ausdrücklich auf alle Produkte mit digitalen Elementen im Anwendungsbereich, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.

Muss ich jede Schwachstelle melden?

Nein. Pflichtig ist die Meldung einer aktiv ausgenutzten Schwachstelle, also einer Schwachstelle, zu der verlässliche Nachweise einer tatsächlichen Ausnutzung durch einen böswilligen Akteur vorliegen (Art. 3 Nr. 42 CRA). Andere Schwachstellen können Sie freiwillig melden (Art. 15 CRA).

Welche Fristen gelten für die Meldung?

Frühwarnung binnen 24 Stunden und Meldung binnen 72 Stunden nach Kenntnis. Der Abschlussbericht folgt bei Schwachstellen spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist, bei schwerwiegenden Sicherheitsvorfällen innerhalb eines Monats nach der Meldung (Art. 14 Abs. 2 und 4 CRA).

Ersetzt die CRA-Meldung die Meldung nach NIS2 oder DSGVO?

Nein. Die Pflichten bestehen nebeneinander, mit eigenen Empfängern und Fristen. Die CRA-Meldung geht über die einheitliche Meldeplattform an CSIRT und ENISA, die NIS2-Meldung an die gemeinsame Meldestelle von BSI und BBK, die DSGVO-Meldung an die Datenschutzaufsichtsbehörde.

Quellen & Rechtsgrundlagen

Sie wollen Ihren Meldeprozess für CRA, NIS2 und DSGVO in einem Ablauf aufsetzen? In einem 30- bis 60-minütigen Erstgespräch klären wir, welche Pflichten Ihre Produkte auslösen und wie Ihr Team im Ernstfall vorgeht. Fachliche Begleitung im IT-Recht: IT-Recht als Leistung.