CloudSignLab

BlogCompliance-Leitfäden

Cyber Resilience Act: was Hersteller ab dem 11. September 2026 melden müssen

Die Meldepflichten des CRA beginnen vor den übrigen Pflichten. Was zählt, welche Fristen gelten und wie sich Hersteller jetzt vorbereiten.

2 Min. LesezeitVon CloudSignLab

Der Cyber Resilience Act (CRA, Verordnung (EU) 2024/2847) legt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest: Hardware und Software, die in der EU in Verkehr gebracht werden. Die meisten Pflichten gelten ab dem 11. Dezember 2027, ein Teil beginnt aber früher: Ab dem 11. September 2026 müssen Hersteller bestimmte Schwachstellen und Vorfälle melden.

Was gemeldet werden muss

Hersteller melden:

  • aktiv ausgenutzte Schwachstellen in ihren Produkten und
  • schwerwiegende Vorfälle, die die Sicherheit ihrer Produkte beeinträchtigen.

Die Meldungen laufen über die zentrale Meldeplattform der ENISA, an das als Koordinator benannte CSIRT und an die ENISA.

Die Fristen

Bei einer aktiv ausgenutzten Schwachstelle sendet der Hersteller:

  1. eine Frühwarnung innerhalb von 24 Stunden, nachdem er davon Kenntnis erlangt hat;
  2. eine Schwachstellenmeldung innerhalb von 72 Stunden mit mehr Details und den ergriffenen oder empfohlenen Maßnahmen;
  3. einen Abschlussbericht innerhalb von 14 Tagen, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist.

Schwerwiegende Vorfälle folgen einem ähnlichen Muster: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats.

Die Frist beginnt mit der Kenntnisnahme. Deshalb ist es wichtig, die eigenen Produkte und ihre Komponenten zu kennen, bevor etwas passiert.

So bereiten Sie sich jetzt vor

  • Listen Sie Ihre Produkte mit digitalen Elementen auf, mit Versionen und Verantwortlichen.
  • Kennen Sie die Komponenten. Eine Software-Stückliste (SBOM) zeigt, welche Bibliotheken und Teile jedes Produkt enthält, damit Sie schnell sehen, ob eine neue Schwachstelle Sie betrifft.
  • Richten Sie den Umgang mit Schwachstellen ein. Ein Weg, Hinweise zu empfangen, zu bewerten, zu beheben und Fristen zu verfolgen.
  • Legen Sie den Supportzeitraum fest. Nach dem CRA liefern Sie Sicherheitsupdates für die erwartete Nutzungsdauer, in der Regel mindestens fünf Jahre.
  • Üben Sie die Meldung. Legen Sie fest, wer meldet, wer freigibt und wie Sie die Plattform der ENISA erreichen.

Gilt der CRA für Software as a Service?

Reines Software as a Service fällt in der Regel nicht unter den CRA, außer es handelt sich um eine Datenfernverarbeitung, die ein Produkt zum Funktionieren braucht. Produkte, die Sie verkaufen, ausliefern oder bei Kunden installieren lassen, sind erfasst. Prüfen Sie die Begriffsbestimmungen der Verordnung für Ihren Fall.

CloudSignLab führt Ihre Produkte, Versionen, Supportzeiträume und SBOM-Dateien, verfolgt Schwachstellen und zeigt die Fristen von 24 und 72 Stunden, wenn eine Schwachstelle aktiv ausgenutzt wird. Mehr auf der Seite zum Cyber Resilience Act.

Kostenlos starten

Artikel teilen

LinkedInXE-Mail