Zum Inhalt springen

CRA-Meldepflicht ab 11.09.2026: 24 h, 72 h, 14 Tage

CRA-Meldepflicht ab 11. September 2026: Was gemeldet werden muss, die Fristen 24 h/72 h/14 Tage und warum auch Bestandsprodukte betroffen sind.

Marius Gill6 Min. LesezeitEnglish version

Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle in ihren Produkten melden: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und einen Abschlussbericht danach. Die Pflicht gilt auch für Produkte, die schon heute am Markt sind.

Damit ist die Meldepflicht nach Art. 14 der erste CRA-Stichtag, der Hersteller operativ trifft – rund 15 Monate bevor die übrigen Pflichten ab dem 11. Dezember 2027 gelten. Einen Gesamtüberblick finden Sie in unserem CRA-Überblick.

Was muss gemeldet werden?

Aktiv ausgenutzte Schwachstellen

Meldepflichtig ist nicht jede Schwachstelle, sondern eine, für die es verlässliche Belege gibt, dass ein böswilliger Akteur sie in einem System ohne Erlaubnis des Eigentümers ausgenutzt hat. Eine theoretische Lücke aus einem Scan-Report reicht nicht; ein bestätigter Angriff in freier Wildbahn schon – auch wenn er nicht bei Ihrem eigenen Kunden stattfand.

Schwerwiegende Vorfälle

Ein Vorfall ist schwerwiegend, wenn er die Fähigkeit des Produkts beeinträchtigt, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen – oder wenn er zur Ausführung von Schadcode im Produkt oder in den Netzen der Nutzer geführt hat oder führen kann. Ein kompromittierter Update-Server ist ein typisches Beispiel.

Die Fristenkette

Meldefristen nach Art. 14 CRA (ab Kenntnisnahme)

Frühwarnung
24 h
Meldung mit Details
72 h
Abschlussbericht Schwachstelle
14 Tage nach Patch
Abschlussbericht Vorfall
1 Monat nach Meldung
Quelle: EU-Kommission: CRA Reporting
  • Frühwarnung (24 h): Dass etwas passiert ist, ggf. betroffene Mitgliedstaaten.
  • Meldung (72 h): Allgemeine Informationen zum Produkt, Art der Ausnutzung oder des Vorfalls, bereits ergriffene und empfohlene Abhilfemaßnahmen, Einschätzung der Sensibilität der Informationen.
  • Abschlussbericht: Bei Schwachstellen spätestens 14 Tage nach Verfügbarkeit einer Korrekturmaßnahme – mit Beschreibung, Schweregrad, Informationen zum Angreifer (soweit bekannt) und Details zum Update. Bei Vorfällen innerhalb eines Monats nach der 72-h-Meldung, inklusive Ursachenanalyse.

An wen wird gemeldet?

Gemeldet wird gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA – über eine einheitliche Meldeplattform (Single Reporting Platform), die die ENISA bis zum Stichtag aufbauen soll. Zuständig ist grundsätzlich das CSIRT des Mitgliedstaats, in dem der Hersteller seine Hauptniederlassung hat. In Deutschland ist das BSI als zentrale Behörde für den CRA vorgesehen.

Zusätzlich müssen Sie die betroffenen Nutzer – und gegebenenfalls die Öffentlichkeit – über die Schwachstelle oder den Vorfall und mögliche Abhilfemaßnahmen informieren, möglichst in einem strukturierten, maschinenlesbaren Format (Art. 14 Abs. 8).

Auch Altprodukte sind betroffen

Nach Art. 69 Abs. 3 gelten die Meldepflichten für alle Produkte mit digitalen Elementen, die in den Anwendungsbereich fallen – auch wenn sie vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Konkret: Die Steuerungssoftware, die Sie 2021 ausgeliefert haben, ist ab September 2026 meldepflichtig, wenn eine darin enthaltene Bibliothek aktiv ausgenutzt wird.

Erleichterung für Kleinst- und Kleinunternehmen

Die Meldepflicht gilt für alle Hersteller unabhängig von der Größe. Kleinst- und Kleinunternehmen erhalten jedoch eine Erleichterung bei den Sanktionen: Für das Verpassen der 24-Stunden-Frist der Frühwarnung wird gegen sie kein Bußgeld verhängt. Die 72-Stunden-Meldung und der Abschlussbericht bleiben bußgeldbewehrt – bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes.

Runbook vorbereiten

  1. Produkt- und Versionsinventar: Welche Produkte sind am Markt, welche Versionen laufen bei Kunden?
  2. SBOM je Version: Nur so beantworten Sie in Stunden statt Tagen, ob eine ausgenutzte Komponente in Ihren Produkten steckt.
  3. Signalquellen: Eingang für externe Meldungen (security.txt, CVD-Richtlinie), Monitoring von Exploit-Katalogen wie dem CISA KEV und Hinweise von Kunden.
  4. Rollen und Vertretung: Wer entscheidet über die Meldung, wer schreibt sie, wer informiert Kunden – auch am Wochenende?
  5. Vorlagen: Textbausteine für Frühwarnung, 72-h-Meldung, Abschlussbericht und Kundeninformation.
  6. Übung: Einmal mit einem realen Beispiel durchspielen, bevor der Ernstfall kommt.

Ein Meldefall Schritt für Schritt

Ein fiktives, aber typisches Szenario: Ein Hersteller von Gebäudeautomation erfährt an einem Freitagabend über einen Hinweis eines Kunden, dass eine Schwachstelle in einer eingebetteten Webserver-Bibliothek aktiv ausgenutzt wird. Ab diesem Moment läuft die Uhr.

  1. Stunde 0–4: Rufbereitschaft prüft per SBOM, welche Produktversionen die Bibliothek enthalten.
  2. Stunde 4–12: Entscheidung, ob verlässliche Belege für eine aktive Ausnutzung vorliegen und das eigene Produkt betroffen ist.
  3. Bis Stunde 24: Frühwarnung mit Produkt, Art der Meldung und betroffenen Mitgliedstaaten.
  4. Bis Stunde 72: Meldung mit Details, bereits ergriffenen Maßnahmen und Empfehlungen, etwa das Abschalten des Webinterfaces.
  5. Danach: Patch entwickeln, ausliefern, Nutzer informieren – und spätestens 14 Tage nach Verfügbarkeit des Patches den Abschlussbericht einreichen.

Ohne SBOM dauert allein der erste Schritt oft Tage. Genau deshalb ist ein aktuelles Komponenteninventar die wichtigste Vorbereitung.

Schwachstelle oder Vorfall?

Aktiv ausgenutzte SchwachstelleSchwerwiegender Vorfall
AuslöserBelegte Ausnutzung einer Schwachstelle im ProduktEreignis, das die Sicherheit des Produkts beeinträchtigt, z. B. kompromittierte Build- oder Update-Infrastruktur
Abschlussbericht14 Tage nach Verfügbarkeit einer Korrekturmaßnahme1 Monat nach der 72-h-Meldung
Typische QuelleKundenhinweis, Exploit-Kataloge, SicherheitsforscherEigenes Monitoring, Dienstleister, Behörden

Was Mittelständler oft übersehen

  • Zugekaufte Komponenten: Auch eine Schwachstelle im Modul eines Zulieferers macht Ihr Produkt betroffen.
  • Kundeninformation: Sie ist eine eigene Pflicht neben der Behördenmeldung und braucht vorbereitete Kanäle.
  • Dokumentation der Entscheidung: Halten Sie fest, warum Sie gemeldet haben – oder warum nicht. Das schützt bei späteren Nachfragen.

Nuowei im Meldefall

Nuowei, derzeit in der Beta, verknüpft SBOMs mit Schwachstellen- und Exploit-Signalen und zeigt, welche Produktversionen betroffen sind. Ein geführter 24-h/72-h-Workflow bereitet die Meldedaten vor – die Entscheidung und Einreichung bleibt bei Ihnen. Launch: November 2026, Zugang über die Warteliste.

Nein. Meldepflichtig sind aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle. Andere Schwachstellen behandeln Sie im regulären Schwachstellenmanagement.

Ja, nach Art. 69 Abs. 3 auch für Produkte, die vor dem 11.12.2027 in Verkehr gebracht wurden.

Grundsätzlich drohen Bußgelder. Kleinst- und Kleinunternehmen sind für das Verpassen der 24-h-Frist von Bußgeldern ausgenommen.

Quellen

Auf die Warteliste

Wir starten im November. Sichern Sie sich frühen Zugang.