CRA-Meldepflichten: 24 h, 72 h, Abschlussbericht
Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle ihrer Produkte melden: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, danach ein Abschlussbericht. Gemeldet wird über die Single Reporting Platform der ENISA an das zuständige CSIRT – in Deutschland das BSI.
Zuletzt aktualisiert:
Was muss gemeldet werden?
- Aktiv ausgenutzte Schwachstellen in Ihrem Produkt, von denen Sie Kenntnis erlangen – also Schwachstellen, für die es verlässliche Hinweise auf eine tatsächliche Ausnutzung gibt. Eine bloß bekannte CVE ohne Ausnutzung ist nicht meldepflichtig.
- Schwerwiegende Vorfälle, die die Sicherheit des Produkts beeinträchtigen – etwa wenn Verfügbarkeit, Integrität oder Vertraulichkeit von Daten oder Funktionen betroffen sind oder Schadcode eingeschleust wurde.
Die Fristen
| Stufe | Aktiv ausgenutzte Schwachstelle | Schwerwiegender Vorfall |
|---|---|---|
| Frühwarnung | innerhalb von 24 h nach Kenntnisnahme | innerhalb von 24 h nach Kenntnisnahme |
| Meldung | innerhalb von 72 h, mit Angaben zu Produkt, Art der Ausnutzung und ergriffenen Maßnahmen | innerhalb von 72 h, mit Angaben zu Art des Vorfalls und Maßnahmen |
| Abschlussbericht | spätestens 14 Tage, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist | innerhalb eines Monats nach der Vorfallmeldung |
Wohin wird gemeldet?
Meldungen gehen über die Single Reporting Platform (SRP) der ENISA, die seit dem 11. September 2026 in Betrieb ist. Empfänger ist das als Koordinator benannte CSIRT des Mitgliedstaats, in dem Sie Ihre Hauptniederlassung haben – in Deutschland das BSI. Die ENISA erhält die Meldung parallel.
Auch Bestandsprodukte sind betroffen
Die Meldepflichten gelten nach Art. 69 Abs. 3 auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Wer heute Software vertreibt, muss also bereits jetzt meldefähig sein – unabhängig vom Stand der übrigen CRA-Umsetzung.
Erleichterung für kleine Unternehmen
Gegen Kleinst- und Kleinunternehmen werden keine Bußgelder verhängt, wenn sie die 24-Stunden-Frist für die Frühwarnung versäumen. Die Meldepflicht selbst und die übrigen Fristen bleiben bestehen.
Nutzer informieren
Nach Kenntnis einer aktiv ausgenutzten Schwachstelle oder eines schwerwiegenden Vorfalls informieren Hersteller auch die betroffenen Nutzer – und, wo nötig, alle Nutzer – über die Auswirkungen und mögliche Schutz- oder Abhilfemaßnahmen, bei Bedarf in strukturierter, maschinenlesbarer Form.
So bereiten Sie sich vor: ein Melde-Runbook
- Zuständigkeiten festlegen: Wer entscheidet über die Meldepflicht, wer meldet, wer vertritt? Auch am Wochenende.
- Zugang zur SRP einrichten und intern dokumentieren, bevor der Ernstfall eintritt.
- Eingangskanäle bündeln: Sicherheitsmeldungen von Forschenden, Kunden und Monitoring-Tools landen an einer Stelle.
- Produktdaten griffbereit halten: Versionen, betroffene Komponenten (SBOM), Kundengruppen, Kontaktwege.
- Vorlagen vorbereiten für Frühwarnung, Meldung, Abschlussbericht und Nutzerinformation.
- Üben: einen Probelauf mit einer fiktiven Schwachstelle durchspielen und die 24-Stunden-Uhr messen.
Wie Nuowei unterstützt
Nuowei überwacht Code und Abhängigkeiten Ihrer GitHub-Repositories kontinuierlich auf neue Schwachstellen und führt Sie durch einen CRA-Melde-Workflow: Betroffene Produkte und Versionen, Befunde und ergriffene Maßnahmen werden für Frühwarnung, Meldung und Abschlussbericht vorbereitet. Die Meldung selbst reichen Sie als Hersteller über die SRP ein – die rechtliche Verantwortung bleibt bei Ihnen.