Cyber Resilience Act: Ab 11. September 2026 gilt die 24-Stunden-Meldepflicht für Hersteller
Aktualisiert am: 19.08.2026
Ab 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen binnen 24 Stunden an ENISA und das nationale CSIRT melden, binnen 72 Stunden vollständig nachberichten und einen Abschlussbericht liefern. Dieser Beitrag beschreibt allein dieses Meldeverfahren: Stufen, Fristen, Plattform, Zuständigkeiten und die Vorbereitung im Unternehmen.
Abgrenzung zum Schwesterbeitrag
Dieser Beitrag behandelt allein die Meldepflicht ab 11. September 2026: Stufen, Fristen, ENISA-Plattform und Zuständigkeiten. Geltungsbereich, Ausnahmen, Risikoklassen, Update-Pflicht und CE-Konformität stehen im Überblicksbeitrag Cyber Resilience Act: was KMU ab September 2026 beachten müssen.
Was ist der Cyber Resilience Act?
Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die am 10. Dezember 2024 in Kraft getreten ist. Sie regelt die Cybersicherheit von Produkten mit digitalen Elementen – also Hardware und Software, die eine Datenverbindung haben. Das reicht vom vernetzten Industriesensor über Firewalls und Router bis hin zu jeder kommerziellen Software, die ein Unternehmen auf den EU-Markt bringt.
Der CRA ergänzt die NIS2-Richtlinie, die seit Dezember 2025 in Deutschland gilt. Während NIS2 den Betrieb kritischer Infrastrukturen regelt, zielt der CRA auf die Hersteller der Produkte, die in diesen Infrastrukturen eingesetzt werden. Für viele KMU bedeutet das: Beide Regelwerke greifen gleichzeitig.
Die CRA-Timeline: Was gilt wann?
Die Meldepflicht im Detail: Drei-Stufen-Verfahren
Ab dem 11. September 2026 müssen Hersteller ein mehrstufiges Meldeverfahren einhalten, sobald sie von einer aktiv ausgenutzten Schwachstelle oder einem schweren Sicherheitsvorfall in ihrem Produkt erfahren:
Stufe 1: Frühwarnung – innerhalb von 24 Stunden
Nach Bekanntwerden einer aktiv ausgenutzten Schwachstelle muss eine erste Meldung („Early Warning“) an ENISA und das zuständige nationale CSIRT erfolgen. In Deutschland ist das das BSI. Diese Meldung muss enthalten: Art der Schwachstelle, betroffenes Produkt, erste Einschätzung der Auswirkungen.
Stufe 2: Vollständige Meldung – innerhalb von 72 Stunden
Innerhalb von drei Tagen folgt eine detaillierte Meldung mit technischen Einzelheiten: Schweregrad, betroffene Versionen, bekannte Angriffsvektoren, empfohlene Sofortmaßnahmen für Nutzer.
Stufe 3: Abschlussbericht
Spätestens 14 Tage nach Verfügbarkeit einer Korrekturmaßnahme (bei Schwachstellen) bzw. einen Monat nach dem Vorfall (bei schweren Sicherheitsvorfällen) muss ein Abschlussbericht eingereicht werden – inklusive Root-Cause-Analyse und ergriffener Gegenmaßnahmen.
Die Meldungen laufen über die ENISA Single Reporting Platform (SRP), die bis September 2026 operativ sein soll. Die Plattform leitet Meldungen automatisch an das nationale CSIRT weiter – in Deutschland also ans BSI.
Wen betrifft der CRA?
Der CRA gilt für alle Unternehmen, die Produkte mit digitalen Elementen auf dem EU-Markt bereitstellen. Das klingt nach Großindustrie – trifft aber auch den Mittelstand:
- Softwarehersteller: Jede kommerzielle Software, die in der EU vertrieben wird – vom ERP-System bis zur Spezial-App
- IoT-Hersteller: Vernetzte Sensoren, Steuerungen, Smart-Home-Geräte, Industrie-4.0-Komponenten
- Maschinenbau: Maschinen mit vernetzter Steuerung oder Fernwartungszugang
- IT-Dienstleister: Wer eigene Software-Produkte entwickelt und vertreibt
- Importeure und Distributoren: Auch wer Produkte von außerhalb der EU importiert, trägt Pflichten
Ausgenommen sind Open-Source-Software ohne kommerzielle Absicht, SaaS-Dienste (die fallen unter NIS2) und Produkte, die bereits sektorspezifischen EU-Regularien unterliegen (z. B. Medizinprodukte, Fahrzeuge).
Warum das für KMU relevant ist – auch ohne eigene Produkte
Auch Unternehmen, die keine eigenen Produkte herstellen, spüren den CRA indirekt: Ihre Lieferanten und IT-Anbieter müssen CRA-konform sein. Fragen Sie sich: Kann mein Firewall-Hersteller innerhalb von 24 Stunden melden? Hat mein ERP-Anbieter einen Prozess für Schwachstellen-Disclosure? Wenn nicht, haben Sie ein Lieferketten-Risiko.
Was KMU jetzt vorbereiten müssen
Die EU-Kommission hat am 27. Juli 2026 eine praktische Guidance veröffentlicht, die Herstellern – auch KMU – bei der Umsetzung hilft. Die wichtigsten Schritte:
- Produkt-Inventar erstellen: Welche Ihrer Produkte fallen unter den CRA? Katalogisieren Sie alle Produkte mit Datenverbindung, die Sie auf dem EU-Markt anbieten.
- Schwachstellen-Management aufbauen: Definieren Sie einen Prozess, der Schwachstellen in Ihren Produkten erkennt, bewertet und innerhalb der 24-Stunden-Frist meldbar macht.
- ENISA-Plattform-Zugang einrichten: Registrieren Sie sich auf der ENISA Single Reporting Platform. Klären Sie, wer in Ihrem Unternehmen meldeberechtigt ist.
- Incident-Response-Plan erweitern: Integrieren Sie den CRA-Meldeprozess in Ihren bestehenden Notfallplan. Definieren Sie Eskalationswege und Verantwortlichkeiten.
- Lieferanten prüfen: Fordern Sie von Ihren IT-Lieferanten Nachweise über deren CRA-Vorbereitung. Fragen Sie nach Vulnerability-Disclosure-Prozessen.
- Dokumentation vorbereiten: Der CRA verlangt technische Dokumentation über den gesamten Produktlebenszyklus. Beginnen Sie jetzt – spätestens bis Dezember 2027 muss die volle Dokumentation stehen.
CRA und NIS2: Zwei Gesetze, ein Ziel
Für viele mittelständische Unternehmen greifen CRA und NIS2 gleichzeitig. Die gute Nachricht: Wer bereits ein NIS2-konformes ISMS betreibt, hat einen Großteil der Grundlagen gelegt. Meldepflichten, Risikomanagement und Dokumentation überschneiden sich erheblich. Die schlechte Nachricht: Der CRA bringt zusätzliche produktbezogene Anforderungen, die über den NIS2-Scope hinausgehen.
Konkret bedeutet das: NIS2 regelt, wie Sie Ihre IT-Infrastruktur schützen. Der CRA regelt, wie sicher die Produkte sind, die Sie herstellen oder in Verkehr bringen. Ein Maschinenbauer mit 80 Mitarbeitern kann sowohl unter NIS2 (als Betreiber) als auch unter den CRA (als Hersteller vernetzter Maschinen) fallen – und muss beide Regelwerke parallel erfüllen.
Bußgelder und Konsequenzen
Der CRA sieht empfindliche Sanktionen vor. Bei Verstößen gegen die wesentlichen Cybersicherheitsanforderungen drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes. Bei Verstößen gegen die Meldepflichten oder andere Verpflichtungen sind es bis zu 10 Millionen Euro oder 2 % des Umsatzes. Darüber hinaus können nationale Marktüberwachungsbehörden den Rückruf oder das Marktverbot für nicht-konforme Produkte anordnen. Die vollständige Sanktionsstaffel steht im CRA-Überblick.
Fazit: der Stichtag ist der 11. September 2026
Die CRA-Meldepflicht ist kein fernes EU-Projekt mehr – sie wird am 11. September 2026 geltendes Recht. Hersteller, die bis dahin keinen Meldeprozess etabliert haben, bewegen sich ab Tag eins im Bußgeldrisiko. Aber auch Unternehmen, die keine eigenen Produkte herstellen, sollten jetzt ihre Lieferanten auf CRA-Readiness prüfen. Die Kombination aus NIS2 und CRA macht Cybersicherheit endgültig zum strategischen Pflichtthema für die Geschäftsleitung.
Nutzen Sie die verbleibenden Wochen. Starten Sie mit einem Schwachstellenscan Ihrer eigenen Infrastruktur und Produkte, um zu wissen, wo Sie stehen – bevor es die Behörden tun.
CRA-Readiness prüfen – bevor der Stichtag kommt
TSMONDO unterstützt Hersteller und KMU bei der CRA-Vorbereitung: Produkt-Inventar, Schwachstellen-Management, Meldeprozesse und die Verzahnung mit Ihrer NIS2-Compliance – pragmatisch und ohne Überbau.