7 Min. Lesezeit

Cyber Resilience Act: Ab 11. September 2026 gilt die 24-Stunden-Meldepflicht für Hersteller

Aktualisiert am: 19.08.2026

Ab 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen binnen 24 Stunden an ENISA und das nationale CSIRT melden, binnen 72 Stunden vollständig nachberichten und einen Abschluss­bericht liefern. Dieser Beitrag beschreibt allein dieses Melde­verfahren: Stufen, Fristen, Plattform, Zuständigkeiten und die Vorbereitung im Unternehmen.

Abgrenzung zum Schwester­beitrag

Dieser Beitrag behandelt allein die Meldepflicht ab 11. September 2026: Stufen, Fristen, ENISA-Plattform und Zuständigkeiten. Geltungs­bereich, Ausnahmen, Risiko­klassen, Update-Pflicht und CE-Konformität stehen im Überblicks­beitrag Cyber Resilience Act: was KMU ab September 2026 beachten müssen.

24 h Frühwarnung an ENISA nach Bekanntwerden
13 % der Unternehmen verstehen die CRA-Dokumentation
40 % haben noch keine Vorbereitungen getroffen

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die am 10. Dezember 2024 in Kraft getreten ist. Sie regelt die Cybersicherheit von Produkten mit digitalen Elementen – also Hardware und Software, die eine Datenverbindung haben. Das reicht vom vernetzten Industriesensor über Firewalls und Router bis hin zu jeder kommerziellen Software, die ein Unternehmen auf den EU-Markt bringt.

Der CRA ergänzt die NIS2-Richtlinie, die seit Dezember 2025 in Deutschland gilt. Während NIS2 den Betrieb kritischer Infrastrukturen regelt, zielt der CRA auf die Hersteller der Produkte, die in diesen Infrastrukturen eingesetzt werden. Für viele KMU bedeutet das: Beide Regelwerke greifen gleichzeitig.

Die CRA-Timeline: Was gilt wann?

10. Dezember 2024
CRA tritt in Kraft (Veröffentlichung im EU-Amtsblatt)
11. September 2026
Meldepflichten gelten: Schwachstellen und schwere Sicherheitsvorfälle müssen über die ENISA-Plattform gemeldet werden
11. Dezember 2027
Volle CRA-Compliance: Konformitätsbewertung, Secure-by-Design-Anforderungen, CE-Kennzeichnung für Cybersicherheit

Die Meldepflicht im Detail: Drei-Stufen-Verfahren

Ab dem 11. September 2026 müssen Hersteller ein mehrstufiges Meldeverfahren einhalten, sobald sie von einer aktiv ausgenutzten Schwachstelle oder einem schweren Sicherheitsvorfall in ihrem Produkt erfahren:

Stufe 1: Frühwarnung – innerhalb von 24 Stunden

Nach Bekanntwerden einer aktiv ausgenutzten Schwachstelle muss eine erste Meldung („Early Warning“) an ENISA und das zuständige nationale CSIRT erfolgen. In Deutschland ist das das BSI. Diese Meldung muss enthalten: Art der Schwachstelle, betroffenes Produkt, erste Einschätzung der Auswirkungen.

Stufe 2: Vollständige Meldung – innerhalb von 72 Stunden

Innerhalb von drei Tagen folgt eine detaillierte Meldung mit technischen Einzelheiten: Schweregrad, betroffene Versionen, bekannte Angriffsvektoren, empfohlene Sofortmaßnahmen für Nutzer.

Stufe 3: Abschlussbericht

Spätestens 14 Tage nach Verfügbarkeit einer Korrekturmaßnahme (bei Schwachstellen) bzw. einen Monat nach dem Vorfall (bei schweren Sicherheitsvorfällen) muss ein Abschlussbericht eingereicht werden – inklusive Root-Cause-Analyse und ergriffener Gegenmaßnahmen.

Die Meldungen laufen über die ENISA Single Reporting Platform (SRP), die bis September 2026 operativ sein soll. Die Plattform leitet Meldungen automatisch an das nationale CSIRT weiter – in Deutschland also ans BSI.

Wen betrifft der CRA?

Der CRA gilt für alle Unternehmen, die Produkte mit digitalen Elementen auf dem EU-Markt bereitstellen. Das klingt nach Großindustrie – trifft aber auch den Mittelstand:

Ausgenommen sind Open-Source-Software ohne kommerzielle Absicht, SaaS-Dienste (die fallen unter NIS2) und Produkte, die bereits sektorspezifischen EU-Regularien unterliegen (z. B. Medizinprodukte, Fahrzeuge).

Warum das für KMU relevant ist – auch ohne eigene Produkte

Auch Unternehmen, die keine eigenen Produkte herstellen, spüren den CRA indirekt: Ihre Lieferanten und IT-Anbieter müssen CRA-konform sein. Fragen Sie sich: Kann mein Firewall-Hersteller innerhalb von 24 Stunden melden? Hat mein ERP-Anbieter einen Prozess für Schwachstellen-Disclosure? Wenn nicht, haben Sie ein Lieferketten-Risiko.

Was KMU jetzt vorbereiten müssen

Die EU-Kommission hat am 27. Juli 2026 eine praktische Guidance veröffentlicht, die Herstellern – auch KMU – bei der Umsetzung hilft. Die wichtigsten Schritte:

CRA und NIS2: Zwei Gesetze, ein Ziel

Für viele mittelständische Unternehmen greifen CRA und NIS2 gleichzeitig. Die gute Nachricht: Wer bereits ein NIS2-konformes ISMS betreibt, hat einen Großteil der Grundlagen gelegt. Meldepflichten, Risikomanagement und Dokumentation überschneiden sich erheblich. Die schlechte Nachricht: Der CRA bringt zusätzliche produktbezogene Anforderungen, die über den NIS2-Scope hinausgehen.

Konkret bedeutet das: NIS2 regelt, wie Sie Ihre IT-Infrastruktur schützen. Der CRA regelt, wie sicher die Produkte sind, die Sie herstellen oder in Verkehr bringen. Ein Maschinenbauer mit 80 Mitarbeitern kann sowohl unter NIS2 (als Betreiber) als auch unter den CRA (als Hersteller vernetzter Maschinen) fallen – und muss beide Regelwerke parallel erfüllen.

Bußgelder und Konsequenzen

Der CRA sieht empfindliche Sanktionen vor. Bei Verstößen gegen die wesentlichen Cybersicherheitsanforderungen drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes. Bei Verstößen gegen die Meldepflichten oder andere Verpflichtungen sind es bis zu 10 Millionen Euro oder 2 % des Umsatzes. Darüber hinaus können nationale Marktüberwachungs­behörden den Rückruf oder das Marktverbot für nicht-konforme Produkte anordnen. Die vollständige Sanktions­staffel steht im CRA-Überblick.

Fazit: der Stichtag ist der 11. September 2026

Die CRA-Meldepflicht ist kein fernes EU-Projekt mehr – sie wird am 11. September 2026 geltendes Recht. Hersteller, die bis dahin keinen Meldeprozess etabliert haben, bewegen sich ab Tag eins im Bußgeldrisiko. Aber auch Unternehmen, die keine eigenen Produkte herstellen, sollten jetzt ihre Lieferanten auf CRA-Readiness prüfen. Die Kombination aus NIS2 und CRA macht Cybersicherheit endgültig zum strategischen Pflichtthema für die Geschäftsleitung.

Nutzen Sie die verbleibenden Wochen. Starten Sie mit einem Schwachstellenscan Ihrer eigenen Infrastruktur und Produkte, um zu wissen, wo Sie stehen – bevor es die Behörden tun.

CRA-Readiness prüfen – bevor der Stichtag kommt

TSMONDO unterstützt Hersteller und KMU bei der CRA-Vorbereitung: Produkt-Inventar, Schwachstellen-Management, Meldeprozesse und die Verzahnung mit Ihrer NIS2-Compliance – pragmatisch und ohne Überbau.

TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO UG – Münster

Weiterlesen

Thorsten Schmitz-Hübsch, Gründer der TSMONDO UG und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO UG und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.