Digital Omnibus zum AI Act: Die neuen Fristen und was Sie jetzt tun sollten
Seit dem 27. Juli 2026 gilt der Digital Omnibus. Hochrisiko-Pflichten rücken auf Dezember 2027 und August 2028, andere Pflichten bleiben. Ein Überblick für den Mittelstand.
Strategie · 17. September 2026

Am 11. September 2026 sind die ersten Pflichten des Cyber Resilience Act (CRA) wirksam geworden. Hersteller von Produkten mit digitalen Elementen müssen seitdem aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, die ihr Produkt betreffen. Das BSI weist darauf hin, dass die Meldung über eine zentrale Plattform der europäischen Agentur ENISA läuft.
Der Begriff Hersteller ist weit gefasst. Ein Maschinenbauer, der eine vernetzte Steuerung entwickelt und unter eigenem Namen auf den Markt bringt, kann ebenso darunter fallen wie ein Anbieter von Software oder Geräten mit Netzanschluss. Wer Produkte anderer Hersteller nur einsetzt, ist nicht meldepflichtig, hat aber ein Interesse daran, dass seine Lieferanten die Pflichten erfüllen.
Das BSI beschreibt die Plattform als zentrale Anlaufstelle. Mit einer einzigen Meldung erreichen Hersteller das koordinierende Computer-Notfallteam (CSIRT) und die Teams der Mitgliedstaaten, in denen das Produkt angeboten wird. In Deutschland übernimmt diese Rolle das CERT-Bund beim BSI. Eine vorherige Registrierung ist nach BSI-Angaben nicht nötig. Die Verordnung sieht für die Meldung eine Frühwarnung binnen 24 Stunden nach Kenntnis vor, auf die weitere Meldungen mit mehr Details folgen.
Immer mehr mittelständische Hersteller ergänzen ihre Produkte um KI-Funktionen, etwa Assistenten in der Bediensoftware oder Auswertungen in einer Cloud-Anwendung. Diese Funktionen sind Teil des Produkts und damit Teil der Sicherheitsbetrachtung. Eine ausgenutzte Schwachstelle in einer eingebundenen Komponente kann eine Meldepflicht auslösen. Wichtig ist daher, dass Sie wissen, welche Komponenten und Modelle in Ihren Produkten stecken.
Für kleine und mittlere Unternehmen sieht der CRA nach Angaben des BSI Unterstützung vor, darunter Leitlinien. Beginnen Sie mit dem Ablauf. Eine geübte Meldekette ist im Ernstfall wertvoller als ein dicker Ordner. Spielen Sie einmal einen fiktiven Fall durch, vom Fund einer Schwachstelle bis zur Information der Kunden, und notieren Sie, wo es gehakt hat. Diese Übung dauert zwei Stunden und deckt Lücken auf, die in keinem Dokument stehen.