Zum Inhalt springen
Strategie-Call buchen

Strategie · 17. September 2026

Cyber Resilience Act: Meldepflicht seit 11. September

Seit dem 11. September 2026 gilt die Meldepflicht des Cyber Resilience Act. Sie trifft nicht nur Softwarekonzerne, sondern auch Maschinenbauer und Gerätehersteller.
Bemooster Betonturm mit dunklen Rohren und einem einzelnen beleuchteten Fenster unter grünlich dunklem Himmel

Strategie 2 Min. Lesezeit Von Alexander Otto

SicherheitGovernanceCyber resilience actMeldepflicht

Am 11. September 2026 sind die ersten Pflichten des Cyber Resilience Act (CRA) wirksam geworden. Hersteller von Produkten mit digitalen Elementen müssen seitdem aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, die ihr Produkt betreffen. Das BSI weist darauf hin, dass die Meldung über eine zentrale Plattform der europäischen Agentur ENISA läuft.

Wer gemeint ist

Der Begriff Hersteller ist weit gefasst. Ein Maschinenbauer, der eine vernetzte Steuerung entwickelt und unter eigenem Namen auf den Markt bringt, kann ebenso darunter fallen wie ein Anbieter von Software oder Geräten mit Netzanschluss. Wer Produkte anderer Hersteller nur einsetzt, ist nicht meldepflichtig, hat aber ein Interesse daran, dass seine Lieferanten die Pflichten erfüllen.

Wie die Meldung abläuft

Das BSI beschreibt die Plattform als zentrale Anlaufstelle. Mit einer einzigen Meldung erreichen Hersteller das koordinierende Computer-Notfallteam (CSIRT) und die Teams der Mitgliedstaaten, in denen das Produkt angeboten wird. In Deutschland übernimmt diese Rolle das CERT-Bund beim BSI. Eine vorherige Registrierung ist nach BSI-Angaben nicht nötig. Die Verordnung sieht für die Meldung eine Frühwarnung binnen 24 Stunden nach Kenntnis vor, auf die weitere Meldungen mit mehr Details folgen.

Was das für KI-Funktionen bedeutet

Immer mehr mittelständische Hersteller ergänzen ihre Produkte um KI-Funktionen, etwa Assistenten in der Bediensoftware oder Auswertungen in einer Cloud-Anwendung. Diese Funktionen sind Teil des Produkts und damit Teil der Sicherheitsbetrachtung. Eine ausgenutzte Schwachstelle in einer eingebundenen Komponente kann eine Meldepflicht auslösen. Wichtig ist daher, dass Sie wissen, welche Komponenten und Modelle in Ihren Produkten stecken.

Was Sie jetzt vorbereiten sollten

  • Legen Sie eine verantwortliche Person und eine Vertretung fest, die Meldungen auslösen kann.
  • Führen Sie eine Liste der Software- und KI-Komponenten in Ihren Produkten, mit Version und Herkunft.
  • Beschreiben Sie einen Ablauf: Wer bewertet einen Fund, wer entscheidet über die Meldung, wer informiert Kunden?
  • Machen Sie sich mit der Meldeplattform vertraut, bevor der erste Fall eintritt.
  • Klären Sie mit Zulieferern, wie Sie von Schwachstellen in deren Komponenten erfahren.

Für kleine und mittlere Unternehmen sieht der CRA nach Angaben des BSI Unterstützung vor, darunter Leitlinien. Beginnen Sie mit dem Ablauf. Eine geübte Meldekette ist im Ernstfall wertvoller als ein dicker Ordner. Spielen Sie einmal einen fiktiven Fall durch, vom Fund einer Schwachstelle bis zur Information der Kunden, und notieren Sie, wo es gehakt hat. Diese Übung dauert zwei Stunden und deckt Lücken auf, die in keinem Dokument stehen.

Quellen

Meldekette vorbereiten

Wir helfen Ihnen, Rollen und Abläufe für Sicherheitsvorfälle festzulegen.