ComplianceSecurity

Cyber Resilience Act: Meldepflichten für Hersteller starten

Für Hersteller von Produkten mit digitalen Elementen gelten seit dem 11. September 2026 zentrale Meldepflichten des Cyber Resilience Act (CRA). Sie müssen aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle melden, die sich auf die Sicherheit ihrer Produkte auswirken. Die Meldungen erfolgen EU-weit über die von der Europäischen Agentur für Cybersicherheit (ENISA) bereitgestellte Single Reporting Platform (CRA-SRP). In Deutschland übernimmt das CERT-Bund beim Bundesamt für Sicherheit in der Informationstechnik (BSI) die Funktion des koordinierenden Computer Security Incident Response Teams (CSIRT). Das BSI stellt für Hersteller Schritt-für-Schritt-Anleitungen zur Nutzung der Meldeplattform bereit.

Einheitlicher Meldeweg über die CRA-SRP

Über die CRA-SRP können Hersteller eine Meldung zentral an das jeweils zuständige koordinierende CSIRT und an ENISA übermitteln. Das koordinierende CSIRT leitet die Informationen zugleich an die CSIRTs der EU-Mitgliedstaaten weiter, in denen das betroffene Produkt mit digitalen Elementen auf dem Markt bereitgestellt wird.

Eine vorherige Registrierung auf der Plattform ist laut BSI nicht erforderlich. Registrierung und Meldung können bei Bedarf innerhalb weniger Minuten durchgeführt werden. Die Plattform wird auf einer europäischen IT-Infrastruktur betrieben und soll einen vertraulichen Meldeweg bereitstellen.

Zuständigkeit richtet sich nach dem Herstellerstandort

Bei Herstellern mit Hauptniederlassung in der EU richtet sich die Zuständigkeit grundsätzlich danach, in welchem Mitgliedstaat die wesentlichen Entscheidungen zur Cybersicherheit der Produkte getroffen werden. Informationen über aktiv ausgenutzte Schwachstellen können Hersteller beispielsweise von IT-Sicherheitsdienstleistern oder Kunden erhalten. Hinweise auf schwerwiegende Sicherheitsvorfälle können auch von externen Stellen stammen oder aus der internen Auswertung von Logdaten hervorgehen.

Für Hersteller ohne Hauptniederlassung in der EU gelten die Kriterien aus Artikel 14 Absatz 7 des CRA. Dabei können unter anderem der Sitz eines Bevollmächtigten, Importeurs oder Händlers sowie die Verfügbarkeit des Produkts in den jeweiligen EU-Mitgliedstaaten eine Rolle spielen.

Bedeutung für Hersteller und IT-Sicherheit

Mit dem Beginn der Meldepflichten entsteht für Hersteller eine zusätzliche organisatorische Anforderung an das Schwachstellen- und Incident-Management. Unternehmen müssen unter anderem sicherstellen, dass Informationen über aktiv ausgenutzte Schwachstellen und relevante Sicherheitsvorfälle erkannt, bewertet und innerhalb der vorgesehenen Fristen über den vorgeschriebenen Meldeweg weitergegeben werden können.

Damit gewinnt auch die interne Dokumentation von Sicherheitsereignissen an Bedeutung. Hersteller sollten nachvollziehen können, wann sie von einer Schwachstelle oder einem Vorfall Kenntnis erlangt haben, welche Produkte betroffen sind und welche Maßnahmen eingeleitet wurden.

Weitere Informationen zur Nutzung der CRA-SRP stellt das BSI auf seiner Webseite bereit. Ergänzende Informationen sind zudem bei der ENISA verfügbar.

Datenschutz-Übersicht

Diese Website verwendet Cookies, damit wir Ihnen die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in Ihrem Browser gespeichert und führen Funktionen aus, wie das Wiedererkennen von Ihnen, wenn Sie auf unsere Website zurückkehren, und hilft unserem Team zu verstehen, welche Abschnitte der Website für Sie am interessantesten und nützlichsten sind.