Cyber Resilience Act: Diese Meldefristen gelten seit September 2026
Seit dem 11. September 2026 gelten für Hersteller von Produkten mit digitalen Elementen die ersten Meldepflichten des Cyber Resilience Act (CRA). Betroffen sind aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit eines Produkts auswirken. Für die Meldungen gelten kurze Fristen, die eine frühzeitige Bewertung von Sicherheitsereignissen erforderlich machen. Nach Einschätzung von TÜV Rheinland bestehen bei Unternehmen teilweise noch falsche Annahmen über den Beginn und den Umfang der neuen Pflichten. Entscheidend ist daher, dass Hersteller ihre Schwachstellen- und Incident-Response-Prozesse auf die neuen Anforderungen ausrichten.

24 Stunden für die Frühwarnung
Wird eine Schwachstelle in einem eigenen Produkt aktiv ausgenutzt und erhält der Hersteller davon Kenntnis, muss zunächst innerhalb von 24 Stunden eine Frühwarnung erfolgen. Innerhalb von 72 Stunden ist eine ergänzende Meldung vorgesehen. Nach Abschluss einer Abhilfe- oder Risikominderungsmaßnahme muss spätestens nach 14 Tagen ein Abschlussbericht eingereicht werden.
Auch schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit eines Produkts mit digitalen Elementen auswirken, unterliegen einer Meldepflicht. Hier ist ebenfalls innerhalb von 24 Stunden eine Frühwarnung und innerhalb von 72 Stunden eine Vorfallmeldung erforderlich. Der Abschlussbericht muss spätestens einen Monat nach der Vorfallmeldung eingereicht werden.
Die Meldungen erfolgen über die zentrale europäische Single Reporting Platform (CRA-SRP). In Deutschland fungiert das CERT-Bund beim Bundesamt für Sicherheit in der Informationstechnik (BSI) als koordinierendes CSIRT.
Nicht jede Schwachstelle muss gemeldet werden
Eine wichtige Abgrenzung betrifft den Auslöser der Meldepflicht. Ein Eintrag in der Schwachstellendatenbank Common Vulnerabilities and Exposures (CVE) allein führt nicht automatisch zu einer CRA-Meldung. Auch ein bei einem Penetrationstest entdecktes Sicherheitsproblem löst nicht grundsätzlich eine Meldepflicht aus.
Nach Einschätzung von TÜV Rheinland ist bei Schwachstellen insbesondere entscheidend, ob eine aktive Ausnutzung bekannt ist. Hersteller benötigen deshalb Prozesse, mit denen sie eingehende Informationen über Schwachstellen bewerten und feststellen können, ob die Voraussetzungen für eine Meldung erfüllt sind.
CRA betrifft mehr als kritische Produkte
Eine weitere verbreitete Annahme betrifft den Anwendungsbereich der Meldepflichten. Sie gelten nicht ausschließlich für Hersteller besonders wichtiger oder kritischer Produkte, sondern grundsätzlich für Hersteller von Produkten mit digitalen Elementen, sofern diese in den Anwendungsbereich des CRA fallen.
Dazu können unter anderem Software, vernetzte Geräte, Netzwerkkomponenten, Embedded Systems sowie Maschinen und industrielle Komponenten mit digitalen Steuerungen gehören. Ob ein konkretes Produkt unter die Verordnung fällt, hängt allerdings von seinen Eigenschaften und möglichen Ausnahmen ab.
Auch Unternehmen mit Sitz außerhalb der EU müssen die CRA-Anforderungen berücksichtigen, wenn sie entsprechende Produkte auf dem europäischen Markt bereitstellen.
Prozesse müssen auf kurze Fristen vorbereitet sein
Für Hersteller bedeutet der Beginn der Meldepflichten vor allem, dass technische Erkenntnisse und organisatorische Abläufe eng miteinander verzahnt werden müssen. Verantwortlichkeiten sollten eindeutig festgelegt und Entscheidungs- sowie Meldewege dokumentiert sein.
Ebenso wichtig ist der schnelle Zugriff auf technische Informationen zu betroffenen Produkten. Dazu gehören beispielsweise Angaben zu Versionen, Komponenten, bekannten Schwachstellen und bereits eingeleiteten Maßnahmen. Incident-Response-Prozesse sollten zudem berücksichtigen, dass bei einem meldepflichtigen Ereignis innerhalb weniger Stunden eine erste Bewertung und Reaktion erforderlich sein kann.
Der CRA sieht darüber hinaus vor, betroffene Nutzer über Sicherheitsvorfälle sowie erforderliche Korrektur- oder Risikominderungsmaßnahmen zu informieren. Hersteller sollten daher auch die entsprechenden Kommunikationsprozesse vorbereiten.
Der Cyber Resilience Act ist am 10. Dezember 2024 in Kraft getreten. Weitere CRA-Anforderungen, unter anderem zu den allgemeinen Pflichten für Produkte mit digitalen Elementen, greifen zu späteren Zeitpunkten.
Direkter Link zur TÜV-Webseite: TÜV Rheinland Deutschland – Genau. Richtig. | DE | TÜV Rheinland
