{"id":31973,"date":"2026-09-23T12:01:59","date_gmt":"2026-09-23T10:01:59","guid":{"rendered":"https:\/\/www.sysbus.eu\/?p=31973"},"modified":"2026-09-16T12:04:48","modified_gmt":"2026-09-16T10:04:48","slug":"cyber-resilience-act-meldepflichten-fuer-hersteller-starten","status":"publish","type":"post","link":"https:\/\/www.sysbus.eu\/?p=31973","title":{"rendered":"Cyber Resilience Act: Meldepflichten f\u00fcr Hersteller starten"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">F\u00fcr Hersteller von Produkten mit digitalen Elementen gelten seit dem 11. September 2026 zentrale Meldepflichten des Cyber Resilience Act (CRA). Sie m\u00fcssen aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorf\u00e4lle melden, die sich auf die Sicherheit ihrer Produkte auswirken. Die Meldungen erfolgen EU-weit \u00fcber die von der Europ\u00e4ischen Agentur f\u00fcr Cybersicherheit (ENISA) bereitgestellte Single Reporting Platform (CRA-SRP). In Deutschland \u00fcbernimmt das CERT-Bund beim Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) die Funktion des koordinierenden Computer Security Incident Response Teams (CSIRT). Das BSI stellt f\u00fcr Hersteller Schritt-f\u00fcr-Schritt-Anleitungen zur Nutzung der Meldeplattform bereit.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Einheitlicher Meldeweg \u00fcber die CRA-SRP<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00dcber die CRA-SRP k\u00f6nnen Hersteller eine Meldung zentral an das jeweils zust\u00e4ndige koordinierende CSIRT und an ENISA \u00fcbermitteln. Das koordinierende CSIRT leitet die Informationen zugleich an die CSIRTs der EU-Mitgliedstaaten weiter, in denen das betroffene Produkt mit digitalen Elementen auf dem Markt bereitgestellt wird.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine vorherige Registrierung auf der Plattform ist laut BSI nicht erforderlich. Registrierung und Meldung k\u00f6nnen bei Bedarf innerhalb weniger Minuten durchgef\u00fchrt werden. Die Plattform wird auf einer europ\u00e4ischen IT-Infrastruktur betrieben und soll einen vertraulichen Meldeweg bereitstellen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Zust\u00e4ndigkeit richtet sich nach dem Herstellerstandort<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bei Herstellern mit Hauptniederlassung in der EU richtet sich die Zust\u00e4ndigkeit grunds\u00e4tzlich danach, in welchem Mitgliedstaat die wesentlichen Entscheidungen zur Cybersicherheit der Produkte getroffen werden. Informationen \u00fcber aktiv ausgenutzte Schwachstellen k\u00f6nnen Hersteller beispielsweise von IT-Sicherheitsdienstleistern oder Kunden erhalten. Hinweise auf schwerwiegende Sicherheitsvorf\u00e4lle k\u00f6nnen auch von externen Stellen stammen oder aus der internen Auswertung von Logdaten hervorgehen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Hersteller ohne Hauptniederlassung in der EU gelten die Kriterien aus Artikel 14 Absatz 7 des CRA. Dabei k\u00f6nnen unter anderem der Sitz eines Bevollm\u00e4chtigten, Importeurs oder H\u00e4ndlers sowie die Verf\u00fcgbarkeit des Produkts in den jeweiligen EU-Mitgliedstaaten eine Rolle spielen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Bedeutung f\u00fcr Hersteller und IT-Sicherheit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Mit dem Beginn der Meldepflichten entsteht f\u00fcr Hersteller eine zus\u00e4tzliche organisatorische Anforderung an das Schwachstellen- und Incident-Management. Unternehmen m\u00fcssen unter anderem sicherstellen, dass Informationen \u00fcber aktiv ausgenutzte Schwachstellen und relevante Sicherheitsvorf\u00e4lle erkannt, bewertet und innerhalb der vorgesehenen Fristen \u00fcber den vorgeschriebenen Meldeweg weitergegeben werden k\u00f6nnen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Damit gewinnt auch die interne Dokumentation von Sicherheitsereignissen an Bedeutung. Hersteller sollten nachvollziehen k\u00f6nnen, wann sie von einer Schwachstelle oder einem Vorfall Kenntnis erlangt haben, welche Produkte betroffen sind und welche Ma\u00dfnahmen eingeleitet wurden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Weitere Informationen zur Nutzung der CRA-SRP stellt das BSI auf seiner Webseite bereit. Erg\u00e4nzende Informationen sind zudem bei der <a href=\"https:\/\/www.enisa.europa.eu\/topics\/product-security-and-certification\/single-reporting-platform-srp\" target=\"_blank\" rel=\"noopener\">ENISA<\/a> verf\u00fcgbar.<br><\/p>\n","protected":false},"excerpt":{"rendered":"<p>F\u00fcr Hersteller von Produkten mit digitalen Elementen gelten seit dem 11. September 2026 zentrale Meldepflichten des Cyber Resilience Act (CRA). Sie m\u00fcssen aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorf\u00e4lle melden, die sich auf die Sicherheit ihrer Produkte auswirken. Die Meldungen erfolgen EU-weit \u00fcber die von der Europ\u00e4ischen Agentur f\u00fcr Cybersicherheit (ENISA) bereitgestellte Single Reporting Platform (CRA-SRP). In Deutschland \u00fcbernimmt das CERT-Bund beim Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) die Funktion des koordinierenden Computer Security Incident Response Teams (CSIRT). Das BSI stellt f\u00fcr Hersteller Schritt-f\u00fcr-Schritt-Anleitungen zur Nutzung der Meldeplattform bereit.<\/p>\n","protected":false},"author":1,"featured_media":31049,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout","footnotes":""},"categories":[10140,37],"tags":[20228,26769,2645,21102,3941],"class_list":["post-31973","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-compliance","category-security","tag-cra","tag-cyberresilienceact","tag-cybersicherheit","tag-itsecurity","tag-schwachstellen"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/31973","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=31973"}],"version-history":[{"count":1,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/31973\/revisions"}],"predecessor-version":[{"id":31975,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/31973\/revisions\/31975"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/media\/31049"}],"wp:attachment":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=31973"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=31973"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=31973"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}