{"id":31981,"date":"2026-09-25T12:31:14","date_gmt":"2026-09-25T10:31:14","guid":{"rendered":"https:\/\/www.sysbus.eu\/?p=31981"},"modified":"2026-09-16T12:34:17","modified_gmt":"2026-09-16T10:34:17","slug":"cyber-resilience-act-diese-meldefristen-gelten-seit-september-2026","status":"publish","type":"post","link":"https:\/\/www.sysbus.eu\/?p=31981","title":{"rendered":"Cyber Resilience Act: Diese Meldefristen gelten seit September 2026"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Seit dem 11. September 2026 gelten f\u00fcr Hersteller von Produkten mit digitalen Elementen die ersten Meldepflichten des Cyber Resilience Act (CRA). Betroffen sind aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorf\u00e4lle, die sich auf die Sicherheit eines Produkts auswirken. F\u00fcr die Meldungen gelten kurze Fristen, die eine fr\u00fchzeitige Bewertung von Sicherheitsereignissen erforderlich machen. Nach Einsch\u00e4tzung von T\u00dcV Rheinland bestehen bei Unternehmen teilweise noch falsche Annahmen \u00fcber den Beginn und den Umfang der neuen Pflichten. Entscheidend ist daher, dass Hersteller ihre Schwachstellen- und Incident-Response-Prozesse auf die neuen Anforderungen ausrichten.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"683\" src=\"https:\/\/www.sysbus.eu\/wp-content\/uploads\/2026\/09\/CRA-EU_shutterstock-1024x683.webp\" alt=\"\" class=\"wp-image-31978\" srcset=\"https:\/\/www.sysbus.eu\/wp-content\/uploads\/2026\/09\/CRA-EU_shutterstock-1024x683.webp 1024w, https:\/\/www.sysbus.eu\/wp-content\/uploads\/2026\/09\/CRA-EU_shutterstock-300x200.webp 300w, https:\/\/www.sysbus.eu\/wp-content\/uploads\/2026\/09\/CRA-EU_shutterstock-768x512.webp 768w, https:\/\/www.sysbus.eu\/wp-content\/uploads\/2026\/09\/CRA-EU_shutterstock.webp 1200w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption class=\"wp-element-caption\">Der Cyber Resilience Act der EU soll f\u00fcr bessere Cybersicherheit bei Produkten mit digitalen Elementen sorgen. &#8211; Quelle: Shutterstock\/T\u00dcV Rheinland <\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">24 Stunden f\u00fcr die Fr\u00fchwarnung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wird eine Schwachstelle in einem eigenen Produkt aktiv ausgenutzt und erh\u00e4lt der Hersteller davon Kenntnis, muss zun\u00e4chst innerhalb von 24 Stunden eine Fr\u00fchwarnung erfolgen. Innerhalb von 72 Stunden ist eine erg\u00e4nzende Meldung vorgesehen. Nach Abschluss einer Abhilfe- oder Risikominderungsma\u00dfnahme muss sp\u00e4testens nach 14 Tagen ein Abschlussbericht eingereicht werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auch schwerwiegende Sicherheitsvorf\u00e4lle, die sich auf die Sicherheit eines Produkts mit digitalen Elementen auswirken, unterliegen einer Meldepflicht. Hier ist ebenfalls innerhalb von 24 Stunden eine Fr\u00fchwarnung und innerhalb von 72 Stunden eine Vorfallmeldung erforderlich. Der Abschlussbericht muss sp\u00e4testens einen Monat nach der Vorfallmeldung eingereicht werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Meldungen erfolgen \u00fcber die zentrale europ\u00e4ische Single Reporting Platform (CRA-SRP). In Deutschland fungiert das CERT-Bund beim Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) als koordinierendes CSIRT.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Nicht jede Schwachstelle muss gemeldet werden<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eine wichtige Abgrenzung betrifft den Ausl\u00f6ser der Meldepflicht. Ein Eintrag in der Schwachstellendatenbank Common Vulnerabilities and Exposures (CVE) allein f\u00fchrt nicht automatisch zu einer CRA-Meldung. Auch ein bei einem Penetrationstest entdecktes Sicherheitsproblem l\u00f6st nicht grunds\u00e4tzlich eine Meldepflicht aus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nach Einsch\u00e4tzung von T\u00dcV Rheinland ist bei Schwachstellen insbesondere entscheidend, ob eine aktive Ausnutzung bekannt ist. Hersteller ben\u00f6tigen deshalb Prozesse, mit denen sie eingehende Informationen \u00fcber Schwachstellen bewerten und feststellen k\u00f6nnen, ob die Voraussetzungen f\u00fcr eine Meldung erf\u00fcllt sind.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">CRA betrifft mehr als kritische Produkte<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eine weitere verbreitete Annahme betrifft den Anwendungsbereich der Meldepflichten. Sie gelten nicht ausschlie\u00dflich f\u00fcr Hersteller besonders wichtiger oder kritischer Produkte, sondern grunds\u00e4tzlich f\u00fcr Hersteller von Produkten mit digitalen Elementen, sofern diese in den Anwendungsbereich des CRA fallen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dazu k\u00f6nnen unter anderem Software, vernetzte Ger\u00e4te, Netzwerkkomponenten, Embedded Systems sowie Maschinen und industrielle Komponenten mit digitalen Steuerungen geh\u00f6ren. Ob ein konkretes Produkt unter die Verordnung f\u00e4llt, h\u00e4ngt allerdings von seinen Eigenschaften und m\u00f6glichen Ausnahmen ab.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auch Unternehmen mit Sitz au\u00dferhalb der EU m\u00fcssen die CRA-Anforderungen ber\u00fccksichtigen, wenn sie entsprechende Produkte auf dem europ\u00e4ischen Markt bereitstellen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Prozesse m\u00fcssen auf kurze Fristen vorbereitet sein<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Hersteller bedeutet der Beginn der Meldepflichten vor allem, dass technische Erkenntnisse und organisatorische Abl\u00e4ufe eng miteinander verzahnt werden m\u00fcssen. Verantwortlichkeiten sollten eindeutig festgelegt und Entscheidungs- sowie Meldewege dokumentiert sein.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ebenso wichtig ist der schnelle Zugriff auf technische Informationen zu betroffenen Produkten. Dazu geh\u00f6ren beispielsweise Angaben zu Versionen, Komponenten, bekannten Schwachstellen und bereits eingeleiteten Ma\u00dfnahmen. Incident-Response-Prozesse sollten zudem ber\u00fccksichtigen, dass bei einem meldepflichtigen Ereignis innerhalb weniger Stunden eine erste Bewertung und Reaktion erforderlich sein kann.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der CRA sieht dar\u00fcber hinaus vor, betroffene Nutzer \u00fcber Sicherheitsvorf\u00e4lle sowie erforderliche Korrektur- oder Risikominderungsma\u00dfnahmen zu informieren. Hersteller sollten daher auch die entsprechenden Kommunikationsprozesse vorbereiten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der Cyber Resilience Act ist am 10. Dezember 2024 in Kraft getreten. Weitere CRA-Anforderungen, unter anderem zu den allgemeinen Pflichten f\u00fcr Produkte mit digitalen Elementen, greifen zu sp\u00e4teren Zeitpunkten.<br><br>Direkter Link zur T\u00dcV-Webseite: <a href=\"https:\/\/www.tuv.com\/germany\/de\/\">T\u00dcV Rheinland Deutschland &#8211; Genau. Richtig. | DE | T\u00dcV Rheinland<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Seit dem 11. September 2026 gelten f\u00fcr Hersteller von Produkten mit digitalen Elementen die ersten Meldepflichten des Cyber Resilience Act (CRA). Betroffen sind aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorf\u00e4lle, die sich auf die Sicherheit eines Produkts auswirken. F\u00fcr die Meldungen gelten kurze Fristen, die eine fr\u00fchzeitige Bewertung von Sicherheitsereignissen erforderlich machen. Nach Einsch\u00e4tzung von T\u00dcV Rheinland bestehen bei Unternehmen teilweise noch falsche Annahmen \u00fcber den Beginn und den Umfang der neuen Pflichten. Entscheidend ist daher, dass Hersteller ihre Schwachstellen- und Incident-Response-Prozesse auf die neuen Anforderungen ausrichten.<\/p>\n","protected":false},"author":1,"featured_media":31978,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout","footnotes":""},"categories":[10140,37],"tags":[20228,26769,2645,21319,2644],"class_list":["post-31981","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-compliance","category-security","tag-cra","tag-cyberresilienceact","tag-cybersicherheit","tag-incidentresponse","tag-schwachstellenmanagement"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/31981","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=31981"}],"version-history":[{"count":2,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/31981\/revisions"}],"predecessor-version":[{"id":31984,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/31981\/revisions\/31984"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/media\/31978"}],"wp:attachment":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=31981"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=31981"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=31981"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}