Der Cyber Resilience Act (Verordnung (EU) 2024/2847) ist seit Dezember 2024 in Kraft. Seit dem 11. September 2026 greifen die ersten Pflichten: Hersteller müssen bestimmte Schwachstellen und Sicherheitsvorfälle melden. Die übrigen Anforderungen, etwa an Entwicklung und Konformitätsbewertung, gelten nach meinem Kenntnisstand ab dem 11. Dezember 2027.
Was seit September gilt
Gemeldet werden müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die die Sicherheit eines Produkts beeinträchtigen. Das ist enger als „jede gefundene Schwachstelle“ — manche Zusammenfassungen im Netz vereinfachen das. Im Zweifel gilt der Verordnungstext.
Die Meldefristen im Überblick
- 24 Stunden: Frühwarnung nach Kenntnis der aktiven Ausnutzung
- 72 Stunden: Meldung mit weiteren Informationen zu Produkt, Art des Angriffs und ersten Gegenmaßnahmen
- Abschlussbericht: bei Schwachstellen spätestens 14 Tage nach Verfügbarkeit einer Korrekturmaßnahme, bei Vorfällen innerhalb eines Monats
Die Meldung läuft über eine zentrale Meldeplattform an das zuständige CSIRT und die ENISA. Bei Verstößen gegen die Kernanforderungen drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes.
Wer betroffen ist
Der CRA gilt für „Produkte mit digitalen Elementen“ auf dem EU-Markt: Hardware und Software, die direkt oder indirekt mit anderen Geräten oder Netzen verbunden ist. Pflichten treffen Hersteller, aber auch Importeure und Händler. Reine Online-Dienste (SaaS) fallen in der Regel nicht darunter, die zugehörige Fernverarbeitung zu einem Produkt dagegen schon. Die Einordnung im Einzelfall sollte rechtlich geprüft werden.
Wer eine Schwachstelle nicht innerhalb von 24 Stunden einordnen kann, hat kein Schwachstellenmanagement — sondern ein Zeitproblem.
Was Hersteller jetzt tun sollten
- Eine Inventarliste aller Komponenten führen, auch zugekaufter (Software-Stückliste, SBOM)
- Zuständigkeiten und Vertretungen für Meldungen festlegen
- Einen Meldeweg für externe Sicherheitsforscher einrichten, etwa mit einer
security.txt - Produkte regelmäßig durch unabhängige Penetrationstests prüfen lassen, bevor Dritte die Lücke finden
Fazit
Der CRA verschiebt Sicherheit von der Kür zur Pflicht — mit Fristen, die nur ein vorbereiteter Prozess einhält. Wer Hardware oder Software in die EU verkauft, sollte jetzt klären, ob er betroffen ist und wer im Ernstfall binnen 24 Stunden handelt.
Hinweis: Dieser Beitrag ist keine Rechtsberatung. Maßgeblich ist der Verordnungstext.