Zum Inhalt springen
11 Tage bis zur Meldepflicht nach Art. 14 (11. September 2026).
Dokumentation Support Risikoklasse
00Cyber Resilience Act · Referenzleitfaden · aktualisiert am 5. August 2026

Artikel 14 ist der, der die Uhr startet

Er sagt, wer meldet, was, an wen und — vor allem — bis wann. Verfehlen Sie die Qualifizierung im ersten Schritt, ist jede folgende Frist ebenfalls falsch, denn der Abschlussbericht hängt je nach Entscheidung an einem anderen Anker. Diese Seite liest den Artikel Absatz für Absatz, ohne Abkürzungen. Lesen Sie ihn jetzt einmal in Ruhe, statt in Stunde drei eines echten Falls.

Nicht sicher, ob der CRA für Ihr Produkt überhaupt gilt? Prüfen Sie Ihre Risikoklasse in vier Schritten.

1. Was Artikel 14 verlangt

Artikel 14 legt dem Hersteller eines Produkts mit digitalen Elementen die Pflicht auf, zwei Arten von Ereignissen zu melden: jede aktiv ausgenutzte Schwachstelle im Produkt und jeden schwerwiegenden Vorfall mit Auswirkungen auf dessen Sicherheit. Die Pflicht richtet sich an das als Koordinator benannte CSIRT und parallel an die ENISA, über die zentrale Meldeplattform.

Verpflichtet ist der Hersteller, nicht der Händler und nicht der Endnutzer: wer das Produkt entwickelt oder herstellt, oder entwickeln bzw. herstellen lässt und unter eigenem Namen oder eigener Marke vermarktet, trägt die Pflicht. Erfasst ist das in Verkehr gebrachte Produkt, unabhängig davon, wann es erstmals verkauft wurde. Ein seit Jahren am Markt befindliches Produkt fällt vollständig darunter.

Art. 14(1)Der Hersteller meldet dem als Koordinator benannten CSIRT und der ENISA gleichzeitig jede aktiv ausgenutzte Schwachstelle im Produkt mit digitalen Elementen sowie jeden schwerwiegenden Sicherheitsvorfall mit Auswirkungen auf die Sicherheit des Produkts.

2. Die drei Fristen, auf zwei parallelen Ketten

Jedes meldepflichtige Ereignis durchläuft drei Schritte: eine Frühwarnung, die 72-Stunden-Meldung — Schwachstellenmeldung auf der einen Kette, Meldung des Sicherheitsvorfalls auf der anderen — und einen Abschlussbericht. Die ersten beiden Fristen sind auf beiden Ketten gleich — 24 Stunden für die Frühwarnung, 72 Stunden für die Meldung — aber der Abschlussbericht hat je nach Meldegegenstand zwei verschiedene Fristen. Diese beiden zu verwechseln ist der häufigste Fehler in den internen Verfahren, die man uns zeigt.

Kette eins, aktiv ausgenutzte Schwachstellen: Frühwarnung binnen 24 Stunden ab Kenntnisnahme; Schwachstellenmeldung binnen 72 Stunden; Abschlussbericht binnen 14 Tagen ab Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme. Die letzte Frist hängt an der Verfügbarkeit der Behebung, nicht am Kalender.

Kette zwei, schwerwiegende Vorfälle mit Auswirkungen auf die Sicherheit des Produkts: Frühwarnung binnen 24 Stunden, Meldung des Sicherheitsvorfalls binnen 72 Stunden, und dann ein Abschlussbericht binnen eines Monats nach dieser Meldung. Gleiche erste zwei Schritte, anderer Anker für den letzten. Weil die Berechnung der letzten Frist davon abhängt, wie das Ereignis im ersten Schritt qualifiziert wurde, muss die Qualifizierung zusammen mit dem angewandten Artikel festgehalten werden.

Art. 14(2) · 14(4)Frühwarnung binnen 24 Stunden; 72-Stunden-Meldung; ein Abschlussbericht — binnen 14 Tagen ab Verfügbarkeit einer Korrekturmaßnahme bei einer ausgenutzten Schwachstelle, binnen eines Monats nach der Meldung des Sicherheitsvorfalls.

3. Ausgenutzt ist nicht dasselbe wie gemeldet

Die Schwachstellenkette beginnt nicht bei jeder Schwachstelle. Sie beginnt erst, wenn belastbare Hinweise vorliegen, dass jemand die Schwachstelle in einem System ohne Genehmigung des Eigentümers ausgenutzt hat. Die verantwortungsvolle Offenlegung durch Forschende, ein wissenschaftlicher Aufsatz, ein Scanner, der eine alte Bibliothek meldet: nichts davon setzt für sich genommen die 24-Stunden-Uhr in Gang, weil nichts davon ein Beleg für eine unbefugte Ausnutzung in freier Wildbahn ist.

Diese Unterscheidung schneidet in beide Richtungen. Zu wenig zu melden setzt Sie einer Sanktion aus; alles zu melden verbrennt Glaubwürdigkeit beim CSIRT und verbraucht die Zeit, die Sie für die echten Fälle brauchen. Die Entscheidung, dass eine Meldung keine — oder noch keine — aktiv ausgenutzte Schwachstelle ist, muss schnell getroffen und vor allem aufgeschrieben werden: ein begründetes „Nein“ ist eine Verteidigung, ein stillschweigendes „Nein“ hinterlässt keine Spur, wenn ein Prüfer fragt, warum Sie nicht gemeldet haben.

Art. 3(42)Aktiv ausgenutzte Schwachstelle: eine Schwachstelle, für die belastbare Hinweise vorliegen, dass ein böswilliger Akteur sie in einem System ohne Genehmigung des Eigentümers ausgenutzt hat.

4. Die Uhr läuft ab Kenntnisnahme, nicht ab Montag

Die 24 Stunden laufen ab dem Moment, in dem das Unternehmen von dem Ereignis Kenntnis erlangt. Nicht ab dem Öffnen der E-Mail durch die Führungskraft, nicht ab Montagmorgen, nicht ab dem Abstimmungstermin. Trifft eine Meldung samstags um 23:40 Uhr an der öffentlichen Adresse ein, ist das der Zeitpunkt, den Sie vor dem CSIRT und gegebenenfalls vor der Marktüberwachungsbehörde verteidigen müssen.

Das verschiebt das Problem vom Technischen ins Organisatorische. Daraus folgen unmittelbar drei Dinge: ein einziger, besetzter Eingangskanal, den jemand tatsächlich beobachtet; eine schriftliche Qualifizierungsregel, die sagt, wer entscheidet, ob die Uhr läuft, und nach welchen Kriterien; und eine Rufbereitschaft mit Stundenschwellen und benannten Vertretungen. Die Unternehmen, die wir in Schwierigkeiten gesehen haben, hatten kein Kompetenzproblem — sie hatten ein Erreichbarkeitsproblem.

Art. 14(2)(a)Die Frühwarnung wird unverzüglich und in jedem Fall binnen 24 Stunden ab Kenntnisnahme der aktiv ausgenutzten Schwachstelle oder des schwerwiegenden Vorfalls durch den Hersteller übermittelt.
Eine Meldung fristgerecht zeichnen

5. Zwei Pflichten, die fast alle vergessen

Die erste ist der Hinweis an die Nutzer. Nach der Meldung an die Behörden informiert der Hersteller unverzüglich die Nutzer des Produkts über den Vorfall oder die Schwachstelle und gegebenenfalls über die Korrektur- oder Risikominderungsmaßnahmen, die sie ergreifen können. Eine Kopie des Verbreiteten und des Zeitpunkts ist aufzubewahren: der Hinweis an die Nutzer ist eine eigenständige Pflicht, keine Höflichkeit.

Die zweite ist die Meldung stromaufwärts. Liegt die Schwachstelle in einer Komponente Dritter — auch einer quelloffenen —, muss der Hersteller sie der Person oder Stelle melden, die die Komponente pflegt, und mit ihr zusammenarbeiten. Diese Pflicht aus Art. 13(6) ist ohne aktuelle Software-Stückliste praktisch unmöglich: ohne SBOM wissen Sie weder, welche Ihrer Produkte die Komponente enthalten, noch, wem Sie schreiben.

Art. 13(6) · 14(8)Sobald der Hersteller eine Schwachstelle in einer Komponente feststellt, auch in einer Open-Source-Komponente, meldet er sie der Person oder Einrichtung, die die Komponente herstellt oder pflegt, und behebt sie. Und sobald er von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall Kenntnis erlangt, unterrichtet er die betroffenen Nutzer und, soweit erforderlich, über die Risikominderungs- und Korrekturmaßnahmen, die sie ergreifen können.

6. Sanktionen: wie hoch, und was sie mindert

Verstöße gegen die Pflichten der Artikel 13 und 14 — zu denen die beschriebenen Meldepflichten gehören — werden mit Geldbußen bis zu 15 Millionen Euro oder, bei Unternehmen, bis zu 2,5 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres geahndet, je nachdem, welcher Betrag höher ist. Das ist die oberste Stufe des Sanktionsrahmens der Verordnung, und sie gilt für die Meldepflichten, nicht nur für die Produktkonformität.

Der Betrag ergibt sich nicht automatisch. Bei der Bemessung wägt die Behörde Art und Schwere des Verstoßes, seine Dauer, ob er vorsätzlich oder fahrlässig war, und den Grad der Zusammenarbeit mit den Behörden ab. In der Praxis zahlt sich hier dokumentierte Sorgfalt aus: eine schriftliche Qualifizierungsentscheidung, ein mit Zeitstempeln versehenes Eingangsprotokoll und Belege für zügige Kooperation verändern den Ausgang desselben Sachverhalts.

Art. 64(2)Die Nichteinhaltung der in den Artikeln 13 und 14 festgelegten Pflichten wird mit Geldbußen bis zu 15 000 000 EUR oder bis zu 2,5 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres geahndet, je nachdem, welcher Betrag höher ist.

7. Was bis zum 11. September 2026 zu tun ist

Drei operative Dinge, nach Dringlichkeit. Ein öffentlicher Eingangskanal für Meldungen, verbunden mit einer Politik zur koordinierten Offenlegung von Schwachstellen, veröffentlicht dort, wo Forschende sie suchen — eine security.txt auf Ihrer Domain. Eine schriftliche Qualifizierungsregel, die sagt, wer entscheidet, ob die Uhr läuft, und nach welchen Kriterien. Eine Rufbereitschaft mit Stundenschwellen und benannten Vertretungen, damit der Samstagnacht-Fall einen Verantwortlichen hat.

Dann zwei administrative Voraussetzungen, die nach fremdem Zeitplan laufen: die EU-Login-Zugangsdaten für die Meldeplattform und die Benennung Ihres Kontaktpunkts beim nationalen CSIRT. Sie erst am Tag des Ernstfalls zu beantragen heißt, aus einem Grund zu spät zu kommen, der nichts Technisches hat. Bestimmen Sie vorab die Personen, die auf der Plattform als benannte Vertretung (Assigned Representative) auftreten können, und schließen Sie Registrierung und Zuordnung zur zentralen Meldeplattform nach den zum Zeitpunkt der Meldung geltenden Vorgaben der ENISA ab — das Verfahren kann sich ändern, halten Sie es nicht für festgeschrieben. CRAnotify bereitet die Einreichung vor, automatisiert aber nicht die abschließende Übermittlung auf der SRP: es gibt keine automatische SRP-Schnittstelle, und die Einreichung bleibt eine Handlung des Herstellers mit eigenen Zugangsdaten. Das Wie steht auf der eigenen Seite.

Der Rest — Produktregister, Software-Stückliste, Integrationen — entsteht in den Monaten danach. Aber ohne diese fünf Dinge trifft Sie die erste echte Meldung ungeschützt, und diese erste Meldung kann am Tag nach dem 11. September 2026 eintreffen.

Die Benennung des Kontaktpunkts beim nationalen CSIRT und die EU-Login-Zugangsdaten sind Verwaltungsschritte: beginnen Sie damit lange bevor Sie einreichen müssen. Das Schritt-für-Schritt steht auf der Länderseite. Die nationalen Empfängerbehörden →

Dieser Artikel gibt unsere Lesart des Verordnungstextes wieder und stellt keine Rechtsberatung dar.

Nationale Behörden

Wer Ihre Meldung erhält, Land für Land

Art. 14 richtet die Meldung an zwei Empfänger: das von Ihrem Mitgliedstaat benannte CSIRT und die ENISA. Das CSIRT wechselt mit dem Land. Wählen Sie Ihres und lesen Sie, wer dort arbeitet, wie eingereicht wird und was vorher bereitliegen muss.

Neun Länder. Die Benennung für Zwecke des CRA folgt der nationalen Umsetzung: prüfen Sie die geltende Fassung vor der Einreichung.