Zum Inhalt springen
11 Tage bis zur Meldepflicht nach Art. 14 (11. September 2026).
Dokumentation Support Risikoklasse
01CRAnotify · Verordnung (EU) 2024/2847

Wenn Ihr Produkt sich mit etwas verbindet, spricht der CRA mit Ihnen

Der Cyber Resilience Act ist das erste horizontale Gesetz der Europäischen Union zur Cybersicherheit vernetzter Produkte. Er fragt nicht, ob Sie ein Sicherheitsunternehmen sind. Er fragt, ob Sie ein Produkt mit digitalen Elementen auf dem EU-Markt bereitstellen — und dann übergibt er Ihnen Fristen, die in Stunden gemessen werden. Lesen Sie diese Seite, und Sie wissen, auf welcher Seite der Linie Sie stehen und was sich für Sie am 11. September 2026 ändert.

In einer Minute
  • Eine Verordnung, unmittelbar anwendbar in jedem Mitgliedstaat — keine nationale Umsetzung.
  • Erfasst Produkte mit digitalen Elementen: vernetzte Hardware und Software.
  • Die Meldepflichten (Art. 14) gelten ab dem 11. September 2026.
  • Drei Fristen: 24 Stunden, 72 Stunden, Abschlussbericht.
01Die Verordnung

Was der Cyber Resilience Act ist

Der Cyber Resilience Act ist die Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates vom 23. Oktober 2024 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Sie wurde im Amtsblatt veröffentlicht und ist am 10. Dezember 2024 in Kraft getreten. Als Verordnung gilt sie unmittelbar, ohne nationale Umsetzung.

Ihr Ziel ist doppelt: die Grundsicherheit vernetzter Produkte über ihren gesamten Lebenszyklus anzuheben und Käufern klarere Informationen für sichere Entscheidungen zu geben. Sie führt grundlegende Cybersicherheitsanforderungen ein, Pflichten zum Umgang mit Schwachstellen und — der Teil, der zuerst greift — Pflichten, ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle den Behörden zu melden.

02Anwendungsbereich

Für wen er gilt

Er gilt für Wirtschaftsakteure, die Produkte mit digitalen Elementen auf dem EU-Markt bereitstellen — allen voran die Hersteller, dann Einführer und Händler. Ein Produkt mit digitalen Elementen ist jede Hardware oder Software, deren beabsichtigte oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netz einschließt.

Produkte, die bereits spezifischen sektoralen Vorschriften unterliegen — etwa Medizinprodukte, Kraftfahrzeuge, Zivilluftfahrt und Schiffsausrüstung — sowie echt nichtkommerzielle Open-Source-Software liegen außerhalb seines Anwendungsbereichs.

Art. 3(1)„Produkte mit digitalen Elementen“ sind jedes Software- oder Hardwareprodukt und seine Datenfernverarbeitungslösungen, einschließlich getrennt in Verkehr gebrachter Komponenten.
03Zeitplan

Der Zeitplan, der zählt

Die Verordnung gilt in Stufen. Die Meldepflichten kommen deutlich vor den Produktanforderungen — ein Unternehmen kann also längst Sanktionen für eine versäumte Meldung riskieren, bevor es Produktkonformität nachweisen muss.

  • 10. Dezember 2024 Die Verordnung tritt in Kraft.
  • 11. September 2026 Die Meldepflichten des Art. 14 beginnen zu gelten. Noch 11 Tage
  • 11. Dezember 2027 Grundlegende Anforderungen, technische Dokumentation und CE-Kennzeichnung gelten.
04Artikel 14

Die Meldepflichten (Art. 14)

Artikel 14 verpflichtet den Hersteller, — gleichzeitig dem koordinierenden CSIRT und der ENISA — jede im Produkt enthaltene aktiv ausgenutzte Schwachstelle und jeden schwerwiegenden Sicherheitsvorfall mit Auswirkungen auf dessen Sicherheit zu melden. Die Meldung läuft über die zentrale Meldeplattform. Jedes Ereignis folgt einer dreistufigen Kette, und die letzte Frist unterscheidet sich nach Ereignistyp.

24h · Frühwarnung

Innerhalb von 24 Stunden nach Kenntnisnahme eine Frühwarnung an CSIRT und ENISA.

Rif.Art. 14(2)(a) · 14(4)(a)

72h · Meldung

Innerhalb von 72 Stunden eine vollständigere Meldung der Schwachstelle oder des Vorfalls.

Rif.Art. 14(2)(b) · 14(4)(b)

14 T / 1 M · Abschlussbericht

Bei einer ausgenutzten Schwachstelle innerhalb von 14 Tagen, nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist; bei einem schwerwiegenden Vorfall innerhalb eines Monats nach der Meldung des Sicherheitsvorfalls.

Rif.Art. 14(2)(c) · 14(4)(c)

Zwei verbundene Pflichten

Nach der Meldung an die Behörden muss der Hersteller die Nutzer informieren — unverzüglich über den Vorfall oder die Schwachstelle und, wo angebracht, über die Abhilfemaßnahmen.

Rif.Art. 14(8)

Koordinierte Offenlegung (Art. 13)

Hersteller müssen Schwachstellen über den gesamten Unterstützungszeitraum behandeln, eine Richtlinie zur koordinierten Offenlegung von Schwachstellen einführen und — wenn eine Schwachstelle in einer Dritt- oder Open-Source-Komponente steckt — sie dem Betreuer melden und kooperieren. Ohne eine aktuelle Stückliste ist das unmöglich.

Rif.Art. 13 · Art. 13(6) · Anhang I, Teil II
05Die Akteure

Die Akteure: ENISA und das CSIRT

Die zentrale Meldeplattform der ENISA

Die ENISA — die EU-Agentur für Cybersicherheit — errichtet und betreibt eine zentrale Meldeplattform, die die nach Art. 14 erforderlichen Meldungen entgegennimmt und an die zuständigen nationalen Behörden weiterleitet.

ENISA · offizielle Website

Rif.Art. 16

Das koordinierende CSIRT

Jeder Mitgliedstaat benennt ein CSIRT — das Computer-Sicherheitsvorfallteam aus dem NIS2-Rahmen — als Koordinator für die Meldungen des Herstellers. In Italien liegt diese Rolle beim CSIRT Italia innerhalb der nationalen Cybersicherheitsagentur (ACN).

Rif.Art. 14(1)

Jede Pflicht, und wie CRAnotify sie abdeckt

CRAnotify reicht nicht an Ihrer Stelle ein: Es bereitet die Einreichung vor, protokolliert jede Entscheidung und lässt die Uhr laufen. Hier die Zuordnung vom Artikel zum Teil des Produkts, der ihn stützt.

Pflicht Was sie verlangt Wie CRAnotify sie abdeckt
Das Ereignis einstufen
Art. 14(1)
Entscheiden, ob es eine aktiv ausgenutzte Schwachstelle, ein schwerwiegender Vorfall oder keines von beidem ist. Das geführte Triage liefert ein Urteil mit beigefügter Rechtsgrundlage. Triage · Urteil
Die Fristen einhalten
Art. 14(2) · 14(4)
24 Stunden, 72 Stunden und der Abschlussbericht, gezählt ab dem Moment der Kenntnisnahme. Die Uhr startet mit der Einstufung, verfolgt jede Phase und sendet Erinnerungen. Phasen und Fristen
Die Meldung entwerfen
Art. 14(2)(b) · 14(4)(b)
Den Inhalt der Meldung innerhalb von 72 Stunden erstellen. Ein vorausgefüllter Entwurf: Das Regelwerk entscheidet einige Felder, den Rest vervollständigen Sie. Meldung
Auf der Plattform einreichen
Art. 16
Über die zentrale Meldeplattform der ENISA einreichen und die Quittung aufbewahren. Die App bereitet die Einreichung vor und protokolliert Quittung und Protokollnummer. Einreichen tun Sie. Einreichung
Die Nutzer informieren
Art. 14(8)
Die Nutzer des Produkts unverzüglich informieren, mit Abhilfemaßnahmen, wo angebracht. Eine Nutzerhinweis-Aufgabe, mit einer Kopie des Versendeten als Nachweis. Verbundene Pflichten
Upstream melden
Art. 13(6)
Eine Schwachstelle in einer Dritt- oder Open-Source-Komponente ihrem Betreuer melden. Eine Upstream-Ketten-Aufgabe, gestützt auf die Software-Stückliste. Stückliste
Eingangskanal
Anhang I, Teil II
Eine Richtlinie zur koordinierten Offenlegung und ein Kanal für Schwachstellenmeldungen. Ein einbettbares öffentliches Meldeformular plus security.txt. Öffentliches Formular
Sorgfalt nachweisen
Rechenschaft
Vor einer Behörde rekonstruieren können, was wann und warum entschieden wurde. Ein manipulationssicheres Aktivitätsregister und ein Nachweisdossier zur Übergabe. Register · Dossier

Artikelverweise folgen der Nummerierung der Verordnung (EU) 2024/2847. Diese Seite beschreibt unsere Lesart des Textes und ist keine Rechtsberatung.

02Häufige Fragen

Häufige Fragen

Finden Sie heraus, ob der CRA für Sie gilt — und machen Sie sich bereit.

Vier Schritte zur Prüfung Ihres Anwendungsbereichs und ein geführter Ablauf, um vor der ersten echten Meldung bereit zu sein.

Nationale Behörden

Wer Ihre Meldung erhält, Land für Land

Art. 14 richtet die Meldung an zwei Empfänger: das von Ihrem Mitgliedstaat benannte CSIRT und die ENISA. Das CSIRT wechselt mit dem Land. Wählen Sie Ihres und lesen Sie, wer dort arbeitet, wie eingereicht wird und was vorher bereitliegen muss.

Neun Länder. Die Benennung für Zwecke des CRA folgt der nationalen Umsetzung: prüfen Sie die geltende Fassung vor der Einreichung.