CRA-Meldepflichten: aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle
Artikel 14 des Cyber Resilience Act gilt seit dem 11. September 2026, vor dem Rest der Verordnung. Er erfasst jedes Produkt mit digitalen Elementen im Anwendungsbereich, auch Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Artikel 69 Absatz 3).
Am 7. Oktober 2026 mit den Quellen abgeglichen
Was gemeldet werden muss
- eine aktiv ausgenutzte Schwachstelle in Ihrem Produkt, von der Sie Kenntnis erlangen (Artikel 14 Absatz 1);
- ein schwerwiegender Vorfall, der die Sicherheit Ihres Produkts beeinträchtigt (Artikel 14 Absatz 3): einer, der die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen beeinträchtigt oder beeinträchtigen kann, oder der zur Einschleusung oder Ausführung von Schadcode im Produkt oder in den Systemen eines Nutzers geführt hat oder führen kann (Artikel 14 Absatz 5).
Fristen ab Kenntnis
| Schritt | Aktiv ausgenutzte Schwachstelle | Schwerwiegender Vorfall |
|---|---|---|
| Frühwarnung | Binnen 24 Stunden, mit den Mitgliedstaaten, in denen das Produkt nach Ihrer Kenntnis bereitgestellt wurde. | Binnen 24 Stunden, auch mit der Angabe, ob rechtswidrige oder böswillige Handlungen vermutet werden. |
| Meldung | Binnen 72 Stunden: das Produkt, die Art des Exploits und der Schwachstelle, ergriffene Maßnahmen und Maßnahmen für Nutzer sowie wie sensibel Sie die Informationen einstufen. | Binnen 72 Stunden: die Art des Vorfalls, eine erste Bewertung, ergriffene Maßnahmen und Maßnahmen für Nutzer sowie wie sensibel Sie die Informationen einstufen. |
| Abschlussbericht | Spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Abhilfemaßnahme: die Schwachstelle mit Schweregrad und Auswirkungen, etwaige böswillige Akteure und das Sicherheitsupdate. | Binnen eines Monats nach der Meldung: eine ausführliche Beschreibung, die wahrscheinliche Bedrohung oder Ursache und die Abhilfemaßnahmen. |
Das CSIRT, das die Meldung erhält, kann einen Zwischenbericht über den Stand anfordern (Artikel 14 Absatz 6).
Wo gemeldet wird
Über die zentrale Meldeplattform der ENISA, die am 11. September 2026 in Betrieb ging. Sie melden an das als Koordinator benannte CSIRT des Mitgliedstaats Ihrer Hauptniederlassung in der EU, also dort, wo die Entscheidungen über die Cybersicherheit Ihrer Produkte überwiegend getroffen werden. Die ENISA erhält die Meldung gleichzeitig, und das CSIRT leitet sie an die übrigen Mitgliedstaaten weiter, in denen das Produkt bereitgestellt wird (Artikel 14 Absatz 7 und Artikel 16).
Hersteller außerhalb der EU
Ohne Hauptniederlassung in der EU melden Sie an das CSIRT des ersten zutreffenden Mitgliedstaats dieser Liste (Artikel 14 Absatz 7):
- wo der Bevollmächtigte niedergelassen ist, der für die meisten Ihrer Produkte handelt;
- wo der Einführer niedergelassen ist, der die meisten Ihrer Produkte in Verkehr bringt;
- wo der Händler niedergelassen ist, der die meisten Ihrer Produkte bereitstellt;
- wo sich die meisten Nutzer Ihrer Produkte befinden.
Nutzer informieren
Informieren Sie die betroffenen Nutzer, gegebenenfalls alle Nutzer, über die Schwachstelle oder den Vorfall und über Maßnahmen, die sie ergreifen können, gegebenenfalls in einem strukturierten, maschinenlesbaren Format (Artikel 14 Absatz 8). Tun Sie das nicht rechtzeitig, kann das CSIRT sie informieren.
Vorbereitung, bevor es passiert
- registrieren Sie sich auf der zentralen Meldeplattform (die ENISA veröffentlicht eine Anleitung);
- legen Sie fest, wer binnen 24 Stunden beurteilt, ob eine Schwachstelle aktiv ausgenutzt wird oder ein Vorfall schwerwiegend ist;
- führen Sie eine Liste der Mitgliedstaaten, in denen jedes Produkt verkauft wird, sowie Ihres Bevollmächtigten, Ihrer Einführer und Händler;
- bereiten Sie eine Vorlage für die Nutzerinformation vor.
In welche Klasse fällt Ihr Produkt, und braucht es eine notifizierte Stelle? Siehe die Seite Cyber Resilience Act.