Zum Inhalt springen
On Air Festival

Cyber Resilience Act: Neue 24-Stunden-Meldepflicht für Tech-Hersteller

Countdown-Grafik zur Meldepflicht für Sicherheitslücken in Hardware und Software. Aktuelle News

Ab dem 11. September 2026 greift für Hersteller von Hard- und Software eine neue, strikte Meldepflicht für Sicherheitsvorfälle.

Der europäische Cyber Resilience Act (CRA) setzt neue Standards für die IT-Sicherheit. Ab dem 11. September 2026 sind Hersteller von Hard- und Software gesetzlich verpflichtet, Sicherheitsvorfälle und aktiv ausgenutzte Schwachstellen deutlich schneller an die zuständigen Behörden zu melden.

Das Gesetz sieht ein gestaffeltes Warnsystem vor. Im Zentrum steht eine zentrale Plattform (Single Reporting Platform, SRP), die von der EU-Agentur für Cybersicherheit (ENISA) verwaltet wird.

24h-Countdown für aktiv ausgenutzte Sicherheitslücken in Handys, Routern
Countdown-Grafik zur Meldepflicht für Sicherheitslücken in Hardware und Software.

Die neuen Meldestufen im Überblick

Der CRA deckt das gesamte Produktspektrum mit digitalen Elementen ab – vom Smartphone und Router bis hin zu komplexen IoT-Systemen und Software-Anwendungen. Die Berichtspflichten nach Artikel 14 umfassen drei spezifische Etappen:

Cyber Resilience Act: Neue 24-Stunden-Meldepflicht für Tech-Hersteller
  • Frühwarnung: Bei aktiv ausgenutzten Schwachstellen oder schwerwiegenden Sicherheitsvorfällen muss eine erste Warnung innerhalb von 24 Stunden erfolgen.
  • Vollständige Benachrichtigung: Eine detaillierte Beschreibung des Vorfalls muss spätestens 72 Stunden nach Bekanntwerden übermittelt werden.
  • Abschlussbericht: Bei ausgenutzten Lücken ist ein Abschlussbericht 14 Tage nach Bereitstellung eines Sicherheitsupdates fällig. Bei schwerwiegenden Sicherheitsvorfällen gilt eine Frist von einem Monat.

Ein zentraler Vorteil für Unternehmen: Die Meldung erfolgt über die SRP-Plattform, von wo aus sie automatisch an die nationalen Behörden weitergeleitet wird – in Deutschland etwa an das Bundesamt für Sicherheit in der Informationstechnik (BSI). Das BSI hat bereits eine technische Richtlinie zur Unterstützung der Hersteller veröffentlicht.

Während der CRA seit Dezember 2024 bereits in Teilen in Kraft ist, greift die vollständige Anwendung der Verordnung ab dem 11. Dezember 2027. Die strengen Meldepflichten bilden dabei den Kern der neuen Sicherheitsarchitektur.