← Zur Übersicht aller Beiträge
Cyber Resilience Act: 24- und 72-Stunden-Meldepflichten gelten jetzt
Seit 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle bei digitalen Produkten melden. Die erste Warnung ist innerhalb von 24 Stunden fällig, die vollständige Meldung innerhalb von 72 Stunden.
Cyber Resilience Act: 24- und 72-Stunden-Meldepflichten gelten jetzt
Seit 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle bei digitalen Produkten melden. Die erste Warnung ist innerhalb von 24 Stunden fällig, die vollständige Meldung innerhalb von 72 Stunden.
Seit dem 11. September 2026 gelten die Berichtspflichten des Cyber Resilience Act für Hersteller. Erfasst sind aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die die Sicherheit von Produkten mit digitalen Elementen betreffen.
Was sich konkret ändert
Nach Angaben der EU-Kommission ist innerhalb von 24 Stunden nach Bekanntwerden eine Frühwarnung abzugeben. Innerhalb von 72 Stunden folgt die vollständige Meldung. Je nach Fall ist später zusätzlich ein Abschlussbericht erforderlich.
Die Meldung erfolgt über die von ENISA betriebene CRA Single Reporting Platform. Hersteller melden dort einmal; die weitere Verteilung an zuständige Stellen erfolgt über das vorgesehene Verfahren.
Die Fristen verändern Incident Response praktisch. Ein technisches Team kann nicht erst mehrere Tage intern untersuchen und danach die Rechtsabteilung informieren. Erkennung, Einstufung, Verantwortlichkeit und externe Meldung müssen in einem gemeinsamen Ablauf verbunden sein.
Was Unternehmen jetzt prüfen sollten
CRA-relevante Produkte und verantwortliche Herstellerrolle festhalten
24- und 72-Stunden-Fristen in Incident-Runbooks hinterlegen
Meldeentscheidung, technische Analyse und Freigabe mit Stellvertretungen versehen
Der wichtigste Vorbereitungsschritt ist kein neues Formular, sondern ein Incident-Prozess, der innerhalb weniger Stunden zu einer belastbaren Entscheidung kommt.
Die CRA-Meldepflichten gelten seit 11. September. Hersteller müssen bei aktiv ausgenutzten Schwachstellen und schweren Vorfällen schnell reagieren: Frühwarnung nach 24 Stunden, vollständige Meldung nach 72 Stunden. Entscheidend ist ein gemeinsamer Incident- und Meldeprozess.
Seit dem 11. September 2026 gelten die Berichtspflichten des Cyber Resilience Act für Hersteller. Erfasst sind aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die die Sicherheit von Produkten mit digitalen Elementen betreffen.
Was sich konkret ändert
Nach Angaben der EU-Kommission ist innerhalb von 24 Stunden nach Bekanntwerden eine Frühwarnung abzugeben. Innerhalb von 72 Stunden folgt die vollständige Meldung. Je nach Fall ist später zusätzlich ein Abschlussbericht erforderlich.
Die Meldung erfolgt über die von ENISA betriebene CRA Single Reporting Platform. Hersteller melden dort einmal; die weitere Verteilung an zuständige Stellen erfolgt über das vorgesehene Verfahren.
Die Fristen verändern Incident Response praktisch. Ein technisches Team kann nicht erst mehrere Tage intern untersuchen und danach die Rechtsabteilung informieren. Erkennung, Einstufung, Verantwortlichkeit und externe Meldung müssen in einem gemeinsamen Ablauf verbunden sein.
Was Unternehmen jetzt prüfen sollten
CRA-relevante Produkte und verantwortliche Herstellerrolle festhalten
24- und 72-Stunden-Fristen in Incident-Runbooks hinterlegen
Meldeentscheidung, technische Analyse und Freigabe mit Stellvertretungen versehen
Der wichtigste Vorbereitungsschritt ist kein neues Formular, sondern ein Incident-Prozess, der innerhalb weniger Stunden zu einer belastbaren Entscheidung kommt.
Quellen
Transparenz: Konzept, Auswahlkriterien und inhaltliche Vorgaben stammen von Christian Hohlfeld. Recherche und Formulierung wurden nach diesen Vorgaben mit KI-Werkzeugen unterstützt. Redaktionell geprüft und verantwortlich: Christian Hohlfeld.