CRA-Meldepflichten ab 11. September 2026: 24 Stunden, 72 Stunden, 14 Tage
Die Meldepflichten sind der Teil des Cyber Resilience Act, der zuerst greift — lange vor der vollen Anwendung im Dezember 2027. Wer ein Produkt mit digitalen Elementen herstellt oder unter eigener Marke in Verkehr bringt, braucht ab dem 11. September 2026 einen Prozess, der innerhalb eines Arbeitstages eine Frühwarnung absetzen kann.
7 Min. Lesezeit · Für Hersteller, Eigenmarken und Einkauf · Stand: 24.08.2026
Was gemeldet werden muss
Artikel 14 unterscheidet zwei Auslöser. Der erste ist die aktiv ausgenutzte Schwachstelle: eine Schwachstelle im Produkt, von der der Hersteller Kenntnis erlangt und die tatsächlich ausgenutzt wird. Der zweite ist der schwerwiegende Sicherheitsvorfall, der sich auf die Sicherheit des Produkts auswirkt.
Nicht jede gefundene Schwachstelle löst also eine Meldung aus. Ausschlaggebend ist, dass sie aktiv ausgenutzt wird — der Verordnungsgeber beschreibt das als Fall, in dem ein böswilliger Akteur einen Fehler im Produkt nutzt und dadurch eine Sicherheitsverletzung bei Nutzern oder Dritten eintritt. Schwachstellen, die im Rahmen gutgläubiger Tests oder verantwortungsvoller Offenlegung gefunden werden, fallen nicht automatisch darunter.
Die drei Stufen im Detail
Die Meldungen gehen gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA, übermittelt über die einheitliche Meldeplattform nach Artikel 16. Die Stufen bauen aufeinander auf: was in der Frühwarnung noch fehlen darf, muss in der 72-Stunden-Meldung enthalten sein.
| Stufe | Frist | Mindestinhalt | Typischer Fehler |
|---|---|---|---|
| Frühwarnung | 24 Stunden ab Kenntnis | Hinweis auf die aktiv ausgenutzte Schwachstelle, Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde | Auf eine vollständige Ursachenanalyse warten |
| Meldung der Schwachstelle | 72 Stunden ab Kenntnis | Allgemeine Angaben zum Produkt, Art der Ausnutzung, ergriffene Korrektur- oder Risikominderungsmaßnahmen, Hinweise für Nutzer | Keine Angabe dazu, was Nutzer selbst tun können |
| Abschlussbericht | 14 Tage nach Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme | Abschließende Darstellung der Schwachstelle und ihrer Behebung | Bericht unterbleibt, weil die Sache intern als erledigt gilt |
Wer meldet — und was das für Importeure heißt
Die Pflicht trifft den Hersteller. Für den Handel mit China ist deshalb die Rollenfrage entscheidend: Wer Ware unter eigener Marke in Verkehr bringt, ist rechtlich selbst Hersteller und meldet selbst. Wer unter der Marke des chinesischen Herstellers einführt, ist Einführer — die Meldepflicht nach Artikel 14 liegt dann beim Hersteller, nicht bei Ihnen.
Praktisch hilft Ihnen diese Zuordnung wenig, wenn der Hersteller außerhalb der EU sitzt und den Vorfall nicht meldet. Deshalb gehört in jeden Liefervertrag ein benannter Sicherheitskontakt mit zugesagter Reaktionszeit — und die Verpflichtung, Sie unverzüglich zu informieren, wenn eine Schwachstelle bekannt wird.
Die Ausnahme für Kleinst- und Kleinunternehmen
Artikel 64 Absatz 10 nimmt Kleinst- und Kleinunternehmen von den dort genannten Geldbußen aus, soweit sie ausschließlich die Frist für die Frühwarnung versäumen — also die Frist nach Artikel 14 Absatz 2 Buchstabe a oder Artikel 14 Absatz 4 Buchstabe a. Für Verwalter quelloffener Software reicht die Ausnahme weiter.
Diese Ausnahme wird häufig zu weit gelesen. Sie befreit nicht von der Meldepflicht selbst, und sie erfasst weder die 72-Stunden-Meldung noch den Abschlussbericht. Wer die Frühwarnung schlicht unterlässt, statt sie verspätet abzusetzen, bewegt sich außerhalb dieser Ausnahme.
Häufige Fragen zur CRA-Meldepflicht
Gilt die 24-Stunden-Frist auch am Wochenende?
Die Verordnung nennt Stunden, keine Werktage. Die Frist läuft ab Kenntniserlangung und damit unabhängig von Wochenenden und Feiertagen. Das ist der Hauptgrund, warum ein benannter Bereitschaftsweg nötig ist und ein Sammelpostfach nicht ausreicht.
An wen genau wird gemeldet?
Gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA, übermittelt über die einheitliche Meldeplattform nach Artikel 16. Welches CSIRT zuständig ist, richtet sich nach der Benennung nach Artikel 14 Absatz 7.
Muss ich auch meine Kunden informieren?
Bei schwerwiegenden Sicherheitsvorfällen, die sich auf die Sicherheit des Produkts auswirken, sieht die Verordnung vor, dass Hersteller ihre Nutzer informieren und gegebenenfalls auf Maßnahmen hinweisen, die Nutzer selbst ergreifen können — etwa über die eigene Website oder durch direkte Ansprache.
Was ist, wenn mein chinesischer Lieferant nicht reagiert?
Die Meldepflicht entfällt dadurch nicht. Wenn Sie unter eigener Marke in Verkehr bringen, sind Sie Hersteller und melden mit den Ihnen bekannten Informationen — die Frühwarnung verlangt ausdrücklich keine vollständige Analyse. Fehlende Mitwirkung des Lieferanten ist deshalb vor allem ein Beschaffungsrisiko, das vertraglich adressiert gehört.
Zählt eine Schwachstelle, die nur intern gefunden wurde?
Die Meldepflicht knüpft an die aktive Ausnutzung an. Eine intern oder durch Sicherheitsforschung gefundene, nicht ausgenutzte Schwachstelle löst die Meldung nach Artikel 14 Absatz 1 nicht aus — sie gehört aber in die Schwachstellenbehandlung, die der CRA ohnehin verlangt.
Passende Themen
Offizielle Quellen
Maßgeblich ist der im Amtsblatt veröffentlichte Wortlaut.
Meldefähig werden, bevor der Ernstfall eintritt
Wir klären mit Ihrem Werk in China den Sicherheitskontakt, die zugesagte Reaktionszeit und den Informationsweg — und dokumentieren beides so, dass Ihr interner Meldeprozess darauf aufsetzen kann.