Zweite Schicht EN, English version Gespräch buchen

Anwendungsfall

Stand

Eine Schwachstelle nach dem Cyber Resilience Act melden: ein Ablauf vom ersten Hinweis bis zum Abschlussbericht, der die Uhr einhält.

Ein Hersteller von Steuerungen für Lüftungs- und Klimaanlagen, rund 300 Mitarbeiter, 40.000 Geräte im Feld, Firmware mit Fernwartung. Dienstag, 16:40 Uhr: Ein Systemintegrator schreibt an den Support, in einem Forum kursiere ein Skript, das die Weboberfläche der Steuerung ohne Anmeldung öffnet, und bei einem seiner Kunden sei es schon benutzt worden. Ab dieser Mail läuft die Uhr der Cyberresilienz-Verordnung: 24 Stunden bis zur Frühwarnung, 72 Stunden bis zur Meldung, und die Kunden mit genau dieser Firmware müssen es als Erste wissen. Wer dafür am Mittwochmorgen eine Tabelle aufmacht, ist zu spät. Wir bauen die Software, mit der Ihr Team diese Pflicht abarbeitet, vom Eingang des Hinweises bis zum Abschlussbericht: den Ablauf, der am Dienstag um 16:41 Uhr anfängt. Nicht die Rechtsberatung und nicht die Meldung an Ihrer Stelle; die Entscheidungen bleiben bei Ihnen.

Skizze eines Steuergeräts im Stahlgehäuse mit offenem Deckel und Anhänger, daneben ein aufgeschlagenes Schichtbuch mit Wecker, dahinter drei baugleiche Geräte im Regal.

Pflicht

Was das Gesetz verlangt

Die Meldepflichten der Verordnung gelten seit dem 11. September 2026, auch für Produkte, die schon im Feld stehen. Die übrigen Herstellerpflichten folgen im Dezember 2027.

Meldepflichten nach Artikel 14 Cyber Resilience Act
RechtsgrundlageVerordnung (EU) 2024/2847, Cyber Resilience Act (CRA), Artikel 14; Nutzerinformation Artikel 14 Absatz 8; Übergang Artikel 69 Absatz 3
Wer betroffen istHersteller von Produkten mit digitalen Elementen: Steuerungen, Wechselrichter, Gebäudetechnik, vernetzte Geräte, Software und Apps, die geschäftlich in der EU bereitgestellt werden. Ausgenommen sind Bereiche mit eigener Regelung wie Medizinprodukte und Fahrzeuge.
AuslöserEine aktiv ausgenutzte Schwachstelle im eigenen Produkt oder ein schwerwiegender Sicherheitsvorfall mit Auswirkung auf die Produktsicherheit. Eigene Testfunde und bloßer Verdacht lösen die Pflicht nicht aus.
FristenFrühwarnung binnen 24 Stunden nach Kenntnis, Meldung binnen 72 Stunden, Abschlussbericht bei Schwachstellen spätestens 14 Tage nach Verfügbarkeit der Korrekturmaßnahme, bei Vorfällen einen Monat nach der 72-Stunden-Meldung
Empfänger und WegDas als Koordinator benannte Computer-Notfallteam (CSIRT, in Deutschland beim Bundesamt für Sicherheit in der Informationstechnik) und die EU-Agentur für Cybersicherheit (ENISA), gleichzeitig über die einheitliche Meldeplattform der ENISA
NutzerinformationBetroffene Nutzer sind über die Schwachstelle und über Korrektur- und Risikominderungsmaßnahmen zu informieren. Bleibt das aus, kann das CSIRT die Nutzer selbst informieren.
KomponentenSchwachstellen in zugekauften Komponenten sind deren Herstellern zu melden; meldepflichtig an die Behörde sind sie nur, wenn sie im eigenen Produkt aktiv ausgenutzt werden.
BußgeldBis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes (Artikel 64 Absatz 2), anwendbar ab 11. Dezember 2027. Bis dahin wirkt die Pflicht über Lieferketten, Vergaben und Verträge.
StandOktober 2026. Wir bauen den Ablauf; die rechtliche Einordnung, ob ein Fall meldepflichtig ist, bleibt bei Ihrer Rechtsabteilung oder Kanzlei.

Vorbereitung

Bis der Ablauf steht

Die Pflicht gilt schon. Diese sieben Dinge brauchen Sie in jedem Fall, mit oder ohne uns; sie sind zugleich die Grundlage der Analyse.

  • Eine Liste Ihrer Produkte mit digitalen Elementen, je Produkt die Firmware- und Softwareversionen im Feld.
  • Die Installationsbasis: welcher Kunde welche Geräte mit welcher Version betreibt, aus ERP, CRM und Fernwartung zusammengeführt.
  • Ein Eingangskanal für Sicherheitsforscher und Partner, der nicht im Sammelpostfach endet.
  • Einstufungskriterien in Ihren Worten: Was ist bei Ihnen eine aktiv ausgenutzte Schwachstelle, was ein Fund ohne Meldepflicht.
  • Vorlagen für Frühwarnung, Meldung, Kundeninformation und Sicherheitshinweis, in den Sprachen Ihrer Kunden.
  • Zuständigkeiten mit Vertretung: wer einstuft, wer freigibt, wer mit dem CSIRT spricht, auch am Wochenende.
  • Ein Probelauf mit erfundenem Fall, bevor der erste echte kommt.

Ihre Kanzlei oder Rechtsabteilung sitzt am zweiten Tag der Analyse mit am Tisch, wenn die Kriterien entstehen. Haben Sie keine mit Erfahrung in der Verordnung, nennen wir Ihnen Kanzleien, mit denen unsere Kunden arbeiten. Was die Pflicht im Einzelnen verlangt, steht im Artikel Cyber Resilience Act: die Meldepflicht seit September 2026.

Uhr

Der Ablauf, Stunde für Stunde

Das Werkzeug nimmt den Hinweis an, stuft ein, startet die Uhr, bereitet jede Meldung vor und lässt nichts hinausgehen, was nicht freigegeben ist. Die Zeiten sind die der Verordnung; die Stunde null ist der Moment, in dem der Hinweis bei Ihnen eingeht.

  1. Minute 0

    Der Hinweis kommt an, egal auf welchem Weg

    Mail an den Support, Formular für Sicherheitsforscher, Meldung eines Partners, Eintrag der eigenen Überwachung oder ein Hinweis des Komponentenherstellers: Jeder Eingang landet in einem Vorgang. Der Ablauf liest den Text, zieht Produkt, Firmware-Stand, beschriebenen Angriffsweg und Belege heraus und sucht in Ihrer Software-Stückliste, welche Produkte und Versionen die genannte Komponente enthalten. Anhänge wie Skripte oder Protokollauszüge werden abgelegt, nicht ausgeführt.

  2. Stunde 1

    Einstufung mit Vorschlag und Begründung

    Der Ablauf schlägt vor, ob es sich um eine aktiv ausgenutzte Schwachstelle, einen schwerwiegenden Vorfall oder um einen Fund ohne Meldepflicht handelt, und begründet das mit den Stellen aus dem Hinweis und den Kriterien der Verordnung. Ihr Produktsicherheitsverantwortlicher bestätigt oder ändert die Einstufung. Die Fristenuhr läuft seit dem Eingang des Hinweises; die Bestätigung ändert daran nichts, sie legt nur fest, welche Fristen gelten.

  3. bis Stunde 24

    Frühwarnung an CSIRT und ENISA

    Aus dem Vorgang entsteht der Entwurf der Frühwarnung mit den Pflichtangaben: Hersteller, Produkt, Versionen, Art der Meldung, Mitgliedstaaten, in denen das Produkt bereitgestellt wird, Hinweis auf eine mögliche grenzüberschreitende Wirkung. Die Uhr erinnert nach acht, sechzehn und zwanzig Stunden und eskaliert an die Geschäftsführung, wenn niemand freigegeben hat. Nach Freigabe wird die Meldung in der Plattform eingetragen; die Eingangsbestätigung wandert mit Zeitstempel ins Protokoll.

  4. bis Stunde 24

    Erste Welle der Kaskade

    Parallel beginnt die Information der Betroffenen, gestaffelt nach Risiko. Der Ablauf ermittelt aus Ihrer Installationsbasis die Kunden, bei denen genau die betroffenen Versionen laufen, und bereitet die Mails und Anrufe der ersten Welle vor: was passiert ist, welche Geräte betroffen sind, was der Kunde jetzt tun kann, etwa Fernzugang sperren oder Netzsegment trennen. Jede Welle wird von einem Menschen freigegeben, bevor sie geht. Die Kaskade im Detail steht im nächsten Abschnitt.

  5. bis Stunde 72

    Meldung mit erster Bewertung

    Die Entwicklung analysiert die Schwachstelle; der Ablauf sammelt ihre Erkenntnisse aus dem Ticketsystem und schreibt den Entwurf der 72-Stunden-Meldung: Art der Schwachstelle, erste Bewertung des Schweregrads, ergriffene Maßnahmen, Stand der Nutzerinformation. Was fehlt, fragt er bei den Verantwortlichen nach, mit Frist. Nach Freigabe wird die Meldung eingereicht und die zweite Welle der Kaskade ausgelöst: Partner, Händler und Systemintegratoren, die das Produkt weitergeben.

  6. Tag 3 bis 14

    Korrekturmaßnahme und dritte Welle

    Sobald das Firmware-Update freigegeben ist, informiert der Ablauf alle Nutzer der betroffenen Versionen in ihrer Sprache: Update-Pfad, Prüfschritt, Rückfrage-Kontakt. Wer das Update nicht bestätigt oder einspielt, bekommt eine Erinnerung; kritische Kunden stehen auf der Rückrufliste des Vertriebs. Der Sicherheitshinweis auf Ihrer Website wird aus demselben Vorgang erzeugt, und der Komponentenhersteller erhält seine Meldung, falls die Ursache in einer zugekauften Komponente lag.

  7. bis Tag 14 nach Update

    Abschlussbericht aus dem Protokoll

    Spätestens 14 Tage nach Verfügbarkeit der Korrekturmaßnahme ist der Abschlussbericht fällig. Der Ablauf erzeugt ihn aus dem, was im Vorgang steht: Beschreibung der Schwachstelle, Ursache, Schweregrad, Zeitpunkte aller Schritte, Umfang der Nutzerinformation, Angaben zum Sicherheitsupdate. Nichts davon wird am Ende aus Mails zusammengesucht, weil alles von Anfang an im Vorgang lag.

  8. danach

    Lehren und Probelauf

    Der Vorgang wird geschlossen, die Lehren wandern in Ihre Regeln: neue Einstufungskriterien, geänderte Vorlagen, ein zusätzlicher Eingangskanal. Zweimal im Jahr lässt der Ablauf einen Beispielfall durchlaufen, damit die Rückrufliste stimmt, die Installationsbasis aktuell ist und die Freigabenden wissen, was auf sie zukommt, bevor es echt wird.

Kaskade

Wer wann erfährt, was passiert ist

Nicht alle auf einmal, sondern gestaffelt nach Betroffenheit. Die mit dem höchsten Risiko hören es zuerst und persönlich, die übrigen in der Reihenfolge, die Sie vorher festgelegt haben. Jede Welle hat einen Entwurf, einen Freigebenden und einen Zeitpunkt im Protokoll.

Die vier Wellen der Kaskade mit Empfänger, Kanal, Inhalt und Freigabe
WelleEmpfängerKanalInhaltFreigabe
1, bis Stunde 24Kunden mit den betroffenen Versionen im Einsatz, zuerst Betreiber kritischer Anlagen aus Ihrer KundenlisteMail aus der Vorlage in der Sprache des Kunden, bei kritischen Kunden zusätzlich Anruf durch den Vertrieb mit Gesprächsnotiz im VorgangWas bekannt ist, welche Geräte und Versionen, welche Sofortmaßnahmen der Kunde selbst treffen kann, wer erreichbar istProduktsicherheit und Geschäftsführung
2, bis Stunde 72Partner, Händler, Systemintegratoren und Wartungsfirmen, die das Produkt weitergeben oder betreuenMail an die hinterlegten Sicherheitskontakte, Eintrag im PartnerportalErste Bewertung, betroffene Seriennummernkreise, was die Partner ihren Kunden sagen dürfenProduktsicherheit
3, mit dem UpdateAlle Nutzer der betroffenen Versionen, auch die ohne direkten VertragMail, Hinweis in der Geräte-Oberfläche, Sicherheitshinweis auf der Website, Eintrag in der Schwachstellendatenbank Ihres HausesKorrekturmaßnahme, Update-Pfad, Prüfschritt, Frist, KontaktProduktsicherheit und Entwicklung
4, nach dem UpdateWer das Update nach zwei Wochen nicht bestätigt hat, dazu Komponentenhersteller und, auf Verlangen, das CSIRTErinnerung per Mail, Rückrufliste für den Vertrieb, Meldung an den Komponentenhersteller aus dem VorgangErinnerung mit Stand, Angebot zur Unterstützung, Ursache für den KomponentenherstellerService-Leitung

Die Reihenfolge, die Vorlagen und die Rückrufliste legen Sie in der Analyse fest, mit Ihrem Vertrieb und Ihrer Rechtsabteilung. Der Ablauf hält sich daran, nimmt Bestätigungen und Rückfragen entgegen, ordnet sie dem Vorgang zu und fasst nach, wenn eine Antwort ausbleibt. Wer nicht erreicht wurde, steht morgens auf einer Liste, nicht in einer vergessenen Mail.

Freigabe

Was bei Ihren Leuten bleibt

  • Die Einstufung. Der Ablauf schlägt vor und begründet. Ob ein Hinweis eine aktiv ausgenutzte Schwachstelle ist, entscheidet Ihr Produktsicherheitsverantwortlicher, bei Zweifeln mit der Rechtsabteilung.
  • Jede Meldung an die Behörde. Kein Entwurf geht ohne Freigabe in die Plattform. Die Eskalation sorgt dafür, dass jemand freigibt, bevor die Frist abläuft, nicht dafür, dass es ohne Menschen geht.
  • Jede Welle der Kaskade. Wortlaut, Empfängerkreis und Zeitpunkt werden vor dem Versand bestätigt. Die Anrufe bei kritischen Kunden führen Ihre Leute; der Ablauf liefert die Liste und die Gesprächsnotiz.
  • Die Korrekturmaßnahme. Welches Update wann ausgeliefert wird, entscheidet Ihre Entwicklung. Der Ablauf wartet darauf und zieht die Frist für den Abschlussbericht daraus ab.
  • Das Gespräch mit dem CSIRT. Rückfragen der Behörde beantwortet ein Mensch. Der Ablauf legt ihm den Vorgang mit allen Zeitpunkten vor.

Anschluss

In welchen Systemen der Ablauf sitzt

Die Meldekette ist kein neues System neben den anderen. Sie liest aus den Systemen, die Sie haben, und schreibt dorthin zurück.

Systemvernetzung im Detail

  • EingangSupport-Postfach, Formular für Sicherheitsforscher auf Ihrer Website, Partnerportal, Überwachung der eigenen Dienste, Hinweise der Komponentenhersteller
  • VorgangJira, ServiceNow, Freshdesk, Zendesk oder das Ticketsystem, das Ihre Entwicklung schon benutzt
  • InstallationsbasisCRM wie Salesforce, HubSpot oder Dynamics mit Geräten je Kunde, ERP mit Seriennummern und Lieferungen, Geräteregister der Fernwartung
  • Software-StücklisteSoftware-Stückliste je Produkt und Version, Abgleich mit den Schwachstellendatenbanken des BSI und der EU
  • KommunikationMailversand mit Vorlagen je Sprache, Teams oder Slack für die interne Eskalation, Telefonliste des Vertriebs, Sicherheitshinweise auf der Website
  • BehördeEinheitliche Meldeplattform der ENISA. Behördenportale haben selten eine Schnittstelle: Der Ablauf füllt die Meldung fertig vor, ein Mensch trägt sie ein, der Zeitstempel kommt ins Protokoll.

Nachweis

Das Protokoll ist der Nachweis

Wenn die Behörde fragt, wann Sie Kenntnis hatten und wann Sie gemeldet haben, ist die Antwort kein Suchlauf durch Postfächer, sondern ein Export. Jeder Schritt steht mit Zeitstempel im Vorgang: Eingang des Hinweises, Einstufung mit Begründung und Namen des Freigebenden, Versand jeder Welle mit Empfängerliste und Bestätigungen, Einreichung jeder Meldung mit der Eingangsbestätigung der Plattform, Verfügbarkeit des Updates, Abschlussbericht.

Denselben Export bekommen Auditor, Versicherer und der Kunde, der im Rahmenvertrag ein Sicherheitsmanagement verlangt. Und weil der Ablauf auch die Fälle dokumentiert, die nach der Prüfung nicht meldepflichtig waren, können Sie belegen, dass Sie geprüft haben, nicht nur, dass Sie gemeldet haben.

Zweimal im Jahr läuft ein Probelauf mit einem erfundenen Hinweis durch den ganzen Ablauf, ohne dass eine echte Meldung oder Mail hinausgeht. Er zeigt, ob die Installationsbasis stimmt, ob die Rückrufliste noch die richtigen Namen trägt und ob die Freigebenden innerhalb der Frist reagieren.

Erfahrung

Was wir mitbringen

Die Bausteine dieser Meldekette laufen bei unseren Kunden seit Jahren. Eingänge in Menge lesen, dem richtigen Vorgang zuordnen und an das richtige Team leiten kennen wir von einem Technologie-Distributor mit zwölf Standorten, wo Anfragen von zwölf Standorten in Europa regelbasiert beim richtigen Team landen. Ein Regelwerk auf einen ganzen Bestand anwenden, jede Fundstelle einstufen und begründen, haben wir bei einem Brennstoffzellen-Hersteller über zehn Domains gebaut, dessen Service-Portal mit Rücksendeprozess und Ticketsystem ebenfalls von uns stammt. Vorgänge mit Protokoll, Freigabe und Mailversand in Menge laufen in unserem eigenen Betrieb jede Nacht.

Die Kette unter gesetzlicher Frist, vom Eingang bis zur Behördenplattform, nehmen wir mit Ihnen in Betrieb. Darum ist der Probelauf mit erfundenem Fall die Abnahme: Erst wenn er zeigt, dass die Installationsbasis die richtigen Kunden erreicht und die Freigaben innerhalb der Frist kommen, gilt das Werkzeug als fertig. Wie ein Protokollexport aussieht, zeigen wir Ihnen im ersten Gespräch an einem Beispiel.

Fallstudien lesen

Preis

Preis und Umfang

Die Größenordnung vorweg: Die Ablaufanalyse kostet 4.900 Euro Festpreis und dauert drei Tage. Ein Werkzeug nach Maß liegt nach unseren Projekten erfahrungsgemäß zwischen 25.000 und 60.000 Euro, als Festpreis nach der Analyse verbindlich; die erste Fassung steht in etwa sechs Wochen, bei mehreren Pflichten und Sprachen länger. Die Begleitung danach beginnt bei 2.900 Euro im Monat und ist monatlich kündbar. Eine genauere Spanne vorab wäre geraten, weil eine Meldekette für ein Produkt mit 400 Kunden und eine für zwölf Produktlinien in neun Sprachen nicht dasselbe Werkzeug sind. Was den Preis bestimmt:

  • Zahl der Eingangskanäle und ob ein Formular für Sicherheitsforscher dazugehört
  • Zahl der Systeme, aus denen die Installationsbasis zusammengesetzt wird
  • Zahl der Sprachen und Empfängergruppen in der Kaskade
  • ob eine Software-Stückliste schon existiert oder erst entsteht
  • ob der Ablauf nur den Cyber Resilience Act abdeckt oder auch die Meldepflichten nach NIS2 und bei Datenpannen, die oft denselben Vorfall betreffen

Datenfluss: Hinweise, Schwachstellenbeschreibungen und Kundenlisten bleiben auf Ihrem Server oder in einem deutschen Rechenzentrum. Die KI-Anteile, also Lesen, Zuordnen, Einstufungsvorschlag und Entwürfe, laufen auf offenen Modellen im Haus oder über europäische Rechenzentren; eine Schwachstellenbeschreibung geht nie an ein Modell, das damit trainiert. Datenfluss je Leistung.

Verwandt

Verwandte Anwendungsfälle

Zum Weiterlesen: Cyber Resilience Act: die Meldepflicht seit September 2026 und KI-Ablauf im Betrieb überwachen und warten.

Rückfragen

Fragen zur Meldekette nach dem Cyber Resilience Act

Was Produktsicherheit, Entwicklung und Geschäftsführung fragen, bevor sie eine Meldekette bauen lassen. Weitere Antworten stehen unter Fragen und Antworten.

Entscheidet die KI, ob ein Fall meldepflichtig ist?

Nein. Sie schlägt eine Einstufung vor und begründet sie mit den Stellen aus dem Hinweis und den Kriterien der Verordnung. Die Entscheidung trifft Ihr Produktsicherheitsverantwortlicher, bei Zweifeln mit der Rechtsabteilung. Die Fristenuhr zählt trotzdem ab dem Eingang, damit die Entscheidung nicht auf Kosten der 24 Stunden geht.

Kann der Ablauf die Meldung direkt in die ENISA-Plattform eintragen?

Die Plattform ist seit dem 11. September 2026 in Betrieb; ob und wie sie eine Schnittstelle für Hersteller anbietet, prüfen wir in der Analyse. Bis dahin füllt der Ablauf die Meldung mit allen Pflichtangaben fertig vor, ein Mensch trägt sie nach Freigabe ein, und der Zeitstempel der Eingangsbestätigung wandert ins Protokoll. Die Frist hält der Ablauf, nicht die Schnittstelle.

Wer ist am Samstag um zwei Uhr nachts da, und wer haftet wofür?

Der Ablauf läuft auf Ihrem Server ohne Menschen daneben: Er nimmt den Hinweis an, legt den Vorgang an, startet die Uhr und ruft die Personen auf Ihrer Bereitschaftsliste an oder schreibt sie an, bis jemand bestätigt. In der Begleitung überwachen wir, dass der Ablauf läuft, mit Reaktionszeiten an Werktagen; eine Rufbereitschaft rund um die Uhr für den Ablauf selbst vereinbaren wir gesondert. Fällt er aus, liegen Bereitschaftsliste, Vorlagen und Installationsbasis als Export bereit, damit Ihr Team von Hand weitermachen kann. Für die Einhaltung der Frist bleibt Ihr Unternehmen als Hersteller verantwortlich; wir haften für das Werkzeug nach unseren Geschäftsbedingungen, und der Probelauf vor der Abnahme zeigt, wen Ihre Installationsbasis erreicht und wen nicht.

Unsere Installationsbasis ist unvollständig. Funktioniert die Kaskade trotzdem?

Sie funktioniert so gut wie Ihre Daten, und genau deshalb ist Daten in Ordnung bringen meist der erste Schritt: Geräte aus ERP, CRM und Fernwartung zu einer Liste zusammenführen, Dubletten entfernen, fehlende Kontakte markieren. Der Probelauf zeigt danach, wen Sie erreichen würden und wen nicht, bevor es ernst wird.

Wir sind ein kleiner Hersteller. Gilt das überhaupt für uns?

Die Meldepflicht gilt für jeden Hersteller eines Produkts mit digitalen Elementen, unabhängig von der Größe; Erleichterungen gibt es an zwei Stellen: Kleinst- und Kleinunternehmen zahlen kein Bußgeld, wenn sie die 24-Stunden-Frist der Frühwarnung versäumen (Artikel 64 Absatz 10), und sie dürfen die technische Dokumentation in vereinfachter Form vorlegen (Artikel 33 Absatz 5). Ob Ihr Produkt darunterfällt, klärt Ihre Rechtsberatung. Für den Ablauf gilt: Je kleiner das Team, desto mehr lohnt sich ein Werkzeug, das die Uhr hält, weil niemand neben seiner Arbeit 72 Stunden lang eine Liste pflegen kann.

Übergabe

Der erste Schritt ist ein Gespräch von 30 Minuten.

Sie erzählen uns von dem Ablauf, der Sie am meisten Zeit kostet. Wir sagen Ihnen ehrlich, ob sich KI dort lohnt und was der nächste Schritt wäre. Ob danach eine Ablaufanalyse folgt, entscheiden Sie.

Gespräch buchenVorgehen und Preise