Zweite Schicht EN, English version Gespräch buchen

06.10.2026

Lesezeit10 Minuten

Cyber Resilience Act: Was die Meldepflicht seit September 2026 von Herstellern verlangt

Der Geschäftsführer eines Maschinenbauers liest die Rundmail seines Verbands zweimal. Seine Firma baut Verpackungsanlagen, Software verkauft sie nicht. Aber jede Anlage hat eine Steuerung mit Netzwerkanschluss und Fernwartung, und damit ist sie für die EU ein Produkt mit digitalen Elementen. Seit dem 11. September 2026 heißt das: Wird eine Schwachstelle darin ausgenutzt, hat er 24 Stunden für die erste Meldung.

, Lesezeit 10 Minuten, von Zweite Schicht

Skizze eines Steuergeräts im Stahlgehäuse mit offenem Deckel und Anhänger, daneben ein aufgeschlagenes Schichtbuch mit Wecker, dahinter drei baugleiche Geräte im Regal.

Eine Verordnung für alles, was Daten austauscht

Der Cyber Resilience Act, Verordnung (EU) 2024/2847, ist seit dem 10. Dezember 2024 in Kraft. Er regelt die Sicherheit von Produkten, nicht von Betrieben, und gilt für Hersteller von "Produkten mit digitalen Elementen". Gemeint ist Hardware und Software mit einer Datenverbindung, die geschäftlich auf dem EU-Markt bereitgestellt wird. Die meisten Pflichten greifen erst Ende 2027. Eine Pflicht gilt aber schon jetzt: die Meldepflicht nach Artikel 14, seit dem 11. September 2026.

Viele mittelständische Hersteller haben sich bisher nicht als Teil dieser Regelung gesehen, weil sie sich als Maschinenbauer, Elektrotechniker oder Gebäudeausrüster verstehen und nicht als Softwarehaus. Die Verordnung fragt nicht nach dem Selbstbild, sondern nach dem Produkt. Typische Fälle aus dem Mittelstand:

  • Maschinen- und Anlagensteuerungen mit Netzwerkanschluss, Weboberfläche oder Fernwartung.
  • Wechselrichter, Speicher und Ladetechnik, die per App oder Portal überwacht werden.
  • Gebäudetechnik wie Steuerungen für Heizung, Lüftung und Klima, Zutrittssysteme und Gebäudeleittechnik.
  • Vernetzte Geräte aller Art, vom Messgerät bis zum Sensor im Feld.
  • Softwareprodukte, die Sie an Kunden verkaufen oder lizenzieren, etwa Konfigurations- oder Diagnosewerkzeuge.
  • Apps, die zu Ihren Geräten gehören oder eigenständig angeboten werden.

Ausgenommen sind Bereiche, für die es bereits eine eigene Regelung gibt: Medizinprodukte, Fahrzeuge und Luftfahrt. Wer Geräte in diesen Bereichen herstellt, richtet sich nach deren Vorschriften. Wichtig für alle anderen: Die Meldepflicht gilt nach Artikel 69 Absatz 3 auch für Produkte, die schon vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Die Steuerung, die seit Jahren beim Kunden läuft, gehört dazu.

Was die Meldepflicht auslöst und was nicht

Die Verordnung kennt zwei Auslöser. Der erste ist eine aktiv ausgenutzte Schwachstelle im eigenen Produkt. Aktiv ausgenutzt heißt: Es gibt verlässliche Hinweise, dass ein Angreifer die Schwachstelle tatsächlich benutzt hat. Der zweite ist ein schwerwiegender Sicherheitsvorfall, der sich auf die Sicherheit des Produkts auswirkt, etwa wenn die Update-Infrastruktur eines Herstellers angegriffen wird.

Genauso wichtig ist, was keine Meldepflicht auslöst. Eine Schwachstelle, die Ihre eigene Entwicklung beim Testen findet, ist nicht meldepflichtig, solange niemand sie ausnutzt. Ein bloßer Verdacht ebenfalls nicht. Das ist keine Einladung, Funde liegen zu lassen: Ab Dezember 2027 verlangt die Verordnung ohnehin ein geordnetes Schwachstellenmanagement. Aber es heißt, dass nicht jeder Hinweis eines Sicherheitsforschers sofort die Uhr startet. Die erste Arbeit ist deshalb die Einstufung, und die braucht Kriterien, die Sie vorher festgelegt haben.

Die Uhr startet mit Kenntnis. In der Praxis ist das der Moment, in dem ein belastbarer Hinweis in Ihrem Haus ankommt, egal ob im Support-Postfach, beim Vertrieb oder bei der Entwicklung. Wer erst prüft, wer zuständig ist, verliert Stunden, die in der Frist schon zählen.

Drei Stufen, drei Fristen

Gemeldet wird gestaffelt. Die erste Meldung soll schnell kommen und darf unvollständig sein, die späteren liefern die Einzelheiten nach.

Die drei Meldestufen nach Artikel 14 Cyber Resilience Act mit Frist, Inhalt und Empfänger
StufeFristInhaltEmpfänger
Frühwarnungbinnen 24 Stunden nach KenntnisArt der Meldung, Hersteller, Produkt, Mitgliedstaaten, in denen das Produkt bereitgestellt wirdKoordinierendes CSIRT und ENISA, gleichzeitig über die Meldeplattform der ENISA
Meldungbinnen 72 Stunden nach KenntnisArt der Schwachstelle oder des Vorfalls, erste Bewertung, ergriffene Maßnahmenwie oben
AbschlussberichtSchwachstelle: spätestens 14 Tage nach Verfügbarkeit der Korrekturmaßnahme. Vorfall: 1 Monat nach der 72-Stunden-MeldungBeschreibung, Schweregrad, Ursache, Sicherheitsupdatewie oben

Empfänger ist das Computer-Notfallteam (CSIRT, Computer Security Incident Response Team), das in Ihrem Mitgliedstaat als Koordinator benannt ist, in Deutschland beim Bundesamt für Sicherheit in der Informationstechnik (BSI), und zugleich die Agentur der Europäischen Union für Cybersicherheit (ENISA). Beide erreichen Sie über eine Stelle: die einheitliche Meldeplattform der ENISA, die seit dem 11. September 2026 läuft. Sie melden also einmal, nicht zweimal.

Die 24 Stunden sind knapp, aber machbar, wenn feststeht, wer meldet und welche Angaben gebraucht werden. Sie werden unmöglich, wenn am ersten Abend niemand weiß, in welchen Ländern das betroffene Produkt verkauft wurde.

Die Nutzerinformation: der schwerere Teil

Artikel 14 Absatz 8 verlangt neben der Behördenmeldung, dass Sie die betroffenen Nutzer informieren: über die Schwachstelle oder den Vorfall und über die Maßnahmen, mit denen sie das Risiko mindern oder beheben können. Tun Sie das nicht, können die CSIRTs die Nutzer selbst informieren. Das will kein Hersteller, denn dann erfahren Ihre Kunden von der Behörde, was sie von Ihnen hätten hören sollen.

In der Praxis ist dieser Teil schwerer als die Meldung an die Behörde, aus drei Gründen:

  • Die Installationsbasis. Die Behörde bekommt eine Meldung. Die Nutzer sind Hunderte oder Tausende, und betroffen sind nur die mit bestimmten Versionen. Welcher Kunde welche Firmware einsetzt, steht selten an einem Ort: Lieferungen im ERP, Kontakte im CRM, Versionen in der Fernwartung, falls die Geräte überhaupt verbunden sind.
  • Die Sprachen. Ein Hersteller, der in mehreren Ländern verkauft, informiert in mehreren Sprachen. Eine Sicherheitsmitteilung, die unter Zeitdruck übersetzt wird, ist eine eigene Fehlerquelle.
  • Die Partner. Viele Produkte erreichen den Endkunden über Händler, Systemintegratoren oder Wartungsfirmen. Der Hersteller kennt den Betreiber oft nicht. Dann muss die Information über die Partner laufen, und die müssen wissen, was sie weitergeben dürfen.

Wer diese Fragen erst nach der Frühwarnung stellt, schafft die Behördenmeldung und verliert die Kunden. Die Reihenfolge der Information, die Vorlagen und die Liste der kritischen Kunden gehören deshalb vor den ersten Fall.

Komponenten und Lieferkette

Kaum ein Produkt besteht nur aus eigenem Code. Betriebssystem, Netzwerkbibliothek, Funkmodul: Vieles kommt von anderen Herstellern. Für die Meldung an die Behörde gilt eine klare Grenze: Meldepflichtig ist eine Schwachstelle in einer Fremdkomponente nur, wenn sie in Ihrem Produkt aktiv ausgenutzt wird. Unabhängig davon müssen Sie nach Artikel 13 Schwachstellen, die Sie in übernommenen Komponenten finden, deren Herstellern melden. Dafür brauchen Sie zu jeder Komponente einen Ansprechpartner und einen Weg, die Meldung zu dokumentieren.

Ab Dezember 2027 haben auch Importeure und Händler eigene Pflichten. Sie dürfen dann nur Produkte in Verkehr bringen, deren Hersteller seine Pflichten erfüllt, und müssen den Hersteller informieren, wenn sie von einer Schwachstelle erfahren. Wer ein Produkt unter eigenem Namen vertreibt oder wesentlich verändert, gilt selbst als Hersteller (Artikel 21). Für Händler mit Eigenmarken lohnt deshalb ein Blick in die eigene Produktliste.

Der Zeitplan, Stand Oktober 2026

Die Meldepflicht ist der erste Teil der Verordnung, der greift. Die übrigen Herstellerpflichten folgen gut ein Jahr später.

Zeitplan des Cyber Resilience Act
DatumWas gilt
10.12.2024Verordnung (EU) 2024/2847 in Kraft
11.09.2026Meldepflichten nach Artikel 14, auch für Produkte, die schon im Markt sind (Artikel 69 Absatz 3). Meldeplattform der ENISA in Betrieb.
11.12.2027Übrige Herstellerpflichten nach Artikel 13: sichere Entwicklung, Schwachstellenmanagement, Software-Stückliste, Sicherheitsupdates über den Unterstützungszeitraum von in der Regel mindestens 5 Jahren, Konformitätsbewertung. Bußgelder nach Artikel 64 anwendbar.

Eine Software-Stückliste, im Englischen SBOM für Software Bill of Materials, ist eine maschinenlesbare Liste aller Komponenten und Versionen in einem Produkt. Sie wird erst 2027 Pflicht. Für die Meldepflicht ist sie schon heute nützlich: Wer sie hat, weiß in Minuten, welche Produkte eine gemeldete Komponente enthalten.

Bußgeld und was bis 2027 stattdessen wirkt

Artikel 64 Absatz 2 sieht Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes vor, je nachdem, was höher ist. Anwendbar sind sie ab dem 11. Dezember 2027. Daraus zu schließen, die Meldepflicht sei bis dahin unverbindlich, wäre ein Fehler. Sie gilt, und sie wirkt schon jetzt auf anderen Wegen:

  • Lieferketten: Abnehmer, die selbst Hersteller sind, fragen nach, wie ihre Zulieferer Schwachstellen behandeln und melden, weil deren Komponenten in ihren Produkten stecken.
  • Vergaben: Öffentliche Auftraggeber und Betreiber kritischer Anlagen nehmen die Meldepflicht in ihre Anforderungen auf.
  • Verträge: Rahmenverträge verlangen Nachweise über ein Sicherheitsmanagement. Ein versäumter Hinweis an den Kunden ist dann ein Vertragsthema, unabhängig vom Bußgeld.

Was Sie jetzt vorbereiten

Die Meldung selbst ist ein Formular. Was über die Frist entscheidet, liegt davor. Diese sieben Punkte können Sie ohne fremde Hilfe angehen:

  1. Produktliste mit Versionen. Welche Ihrer Produkte haben digitale Elemente, welche Firmware- und Softwarestände sind im Feld, und welche Komponenten stecken darin.
  2. Installationsbasis. Welcher Kunde welches Produkt in welcher Version einsetzt, mit Sicherheitskontakt und Sprache. Wo Händler dazwischenstehen: welcher Händler welche Kunden betreut.
  3. Eingangskanal für Sicherheitsforscher. Eine feste Adresse oder ein Formular auf der Website, das jemand liest, auch am Freitagabend. Und eine Regel, dass Hinweise aus Support und Vertrieb dort ankommen.
  4. Einstufungskriterien. Wann ist ein Hinweis eine aktiv ausgenutzte Schwachstelle, wann ein Testfund, wann ein schwerwiegender Vorfall. Schriftlich, mit Beispielen.
  5. Vorlagen. Für Frühwarnung, Meldung und Abschlussbericht mit den Pflichtangaben, dazu Nutzerinformationen in jeder Sprache, in der Sie verkaufen.
  6. Zuständigkeiten. Wer stuft ein, wer gibt frei, wer meldet, wer informiert die Kunden, und wer vertritt jeden davon im Urlaub.
  7. Probelauf. Einen erfundenen Fall einmal durchspielen, mit Uhr. Er zeigt, wo die Liste nicht stimmt und wer nicht erreichbar ist.

Abgrenzung zu NIS2 und DSGVO

Der Cyber Resilience Act ist nicht die einzige Meldepflicht mit 24 und 72 Stunden. Die NIS2-Richtlinie verpflichtet bestimmte Einrichtungen, erhebliche Sicherheitsvorfälle im eigenen Betrieb zu melden; dort geht es um Ihre Netze und Systeme, nicht um das Produkt, das Sie verkaufen. Die DSGVO verlangt eine Meldung, wenn personenbezogene Daten betroffen sind. Ein einziger Angriff kann alle drei auslösen, etwa wenn über die Fernwartung Ihres Produkts Ihr eigenes Netz erreicht wird und dabei Kundendaten abfließen. Dann laufen drei Uhren an verschiedene Stellen. Wie die beiden anderen Meldungen als Ablauf aussehen, steht unter NIS2: Sicherheitsvorfall melden und DSGVO: Datenpanne in 72 Stunden melden.

Dieser Artikel gibt den Stand Oktober 2026 wieder und ist keine Rechtsberatung. Ob Ihr Produkt unter die Verordnung fällt und ob ein konkreter Fall meldepflichtig ist, klären Sie mit Ihrer Rechtsabteilung oder einer Kanzlei.

Was das für Ihren Betrieb heißt

Wenn Sie Geräte oder Software mit Datenverbindung herstellen, gilt die Meldepflicht für Sie seit dem 11. September 2026, auch für alles, was schon beim Kunden steht. Die Behördenmeldung ist der kleinere Teil. Der größere ist, in 24 Stunden zu wissen, welche Kunden betroffen sind, sie in ihrer Sprache zu erreichen und am Ende belegen zu können, wann Sie was getan haben. Das ist Arbeit für einen Ablauf, nicht für eine Excel-Liste: Hinweis annehmen, Einstufung vorschlagen, Fristen halten, Meldungen und Kundeninformationen vorbereiten, jede Freigabe protokollieren. Wie so ein Ablauf Stunde für Stunde aussieht, zeigt unser Anwendungsfall Cyber Resilience Act. Ob Ihre Produktliste und Installationsbasis dafür reichen, klären wir in einem Gespräch von 30 Minuten: Termin vereinbaren.

Weiterlesen

Übergabe

Der erste Schritt ist ein Gespräch von 30 Minuten.

Sie erzählen uns von dem Ablauf, der Sie am meisten Zeit kostet. Wir sagen Ihnen ehrlich, ob sich KI dort lohnt und was der nächste Schritt wäre. Ob danach eine Ablaufanalyse folgt, entscheiden Sie.

Gespräch buchenVorgehen und Preise