CRA-Meldepflichten gelten auch für Bestandsprodukte

Die meisten Hersteller haben den 11. Dezember 2027 im Blick: das Datum, ab dem alle Anforderungen des Cyber Resilience Acts vollständig gelten. Weniger bekannt ist, dass eine zentrale Pflicht bereits 15 Monate früher greift. Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Diese Meldepflicht betrifft nicht nur neue Produkte, sondern auch Produkte, die heute bereits im Einsatz sind.

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) trat am 10. Dezember 2024 in Kraft und sieht einen gestaffelten Zeitplan vor. Die vollständigen Cybersicherheitsanforderungen, von Security by Design über die Software-Stückliste (SBOM) bis zur CE-Kennzeichnung, gelten erst ab Dezember 2027. Die Meldepflichten nach Artikel 14 zieht der Gesetzgeber dagegen auf den 11. September 2026 vor.

Diese Pflicht ist bewusst vorgezogen: Die EU will früh einen Überblick über aktiv ausgenutzte Schwachstellen in vernetzten Produkten gewinnen. Die Meldepflicht ist damit die erste operative Verpflichtung des CRA an Hersteller. Sie greift, bevor Konformitätsbewertungen, technische Dokumentation oder sichere Entwicklungsprozesse formal gefordert werden.

Was gemeldet werden muss

Gemeldet werden müssen zwei Ereignisarten: aktiv ausgenutzte Schwachstellen in Produkten mit digitalen Elementen sowie schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Sicherheit solcher Produkte. Für beide gilt ein gestuftes Verfahren mit festen Fristen, das mit einer Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung beginnt.

Die Meldung läuft gleichzeitig an das zuständige nationale CSIRT und die EU-Agentur für Cybersicherheit (ENISA), und zwar über die einheitliche Meldeplattform, die die ENISA als zentrale Single Reporting Platform aufbaut. Welche Stelle in Deutschland als CSIRT zuständig ist, regelt das CRA-Durchführungsgesetz; vorgesehen ist das BSI.

Die Fristen im Einzelnen, die Empfänger der Meldung und das Meldeverfahren behandelt der Überblick zu den CRA-Meldepflichten im Detail. Dieser Beitrag konzentriert sich auf die Frage, warum die Meldepflicht auch das bestehende Produktportfolio erfasst.

Warum auch Bestandsprodukte unter die Meldepflicht fallen

Hier liegt das zentrale Missverständnis, das bei vielen Herstellern zu beobachten ist. Die übrigen CRA-Anforderungen (sichere Entwicklung, Konformitätsbewertung, CE-Kennzeichnung und weitere) gelten nach Artikel 69 Absatz 2 nicht pauschal für ältere Produkte. Maßgeblich ist der Stichtag 11. Dezember 2027. Produkte mit digitalen Elementen, die vor diesem Zeitpunkt in Verkehr gebracht wurden, also Bestandsprodukte, unterliegen den übrigen Anforderungen nur dann, wenn sie nach diesem Zeitpunkt einer wesentlichen Änderung unterliegen.

Bestandsprodukte sind damit nicht ohne Weiteres aus dem Schneider. Eine wesentliche Änderung ist nach dem CRA eine Änderung nach dem Inverkehrbringen, die sich auf die Konformität mit den grundlegenden Cybersecurityanforderurngen auswirkt oder den bestimmungsgemäßen Zweck ändert. Ein sicherheitsrelevantes Funktionsupdate kann darunter fallen. Dann kann ein älteres Produkt den vollen Anforderungen des CRA unterliegen, obwohl es vor dem Stichtag auf den Markt kam.

Für die Meldepflichten nach Artikel 14 gilt diese Einschränkung ohnehin nicht. Artikel 69 Absatz 3 stellt ausdrücklich klar, dass die Meldepflichten für alle Produkte mit digitalen Elementen gelten, die in den Anwendungsbereich fallen und vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Die Geltung der Meldepflicht für Bestandsprodukte ist also keine Schlussfolgerung, sondern steht direkt im Verordnungstext. Auch Maschinen, Steuerungen, Sensoren oder Software, die bereits ausgeliefert und beim Kunden in Betrieb sind, unterliegen ab September 2026 der Meldepflicht.

Rückwirkend gilt die Pflicht nicht: Schwachstellen, deren aktive Ausnutzung einem Hersteller bereits vor dem 11. September 2026 bekannt war, müssen nicht nachgemeldet werden. Erfährt der Hersteller dagegen erst nach diesem Stichtag von einer aktiven Ausnutzung, greift die Meldepflicht. Diese Klarstellung stammt aus dem zweiten Entwurf der Auslegungs-Leitlinien der EU-Kommission zum CRA (Abschnitt zu den Meldepflichten) und ist als noch nicht final angenommener Stand zu verstehen.

Was das für Hersteller im Maschinen- und Anlagenbau bedeutet

Für Hersteller im Maschinen-, Anlagen- und Gerätebau hat diese Regelung weitreichende Folgen. Das gesamte installierte Portfolio an vernetzten Produkten, von der Steuerung über das Gateway bis zur Softwarekomponente, fällt ab September 2026 unter die Meldepflicht, sofern es sich um Produkte mit digitalen Elementen im Sinne des CRA handelt.

Das setzt voraus, dass Hersteller wissen, welche ihrer Bestandsprodukte betroffen sind, welche Softwarekomponenten in diesen Produkten enthalten sind und über welche Kanäle sie von aktiv ausgenutzten Schwachstellen erfahren. Die 24-Stunden-Frist für die Frühwarnung lässt keinen Raum für Ad-hoc-Prozesse. Wer am 11. September 2026 keine etablierten Abläufe für die Schwachstellenerkennung und -meldung hat, wird die Fristen nicht einhalten können.

Abgrenzung zur NIS-2-Richtlinie

Die Meldepflichten des CRA ergänzen bestehende Meldepflichten unter der NIS-2-Richtlinie, ersetzen diese aber nicht. NIS-2 adressiert die organisatorische Cybersicherheit von Betreibern kritischer Infrastrukturen, Artikel 14 des CRA zielt auf die produktbezogene Meldepflicht der Hersteller. Ein Unternehmen kann parallel unter beide Regelwerke fallen: als Betreiber unter NIS-2 und als Hersteller unter dem CRA. Die Meldepflichten sind nicht identisch und erfordern jeweils eigene Prozesse.

Fazit

Die CRA-Meldepflichten sind die erste verbindliche operative Anforderung des Cyber Resilience Act. Sie gelten ab dem 11. September 2026, und zwar auch für Produkte, die bereits auf dem Markt sind. Wer sich ausschließlich auf den Stichtag im Dezember 2027 vorbereitet, übersieht eine Pflicht, die das gesamte bestehende Produktportfolio betrifft.

Bei vernetzten Produkten mit digitalen Elementen ist ein Hersteller in aller Regel betroffen. Zu klären bleibt, wie er von einer aktiv ausgenutzten Schwachstelle in einem Bestandsprodukt überhaupt erfährt und wer daraufhin die Meldung auslöst.

Bis zum 11. September 2026 müssen die Abläufe stehen
Die Vorlagen beschreiben die Schwachstellenerkennung und den Meldeweg für Ihr installiertes Portfolio: wer eine eingehende Meldung bewertet, wer entscheidet, wer innerhalb von 24 Stunden die Frühwarnung absetzt. Sie tragen Ihre Rollen und Kontaktwege ein.

Leitfaden: CRA-Beratung richtig auswählen

Das Angebot an CRA-Beratung ist breit und schwer vergleichbar. Ein Anbieter liefert vielleicht nur eine Gap-Analyse, ein anderer begleitet auch die technische Umsetzung, beide nennen sich “CRA-Berater”. Wer die falschen Fragen stellt, zahlt am Ende für Leistungen, die er nicht braucht, oder bemerkt erst mitten im Projekt, dass wichtige Kompetenzen fehlen.

Unser Leitfaden zeigt Herstellern, worauf es bei der Auswahl wirklich ankommt: von den notwendigen Fachkompetenzen über das passende Preismodell bis zu den 20 Fragen, die Sie jedem Anbieter stellen sollten.

Was der Leitfaden enthält:

  • Die sieben Kompetenzfelder einer vollständigen CRA-Umsetzung
  • Vier Unterstützungsmodelle je nach interner Kapazität und Fachwissen
  • 20 konkrete Fragen für Ihr nächstes Anbietergespräch
  • Eine Red-Flag-Karte zur schnellen Einschätzung von Warnsignalen
  • Ein Bewertungsbogen mit Einstufungshilfe für den strukturierten Anbietervergleich
leidfaden

Jetzt kostenlos downloaden

Newsletter

Mit der Anfrage stimmen Sie unserer Datenschutzerklärung zu.

Kostenlose Vorlagen: CRA-Meldeprozesse

Bereiten Sie Ihr Unternehmen auf die Meldepflichten nach dem Cyber Resilience Act vor. Sie erhalten praxiserprobte Prozessbeschreibungen und Vorlagen für:

  • die Meldung aktiv ausgenutzter Schwachstellen
  • die Meldung schwerwiegender Sicherheitsvorfälle
  • die erforderlichen Erst-, Folge- und Abschlussmeldungen
  • klare Zuständigkeiten, Eskalationswege und Fristen

Geben Sie Ihre Kontaktdaten ein. Anschließend senden wir Ihnen die Dateien per E-Mail zu.

Newsletter

Mit der Anfrage stimmen Sie unserer Datenschutzerklärung zu.

Jetzt Gespräch vereinbaren

Senden Sie uns Ihre Anfrage. Wir klären gemeinsam, wo Ihr Unternehmen steht, welche Fragen offen sind und welche nächsten Schritte sinnvoll sind.

Mit der Anfrage stimmen Sie unserer Datenschutzerklärung zu.

CRA-Beratung auswählen? So erkennen Sie passende Anbieter.