Alle Beiträge

Compliance

Cyber Resilience Act: Seit 11. September gilt die Meldepflicht für Softwarehersteller

Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwere Vorfälle melden. Die Frühwarnung läuft binnen 24 Stunden – das ist eine Betriebsfrage.

Stoppuhr vor einem Server-Rack, das kleinste Segment des Zifferblatts ist grün

Seit dem 11. September 2026 gelten die Meldepflichten des Cyber Resilience Act. Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle melden, die die Sicherheit ihres Produkts betreffen.

Zum selben Datum hat die ENISA ihre Single Reporting Platform in Betrieb genommen. Über sie laufen die Meldungen an die ENISA und an das zuständige nationale CSIRT, in Deutschland das BSI.

Die Fristen

Für eine aktiv ausgenutzte Schwachstelle gilt: Frühwarnung binnen 24 Stunden ab Kenntnis, Meldung mit den bekannten Einzelheiten binnen 72 Stunden, Abschlussbericht binnen 14 Tagen, sobald eine Korrekturmaßnahme verfügbar ist.

Für einen schweren Sicherheitsvorfall gelten dieselben 24 und 72 Stunden, der Abschlussbericht folgt binnen eines Monats nach der Meldung.

Die übrigen Pflichten des CRA, etwa die Anforderungen an Produktentwicklung und Konformität, gelten ab dem 11. Dezember 2027. Die Meldepflicht ist vorgezogen.

Eine Abgrenzung ist wichtig: Der CRA betrifft Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden. Reine Dienste, die nicht als Produkt in Verkehr gebracht werden, fallen nicht automatisch darunter. Ob dein Angebot erfasst ist, hängt vom Einzelfall ab und sollte geprüft werden.

Was das für Softwarehäuser bedeutet

Softwarehäuser sind Hersteller. Damit trifft dieser Beitrag die Zielgruppe direkter als alles, was seit NIS2 kam.

Der entscheidende Punkt steckt in der 24-Stunden-Frist. Sie beginnt, sobald du Kenntnis erlangst. Um diese Frist einzuhalten, musst du eine aktive Ausnutzung überhaupt bemerken – und zwar auch am Samstagabend. Das ist keine Entwicklungsfrage, sondern eine Betriebsfrage: Monitoring, Protokollierung, Alarmierung, Zuständigkeiten rund um die Uhr.

Drei Dinge fallen in der Praxis auf. Erstens fehlt oft die Protokollierung, mit der sich eine Ausnutzung von einem Fehlalarm unterscheiden lässt. Zweitens ist die Rufbereitschaft ungeklärt, sobald der eine Kollege im Urlaub ist. Drittens weiß niemand, wer meldet: Entwicklung, Support oder Geschäftsführung.

Wer den Betrieb bei einem Dienstleister hat, sollte jetzt klären, welcher Teil dieser Kette dort liegt. Wir überwachen Infrastruktur rund um die Uhr und melden auffällige Zustände an die vereinbarte Stelle. Die Bewertung, ob eine Schwachstelle im Produkt aktiv ausgenutzt wird, bleibt beim Hersteller – aber die Signale, die dafür nötig sind, kommen aus dem Betrieb.

Der zweite Effekt ist vertraglich. Deine Kunden aus regulierten Branchen werden fragen, wie du die Fristen einhältst. Eine dokumentierte Meldekette ist die Antwort. Sie gehört in dasselbe Infrastrukturprofil wie die Angaben aus dem NIS2-Lieferantenfragebogen.

Was jetzt zu tun ist

  • Lege fest, wer eine Meldung auslöst, wer sie einreicht und wer vertritt – mit Name, nicht mit Rolle allein.
  • Richte einen Zugang zur ENISA-Plattform ein und teste den Ablauf einmal im Trockenlauf.
  • Prüfe, ob dein Monitoring eine aktive Ausnutzung überhaupt sichtbar macht, und ergänze fehlende Protokolle.
  • Regle Erreichbarkeit und Eskalation außerhalb der Bürozeiten, inklusive Vertretung.
  • Halte fest, ob und wie deine Angebote unter den CRA fallen, mit Begründung und Datum.

Wenn du die Betriebsseite dieser Pflicht nicht allein tragen willst: Wir betreiben und überwachen Infrastruktur rund um die Uhr, in eigenen Rechenzentren in Deutschland, zertifiziert nach ISO 27001 auf Basis BSI IT-Grundschutz (BSI-IGZ-0552-2023). Sprich mit uns über den Betrieb unter CRA und NIS2.

Dieser Beitrag ersetzt keine Rechtsberatung.