Zum Hauptinhalt springen

Meldepflichten nach dem Cyber Resilience Act: Was Unternehmen jetzt wissen müssen

Der Cyber Resilience Act (CRA) entfaltet seine volle Geltung zwar erst ab dem 11. Dezember 2027 – die darin vorgesehenen Meldepflichten greifen jedoch bereits ab dem 11. September 2026. Für betroffene Unternehmen besteht damit unmittelbarer Handlungsbedarf.

Was ist durch wen zu melden?

Hersteller von Produkten mit digitalen Elementen (im Wesentlichen alle Software- und Hardwareprodukte, die eine direkte oder indirekte Daten- oder Netzwerkverbindung herstellen können) sind fortan nach dem CRA verpflichtet, zwei Kategorien von Ereignissen zu melden, sobald sie davon tatsächlich Kenntnis erlangen:

  • Aktiv ausgenutzte Schwachstellen in ihrem Produkt sowie
  • Schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit ihres Produkts auswirken.

Auf welchem Wege oder durch wen die Kenntnis erlangt wurde – etwa durch eigenes Monitoring, durch externe Sicherheitsforscher oder durch betroffene Nutzer – ist dabei unerheblich.

Ergänzend eröffnet der CRA ein freiwilliges Meldesystem, das nicht nur Herstellern, sondern auch weiteren Akteuren – etwa Sicherheitsforschern, Betreibern kritischer Infrastrukturen oder Nutzern – offensteht.

Wie und an wen ist zu melden?

Die Meldungen sind über eine zentrale Plattform an die ENISA sowie an das zuständige CSIRT des betreffenden Mitgliedstaats zu richten. Der CRA sieht für beide Ereignisarten ein dreistufiges Meldeschema vor:

  • 1. Stufe: Frühwarnung – unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, mit knappen Erstangaben (bei Schwachstellen: betroffene Mitgliedstaaten; bei Sicherheitsvorfällen: Verdacht auf rechtswidrige oder böswillige Handlungen)
  • 2. Stufe: Detaillierte Meldung – innerhalb von 72 Stunden, mit Angaben zum betroffenen Produkt, zur Art der Ausnutzung bzw. des Vorfalls und zu ergriffenen Gegenmaßnahmen
  • 3. Stufe: Abschlussbericht – bei aktiv ausgenutzten Schwachstellen spätestens 14 Tage nach Bereitstellung einer Korrekturmaßnahme, bei schwerwiegenden Sicherheitsvorfällen innerhalb eines Monats nach der 72-Stunden-Meldung

Der CRA im Gefüge der Meldepflichten

Entscheidend ist, dass der CRA nicht isoliert steht, sondern sich in ein wachsendes Gefüge von europäischen und nationalen Meldepflichten im Bereich Cyber, Datenschutz und IT einfügt. Die Meldepflichten des CRA treten neben die Meldepflichten anderer Rechtsakte wie der DSGVO, der NIS2-Richtlinie / BSIG, DORA und KI-Verordnung.

Ein und derselbe Vorfall – etwa ein Cyberangriff, der eine Schwachstelle in einem vernetzten Gerät ausnutzt und dabei personenbezogene Daten betrifft – kann damit gleichzeitig Meldepflichten nach dem CRA, der DSGVO und, je nach Sektor und Unternehmensart, auch nach NIS-2/BSIG oder DORA auslösen.

Integrierter Ansatz als Lösung

Um den parallel anwendbaren Pflichten der unterschiedlichen Rechtsakte wirksam begegnen zu können, empfiehlt sich ein integrierter Governance-Ansatz, der die jeweiligen Auslöser für Meldepflichten, die relevanten Meldekanäle und die einzuhaltenden Fristen koordiniert und gesamtheitlich in einer einheitlichen internen Prozesslandschaft zusammenführt.

Konkret bedeutet das:

  • Frühzeitige Qualifikation eines Vorfalls: Welche Meldepflichten werden ausgelöst – und nach welchem Regime?
  • Koordinierte Erstreaktion: Interne Verantwortlichkeiten (z.B. IT-Sicherheit, Datenschutz, Compliance, Recht) müssen von Beginn an zusammenwirken, da die Fristen für Erstmeldungen sehr kurz sind (teils 24 Stunden).
  • Einheitliche Dokumentation: Vorfälle, Maßnahmen und Meldungen sind regimeübergreifend zu dokumentieren, um Redundanzen zu vermeiden und Nachweispflichten zu erfüllen.
  • Regelmäßige Überprüfung: Das regulatorische Umfeld entwickelt sich weiter. Der integrierte Ansatz muss laufend an neue oder geänderte Anforderungen angepasst werden.

Unternehmen, die jetzt damit beginnen, ihre Incident-Response-Prozesse und Meldestrukturen zu überprüfen und weiterzuentwickeln, schaffen nicht nur CRA-Compliance, sondern stärken zugleich ihre Resilienz gegenüber dem gesamten regulatorischen Umfeld.

Sie haben Fragen zu den Meldepflichten nach dem CRA oder benötigen Unterstützung bei der Umsetzung? Wir beraten Sie gerne.

Did you find this useful?

Thanks for your feedback

Einblicke und weiterführende Inhalte