Der Cyber Resilience Act (CRA) entfaltet seine volle Geltung zwar erst ab dem 11. Dezember 2027 – die darin vorgesehenen Meldepflichten greifen jedoch bereits ab dem 11. September 2026. Für betroffene Unternehmen besteht damit unmittelbarer Handlungsbedarf.
Hersteller von Produkten mit digitalen Elementen (im Wesentlichen alle Software- und Hardwareprodukte, die eine direkte oder indirekte Daten- oder Netzwerkverbindung herstellen können) sind fortan nach dem CRA verpflichtet, zwei Kategorien von Ereignissen zu melden, sobald sie davon tatsächlich Kenntnis erlangen:
Auf welchem Wege oder durch wen die Kenntnis erlangt wurde – etwa durch eigenes Monitoring, durch externe Sicherheitsforscher oder durch betroffene Nutzer – ist dabei unerheblich.
Ergänzend eröffnet der CRA ein freiwilliges Meldesystem, das nicht nur Herstellern, sondern auch weiteren Akteuren – etwa Sicherheitsforschern, Betreibern kritischer Infrastrukturen oder Nutzern – offensteht.
Die Meldungen sind über eine zentrale Plattform an die ENISA sowie an das zuständige CSIRT des betreffenden Mitgliedstaats zu richten. Der CRA sieht für beide Ereignisarten ein dreistufiges Meldeschema vor:
Entscheidend ist, dass der CRA nicht isoliert steht, sondern sich in ein wachsendes Gefüge von europäischen und nationalen Meldepflichten im Bereich Cyber, Datenschutz und IT einfügt. Die Meldepflichten des CRA treten neben die Meldepflichten anderer Rechtsakte wie der DSGVO, der NIS2-Richtlinie / BSIG, DORA und KI-Verordnung.
Ein und derselbe Vorfall – etwa ein Cyberangriff, der eine Schwachstelle in einem vernetzten Gerät ausnutzt und dabei personenbezogene Daten betrifft – kann damit gleichzeitig Meldepflichten nach dem CRA, der DSGVO und, je nach Sektor und Unternehmensart, auch nach NIS-2/BSIG oder DORA auslösen.
Um den parallel anwendbaren Pflichten der unterschiedlichen Rechtsakte wirksam begegnen zu können, empfiehlt sich ein integrierter Governance-Ansatz, der die jeweiligen Auslöser für Meldepflichten, die relevanten Meldekanäle und die einzuhaltenden Fristen koordiniert und gesamtheitlich in einer einheitlichen internen Prozesslandschaft zusammenführt.
Konkret bedeutet das:
Unternehmen, die jetzt damit beginnen, ihre Incident-Response-Prozesse und Meldestrukturen zu überprüfen und weiterzuentwickeln, schaffen nicht nur CRA-Compliance, sondern stärken zugleich ihre Resilienz gegenüber dem gesamten regulatorischen Umfeld.
Sie haben Fragen zu den Meldepflichten nach dem CRA oder benötigen Unterstützung bei der Umsetzung? Wir beraten Sie gerne.