Kurz gesagt: Seit dem 11. September 2026 gelten die ersten Pflichten der EU-Cyberresilienz-Verordnung (Cyber Resilience Act, CRA): Wer Software oder vernetzte Geräte in der EU verkauft, muss aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden vorab melden – und zwar auch für Produkte, die schon vor Jahren verkauft wurden. Die übrigen Anforderungen, etwa an sichere Entwicklung und Updates, folgen am 11. Dezember 2027. Betroffen sind nicht nur Konzerne, sondern auch kleine Softwarehäuser und Gerätehersteller.
Worum es geht
Die Verordnung (EU) 2024/2847 legt erstmals EU-weit Mindestanforderungen an die Cybersicherheit von Produkten mit digitalen Elementen fest. Gemeint sind Hard- und Software, die sich mit einem Gerät oder Netzwerk verbinden lässt: vernetzte Geräte und Steuerungen ebenso wie Apps, installierbare Programme und Firmware. Die Verordnung gilt in Stufen:
- Seit 11. September 2026: Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle (Art. 14).
- Ab 11. Dezember 2027: alle übrigen Pflichten – Sicherheitsanforderungen bei Entwicklung und Betrieb, Konformitätsbewertung, CE-Kennzeichnung, Sicherheitsupdates über einen Unterstützungszeitraum.
Für Hersteller ist der September-Stichtag der wichtigere, als es auf den ersten Blick scheint: Die Meldepflichten gelten nicht nur für neue Produkte, sondern für alle Produkte mit digitalen Elementen, die auf dem Markt sind – auch solche, die vor Dezember 2027 in Verkehr gebracht wurden.
Wer betroffen ist
Pflichten treffen vor allem den Hersteller: wer ein Produkt mit digitalen Elementen entwickelt oder herstellen lässt und es unter eigenem Namen oder eigener Marke vermarktet – unabhängig vom Firmensitz, solange das Produkt in der EU angeboten wird. Auch Importeure und Händler haben Pflichten, etwa zu prüfen, ob der Hersteller seine erfüllt.
Für kleine und mittlere Unternehmen sind typische Fälle:
- ein Softwarehaus, das ein Programm, eine App oder ein Plugin verkauft oder lizenziert,
- ein Maschinen- oder Anlagenbauer, dessen Produkte eine vernetzte Steuerung oder Fernwartung haben,
- ein Hersteller von Messgeräten, Sensoren oder anderen Geräten mit Netzwerkanschluss,
- ein Betrieb, der fremde Geräte unter eigener Marke vertreibt.
Nicht erfasst sind unter anderem Medizinprodukte, Fahrzeuge und Luftfahrtausrüstung, für die eigene Regeln gelten, sowie nicht-kommerzielle Open-Source-Software. Reine Software-as-a-Service fällt grundsätzlich nicht unter den CRA, weil sie als Dienst und nicht als Produkt angeboten wird. Anders ist es, wenn eine Datenverarbeitung aus der Ferne für die Funktion eines Produkts wesentlich ist – etwa die Cloud-Anbindung, ohne die ein Gerät nicht arbeitet. Wo genau die Grenze liegt, muss im Einzelfall geprüft werden.
Was gemeldet werden muss – und wie schnell
Zwei Ereignisse lösen die Meldepflicht aus: eine aktiv ausgenutzte Schwachstelle in Ihrem Produkt, also eine Lücke, die nachweislich von Angreifern genutzt wird, und ein schwerwiegender Sicherheitsvorfall, der die Sicherheit des Produkts beeinträchtigt. Die Fristen beginnen, sobald Sie davon Kenntnis erlangen:
- Frühwarnung innerhalb von 24 Stunden.
- Meldung innerhalb von 72 Stunden mit ersten Angaben zu Art der Lücke und Gegenmaßnahmen.
- Abschlussbericht: bei Schwachstellen spätestens 14 Tage, nachdem eine Korrektur verfügbar ist; bei Vorfällen innerhalb eines Monats nach der 72-Stunden-Meldung.
Gemeldet wird über die einheitliche Meldeplattform der EU-Agentur für Cybersicherheit ENISA. Die Meldung geht an das Computer-Notfallteam (CSIRT) des Mitgliedstaats, in dem der Hersteller seine Hauptniederlassung hat; in Deutschland ist das Bundesamt für Sicherheit in der Informationstechnik (BSI) zuständig. Zusätzlich müssen Sie die betroffenen Nutzer Ihres Produkts informieren und ihnen sagen, was sie tun können.
Bußgelder und eine Erleichterung für kleine Hersteller
Verstöße gegen die grundlegenden Anforderungen und die Pflichten aus Art. 13 und 14 können mit Geldbußen von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Für Kleinst- und Kleinunternehmen gibt es eine Ausnahme: Wer die 24-Stunden-Frist für die Frühwarnung verpasst, wird dafür nicht mit einem Bußgeld belegt. Die übrigen Pflichten – die 72-Stunden-Meldung, der Abschlussbericht, die Information der Nutzer – gelten aber auch für sie.
Was kleine Hersteller jetzt tun sollten
- Produkte erfassen: Welche Ihrer Produkte haben digitale Elemente, und welche davon sind noch im Markt oder bei Kunden im Einsatz?
- Komponenten kennen: Aus welchen fremden Bibliotheken, Betriebssystemen und Modulen bestehen die Produkte? Eine solche Stückliste (Software Bill of Materials, SBOM) ist ab 2027 ohnehin Pflicht – und sie ist die Voraussetzung, um eine Lücke in einer Zuliefer-Komponente überhaupt zu bemerken. Das BSI beschreibt die Anforderungen in der Technischen Richtlinie TR-03183.
- Einen Meldeweg festlegen: Wer nimmt Hinweise auf Schwachstellen entgegen, wer bewertet sie, wer meldet – auch am Wochenende? Eine öffentliche Kontaktadresse für Sicherheitshinweise gehört auf die Website.
- Zugang zur Meldeplattform vorbereiten: nicht erst im Ernstfall herausfinden, wie die Meldung technisch funktioniert.
- Updates planen: Ab Dezember 2027 müssen Sicherheitsupdates über einen Unterstützungszeitraum bereitgestellt werden, der sich an der erwarteten Nutzungsdauer orientiert und in der Regel mindestens fünf Jahre beträgt. Wer heute Produkte entwickelt, sollte das einkalkulieren.
Der CRA steht neben der NIS-2-Richtlinie, die nicht Produkte, sondern Unternehmen und ihre IT betrifft. Ob Ihr Betrieb auch darunter fällt, erklärt unser Beitrag zu NIS2 im Mittelstand; die Grundausstattung an Schutzmaßnahmen beschreibt der Beitrag zur IT-Sicherheit für KMU.
Häufige Fragen
Seit wann gelten die Meldepflichten des Cyber Resilience Act?
Seit dem 11. September 2026. Die übrigen Pflichten der Verordnung, etwa an sichere Entwicklung, Konformitätsbewertung und Sicherheitsupdates, gelten ab dem 11. Dezember 2027.
Gilt die Meldepflicht auch für Produkte, die schon verkauft sind?
Ja. Anders als die übrigen Anforderungen gelten die Meldepflichten für alle Produkte mit digitalen Elementen auf dem Markt, auch für solche, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.
Was muss innerhalb von 24 Stunden gemeldet werden?
Eine Frühwarnung zu einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall, der das Produkt betrifft. Nach 72 Stunden folgt eine Meldung mit ersten Details, später ein Abschlussbericht.
Wohin wird gemeldet?
Über die einheitliche Meldeplattform der ENISA an das CSIRT des Mitgliedstaats, in dem der Hersteller seine Hauptniederlassung hat. In Deutschland ist das BSI zuständig.
Fällt reine Cloud-Software (SaaS) unter den CRA?
Grundsätzlich nicht, weil sie als Dienst angeboten wird. Erfasst ist eine Datenverarbeitung aus der Ferne aber dann, wenn sie für die Funktion eines Produkts wesentlich ist. Die Abgrenzung muss im Einzelfall geprüft werden.
Gibt es Erleichterungen für kleine Unternehmen?
Kleinst- und Kleinunternehmen werden nicht mit einem Bußgeld belegt, wenn sie die 24-Stunden-Frist für die Frühwarnung verpassen. Die übrigen Meldepflichten gelten auch für sie. Außerdem sieht die Verordnung Leitlinien und Unterstützungsangebote für KMU vor.
Wie hoch sind die Bußgelder?
Bei Verstößen gegen die grundlegenden Anforderungen und die Pflichten aus Art. 13 und 14 bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Quellen
- Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung) – EUR-Lex
- EU-Kommission – CRA Reporting Obligations
- BSI – Cyber Resilience Act
- BSI – Technische Richtlinie TR-03183
Hinweis: Stand der Recherche: Oktober 2026. Ob ein konkretes Produkt unter den CRA fällt, insbesondere bei Cloud-Anbindung oder Individualentwicklung, sollte im Einzelfall rechtlich geprüft werden.
Dieser Beitrag ist Teil unseres Leitfadens Digitalisierung im KMU – dort finden Sie alle Themen im Überblick.
Stand: 8. Oktober 2026. Dieser Beitrag ist eine allgemeine Information nach bestem Wissen und keine Rechts-, Steuer- oder Unternehmensberatung für den Einzelfall. Rechtslage, Preise und Produkte ändern sich; maßgeblich sind der Gesetzestext und die jeweilige Primärquelle. Für eine Entscheidung in Ihrem Betrieb ziehen Sie bitte fachkundigen Rat zu Ihrem konkreten Fall hinzu.
Meldeprozess für Ihre Produkte aufsetzen?
Wir beraten kleine und mittlere Unternehmen in Brandenburg und Ostdeutschland – anbieterneutral, praxisnah und verständlich erklärt. Kostenloses Erstgespräch →
✓ Über 20 Jahre Erfahrung · ✓ BVMW-Mitglied · ✓ anbieterneutral · ✓ unverbindlich & kostenlos
Jetzt unverbindlich anfragen
Kurze Nachricht genügt – wir melden uns in der Regel innerhalb eines Werktags. Kostenlos & unverbindlich.
Oder melden Sie sich direkt:
