Für Hersteller vernetzter Produkte. Ohne Anmeldung, ohne Verkaufsgespräch.
Stand: 26. August 2026 · Rechtsgrundlage: Verordnung (EU) 2024/2847, Artikel 14 und 64
Am 11. September 2026 greifen die Meldepflichten des Cyber Resilience Act. Wer Produkte mit digitalen Elementen auf dem EU-Markt anbietet, muss ab dann aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Zusätzlich braucht jeder Hersteller eine Kontaktstelle für Schwachstellenmeldungen.
Zwei Punkte, die regelmäßig übersehen werden: Es gibt keine Größenschwelle, anders als bei NIS2. Und die Pflicht gilt auch für Bestandsprodukte, nicht erst für die nächste Generation.
Die Verordnung kennt zwei getrennte Meldewege mit unterschiedlichen Auslösern. Wer sie vermischt, rechnet die Abschlussfrist falsch.
Aktiv ausgenutzte Schwachstelle (Artikel 14 Absatz 2)
Schwerwiegender Sicherheitsvorfall (Artikel 14 Absatz 4)
Die Uhr für den Abschlussbericht bei Schwachstellen läuft ab der Verfügbarkeit einer Maßnahme, nicht ab der Behebung. Ein veröffentlichter Workaround startet die Frist bereits.
Gemeldet wird gleichzeitig an das koordinierende CSIRT und an die ENISA, über die einheitliche Meldeplattform nach Artikel 16. Zusätzlich sind nach Artikel 14 Absatz 8 die betroffenen Nutzer zu unterrichten.
security.txt nach RFC 9116.Wenn Sie bei Schritt 1 nicht innerhalb einer Stunde zu einer vollständigen Liste kommen, ist das bereits das Ergebnis: Dann fehlt die Grundlage, auf der alles Weitere aufbaut.
Ab dem 11. September 2026 gelten Meldepflicht und Kontaktstelle. Die übrigen Anforderungen der Verordnung, darunter CE-Kennzeichnung und technische Dokumentation, werden erst zum 11. Dezember 2027 verbindlich. Dafür bleibt Zeit. Für die Meldebereitschaft nicht.
Der Bußgeldrahmen für Verstöße gegen Artikel 14 liegt bei bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist (Artikel 64 Absatz 2).
Es gibt eine eng begrenzte Ausnahme, die häufig zu weit gelesen wird. Nach Artikel 64 Absatz 10 werden gegen Kleinst- und Kleinunternehmen keine Geldbußen verhängt, wenn allein die 24-Stunden-Frist versäumt wurde. Drei Einschränkungen dazu: Sie gilt nicht für mittlere Unternehmen bis 250 Beschäftigte. Sie betrifft nur die Geldbuße, nicht die Pflicht. Und 72-Stunden-Meldung und Abschlussbericht bleiben voll sanktionierbar.
Beide Regelwerke können nebeneinander greifen. NIS2 richtet sich an Betreiber in bestimmten Sektoren ab einer Größenschwelle, der Cyber Resilience Act an Hersteller ohne Schwelle. Wer Produkte baut und zugleich in einem NIS2-Sektor tätig ist, muss beides prüfen.
Diese vier Schritte können Sie selbst gehen. Sie brauchen dafür keinen Berater und kein Portal.
Wenn Sie den Ablauf lieber abgeben möchten, gibt es ihn zum Festpreis. Leistungsumfang, Preise und ausdrücklich auch die Grenzen stehen auf einer Seite: CRA-Meldebereitschaft ansehen.
Wir sagen Ihnen auch, wenn wir zu dem Ergebnis kommen, dass Sie uns nicht brauchen.