CRA-Meldepflicht seit heute aktiv: Was Hersteller jetzt wissen müssen
Der Cyber Resilience Act ist in Kraft: Seit dem 11.9.2026 gilt die 24-Stunden-Meldepflicht für Sicherheitsvorfälle. Was Hersteller wissen und tun müssen.
Seit dem 11. September 2026 gilt die erste Meldepflicht des Cyber Resilience Act (CRA). Hersteller vernetzter Produkte und Software müssen ab sofort aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Dass die meisten Unternehmen darauf vorbereitet sind, zeigt eine repräsentative Bitkom-Umfrage: Nur 29 Prozent der deutschen Unternehmen kennen die Bedeutung der EU-Verordnung für ihr eigenes Haus. Weitere 38 Prozent haben zwar davon gehört, können die Folgen aber nicht einschätzen.
Was die Meldepflicht bedeutet
Die Pflicht gilt für Hersteller vernetzter Produkte und Software auf dem EU-Markt. Das umfasst Router, industrielle Steuerungen und Software aller Art. Die Frist ist eng: Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle müssen innerhalb von 24 Stunden gemeldet werden. Das BSI hat einen Überblick zum Anwendungsbereich des CRA veröffentlicht, der bei der Einordnung hilft.
Was noch kommt
Die meisten CRA-Anforderungen gelten erst ab dem 11. Dezember 2027 für Produkte, die neu auf den EU-Markt kommen. Bis dahin bleibt Zeit, Prozesse aufzubauen, Software-Stücklisten zu pflegen und Meldewege zu etablieren. Angesichts der Umfrageergebnisse sollte, wer noch nicht begonnen hat, das spätestens jetzt tun.