Keine belegte regulatorische Neuerung: Die Frist hat bereits begonnen
Laut der Seite der Europäischen Kommission zu den Meldepflichten gilt die Meldepflicht der Cyberresilienz-Verordnung (CRA, englische Abkürzung) für Hersteller seit dem 11. September 2026. Dieses Datum ist wichtig, doch die vorliegenden Unterlagen belegen nicht, dass jetzt eine Gesetzesänderung oder eine neue Regel angekündigt wurde. Das Thema ist daher eher als Anwendungshilfe denn als Nachricht über eine jüngste Änderung zu verstehen. Europäische Kommission: Meldepflichten.
Die Pflicht betrifft zwei Fälle: aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die die Sicherheit eines Produkts mit digitalen Elementen beeinträchtigen. Sie bedeutet nicht, dass jeder während der Entwicklung entdeckte Fehler, Hinweis oder jede Schwachstelle gemeldet werden muss. Der Schwellenwert ist wichtig: Hersteller sollten ein Verfahren zur Einstufung und Reaktion festlegen, bevor sie eine dringende Meldung erhalten. Verordnung (EU) 2024/2847, im Amtsblatt veröffentlichter Text.
Der spätere Zeitpunkt der allgemeinen Anwendbarkeit der Verordnung ist nicht mit diesem spezifischen Beginn gleichzusetzen. Die Kommission erklärt, dass die Meldepflichten für Hersteller im September 2026 begonnen haben, während die Verordnung für andere Pflichten und Akteure weitere Termine vorsieht. Die Anwendbarkeit ist anhand des einschlägigen Artikels zu prüfen und nicht aus einem einzigen allgemeinen Datum abzuleiten.
Was gemeldet werden muss – und was nicht darunter fällt
Der erste Fall ist eine Schwachstelle, die aktiv ausgenutzt wird. Das bloße Vorliegen eines Fehlers weist nicht für sich allein nach, dass dieses Kriterium erfüllt ist, selbst wenn der Fehler Sicherheitsfolgen haben könnte. Der zweite Fall sind schwerwiegende Vorfälle mit Auswirkungen auf die Produktsicherheit. Die Kommission nennt beide Kategorien als Gegenstand der Meldepflicht der Hersteller. Europäische Kommission: Meldepflichten.
Diese Unterscheidung trennt die regulatorische Meldung vom üblichen Schwachstellenmanagement. Hersteller müssen Sicherheitsprobleme während des gesamten Produktlebenszyklus bearbeiten und beheben; die hier beschriebene Meldepflicht wird jedoch nur in den von der CRA ausdrücklich vorgesehenen Fällen ausgelöst. Ist unklar, ob ein konkreter Fall den Schwellenwert erreicht, ersetzt eine ergänzende Anleitung weder den Gesetzestext noch eine rechtliche Bewertung des Vorfalls.
Laut der Zusammenfassung der Kommission gilt die CRA für Produkte mit digitalen Elementen, die auf dem Unionsmarkt bereitgestellt werden. Sie beschränkt sich nicht auf vernetzte Haushaltsgeräte: Zum Anwendungsbereich gehören auch Software und Komponenten. Die Einstufung eines konkreten Produkts muss jedoch anhand des vollständigen Textes und seiner Ausnahmen geprüft werden. Europäische Kommission: Zusammenfassung des Gesetzestextes.
Die Fristen hängen davon ab, wann der Fall bekannt wird
Die Abfolge beginnt, wenn der Hersteller von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Vorfall Kenntnis erlangt. Die Kommission sieht eine Frühwarnung innerhalb von höchstens 24 Stunden und eine vollständige Meldung innerhalb von höchstens 72 Stunden vor. Diese Fristen beginnen weder mit der Veröffentlichung eines Patches noch mit der Entdeckung des Problems durch Dritte, solange der Hersteller noch keine Kenntnis davon hat – so fasst die Kommission den Fristbeginn zusammen. Europäische Kommission: Meldepflichten.
Anschließend ist ein Abschlussbericht erforderlich, dessen Bezugspunkt je nach Fall unterschiedlich ist. Bei aktiv ausgenutzten Schwachstellen beträgt die Frist 14 Tage ab Verfügbarkeit einer Abhilfemaßnahme. Bei schwerwiegenden Vorfällen beträgt sie einen Monat ab der 72-Stunden-Meldung. Beide Fälle sollten nicht zu einem einzigen Zeitplan zusammengefasst werden: Die Art des Falls bestimmt, wie die letzte Stufe berechnet wird.
| Stufe | Von der Kommission angegebene Frist | Zeitlicher Bezugspunkt |
|---|---|---|
| Frühwarnung | 24 Stunden | Ab Kenntnis des Falls durch den Hersteller |
| Vollständige Meldung | 72 Stunden | Ab Kenntnis des Falls durch den Hersteller |
| Abschlussbericht: ausgenutzte Schwachstelle | 14 Tage | Ab Verfügbarkeit einer Abhilfemaßnahme |
| Abschlussbericht: schwerwiegender Vorfall | Ein Monat | Ab der 72-Stunden-Meldung |
Die Fristen und ihre Bezugspunkte stammen aus der Zusammenfassung der Europäischen Kommission. Bei einem konkreten Fall sind Artikel 14 der Verordnung und die aktuellen betrieblichen Anweisungen heranzuziehen. Verordnung (EU) 2024/2847.
Wer meldet und warum die Plattform wichtig ist
Meldepflichtig ist der Hersteller. Nach Angaben der Kommission wird eine Meldung einmalig über die einheitliche CRA-Meldeplattform eingereicht und an das CSIRT gerichtet, das in dem Mitgliedstaat, in dem der Hersteller seine Hauptniederlassung hat, als Koordinator benannt wurde. Die Informationen werden entsprechend dem von der Kommission beschriebenen Verfahren auch der ENISA zur Verfügung gestellt. Europäische Kommission: Meldepflichten.
Die ENISA betreibt eine eigene Seite zur Single Reporting Platform (SRP) und veröffentlicht Leitmaterial zur Registrierung und Einreichung von Meldungen. Diese Unterlagen helfen, den Meldeweg zu verstehen. Eine Webseite oder Gebrauchsanweisung belegt jedoch nicht für sich allein, dass alle Funktionen jederzeit allen Nutzern zur Verfügung stehen. Die betriebliche Verfügbarkeit sollte auf der Plattform selbst und anhand der aktuellen offiziellen Anweisungen geprüft werden. ENISA: Single Reporting Platform.
Für Produkt- und Sicherheitsteams hat das praktische organisatorische Folgen: Sie müssen einen Fall erkennen, eskalieren, den Zeitpunkt der Kenntnisnahme festhalten und rasch entscheiden können, ob er in eine der meldepflichtigen Kategorien fällt. Das ist keine zusätzliche Liste ausdrücklicher Anforderungen, sondern eine organisatorische Schlussfolgerung aus Fristen, die mit der Kenntnis des Falls beginnen. Zuständigkeiten sollten festgelegt und die Abstimmung zwischen Sicherheit, Produkt, Support und Rechtsberatung vorbereitet werden.
Für Open-Source-Software-Stewards gilt ein anderer Zeitplan
Die Kommission erklärt, dass für open-source software stewards die entsprechenden Meldepflichten ab dem 11. Dezember 2027 gelten, gemäß Artikel 24(3) und dem Zeitplan in Artikel 71(2). Dieses Datum unterscheidet sich vom Beginn der Pflichten für Hersteller, der im September 2026 lag. Europäische Kommission: Meldepflichten.
Es sollte nicht angenommen werden, dass jede Person, die zu einem Open-Source-Projekt beiträgt, automatisch ein Steward ist oder dass der Zeitplan für Hersteller unverändert für jedes Community-Projekt gilt. Die Einstufung hängt von den Definitionen und Bedingungen der Verordnung ab. Die offizielle Zusammenfassung hilft bei der Einordnung; für die Bestimmung des Anwendungsbereichs im Einzelfall ist jedoch der im Amtsblatt veröffentlichte Text maßgeblich. Verordnung (EU) 2024/2847.
Organisationen, die Open-Source-Software entwickeln oder pflegen, sollten feststellen, wer die betreffende Funktion ausübt, und prüfen, ob die Arbeit unter den von der CRA vorgesehenen Bedingungen erfolgt. Der künftige Termin lässt Zeit für die Vorbereitung von Verfahren, rechtfertigt aber keine vorweggenommene rechtliche Einstufung ohne Prüfung der konkreten Tätigkeit.
Was zu prüfen ist, bevor ein Fall als meldepflichtig eingestuft wird
Die offiziellen Informationen legen Zeitplan, allgemeine Kategorien und Meldeweg fest. Sie lösen jedoch nicht für sich allein alle technischen Fragen zu einer bestimmten Schwachstelle oder einem konkreten Vorfall. Für eine dokumentierte Entscheidung kann das zuständige Team zunächst folgende Punkte prüfen:
- Produkt und Verantwortlichen bestimmen: prüfen, ob es sich um ein Produkt mit digitalen Elementen im Anwendungsbereich der Verordnung handelt und wer als Hersteller auftritt.
- Fallart bestimmen: eine aktiv ausgenutzte Schwachstelle von einem schwerwiegenden Vorfall unterscheiden und die verfügbaren Hinweise dokumentieren.
- Zeitpunkt der Kenntnisnahme festhalten: den zeitlichen Ablauf so dokumentieren, dass die Fristen ab dem angegebenen Ausgangspunkt berechnet werden können.
- Offizielles Verfahren heranziehen: Artikel 14 und die aktuellen SRP-Informationen prüfen und den Fall eskalieren, wenn die Einstufung unklar ist.
Die Verordnung macht nicht jeden Fehler automatisch meldepflichtig. Es ist jedoch ebenso wenig ratsam, mit der Prüfung der Fristen zu warten, bis eine Untersuchung abgeschlossen ist. Das Zeitfenster von 24 Stunden macht ein Verfahren zur frühen Bewertung wichtig. Dies ist eine praktische Folge der gesetzlichen Fristen, keine Messung der Bearbeitungsdauer von Unternehmen und keine Aussage darüber, dass ein zusätzliches internes Verfahren gesetzlich vorgeschrieben wäre.