24-Stunden-Meldefrist nach dem EU Cyber Resilience Act jetzt in Kraft

  • Autor: Arno Schlösser, DP-Dock GmbH
  • Letzte Aktualisierung: September 2026
  • Kategorie: Datensicherheit, Allgemeine Verpflichtungen

Seit dem 11. September 2026 gelten für Hersteller die Meldepflichten des EU Cyber Resilience Act (CRA). Hersteller im Sinne des CRA ist, wer ein Produkt mit Software oder Netzwerkanbindung unter eigenem Namen oder eigener Marke auf den Markt bringt – unabhängig davon, ob dafür ein Entgelt verlangt wird oder nicht – sowie jeder, der ein solches Produkt unter eigener Marke vertreibt oder wesentlich verändert.

Viele Unternehmen betrachten den CRA noch als Thema für 2027, da die umfassenden Sicherheitsanforderungen erst ab Dezember 2027 gelten. Hersteller müssen Sicherheitsprobleme jedoch bereits jetzt innerhalb strenger Fristen melden – auch für Produkte, die sie schon vor Jahren auf dem EU-Markt bereitgestellt haben.

Was Unternehmen melden müssen – und wie schnell

Erfahren Sie von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall in einem Ihrer Produkte, müssen Sie innerhalb von 24 Stunden eine Frühwarnung abgeben, innerhalb von 72 Stunden eine ausführliche Meldung einreichen und anschließend einen Abschlussbericht vorlegen. Die Meldungen erfolgen über eine zentrale Meldeplattform der ENISA, der EU-Agentur für Cybersicherheit, und gehen an das als Koordinator benannte nationale CSIRT. Zudem müssen Hersteller die betroffenen Nutzer über das Problem informieren und ihnen bei Bedarf mitteilen, welche Maßnahmen sie zu ihrem Schutz ergreifen sollten.

Werden diese Fristen versäumt, drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes. Doch nicht nur das: Eine versäumte oder verspätete Meldung kann das Vertrauen von Behörden, Kunden und Geschäftspartnern gerade in dem Moment beschädigen, in dem ein Unternehmen durch einen Sicherheitsvorfall ohnehin unter Druck steht.

Warum ein Bevollmächtigter sinnvoll ist

Für Hersteller mit Sitz außerhalb der EU sieht der CRA eine freiwillige, aber wertvolle Option vor: die Benennung eines Bevollmächtigten in der EU. Diese Benennung beantwortet zugleich eine Frage, die im Ernstfall sofort dringend wird: An welche Behörde müssen wir melden?

Nach dem CRA meldet ein Hersteller aus einem Drittstaat an das CSIRT des Mitgliedstaats, in dem sein Bevollmächtigter ansässig ist. Ohne Bevollmächtigten verlagert sich die Zuständigkeit entlang der Lieferkette auf Importeure, Händler oder den Mitgliedstaat mit den meisten Nutzern – und es bleibt unter Umständen unklar, welche Behörde zuständig ist. In einer Lieferkette, die sich über mehrere Länder erstreckt, kann das zu Verwirrung und Verzögerungen führen. Bei einer 24-Stunden-Frist ist für beides kein Raum.

Ein Bevollmächtigter schafft daher Klarheit, bietet einen festen Ansprechpartner gegenüber den EU-Behörden und leistet Unterstützung vor Ort, wenn jede Stunde zählt. Die grundlegende Verantwortung des Herstellers für die Produktsicherheit bleibt davon unberührt – sie lässt sich so jedoch deutlich leichter erfüllen.

Was Sie jetzt tun sollten

Prüfen Sie, ob Ihre Produkte unter den CRA fallen, stellen Sie sicher, dass Ihr Team die 24-Stunden-Frist jederzeit einhalten kann, und erwägen Sie die Benennung eines Bevollmächtigten, bevor Ihr erster Sicherheitsvorfall Sie zu dieser Entscheidung zwingt.

Wir von der DP-Dock GmbH übernehmen gerne die Rolle Ihres Bevollmächtigten im Rahmen des CRA. Kontaktieren Sie uns jederzeit für weitere Informationen oder um einen Gesprächstermin zu vereinbaren.

Europäischer Cyber Resilience Act mit Gesetzes- und Schildsymbol
© Cre-AI-Tor / stock.adobe.com | #1456078408

Datenschutzeinstellungen

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Ihre Erfahrung zu verbessern.

In dieser Übersicht können Sie einzelne Cookies einer Kategorie oder ganze Kategorien an- und abwählen. Außerdem erhalten Sie weitere Informationen zu den verfügbaren Cookies.
Gruppe Essenziell
Name Matomo
Technischer Name
Anbieter
Ablauf in Tagen 72
Datenschutz /datenschutz
Zweck Nutzung ohne Cookies
Erlaubt
Gruppe Externe Medien
Name Calendly
Technischer Name __cf_bm,__cfruid,OptanonConsent,
Anbieter Calendly LLC
Ablauf in Tagen 365
Datenschutz https://calendly.com/privacy
Zweck Zum Vereinbaren von Terminen über den Anbieter Calendly
Erlaubt
Name Contao CSRF Token
Technischer Name csrf_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Dient zum Schutz der Website vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name Contao HTTPS CSRF Token
Technischer Name csrf_https_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Dient zum Schutz der verschlüsselten Website (HTTPS) vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name PHP SESSION ID
Technischer Name PHPSESSID
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Cookie von PHP (Programmiersprache), PHP Daten-Identifikator. Enthält nur einen Verweis auf die aktuelle Sitzung. Im Browser des Nutzers werden keine Informationen gespeichert und dieses Cookie kann nur von der aktuellen Website genutzt werden. Dieses Cookie wird vor allem in Formularen benutzt, um die Benutzerfreundlichkeit zu erhöhen. In Formulare eingegebene Daten werden z. B. kurzzeitig gespeichert, wenn ein Eingabefehler durch den Nutzer vorliegt und dieser eine Fehlermeldung erhält. Ansonsten müssten alle Daten erneut eingegeben werden.
Erlaubt
Name FE USER AUTH
Technischer Name FE_USER_AUTH
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Speichert Informationen eines Besuchers, sobald er sich im Frontend einloggt.
Erlaubt