24-Stunden-Meldefrist nach dem EU Cyber Resilience Act jetzt in Kraft
- Autor: Arno Schlösser, DP-Dock GmbH
- Letzte Aktualisierung: September 2026
- Kategorie: Datensicherheit, Allgemeine Verpflichtungen
Seit dem 11. September 2026 gelten für Hersteller die Meldepflichten des EU Cyber Resilience Act (CRA). Hersteller im Sinne des CRA ist, wer ein Produkt mit Software oder Netzwerkanbindung unter eigenem Namen oder eigener Marke auf den Markt bringt – unabhängig davon, ob dafür ein Entgelt verlangt wird oder nicht – sowie jeder, der ein solches Produkt unter eigener Marke vertreibt oder wesentlich verändert.
Viele Unternehmen betrachten den CRA noch als Thema für 2027, da die umfassenden Sicherheitsanforderungen erst ab Dezember 2027 gelten. Hersteller müssen Sicherheitsprobleme jedoch bereits jetzt innerhalb strenger Fristen melden – auch für Produkte, die sie schon vor Jahren auf dem EU-Markt bereitgestellt haben.
Was Unternehmen melden müssen – und wie schnell
Erfahren Sie von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall in einem Ihrer Produkte, müssen Sie innerhalb von 24 Stunden eine Frühwarnung abgeben, innerhalb von 72 Stunden eine ausführliche Meldung einreichen und anschließend einen Abschlussbericht vorlegen. Die Meldungen erfolgen über eine zentrale Meldeplattform der ENISA, der EU-Agentur für Cybersicherheit, und gehen an das als Koordinator benannte nationale CSIRT. Zudem müssen Hersteller die betroffenen Nutzer über das Problem informieren und ihnen bei Bedarf mitteilen, welche Maßnahmen sie zu ihrem Schutz ergreifen sollten.
Werden diese Fristen versäumt, drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes. Doch nicht nur das: Eine versäumte oder verspätete Meldung kann das Vertrauen von Behörden, Kunden und Geschäftspartnern gerade in dem Moment beschädigen, in dem ein Unternehmen durch einen Sicherheitsvorfall ohnehin unter Druck steht.
Warum ein Bevollmächtigter sinnvoll ist
Für Hersteller mit Sitz außerhalb der EU sieht der CRA eine freiwillige, aber wertvolle Option vor: die Benennung eines Bevollmächtigten in der EU. Diese Benennung beantwortet zugleich eine Frage, die im Ernstfall sofort dringend wird: An welche Behörde müssen wir melden?
Nach dem CRA meldet ein Hersteller aus einem Drittstaat an das CSIRT des Mitgliedstaats, in dem sein Bevollmächtigter ansässig ist. Ohne Bevollmächtigten verlagert sich die Zuständigkeit entlang der Lieferkette auf Importeure, Händler oder den Mitgliedstaat mit den meisten Nutzern – und es bleibt unter Umständen unklar, welche Behörde zuständig ist. In einer Lieferkette, die sich über mehrere Länder erstreckt, kann das zu Verwirrung und Verzögerungen führen. Bei einer 24-Stunden-Frist ist für beides kein Raum.
Ein Bevollmächtigter schafft daher Klarheit, bietet einen festen Ansprechpartner gegenüber den EU-Behörden und leistet Unterstützung vor Ort, wenn jede Stunde zählt. Die grundlegende Verantwortung des Herstellers für die Produktsicherheit bleibt davon unberührt – sie lässt sich so jedoch deutlich leichter erfüllen.
Was Sie jetzt tun sollten
Prüfen Sie, ob Ihre Produkte unter den CRA fallen, stellen Sie sicher, dass Ihr Team die 24-Stunden-Frist jederzeit einhalten kann, und erwägen Sie die Benennung eines Bevollmächtigten, bevor Ihr erster Sicherheitsvorfall Sie zu dieser Entscheidung zwingt.
Wir von der DP-Dock GmbH übernehmen gerne die Rolle Ihres Bevollmächtigten im Rahmen des CRA. Kontaktieren Sie uns jederzeit für weitere Informationen oder um einen Gesprächstermin zu vereinbaren.