Cyber Resilience Act: Hersteller müssen Schwachstellen binnen 24 Stunden melden
Veröffentlicht am: 06.10.2026 um 11:18 Uhr | Redaktion boerse-global.de
Die Europäische Kommission hat detaillierte Leitlinien zur Vorbereitung auf die Vorgaben des Cyber Resilience Act (CRA) vorgelegt. Die Verordnung (EU) 2024/2847 formuliert weitreichende Cybersicherheitsanforderungen für Hersteller und Zulieferer von Produkten mit digitalen Elementen.
Die Veröffentlichung soll Unternehmen Orientierung bieten, nachdem die ersten verbindlichen Meldepflichten für Sicherheitslücken bereits im September angelaufen sind und bis Ende 2027 umfassende Vorgaben für den gesamten Produktlebenszyklus folgen.
Gestaffelter Zeitplan für Schwachstellen und Meldewege
Der Cyber Resilience Act trat am 10. Dezember 2024 in Kraft und sieht eine mehrstufige Umsetzungsphase vor. Während die Bestimmungen in Kapitel IV ab dem 11. Juni 2026 gelten, sind die Meldepflichten nach Artikel 14 bereits seit dem 11. September 2026 bindend. Diese Regelung betrifft auch Produkte, die sich bereits auf dem europäischen Markt befinden.
Hersteller sind verpflichtet, aktiv ausgenutzte Schwachstellen binnen 24 Stunden als Frühwarnung an das zuständige nationale Cybersicherheitszentrum (NCSC) zu melden. Eine vollständige Schwachstellenmeldung muss innerhalb von 72 Stunden erfolgen, gefolgt von einem Abschlussbericht binnen 14 Tagen nach Bereitstellung eines Sicherheitsupdates.
Zur zentralen Erfassung hat die Europäische Agentur für Cybersicherheit (ENISA) am 11. September 2026 den Betrieb einer zentralen Meldeplattform aufgenommen, deren anfängliche Betriebsfähigkeit zunächst der Erfüllung dieser Meldepflichten dient.
Vorgaben zu Software-Stücklisten und Supportzeiträumen
Ab dem 11. Dezember 2027 greifen die vollständigen Pflichten der Verordnung inklusive Anhang I. Von diesem Zeitpunkt an müssen alle Produkte mit digitalen Elementen auf dem EU-Markt nach anerkannten Grundsätzen der IT-Sicherheit gestaltet sein und eine CE-Kennzeichnung tragen. Die Anforderungen erstrecken sich über den gesamten Lebenszyklus von der Entwicklung bis zur Dokumentation:
Angesichts neuer gesetzlicher Anforderungen und steigender Cyberrisiken ist ein proaktiver Schutz für Betriebe wichtiger denn je. Dieses kostenlose E-Book bietet fundierte Informationen zu aktuellen Bedrohungen und zeigt, wie Sie Sicherheitslücken ohne hohe Investitionen schließen können. IT-Sicherheit stärken und Unternehmen schützen
- Support und Aktualisierungen: Artikel 13 Absatz 8 fordert einen Supportzeitraum von mindestens fünf Jahren, während Artikel 13 Absatz 9 kostenlose Sicherheitsupdates für mindestens zehn Jahre verlangt.
- Transparenz durch Software-Stücklisten (SBOM): Nach Anhang I Teil II müssen Hersteller eine maschinenlesbare Software-Stückliste vorhalten, die mindestens die Abhängigkeiten der obersten Ebene dokumentiert. Diese muss nicht öffentlich einsehbar sein, kann jedoch von Marktüberwachungsbehörden angefordert werden. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) beschreibt das Format in der Technischen Richtlinie TR-03183 Teil 2, die als Orientierungshilfe dient.
- Umgang mit Altkomponenten: Open-Source-Komponenten, die ihr Lebensende erreicht haben, sind nicht untersagt. Hersteller tragen jedoch die Verantwortung für sämtliche Schwachstellen der integrierten Bausteine über den gesamten Supportzeitraum.
Geltungsbereich, Sanktionen und Förderangebote
Die Vorschriften des Cyber Resilience Act gelten unabhängig von der Betriebsgröße und verpflichten Fabrikanten, Importeure sowie Distributoren gleichermaßen. Bei Verstößen gegen die Verordnung sieht Artikel 64 Absatz 2 Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes vor.
Wer sich mit komplexen regulatorischen Vorgaben für digitale Produkte befasst, sollte auch die aktuellen Entwicklungen bei KI-Systemen im Blick behalten. Ein kostenloser Report klärt über die neue EU-KI-Verordnung auf und zeigt konkret, welche Pflichten und Risikoklassen Unternehmen jetzt kennen müssen. Umsetzungsleitfaden zum EU AI Act kostenlos herunterladen
Pilotprojekte im Rahmen von CRA-Initiativen verdeutlichen, dass neben technischen Prüfungen insbesondere Risikobewertungen und lückenlose Dokumentationen entscheidend sind.
Um kleinere und mittlere Unternehmen bei der Umsetzung zu unterstützen, läuft seit dem 1. Oktober 2026 die zweite Ausschreibung des europäischen Projekts SECURE. Bis zum 11. Dezember 2026 stehen dabei europaweit 11,5 Millionen Euro an Fördermitteln bereit, um Betriebe bei Reifegradanalysen, Governance-Fragen und regulatorischen Anforderungen zu begleiten.
Mehr zum Thema bei Augsburger Allgemeine: „Nördlingen: Cyber Resilience Act, Wissenswertes für Unternehmen“
