Magazin

CRA-Artikel 14 für Hersteller: Frühwarnung unverzüglich, spätestens binnen 24 Stunden

Artikel 14 des Cyber Resilience Act gilt seit dem 11. September 2026 für Hersteller erfasster Produkte mit digitalen Elementen. Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle müssen sie gestuft über die EU-Meldeplattform anzeigen.

Aktualisierungen

Datum Änderung
25. September 2026 Erstveröffentlichung zu den seit 11. September 2026 geltenden Meldepflichten aus Artikel 14 CRA.

Seit dem 11. September 2026 gelten die Meldepflichten aus Artikel 14 des Cyber Resilience Act, kurz CRA, der EU-Verordnung 2024/2847 über die Cybersicherheit digitaler Produkte. Hersteller erfasster Produkte mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gestuft melden. Die Frühwarnung ist unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis abzugeben.

Ein Produkt mit digitalen Elementen ist ein Software- oder Hardwareprodukt samt seiner Datenfernverarbeitungslösungen; erfasst sind auch getrennt in Verkehr gebrachte Software- oder Hardwarekomponenten. Eine Datenfernverarbeitungslösung ist eine entfernt stattfindende Verarbeitung, deren Software der Hersteller selbst oder unter seiner Verantwortung entwickelt und ohne die das Produkt eine seiner Funktionen nicht erfüllen könnte.

Reine SaaS-Angebote, deren Software nur entfernt ausgeführt und vom Nutzer über das Netz aufgerufen wird, sind nach der Anwendungsauslegung der Europäischen Kommission nicht allein deshalb ein Produkt mit digitalen Elementen. Eine Cloud-Funktion kann aber als Datenfernverarbeitungslösung Teil eines erfassten Produkts sein; ausgelieferte Client-Programme für Nutzergeräte, lokal installierte Hintergrundprogramme und Software Development Kits, kurz SDKs, also Werkzeugpakete zum Einbau von Funktionen in andere Software, sind gesondert zu prüfen.

Die seit September geltende Pflicht richtet sich an Hersteller. Für Open-Source-Software-Stewards gelten die Meldepflichten nach Artikel 24 Absatz 3 erst ab dem 11. Dezember 2027 und nur, soweit sie an der Entwicklung des betreffenden Produkts mit digitalen Elementen beteiligt sind. Ein Open-Source-Software-Steward ist nach Artikel 3 Nummer 14 eine juristische Person, die nicht Hersteller ist, die Entwicklung bestimmter Produkte mit digitalen Elementen, die als freie und quelloffene Software für gewerbliche Tätigkeiten bestimmt sind, systematisch und nachhaltig unterstützt und deren Lebensfähigkeit gewährleistet.

Zwei Meldeanlässe, drei Zeitstufen

Artikel 14 unterscheidet zwei Anlässe:

  • Eine aktiv ausgenutzte Schwachstelle liegt vor, wenn verlässliche Hinweise bestehen, dass ein böswilliger Akteur die Lücke ohne Erlaubnis des Systeminhabers ausgenutzt hat.
  • Ein Sicherheitsvorfall gilt nach Artikel 14 Absatz 5 als schwerwiegend, wenn er die Fähigkeit des Produkts, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen, negativ beeinträchtigt oder beeinträchtigen kann. Das gilt auch, wenn er zur Einführung oder Ausführung schädlichen Codes im Produkt oder in den Netz- und Informationssystemen eines Nutzers geführt hat oder führen kann.

Ab Kenntnis läuft ein gestuftes Verfahren:

  1. Frühwarnung binnen 24 Stunden: unverzüglich und spätestens 24 Stunden nach Kenntnis. Sie enthält unter anderem verfügbare Angaben zu den betroffenen Mitgliedstaaten und dazu, ob ein rechtswidriger oder böswilliger Akt vermutet wird.
  2. Meldung binnen 72 Stunden: ebenfalls unverzüglich und spätestens 72 Stunden nach Kenntnis. Bei einer aktiv ausgenutzten Schwachstelle enthält sie die verfügbaren allgemeinen Angaben zum Produkt, zur Ausnutzung, zur Schwachstelle und zu Korrektur- oder Minderungsmaßnahmen. Bei einem schwerwiegenden Vorfall enthält sie eine erste Bewertung einschließlich Schweregrad und Auswirkungen sowie verfügbare Kompromittierungsindikatoren.
  3. Abschlussbericht: bei einer aktiv ausgenutzten Schwachstelle spätestens 14 Tage, nachdem eine Korrektur- oder Minderungsmaßnahme verfügbar geworden ist; bei einem schwerwiegenden Vorfall innerhalb eines Monats nach der 72-Stunden-Meldung.

Die 14-Tage-Frist beginnt bei der Schwachstelle nicht mit dem ersten Verdacht, sondern mit der Verfügbarkeit einer Korrektur- oder Minderungsmaßnahme. Die 24- und 72-Stunden-Fristen laufen dagegen ab Kenntnis.

Der Hersteller informiert gegebenenfalls und ohne unangemessene Verzögerung die betroffenen Nutzer und gegebenenfalls alle Nutzer über die aktiv ausgenutzte Schwachstelle oder den schwerwiegenden Vorfall. Er nennt erforderlichenfalls Risikominderungs- und Korrekturmaßnahmen, die Nutzer selbst ergreifen können; gegebenenfalls erfolgt die Information in einem strukturierten, maschinenlesbaren Format. Diese Nutzerinformation ist ein eigener Arbeitsstrom und wird durch die Behördenmeldung nicht ersetzt.

Gemeldet wird über ENISA und den zuständigen CSIRT

Die Meldungen laufen über die Single Reporting Platform, kurz SRP, die zentrale EU-Meldeplattform der Agentur der Europäischen Union für Cybersicherheit, kurz ENISA. Hersteller wählen dort das zuständige nationale Computer Security Incident Response Team, kurz CSIRT, als Koordinator. Maßgeblich ist grundsätzlich der Mitgliedstaat der Hauptniederlassung in der Union, an der die Entscheidungen zur Cybersicherheit der Produkte mit digitalen Elementen überwiegend getroffen werden. Lässt sich dieser Ort nicht bestimmen, gilt die Niederlassung mit der höchsten Beschäftigtenzahl in der Union als Hauptniederlassung. Die von ENISA veröffentlichte Liste nennt für Deutschland CERT-Bund beim Bundesamt für Sicherheit in der Informationstechnik, dem BSI.

Hat der Hersteller keine Hauptniederlassung in der Union, bestimmt sich das zuständige CSIRT nach Artikel 14 Absatz 7 in dieser Reihenfolge: Mitgliedstaat des Bevollmächtigten, der für die höchste Zahl der Produkte handelt; andernfalls Mitgliedstaat des Einführers, der die höchste Zahl der Produkte in Verkehr bringt; andernfalls Mitgliedstaat des Händlers, der die höchste Zahl der Produkte bereitstellt; andernfalls Mitgliedstaat mit der höchsten Nutzerzahl. Hersteller sollten diese Reihenfolge vor einem Vorfall anhand ihrer Vertriebsstruktur prüfen.

Für den Zugang braucht die meldende Person ein persönliches EU-Login-Konto mit aktivierter Mehrfaktor-Authentifizierung. ENISA weist darauf hin, dass die Auswahl des falschen koordinierenden CSIRT zur Ungültigerklärung und erneuten Einreichung führen kann. Verantwortlichkeiten, Vertretungen und Zuständigkeit sollten deshalb vor einem echten Vorfall geklärt sein.

Was Hersteller jetzt vorbereiten sollten

  1. Für jedes Produkt dokumentieren, ob und warum es als Produkt mit digitalen Elementen in den CRA-Anwendungsbereich fällt.
  2. Herstellerrolle und Hauptniederlassung dokumentieren sowie den nach Artikel 14 Absatz 7 zuständigen CSIRT-Koordinator anhand der gesetzlichen Reihenfolge ermitteln; Grenzfälle rechtlich prüfen lassen.
  3. Kriterien und Eskalationswege dafür dokumentieren, wann der Hersteller von einer aktiven Ausnutzung oder einem schwerwiegenden Vorfall Kenntnis erlangt; interne Freigaben dürfen den gesetzlichen Fristbeginn nicht verschieben.
  4. Produkt-, Schwachstellen- und Vorfalldaten so erfassen, dass Frühwarnung, 72-Stunden-Meldung und Abschlussbericht aufeinander aufbauen.
  5. EU Login mit Mehrfaktor-Authentifizierung, Erst- und Ersatzverantwortliche sowie einen rund um die Uhr erreichbaren Eskalationsweg vorbereiten.
  6. Den separaten Prozess für Nutzerinformation, Korrektur, Support und Beweissicherung mit dem Meldeprozess verbinden.

Artikel 14 gilt auch für Altprodukte

Die meisten Produktanforderungen und Herstellerpflichten beim Inverkehrbringen gelten erst ab dem 11. Dezember 2027. Artikel 69 Absatz 3 nimmt die Meldepflichten aus Artikel 14 jedoch ausdrücklich von der allgemeinen Übergangsregel aus: Sie gelten seit dem 11. September 2026 auch für erfasste Produkte, die schon vor dem 11. Dezember 2027 in Verkehr gebracht wurden.

Eine aktiv ausgenutzte Schwachstelle, deren Ausnutzung dem Hersteller bereits vor dem 11. September 2026 bekannt war, muss nach der ENISA-FAQ nicht rückwirkend gemeldet werden. Erlangt der Hersteller erst danach Kenntnis von der aktiven Ausnutzung, greift die Meldepflicht auch bei älteren Produkten und dann, wenn die zugrunde liegende Schwachstelle bereits bekannt war.

Hinweis: Der Beitrag ordnet öffentlich zugängliche Rechts- und Behördenquellen allgemein ein und ersetzt keine Rechtsberatung im Einzelfall.

Quellen

Quellenstand: 25. September 2026.