← Zurück zum Blog
Cyber Resilience ActCRARegulation 2024/2847Incident ReportingArticle 14ComplianceDACH

Wer digitale Produkte ausliefert, meldet ab dem 11. September 2026

Artikel 14 der Cyberresilienzverordnung gilt ab dem 11. September 2026 — auch für erfasste Produkte, die vor dem 11. Dezember 2027 in den Verkehr gebracht wurden.

DS
Dr. Sait Yalazay, PhD / LLM / MBA
CISO — DPO — Author | CISM — CIPP — AAISM — LA 27001, 27701, 22301, 42001
Architect of Automated Compliance Systems for NIS2, GDPR, ISMS, BCM, DORA, Cloud Security (C5), Tisax & AI Act

Veröffentlicht am 29. August 2026

Der 11. September 2026 ist keine 2027-Frage

Nur noch wenige Tage bis zum 11. September 2026: Dann gelten die ersten Meldepflichten des Cyber Resilience Act für Hersteller — und sie greifen auf Produkte zurück, die vor dem 11. Dezember 2027 in den Verkehr gebracht wurden.

Die meisten Softwarehäuser haben sich beim Cyber Resilience Act ein Datum notiert: den 11. Dezember 2027. Dann gilt die Verordnung (EU) 2024/2847 allgemein. Die zentralen produktbezogenen Konformitätspflichten — CE-Kennzeichnung, technische Dokumentation, Konformitätsbewertung, wesentliche Anforderungen — gelten grundsätzlich ab diesem Zeitpunkt.

Für einen Artikel stimmt das nicht. Und ausgerechnet dieser eine reicht in die Vergangenheit.

Was am 11. September gilt

Artikel 71 Absatz 2 sagt es in zwei Sätzen: „Diese Verordnung gilt ab dem 11. Dezember 2027. Artikel 14 gilt jedoch ab dem 11. September 2026, und Kapitel IV (Artikel 35 bis 51) gilt ab dem 11. Juni 2026.1”

Artikel 14 ist die Meldepflicht des Herstellers. Zwei Ereignisse sind zu melden, gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA.

Die aktiv ausgenutzte Schwachstelle. Eng definiert: „eine Schwachstelle, zu der verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat” (Art. 3 Nr. 42).2 Ein bloßer Scanner-Alarm ohne verlässliche Nachweise für eine unbefugte Ausnutzung genügt nicht; Scan- oder Protokolldaten können eine Ausnutzung aber sehr wohl belegen. Ein beauftragter Pentest ist ebenfalls keine unbefugte Ausnutzung.

Der schwerwiegende Sicherheitsvorfall mit Auswirkungen auf die Sicherheit des Produkts. Schwerwiegend, wenn er „sich negativ auf die Fähigkeit eines Produkts mit digitalen Elementen auswirkt oder auswirken kann, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von sensiblen oder wichtigen Daten oder Funktionen zu schützen”, oder wenn er „zur Einführung oder Ausführung eines böswilligen Codes” im Produkt oder im Netzwerk und Informationssystem eines Nutzers „geführt hat oder dazu führen kann” (Art. 14 Abs. 5).3 Auf das „kann” kommt es an: Wer auf den eingetretenen Schaden wartet, hat die Norm falsch gelesen.

Die Frist lautet „unverzüglich, in jedem Fall aber innerhalb von 24 Stunden” für die Frühwarnung (Art. 14 Abs. 2 Buchst. a). Die 24 Stunden sind die Obergrenze, nicht das Budget. Danach die Meldung binnen 72 Stunden, dann der Abschlussbericht — binnen 14 Tagen nach Verfügbarkeit einer Abhilfemaßnahme, beim Vorfall binnen eines Monats nach der 72-Stunden-Meldung.4

Der Absatz, den kaum jemand kennt

Artikel 69 Absatz 2 stützt zunächst die beruhigende Lesart: Produkte, die vor dem 11. Dezember 2027 „in den Verkehr gebracht” wurden, unterliegen den Anforderungen der Verordnung nur dann, wenn sie nach diesem Zeitpunkt „einer wesentlichen Änderung” unterliegen. Das ist der Bestandsschutz, und er ist echt.5

Dann kommt Absatz 3, im Wortlaut: „Abweichend von Absatz 2 des vorliegenden Artikels gelten die in Artikel 14 festgelegten Pflichten für alle Produkte mit digitalen Elementen, die in den Anwendungsbereich dieser Verordnung fallen und vor dem 11. Dezember 2027 in den Verkehr gebracht wurden.6”

Der Bestandsschutz hat also genau ein Loch, und es hat die Form der Meldepflicht.

Der Entwurf der Kommissionsleitlinien geht in Randnummer 210 noch einen Schritt weiter: Anders als die Pflichten zur Schwachstellenbehandlung, die nur für die Dauer des Unterstützungszeitraums gelten, bestehen die Meldepflichten fort, nachdem ein Produkt nicht mehr unterstützt wird.7 Wer also 2019 etwas in den Verkehr gebracht und den Support 2023 eingestellt hat, ist damit nicht heraus.

Was das nicht heißt

Hier lohnt Präzision, weil in den nächsten Wochen viel Ungenaues geschrieben werden wird.

Die 24 Stunden laufen nicht, weil ein Produkt alt ist oder eine Schwachstelle enthält. Sie laufen ab dem Zeitpunkt, an dem der Hersteller Kenntnis erlangt — und der Leitlinienentwurf beschreibt diesen Zeitpunkt als den Moment, in dem der Hersteller nach unverzüglicher Bewertung eines verdächtigen Ereignisses mit hinreichender Gewissheit erkennt, dass eine Schwachstelle in seinem Produkt aktiv ausgenutzt wird oder ein schwerwiegender Sicherheitsvorfall die Sicherheit des Produkts beeinträchtigt hat (Rn. 213).8

Und Artikel 14 verlangt keine rückwirkende Meldung: Eine aktive Ausnutzung, von der der Hersteller bereits vor dem 11. September 2026 Kenntnis hatte, ist nicht nachzumelden (Rn. 217).9 Über Pflichten aus anderen Rechtsakten sagt das nichts.

Beides steht in Leitlinien, die die Kommission am 27. Juli 2026 veröffentlicht und selbst als unverbindlich bezeichnet hat. Die begleitende Mitteilung ist deutlicher — und sie liegt bislang nur auf Englisch vor, was den Punkt selbst belegt: die im Anhang enthaltenen Leitlinien würden „formally adopted by the Commission at a later date, when all language versions are available”, und „it is only from that moment that it will apply”. Als Auslegungshilfe sind sie trotzdem das Beste, was derzeit vorliegt; ob die Annahme inzwischen erfolgt ist, vor der Veröffentlichung prüfen.10

Und die Geldbußen?

Artikel 64 steht in Kapitel VII. Kapitel VII ist von Artikel 71 Absatz 2 nicht vorgezogen; es gilt ab dem 11. Dezember 2027. Dasselbe gilt für das Marktüberwachungskapitel des CRA.11

Das ist enger, als es klingt. Es bedeutet nicht Straflosigkeit: Vertragliche Folgen, Produkthaftung12, nationales Recht und sektorspezifische Pflichten bleiben unberührt, und die Marktüberwachung nach der Verordnung (EU) 2019/1020 verschwindet nicht.13 Es bedeutet nur: Eine versäumte Frist des Artikels 14 in diesem Zeitraum unterliegt noch nicht dem Bußgeldregime des Artikels 64.

Ein Detail lohnt sich besonders für kleine Softwarehäuser. Das Corrigendum 2025/90555 hat in Artikel 64 Absatz 10 „Absätze 3 bis 9” durch „Absätze 2 bis 9” ersetzt.14 Erst dadurch greift die Ausnahme dort, wo Artikel-14-Verstöße geahndet werden — nämlich in Absatz 2. Folge: Für „Hersteller, die als Kleinst- oder Kleinunternehmen gelten”, greifen die CRA-Geldbußen nicht, soweit es allein um „die Nichteinhaltung der in Artikel 14 Absatz 2 Buchstabe a oder Artikel 14 Absatz 4 Buchstabe a genannten Frist” geht. Die 72-Stunden-Meldung und der Abschlussbericht sind davon nicht erfasst.15

Was vor dem 11. September stehen sollte

Zuständigkeit und Zugang. Die Meldung geht an das CSIRT des Mitgliedstaats der Hauptniederlassung in der Union (Art. 14 Abs. 7); ohne Hauptniederlassung greift eine Kaskade.16 Die ENISA teilt mit, dass die einheitliche Meldeplattform des Artikels 16 ab dem 11. September für die Pflichtmeldung genutzt wird.17 Zugänge anlegen, Vertretungen benennen, den Ablauf einmal proben — nicht am Freitagabend.

Ein Mensch und ein Weg außerhalb der Bürozeiten. Unverzüglich kennt kein Wochenende.

Ein festgelegter Bewertungsablauf. Wer bewertet ein verdächtiges Ereignis, wie schnell, und woran wird hinreichende Gewissheit festgemacht? Diese Festlegung startet die Frist nicht — das tut die Kenntnis — aber ohne sie geht wertvolle Zeit mit der Frage verloren, ob die Schwelle überhaupt erreicht ist.

Parallel läuft eine leicht übersehene Pflicht: Nach Artikel 14 Absatz 8 informiert der Hersteller „die betroffenen Nutzer des Produkts mit digitalen Elementen und gegebenenfalls alle Nutzer” über die Schwachstelle oder den schwerwiegenden Sicherheitsvorfall und erforderlichenfalls über „Risikominderungsmaßnahmen und Korrekturmaßnahmen, die die Nutzer ergreifen können18”.

Ein Vorbehalt zum Schluss

Die ENISA weist darauf hin, dass die Plattform ab dem 11. September auch für freiwillige Meldungen genutzt werden könne.19 Artikel 15, der die freiwillige Meldung regelt, wurde von Artikel 71 Absatz 2 jedoch nicht vorgezogen. Wer 2026 freiwillig meldet, sollte sich deshalb nicht darauf verlassen, dass die Schutzvorschrift des Artikels 15 Absatz 5 bereits gilt.20


Das Datum, das die meisten notiert haben, ist der 11. Dezember 2027.

Das Datum, das notiert gehört, ist der 11. September 2026 — weil es das einzige ist, das nach hinten greift.


Abkürzungsverzeichnis

Alle Abkürzungen werden im Text bei der ersten Verwendung ausgeschrieben. Die folgende Übersicht dient der schnellen Orientierung.

AbkürzungBedeutung
ABl.Amtsblatt der Europäischen Union
CRACyber Resilience Act (Verordnung (EU) 2024/2847)
CSIRTComputer Security Incident Response Team
ENISAAgentur der Europäischen Union für Cybersicherheit
EUEuropäische Union
RDGRechtsdienstleistungsgesetz
SRPSingle Reporting Platform (CRA-Meldeplattform)

Literaturverzeichnis

Die Quellen sind nach Kategorien geordnet; die vollständigen Nachweise samt Abrufdatum stehen in den Fußnoten. Dieser Beitrag stützt sich ausschließlich auf Primärtext: die amtliche Fassung der Verordnung, ihre beiden Berichtigungen sowie die Dokumente der Kommission und der ENISA. Für keine Pflichtenaussage wurde Sekundärliteratur herangezogen.

Primärquellen: Rechtsakte und amtliche EU-Dokumente

Verordnung (EU) 2024/2847 (Cyberresilienzverordnung): horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen — Art. 3, 14, 15, 64, 69 und 71 https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu

Berichtigung, ABl. L 2025/90555: Art. 64 Abs. 10, einleitender Satzteil — „Absätze 3 bis 9“ berichtigt zu „Absätze 2 bis 9“ https://eur-lex.europa.eu/eli/reg/2024/2847/corrigendum/2025-07-02/oj/deu

Berichtigung, ABl. L 2024/90780: Zitierweise im Titel; keine Sachvorschrift betroffen https://eur-lex.europa.eu/eli/reg/2024/2847/corrigendum/2024-12-05/oj/deu

Verordnung (EU) 2019/1020: Marktüberwachung und Konformität von Produkten https://eur-lex.europa.eu/eli/reg/2019/1020/oj/deu

Richtlinie (EU) 2024/2853: Haftung für fehlerhafte Produkte; Software gilt als Produkt, anwendbar ab 9. Dezember 2026 https://eur-lex.europa.eu/eli/dir/2024/2853/oj/deu

Amtliche Leitlinien

Europäische Kommission: Mitteilung C(2026) 5252 vom 27. Juli 2026 nebst Anhang mit Leitlinien zur Anwendung des CRA — unverbindlich; Geltung erst ab förmlicher Annahme https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation

Europäische Kommission: Cyber Resilience Act — Meldepflichten https://digital-strategy.ec.europa.eu/en/policies/cra-reporting

ENISA: CRA Single Reporting Platform — Faktenblatt und Plattform-Hinweise https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp

Rechtlicher Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar. Ob und wie Artikel 14 auf ein bestimmtes Produkt und einen bestimmten Hersteller anzuwenden ist, ist nach den Umständen des Einzelfalls, gegebenenfalls unter Hinzuziehung qualifizierter rechtlicher Beratung, zu beurteilen. Stand: August 2026.

  1. Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates vom 23. Oktober 2024 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyberresilienzverordnung), Art. 71 Abs. 2. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu (abgerufen im August 2026). ↩

  2. Verordnung (EU) 2024/2847, Art. 3 Nr. 42 — Begriffsbestimmung „aktiv ausgenutzte Schwachstelle“. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu (abgerufen im August 2026). ↩

  3. Verordnung (EU) 2024/2847, Art. 14 Abs. 5 — die beiden Tatbestandsalternativen eines schwerwiegenden Sicherheitsvorfalls mit Auswirkungen auf die Sicherheit des Produkts. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu (abgerufen im August 2026). ↩

  4. Verordnung (EU) 2024/2847, Art. 14 Abs. 2, 3 und 4 — Frühwarnung, Meldung und Abschlussbericht, mit den getrennten Fristen für den Abschlussbericht in beiden Fällen. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu (abgerufen im August 2026). ↩

  5. Verordnung (EU) 2024/2847, Art. 69 Abs. 2 — vor dem 11. Dezember 2027 in Verkehr gebrachte Produkte und die Voraussetzung der wesentlichen Änderung. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu (abgerufen im August 2026). ↩

  6. Verordnung (EU) 2024/2847, Art. 69 Abs. 3 — Abweichung von Art. 69 Abs. 2 für die in Art. 14 festgelegten Pflichten. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu (abgerufen im August 2026). ↩

  7. Europäische Kommission, Mitteilung C(2026) 5252 vom 27. Juli 2026, Anhang — Leitlinien zur Anwendung der Verordnung (EU) 2024/2847, Rn. 210. Unverbindlich. Abrufbar unter: https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation (abgerufen im August 2026). ↩

  8. C(2026) 5252, Anhang, Rn. 213 — der Zeitpunkt der Kenntniserlangung und der Maßstab der hinreichenden Gewissheit. Unverbindlich. Abrufbar unter: https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation (abgerufen im August 2026). ↩

  9. C(2026) 5252, Anhang, Rn. 217 — keine Pflicht zur Meldung einer aktiven Ausnutzung, von der der Hersteller vor dem 11. September 2026 Kenntnis erlangt hat. Unverbindlich. Abrufbar unter: https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation (abgerufen im August 2026). ↩

  10. Europäische Kommission, Mitteilung C(2026) 5252 vom 27. Juli 2026 (Begleitmitteilung zu den beigefügten Leitlinien): Die Leitlinien werden „zu einem späteren Zeitpunkt förmlich von der Kommission angenommen, sobald alle Sprachfassungen vorliegen. Erst ab diesem Zeitpunkt gelten sie.“ Die förmliche Annahme stand bei Redaktionsschluss noch aus. Abrufbar unter: https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation (abgerufen im August 2026). ↩

  11. Verordnung (EU) 2024/2847, Art. 64 (Kapitel VII) i. V. m. Art. 71 Abs. 2, der nur Art. 14 und Kapitel IV vorzieht. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu (abgerufen im August 2026). ↩

  12. Richtlinie (EU) 2024/2853 vom 23. Oktober 2024 über die Haftung für fehlerhafte Produkte; Software gilt als Produkt, anwendbar ab dem 9. Dezember 2026. Abrufbar unter: https://eur-lex.europa.eu/eli/dir/2024/2853/oj/deu (abgerufen im August 2026). ↩

  13. Verordnung (EU) 2019/1020 vom 20. Juni 2019 über Marktüberwachung und die Konformität von Produkten. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2019/1020/oj/deu (abgerufen im August 2026). ↩

  14. Berichtigung der Verordnung (EU) 2024/2847, ABl. L, 2025/90555 vom 2. Juli 2025, mit der im einleitenden Satzteil des Art. 64 Abs. 10 „Absätze 3 bis 9“ durch „Absätze 2 bis 9“ ersetzt wird. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/corrigendum/2025-07-02/oj/deu (abgerufen im August 2026). Eine zweite Berichtigung, ABl. L, 2024/90780 vom 5. Dezember 2024, betrifft die Zitierweise im Titel und keine Sachvorschrift: https://eur-lex.europa.eu/eli/reg/2024/2847/corrigendum/2024-12-05/oj/deu. ↩

  15. Verordnung (EU) 2024/2847, Art. 64 Abs. 10 Buchst. a in der berichtigten Fassung — die Ausnahme ist auf die Frühwarnfristen des Art. 14 Abs. 2 Buchst. a und Art. 14 Abs. 4 Buchst. a beschränkt. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu (abgerufen im August 2026). ↩

  16. Verordnung (EU) 2024/2847, Art. 14 Abs. 7 — das CSIRT des Mitgliedstaats der Hauptniederlassung und die Kaskade, wenn keine besteht. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu (abgerufen im August 2026). ↩

  17. ENISA, CRA Single Reporting Platform Factsheet v1.0 — wie Vorfälle und aktiv ausgenutzte Schwachstellen über die SRP gemeldet werden. Abrufbar unter: https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp (abgerufen im August 2026). Siehe auch Europäische Kommission, Cyber Resilience Act — Meldepflichten: https://digital-strategy.ec.europa.eu/en/policies/cra-reporting. ↩

  18. Verordnung (EU) 2024/2847, Art. 14 Abs. 8 — Information der betroffenen Nutzer und, soweit angezeigt, aller Nutzer. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu (abgerufen im August 2026). ↩

  19. ENISA, CRA Single Reporting Platform — Plattformseiten und Hinweise, einschließlich der Aussage zur freiwilligen Nutzung. ENISA kennzeichnet ihre Plattformhinweise als änderbar. Abrufbar unter: https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp (abgerufen im August 2026). ↩

  20. Verordnung (EU) 2024/2847, Art. 15 i. V. m. Art. 71 Abs. 2: Die freiwillige Meldung und die Schutzvorschrift des Art. 15 Abs. 5 wurden nicht vorgezogen und gelten ab dem 11. Dezember 2027. Abrufbar unter: https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu (abgerufen im August 2026). ↩