Zum Inhalt springen

Noch 10 Tage: Sind Sie bereit für die CRA-Meldepflicht?

CRA-Meldepflicht-Checkliste: 7 Fragen zum Selbsttest vor dem 11.09.2026, was „aktiv ausgenutzt“ bedeutet und wie eine Frühwarnung aussieht.

Marius Gill6 Min. LesezeitEnglish version

In zehn Tagen, am 11. September 2026, beginnt die Meldepflicht nach Art. 14 des Cyber Resilience Act. Bereit sind Sie, wenn Sie innerhalb von 24 Stunden erkennen können, ob eine aktiv ausgenutzte Schwachstelle eines Ihrer Produkte betrifft, und wenn feststeht, wer die Frühwarnung abgibt.

Die Grundlagen zu Fristen und Inhalten haben wir in CRA-Meldepflicht: 24 h, 72 h, 14 Tage beschrieben. Hier geht es um die Praxis: Wie prüfen Sie Ihre Bereitschaft in einer Stunde?

Selbsttest: 7 Fragen

  1. Haben Sie eine vollständige Liste aller Produkte und Versionen, die in der EU bereitgestellt wurden – auch ältere?
  2. Können Sie für jede dieser Versionen die enthaltenen Komponenten nennen (SBOM)?
  3. Gibt es eine öffentliche Kontaktstelle für Schwachstellenmeldungen, und wird sie überwacht?
  4. Beobachten Sie Quellen für aktive Ausnutzung, etwa Exploit-Kataloge und Herstellerhinweise?
  5. Ist benannt, wer über eine Meldung entscheidet – mit Vertretung, auch am Wochenende?
  6. Liegen Vorlagen für Frühwarnung, Meldung, Abschlussbericht und Kundeninformation bereit?
  7. Haben Sie den Ablauf einmal an einem realen Beispiel geübt?

Rollen und Bereitschaft

Für den Mittelstand muss das kein 24/7-Security-Operations-Center sein. Es reicht eine klar benannte Rufbereitschaft mit drei Rollen: technische Bewertung (Ist unser Produkt betroffen?), Entscheidung (Ist das meldepflichtig?) und Kommunikation (Meldung und Kundeninformation). In kleinen Teams kann eine Person mehrere Rollen übernehmen – wichtig ist die Vertretung.

Was ist eine „aktiv ausgenutzte“ Schwachstelle?

Der CRA definiert sie als Schwachstelle, für die verlässliche Belege vorliegen, dass ein böswilliger Akteur sie ohne Erlaubnis des Systemeigentümers ausgenutzt hat. Ein hoher CVSS-Wert allein genügt nicht, ebenso wenig ein Proof-of-Concept aus der Forschung.

KEV-Kataloge als Signal

Der Known Exploited Vulnerabilities Catalog der US-Behörde CISA listet Schwachstellen mit belegter Ausnutzung. Er ist kein rechtlicher Maßstab für den CRA, aber ein guter Auslöser für Ihre Prüfung: Taucht eine Komponente aus Ihrer SBOM dort auf, sollte die Uhr in Ihrem Team laufen.

Veröffentlichte CVEs pro Jahr

Veröffentlichte CVEs pro Jahr
202120.700 CVEs
202225.499 CVEs
202329.232 CVEs
202440.921 CVEs
202549.421 CVEs
Quelle: cve.tools (andere Zählungen für 2025: 47.804–48.185)

Die Zahl veröffentlichter Schwachstellen hat sich seit 2021 mehr als verdoppelt. Nur ein kleiner Teil wird aktiv ausgenutzt – aber diesen Teil müssen Sie schnell finden. Manuelles Durchsehen von Advisories skaliert nicht.

Muster einer Frühwarnung

Die Frühwarnung ist bewusst knapp. Ein mögliches Gerüst:

  • Hersteller und Kontaktperson
  • Betroffenes Produkt und Versionen
  • Art der Meldung: aktiv ausgenutzte Schwachstelle oder schwerwiegender Vorfall
  • Zeitpunkt der Kenntnisnahme
  • Mitgliedstaaten, in denen das Produkt bereitgestellt wird (soweit bekannt)
  • Erste Einschätzung und geplante nächste Schritte

Die genauen Felder legt die Meldeplattform fest. Halten Sie diese Informationen so vor, dass Sie sie in wenigen Minuten übertragen können.

Stand in Deutschland

Die Bundesregierung hat den Entwurf eines CRA-Durchführungsgesetzes vorgelegt (Bundesrats-Drucksache 260/26 vom 1. Mai 2026); die erste Lesung im Bundestag fand im Juni 2026 statt. Der Entwurf sieht das BSI als Marktüberwachungsbehörde und notifizierende Behörde vor. Die Meldepflicht selbst ergibt sich unmittelbar aus der EU-Verordnung – sie gilt ab dem 11. September unabhängig vom Stand des nationalen Gesetzes.

Wenn am 12. September eine Zero-Day-Meldung kommt

Angenommen, am Tag nach dem Stichtag veröffentlicht ein Hersteller einer weit verbreiteten Bibliothek eine Warnung, dass eine Schwachstelle aktiv ausgenutzt wird. So könnte Ihr Ablauf aussehen:

  1. Signal erfassen: Die Warnung landet über Ihr Monitoring oder einen Kunden im vereinbarten Kanal. Zeitpunkt notieren.
  2. Betroffenheit prüfen: Per SBOM feststellen, ob und in welchen Produktversionen die Bibliothek enthalten ist.
  3. Ausnutzbarkeit bewerten: Wird die betroffene Funktion in Ihrem Produkt überhaupt verwendet? Ergebnis dokumentieren.
  4. Entscheiden: Liegt eine aktiv ausgenutzte Schwachstelle in Ihrem Produkt vor, Frühwarnung innerhalb von 24 Stunden abgeben.
  5. Kunden vorbereiten: Empfehlungen zur Abhilfe formulieren, bis ein Patch verfügbar ist.

Mindestausstattung nach Unternehmensgröße

Kleines SoftwarehausMittelständischer GeräteherstellerAgentur
RufbereitschaftZwei Personen im WechselRotation im EntwicklungsteamPro Kundenprojekt geregelt
InventarListe der Produkte und VersionenProdukt- und Firmwarestände je KundeProjekte mit Hersteller-Rolle
SignalquellenAdvisories der genutzten Ökosysteme, KEVZusätzlich Zulieferer-HinweiseFramework- und Plugin-Advisories
VorlagenFrühwarnung, KundeninfoZusätzlich MehrsprachigkeitÜbergabe an den Hersteller

Die letzten zehn Tage sinnvoll nutzen

  • Tag 1–3: Inventar und Rollen festlegen, Vertretungen benennen.
  • Tag 4–6: SBOMs für die wichtigsten Produkte erzeugen, Kontaktstelle prüfen.
  • Tag 7–8: Vorlagen schreiben und intern abstimmen.
  • Tag 9–10: Eine Übung mit einem realen Beispiel aus der Vergangenheit durchführen.

Häufige Missverständnisse

  • „Wir melden erst, wenn der Patch fertig ist.“ Nein – die Frühwarnung ist unabhängig vom Patch fällig.
  • „Nur neue Produkte sind betroffen.“ Die Meldepflicht gilt auch für Bestandsprodukte.
  • „Der Zulieferer meldet für uns.“ Meldepflichtig ist der Hersteller des Produkts, das Sie in Verkehr bringen.

Beta-Zugang für den Incident-Workflow

Nuowei gleicht Ihre SBOMs mit Exploit-Signalen ab, zeigt betroffene Produktversionen und bereitet die Meldedaten für Frühwarnung und Meldung vor. Die Plattform ist in der Beta, Launch im November 2026 – Beta-Zugang über die Warteliste. Parallel hilft die CRA-Checkliste bei den Schritten nach dem Stichtag.

Nein. Die Meldepflicht folgt direkt aus der EU-Verordnung und gilt ab dem 11. September 2026.

Nur, wenn die Schwachstelle Ihr Produkt betrifft. Der Katalog ist ein Signal, keine rechtliche Definition.

Nein. Eine benannte Rufbereitschaft mit klaren Rollen und Vertretung genügt für viele Mittelständler.

Quellen

Auf die Warteliste

Wir starten im November. Sichern Sie sich frühen Zugang.