Zum Inhalt springen

CRA-Meldepflichten: 24 h, 72 h, Abschlussbericht

Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle ihrer Produkte melden: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, danach ein Abschlussbericht. Gemeldet wird über die Single Reporting Platform der ENISA an das zuständige CSIRT – in Deutschland das BSI.

Zuletzt aktualisiert:

Was muss gemeldet werden?

  • Aktiv ausgenutzte Schwachstellen in Ihrem Produkt, von denen Sie Kenntnis erlangen – also Schwachstellen, für die es verlässliche Hinweise auf eine tatsächliche Ausnutzung gibt. Eine bloß bekannte CVE ohne Ausnutzung ist nicht meldepflichtig.
  • Schwerwiegende Vorfälle, die die Sicherheit des Produkts beeinträchtigen – etwa wenn Verfügbarkeit, Integrität oder Vertraulichkeit von Daten oder Funktionen betroffen sind oder Schadcode eingeschleust wurde.

Die Fristen

StufeAktiv ausgenutzte SchwachstelleSchwerwiegender Vorfall
Frühwarnunginnerhalb von 24 h nach Kenntnisnahmeinnerhalb von 24 h nach Kenntnisnahme
Meldunginnerhalb von 72 h, mit Angaben zu Produkt, Art der Ausnutzung und ergriffenen Maßnahmeninnerhalb von 72 h, mit Angaben zu Art des Vorfalls und Maßnahmen
Abschlussberichtspätestens 14 Tage, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar istinnerhalb eines Monats nach der Vorfallmeldung

Wohin wird gemeldet?

Meldungen gehen über die Single Reporting Platform (SRP) der ENISA, die seit dem 11. September 2026 in Betrieb ist. Empfänger ist das als Koordinator benannte CSIRT des Mitgliedstaats, in dem Sie Ihre Hauptniederlassung haben – in Deutschland das BSI. Die ENISA erhält die Meldung parallel.

Auch Bestandsprodukte sind betroffen

Die Meldepflichten gelten nach Art. 69 Abs. 3 auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Wer heute Software vertreibt, muss also bereits jetzt meldefähig sein – unabhängig vom Stand der übrigen CRA-Umsetzung.

Erleichterung für kleine Unternehmen

Gegen Kleinst- und Kleinunternehmen werden keine Bußgelder verhängt, wenn sie die 24-Stunden-Frist für die Frühwarnung versäumen. Die Meldepflicht selbst und die übrigen Fristen bleiben bestehen.

Nutzer informieren

Nach Kenntnis einer aktiv ausgenutzten Schwachstelle oder eines schwerwiegenden Vorfalls informieren Hersteller auch die betroffenen Nutzer – und, wo nötig, alle Nutzer – über die Auswirkungen und mögliche Schutz- oder Abhilfemaßnahmen, bei Bedarf in strukturierter, maschinenlesbarer Form.

So bereiten Sie sich vor: ein Melde-Runbook

  1. Zuständigkeiten festlegen: Wer entscheidet über die Meldepflicht, wer meldet, wer vertritt? Auch am Wochenende.
  2. Zugang zur SRP einrichten und intern dokumentieren, bevor der Ernstfall eintritt.
  3. Eingangskanäle bündeln: Sicherheitsmeldungen von Forschenden, Kunden und Monitoring-Tools landen an einer Stelle.
  4. Produktdaten griffbereit halten: Versionen, betroffene Komponenten (SBOM), Kundengruppen, Kontaktwege.
  5. Vorlagen vorbereiten für Frühwarnung, Meldung, Abschlussbericht und Nutzerinformation.
  6. Üben: einen Probelauf mit einer fiktiven Schwachstelle durchspielen und die 24-Stunden-Uhr messen.

Wie Nuowei unterstützt

Nuowei überwacht Code und Abhängigkeiten Ihrer GitHub-Repositories kontinuierlich auf neue Schwachstellen und führt Sie durch einen CRA-Melde-Workflow: Betroffene Produkte und Versionen, Befunde und ergriffene Maßnahmen werden für Frühwarnung, Meldung und Abschlussbericht vorbereitet. Die Meldung selbst reichen Sie als Hersteller über die SRP ein – die rechtliche Verantwortung bleibt bei Ihnen.

Auf die Warteliste

Wir starten im November. Sichern Sie sich frühen Zugang.