
Inhalt 6
- Was genau muss innerhalb von 24 Stunden gemeldet werden?
- Welches CSIRT ist zuständig, und wie kommt die ENISA ins Spiel?
- Warum muss die Entscheidungskette schon vor dem Ereignisfall stehen?
- Was folgt nach der Frühwarnung?
- Für wen gelten Ausnahmen von der Meldepflicht?
- Was ist bis zum 11. September 2026 konkret zu klären?
Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden nach Kenntniserlangung an ein zuständiges CSIRT und gleichzeitig an die ENISA melden. Diese Frist beginnt mit der Kenntniserlangung, nicht mit einer internen Entscheidung darüber, ob gemeldet wird. Wer die Zuständigkeit, die Ansprechpartner und die Triage-Kriterien erst im Ereignisfall klärt, verliert wertvolle Stunden. Die Meldepflicht aus Artikel 14 des Cyber Resilience Act funktioniert nur, wenn die Entscheidungskette vorher feststeht.
Ab dem 11. September 2026 verlangt Artikel 14 des Cyber Resilience Act eine Frühwarnung binnen 24 Stunden nach Kenntnis einer aktiv ausgenutzten Schwachstelle, gleichzeitig an das zuständige CSIRT und die ENISA. Damit die Frist eingehalten wird, müssen die CSIRT-Zuordnung, benannte Primary- und Secondary-Ansprechpartner mit Vertretungsregel sowie die interne Triage bereits vor dem Ereignisfall feststehen.
Was genau muss innerhalb von 24 Stunden gemeldet werden?
Der Hersteller übermittelt eine Frühwarnung über die aktiv ausgenutzte Schwachstelle, die zumindest die betroffenen Mitgliedstaaten benennt, gleichzeitig an das zuständige CSIRT und an die ENISA.
Die Frist beginnt mit der Kenntniserlangung und beträgt unverzüglich, in jedem Fall aber höchstens 24 Stunden. Massgeblich ist Artikel 14 des Cyber Resilience Act, der die Meldung über die einheitliche Meldeplattform vorsieht, sodass CSIRT und ENISA gleichzeitig Zugriff erhalten.
Diese erste Meldung bleibt bewusst knapp: Sie identifiziert die Schwachstelle und die betroffenen Staaten, mehr nicht. Wer erst in dieser Phase klärt, wer meldeberechtigt ist und welche Angaben zulässig sind, hat die Frist bereits verpasst.
Welches CSIRT ist zuständig, und wie kommt die ENISA ins Spiel?
Zuständig ist das CSIRT im Mitgliedstaat der Hauptniederlassung des Herstellers, in Deutschland etwa das BSI; die ENISA erhält dieselbe Meldung parallel über die gemeinsame Plattform.
Hat ein Hersteller keine Hauptniederlassung in der EU, greift eine gesetzlich festgelegte Rangfolge: zuerst der Mitgliedstaat des Bevollmächtigten, dann des Importeurs, dann des Händlers, zuletzt der Staat mit den meisten Nutzern. Diese Kaskade aus Artikel 14 Absatz 7 lässt sich im Ereignisfall nicht improvisieren, sie muss vorab durchgespielt und dokumentiert sein.
Ähnliche Unsicherheit über die eigene Zuordnung zeigt sich bereits bei der NIS2-Registrierungslücke, wo Unternehmen den eigenen Anwendungsbereich erst spät klären. Beim Cyber Resilience Act verschärft die kurze Frist dieses Problem zusätzlich.
Warum muss die Entscheidungskette schon vor dem Ereignisfall stehen?
Weil die 24-Stunden-Frist ab Kenntniserlangung läuft und keine Zeit für nachträgliche Organisationsklärung lässt, müssen CSIRT-Zuordnung, Ansprechpartner und Freigabeweg vorab feststehen.
Vor dem 11. September 2026 muss ein zuständiges CSIRT nach dem Ort der Hauptniederlassung bestimmt und je ein Primary- und Secondary-Ansprechpartner namentlich benannt werden, inklusive Vertretungsregel für Urlaub und Wochenende. Diese Vorarbeit betrifft nicht nur die Rechtsabteilung, sondern auch die Stelle, die eine aktiv ausgenutzte Schwachstelle als Erste erkennt, etwa ein Security Operations Center.
Der Nachholbedarf bei anderen CRA-Pflichten, etwa bei der Software-Stückliste, zeigt, dass solche Vorarbeit branchenweit oft erst spät beginnt. Wer die Freigabe einer Meldung erst im Ereignisfall klärt, verliert Zeit, die die Frist nicht vorsieht.
Die CSIRT-Zuordnung und die benannten Ansprechpartner sollten nicht zum ersten Mal im Ereignisfall getestet werden.
Was folgt nach der Frühwarnung?
Binnen 72 Stunden liefert der Hersteller eine Folgemeldung mit betroffenen Produktversionen, Art der Schwachstelle und verfügbaren Massnahmen, später folgt ein Abschlussbericht.
Der Abschlussbericht ist bei einer aktiv ausgenutzten Schwachstelle binnen 14 Tagen nach Verfügbarkeit einer Korrekturmassnahme fällig, bei einem schwerwiegenden Sicherheitsvorfall binnen eines Monats. Einen Zwischenbericht verlangt das koordinierende CSIRT nur auf Anforderung, er ist keine Regelpflicht.
Artikel 14 Absatz 8 verpflichtet den Hersteller zusätzlich, betroffene Nutzer über die Schwachstelle zu informieren; kommt er dem nicht nach, können die CSIRTs diese Information ersatzweise selbst vornehmen. Auch diese Nutzerinformation braucht eine eigene Freigabe, die in der Entscheidungskette mitgeplant sein muss.
Für wen gelten Ausnahmen von der Meldepflicht?
Kleinst- und Kleinunternehmen bleiben meldepflichtig, ihnen droht bei Versäumnis der 24-Stunden-Frist jedoch keine Geldbusse; gutgläubige Sicherheitsforschung ohne böswillige Absicht fällt gar nicht erst unter die Meldepflicht.
Diese Ausnahmen ändern nichts an der organisatorischen Aufgabe: Auch ein Kleinunternehmen muss wissen, an welches CSIRT es sich wendet und wer die Meldung intern freigibt. Die Busse entfällt, die Frist nicht.
Ein wissenschaftlicher Beitrag beschreibt die Vulnerability Governance als zentralen Hebel dieser hybriden Regulierung, bei der rechtlich verbindliche Vorgaben über Ko-Regulierung und unternehmensinterne Selbstregulierung umgesetzt werden, koordiniert auf EU-Ebene durch ENISA und CSIRTs.
Was ist bis zum 11. September 2026 konkret zu klären?
Unternehmen, die unter den Cyber Resilience Act fallen, legen die CSIRT-Zuordnung, die Ansprechpartner und die interne Freigabe für die 24-Stunden-Meldung vor diesem Datum schriftlich fest.
Ein erster überprüfbarer Schritt: Die für Produktsicherheit verantwortliche Stelle bestimmt bis zum 11. September 2026 das zuständige CSIRT anhand der Hauptniederlassung oder, bei fehlender EU-Niederlassung, anhand der Kaskade aus Bevollmächtigtem, Importeur, Händler und Nutzerzahl, und hält dies schriftlich fest. Parallel dazu werden Primary- und Secondary-Ansprechpartner mit Vertretungsregel benannt und in die bestehende Meldeorganisation für Sicherheitsvorfälle eingebunden.
Dass kurze Meldefristen kein Einzelfall bleiben, zeigt sich auch an den Meldefristen des BACS in der Schweiz. Wer die eigene Entscheidungskette einmal sauber dokumentiert, ist für beide Regime vorbereitet.
Meldeprozesse für Schwachstellen abbilden
Die Lösung für Informationssicherheit bildet Meldewege und Fristen für Schwachstellen ab. Sie dokumentiert Zuständigkeiten und Freigaben nachvollziehbar.
InformationssicherheitHäufige Fragen
Ab wann gilt die 24-Stunden-Meldepflicht des Cyber Resilience Act?
Ab dem 11. September 2026 verlangt Artikel 14 des Cyber Resilience Act eine Frühwarnung binnen 24 Stunden nach Kenntnis einer aktiv ausgenutzten Schwachstelle. Die Meldung geht gleichzeitig an das zuständige CSIRT und an die ENISA über die einheitliche Meldeplattform.
Welches CSIRT ist zuständig, wenn ein Hersteller keine Niederlassung in der EU hat?
Ohne EU-Hauptniederlassung greift eine gesetzliche Kaskade: zuerst der Mitgliedstaat des Bevollmächtigten, dann des Importeurs, dann des Händlers, zuletzt der Staat mit den meisten Nutzern. Diese Reihenfolge aus Artikel 14 Absatz 7 muss vorab geklärt und dokumentiert sein.
Was passiert, wenn ein Kleinstunternehmen die Meldefrist verpasst?
Kleinst- und Kleinunternehmen bleiben meldepflichtig, ihnen droht bei Versäumnis der 24-Stunden-Frist jedoch keine Geldbusse. Die organisatorische Aufgabe entfällt dadurch nicht: Auch sie müssen wissen, an welches CSIRT sie sich wenden und wer die Meldung intern freigibt.
Welche Angaben muss die erste Meldung nach Artikel 14 enthalten?
Die Frühwarnung bleibt bewusst knapp und benennt die aktiv ausgenutzte Schwachstelle sowie zumindest die betroffenen Mitgliedstaaten. Weitere Details wie betroffene Produktversionen folgen erst in der Folgemeldung binnen 72 Stunden.
Was folgt nach der Frühwarnung gemäss Cyber Resilience Act?
Binnen 72 Stunden liefert der Hersteller eine Folgemeldung mit Produktversionen, Art der Schwachstelle und Massnahmen. Der Abschlussbericht folgt je nach Fall binnen 14 Tagen oder einem Monat, zusätzlich verlangt Artikel 14 Absatz 8 eine Information der betroffenen Nutzer.
- Artikel 14 Meldepflichten der Herstellercyber-resilience-act.de
- CRA-Meldeplattform: Was bis 11.09.2026 stehen mussadvisori
EN
FR