Cyber Resilience Act: Erste Meldepflichten greifen — viele Unternehmen unvorbereitet
KI-Zusammenfassung
Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle nach dem Cyber Resilience Act (CRA) melden. Der Zeitplan ist eng: Innerhalb von 24 Stunden ist eine Frühwarnung fällig, innerhalb von 72 Stunden weitere Informationen, ein Abschlussbericht spätestens 14 Tage nach Bereitstellung eines Patches — bei Vorfällen ein Monat nach der 72-Stunden-Meldung. Zuständig ist die zentrale Single Reporting Platform der EU-Agentur ENISA. Laut einer repräsentativen Umfrage des Branchenverbands Bitkom unter 1003 Unternehmen kennen jedoch nur 29 Prozent der Unternehmen in Deutschland die Bedeutung der Verordnung für das eigene Haus, 38 Prozent haben davon gehört, können die Folgen aber nicht einschätzen, und für 28 Prozent ist der CRA völlig unbekannt. Die vollständigen Anforderungen gelten für Produkte, die ab dem 11. Dezember 2027 neu auf den EU-Markt kommen; einen Überblick bietet das Bundesamt für Sicherheit in der Informationstechnik (BSI).