Cyber Resilience Act: Was die neuen Meldepflichten für Softwarehersteller jetzt bedeuten
Seit dem 11. September 2026 sind die Meldepflichten des EU Cyber Resilience Act verbindlich. Wer Software unter eigenem Namen auf dem EU-Markt anbietet, muss aktiv ausgenutzte Schwachstellen binnen 24 Stunden melden — unabhängig von der Unternehmensgröße.
Seit dem 11. September 2026 sind die Meldepflichten des EU Cyber Resilience Act (CRA) verbindlich — und das trifft mehr Unternehmen, als zunächst gedacht. Wer Software oder digitale Produkte unter eigenem Namen auf dem europäischen Markt anbietet, gilt als Hersteller im Sinne dieser Verordnung und ist ab sofort zur Meldung aktiv ausgenutzter Sicherheitslücken und schwerwiegender Vorfälle verpflichtet. Was jetzt konkret gilt — und was zu tun ist.
Was der Cyber Resilience Act regelt
Der CRA legt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest — von Geschäftssoftware und mobilen Apps über SaaS-Plattformen bis hin zu vernetzter Hardware. Die Verordnung trat am 10. Dezember 2024 in Kraft. Den meisten Anforderungen — darunter Secure-by-Design-Grundsätze, CE-Kennzeichnung und die Pflicht zur Bereitstellung einer Software Bill of Materials (SBOM) — wird erst ab dem 11. Dezember 2027 Geltung verschafft. Die Meldepflichten nach Artikel 14 sind jedoch früher in Kraft getreten: Seit dem 11. September 2026 gelten sie für alle Hersteller, deren Produkte auf dem EU-Markt sind.
Die Meldepflichten: Was seit September gilt
Meldepflichtig sind zwei Kategorien von Ereignissen: aktiv ausgenutzte Schwachstellen in Produkten mit digitalen Elementen sowie schwerwiegende Sicherheitsvorfälle, die die Sicherheit des Produkts beeinträchtigen. Die Meldung erfolgt über die ENISA Single Reporting Platform (SRP) in einem dreistufigen Verfahren:
| Frist | Inhalt | Startpunkt |
|---|---|---|
| 24 Stunden | Early Warning: Erste Meldung mit verfügbaren Informationen | Kenntnisnahme des Ereignisses |
| 72 Stunden | Ausführlicher Bericht mit weiteren Details zum Vorgang | Kenntnisnahme des Ereignisses |
| 14 Tage (Schwachstellen) / 30 Tage (Vorfälle) | Abschlussbericht nach Bereitstellung des Sicherheits-Updates oder der Gegenmaßnahme | Update / Fix verfügbar |
Wichtig: Die 24-Stunden-Frist beginnt mit der Kenntnisnahme — nicht erst nach abgeschlossener Analyse. Das macht die Anforderung weniger technisch als organisatorisch. Viele Unternehmen haben noch keine klaren Zuständigkeiten dafür, wer intern entscheidet, ob ein Ereignis unter die CRA-Meldepflicht fällt, und wer die Meldung dann einreicht.
Wen der CRA trifft — auch mittelständische Softwarehersteller
Hersteller im Sinne des CRA ist, wer ein Produkt mit digitalen Elementen unter eigenem Namen oder eigener Marke auf dem EU-Markt anbietet. Das schließt mittelständische Unternehmen ein, die eine eigene Branchensoftware, eine Web-App oder eine mobile Anwendung an Dritte vertreiben. Nicht betroffen sind Unternehmen, die Software ausschließlich intern einsetzen. Nicht-kommerziell veröffentlichte Open-Source-Software ist explizit ausgenommen. Kleinstunternehmen können auf vereinfachte Verfahren zurückgreifen; die EU-Kommission stellt dafür Helpdesks und regulatorische Sandboxen bereit.
Relevant ist die Frage auch für Unternehmen, die Software nicht selbst entwickeln, aber von Partnern entwickeln lassen und unter eigenem Namen vertreiben: Wer in dieser Konstellation als Hersteller gilt, trägt die Meldepflicht — nicht der Entwicklungsdienstleister.
Was Sie jetzt tun sollten
- Bestandsaufnahme: Welche Ihrer Produkte fallen unter die CRA-Definition von Produkten mit digitalen Elementen? SaaS-Produkte, Apps und vernetzte Dienste, die Sie an Dritte weitergeben, sind in der Regel betroffen.
- Verantwortlichkeit festlegen: Wer erkennt intern, ob ein meldepflichtiges Ereignis vorliegt — und wer reicht die Meldung über die ENISA Single Reporting Platform innerhalb der Fristen ein?
- Eskalationsprozess definieren: Vom Produktteam über IT und Compliance bis zur Unternehmensführung braucht es einen klaren Weg, der in 24 Stunden funktioniert.
- SBOM-Grundlage legen: Eine vollständige Bestandsliste aller Softwarekomponenten ist ab Dezember 2027 Pflicht — wer heute beginnt, hat 2027 keinen Nachholstress.
- Supportzeitraum dokumentieren: Der CRA verlangt, dass Hersteller deklarieren, über welchen Zeitraum sie kostenfreie Sicherheitsupdates bereitstellen — fünf Jahre sind der empfohlene Richtwert.
Wer Individualsoftware entwickeln lässt oder eigene digitale Produkte vertreibt, sollte CRA-Compliance von Anfang an in die Produktplanung einbeziehen — nicht nachträglich. Welche Kriterien bei der Auswahl eines Software-Partners jetzt zählen, zeigt unser Leitfaden Softwareagentur in Bayern auswählen. Für eine strukturierte Einordnung Ihrer CRA-Pflichten steht unsere IT-Beratung gern zur Verfügung.
Dieser Artikel wurde mit KI-Unterstützung erstellt und redaktionell geprüft.
