Zum Hauptinhalt springen

Recht · Cyber Resilience Act

Cyber Resilience Act: Meldepflicht ab 11. September 2026

Ab 11.09.2026 gilt die CRA-Meldepflicht — auch für Maschinen, die längst ausgeliefert sind. Was Artikel 14 verlangt, wen er trifft, was bis dahin zu tun ist.

Stand:

Am 11. September 2026 greift die erste Herstellerpflicht aus dem Cyber Resilience Act. Sie betrifft nicht erst Maschinen, die ab 2027 gebaut werden. Sie betrifft alles, was Sie je ausgeliefert haben — die Maschine von 2015 ebenso wie die von letzter Woche.

FundstellenVerordnung (EU) 2024/2847Artikel 14 · MeldepflichtArtikel 22 · UmbauArtikel 64 · BußgelderArtikel 69 · ÜbergangAnhang III

Fristenlage

Vier Daten, zwischen denen sich alles entscheidet.

  1. 15.09.2022

    Kommissionsvorschlag — Steuerungen noch in Anhang III (damals „kritische Produkte")

    Entwurf

    Anhang III des Entwurfs — dort noch als kritische Produkte bezeichnet — führte in Klasse I, Nummer 22 speicherprogrammierbare Steuerungen, Prozessleitsysteme, CNC-Steuerungen für Werkzeugmaschinen und SCADA-Systeme ausdrücklich auf, für wesentliche Einrichtungen nach NIS2 zusätzlich in Klasse II, Nummer 12 mit zwingender Drittprüfung. Wer heute Material aus dieser Zeit liest, liest eine Fassung, die es nicht mehr gibt.

  2. 11.09.2026

    Die Meldepflicht nach Artikel 14 beginnt

    Artikel 14

    Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind zu melden — für die gesamte ausgelieferte Basis, unabhängig vom Baujahr.

  3. 20.01.2027

    Die Maschinenverordnung gilt

    MVO

    Produktrechtlich der erste der beiden Termine — mit eigener Konformitätsbewertung und eigenem Änderungsbegriff.

  4. 11.12.2027

    Produktanforderungen, Konformitätsbewertung, Unterstützungszeitraum

    Anhang I

    Ab hier gilt der CRA vollständig.

Daten aus dem Verordnungstext (EU) 2024/2847, dem Kommissionsvorschlag vom 15.09.2022 und der Maschinenverordnung. Kapitel IV (notifizierte Stellen, Artikel 35 bis 51) gilt bereits seit dem 11.06.2026.

Dieser Artikel nennt die Fundstellen: was am 11. September beginnt, welche drei Irrtümer im Maschinenbau kursieren, wer Hersteller ist, was ab Dezember 2027 folgt, was ein Verstoß kostet und was sich vorher erledigen lässt. Die Bewertung Ihres konkreten Produkts gehört in die Konformitätsbewertung und gegebenenfalls zu Ihrer Rechtsberatung — hier stehen die Stellen, an denen beide ansetzen. Der CRA adressiert Hersteller, NIS2 (§ 30 BSIG) den Betreiber — was NIS2 vom Betreiber verlangt und was nicht, steht kurzgefasst in den häufigen Fragen zur Migration.

Was am 11. September 2026 beginnt: die Meldepflicht nach Artikel 14 CRA

Artikel 14 verlangt zwei Arten von Meldungen: bei einer aktiv ausgenutzten Schwachstelle in Ihrem Produkt und bei einem schwerwiegenden Sicherheitsvorfall, der die Sicherheit des Produkts beeinträchtigt. Beide laufen über dieselbe Plattform, aber mit unterschiedlichen Endfristen.

Artikel 14Vier Fristen — und zwei verschiedene Auslöser.
Schritt Frist Gemessen ab
Frühwarnung unverzüglich, spätestens 24 Stunden Kenntniserlangung
Schwachstellen- bzw. Vorfallsmeldung unverzüglich, spätestens 72 Stunden Kenntniserlangung
Abschlussbericht bei aktiv ausgenutzter Schwachstelle 14 Tage Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme
Abschlussbericht bei schwerwiegendem Vorfall 1 Monat der 72-Stunden-Meldung

Verordnung (EU) 2024/2847, Artikel 14 Absatz 2 Buchstaben a bis c und Absatz 4 Buchstaben a bis c.

Die letzte Zeile wird häufig falsch wiedergegeben — meist als einheitliche 14-Tage-Frist. Tatsächlich hängen die beiden Abschlussberichte an unterschiedlichen Auslösern (Artikel 14 Absatz 2 Buchstabe c gegenüber Absatz 4 Buchstabe c). Für ein Meldeverfahren, das im Ernstfall funktionieren soll, ist das der Unterschied zwischen zwei Kalendereinträgen.

Dazu kommt Artikel 14 Absatz 8: Bei einer aktiv ausgenutzten Schwachstelle wie bei einem schwerwiegenden Vorfall sind die betroffenen — gegebenenfalls alle — Nutzer zu informieren, erforderlichenfalls einschließlich der Maßnahmen, die sie selbst ergreifen können. Auch das gilt für Altprodukte.

„In Ihrem Produkt“ schließt zugekaufte Komponenten ein. Wird eine Schwachstelle in einer verbauten Steuerung aktiv ausgenutzt, sind nach den FAQ der Kommission (Abschnitt 5.4) beide meldepflichtig: der Steuerungshersteller für die Steuerung und der Maschinenhersteller für die Maschine — jeweils ab eigener Kenntniserlangung. Nicht meldepflichtig ist nur der Fall, dass sich die Lücke in der Maschine nicht ausnutzen lässt. Sicherheitshinweise der Komponentenhersteller gehören deshalb in den Meldeprozess; ob eine Lücke im eigenen Produkt ausnutzbar ist, gehört in die technische Bewertung des Einzelfalls.

Die Plattform, über die zu melden ist

Die zentrale Meldeplattform der ENISA war zum Stand dieses Artikels noch nicht in Betrieb; die Agentur gibt an, sie werde zum 11. September bereitstehen. Zwei Punkte daraus sind praktisch relevant.

ENISA-Meldeplattform

Zwei Eigenschaften, die den Ernstfall teuer machen.

Probelauf ungewiss

Freiwillige Meldungen erst nach dem 11. September

Ein Verfahren, das niemand einmal durchgespielt hat, wird unter Zeitdruck zum ersten Mal benutzt. Ob Hersteller vor dem 11. September üben können, lässt ENISA offen: Angekündigt sind eine Testphase vor dem Start, Anleitungen und ein Webinar zwei Wochen vorher. Die Funktion für freiwillige Meldungen wird erst nach dem Stichtag freigeschaltet.

Die erste Meldung ist der Ernstfall

Kein automatisierter Weg

Vorerst keine Programmierschnittstelle

Jede Meldung ist ein Mensch an einem Browserformular — nachts, am Wochenende, im Urlaub.

Ein Mensch, ein Formular

Folge

Der Ernstfall ist der erste Kontakt mit der Plattform

EU-Login, Zuständigkeit und Meldetext lassen sich vorbereiten; die Registrierung auf der Plattform selbst sieht ENISA erst mit der ersten Meldung vor, die Validierung durch das CSIRT läuft parallel und blockiert das Absenden nicht. Umso wichtiger, dass dann nur noch abgetippt wird — die Frist gehört der Frage, was überhaupt passiert ist. Der Fahrplan am Ende dieser Seite setzt genau hier an.

Drei Irrtümer zum Cyber Resilience Act im Maschinenbau

„Steuerungen sind wichtige Produkte und brauchen eine notifizierte Stelle“

Das war einmal richtig — im Entwurf, der Steuerungen als „kritische Produkte“ führte. Zwischen Kommissionsvorschlag und Endfassung liegt an dieser Stelle der ganze Unterschied.

Anhang III

Was der Entwurf listete und was die Endfassung listet.

Entwurf vom 15.09.2022

Steuerungen als „kritische Produkte" (Klasse I und II)

Klasse I, Nummer 22 des Kommissionsvorschlags, im Wortlaut des Entwurfs; dieselben Systeme standen für wesentliche Einrichtungen nach NIS2 in Klasse II, Nummer 12. Daneben führte der Entwurf industrielles IoT in Klasse I (Nummer 23) und Klasse II (Nummer 13) sowie Robotersteuerungen und industrietaugliche Router in Klasse II.

  • „programmable logic controllers (PLC)"
  • „distributed control systems (DCS)"
  • „computerised numeric controllers for machine tools (CNC)"
  • „supervisory control and data acquisition systems (SCADA)"

Steuerungen, Robotersteuerungen und industrielles IoT im Gesetzgebungsverfahren gestrichen

Endfassung

19 Kategorien der Klasse I, vier der Klasse II

Steuerungen kommen in keiner der beiden Klassen mehr vor. Router, Modems und Switches blieben (Klasse I, Nummer 12), Firewalls stehen jetzt insgesamt in Klasse II.

  • Klasse II: Hypervisoren
  • Klasse II: Firewalls sowie IDS/IPS
  • Klasse II: manipulationssichere Mikroprozessoren
  • Klasse II: manipulationssichere Mikrocontroller

Wer heute noch liest, die SPS sei ein „wichtiges Produkt", liest Material auf dem Stand von 2022. Die praktische Folge ist erheblich: keine notifizierte Stelle, keine Baumusterprüfung — die Maschine wird per interner Kontrolle nach Modul A selbst bewertet.

Ergänzend stellt Artikel 7 Absatz 1 klar, dass der Einbau einer wichtigen Komponente das Gesamtprodukt nicht zu einem wichtigen Produkt macht. Eine Maschine mit eingebauter Industrie-Firewall bleibt Standardprodukt — dieselbe Firewall, separat verkauft, ist ein Anhang-III-Produkt.

„Die Maschinenverordnung geht vor“

Diese Annahme ist im DACH-Maschinenbau verbreitet und hat im Verordnungstext keine Grundlage. Artikel 2 Absätze 2 bis 4 nehmen die Produkte aus, für die andere Rechtsakte gelten. Weitere Ausnahmen zugunsten anderer Rechtsakte kann nur die Kommission per delegiertem Rechtsakt nach Absatz 5 schaffen — für die Maschinenverordnung ist das bisher nicht geschehen. Die übrigen Ausnahmen des Artikels 2 — identische Ersatzteile (Absatz 6) und Produkte für nationale Sicherheit, Verteidigung und Verschlusssachen (Absatz 7) — knüpfen an keinen anderen Rechtsakt an.

Wegen anderer Rechtsakte ausgenommenMedizinprodukteIn-vitro-DiagnostikaKraftfahrzeugeZertifizierte LuftfahrtprodukteSchiffsausrüstung

Die Maschinenverordnung ist nicht darunter — sie kommt im gesamten verfügenden Teil des CRA nicht vor, sondern nur in Erwägungsgrund 53.

Die EU-Kommission hat das in ihren FAQ ausdrücklich bestätigt: Die Erfüllung der Cybersicherheitsanforderungen des einen Rechtsakts könne nicht automatisch als Erfüllung der Anforderungen des anderen betrachtet werden, und dasselbe gelte für das Konformitätsbewertungsverfahren.

Praktisch heißt das ab dem 11. Dezember 2027: zwei Bewertungen, eine Konformitätserklärung, die beide Rechtsakte nennt. Synergien zwischen beiden sind möglich — sie müssen aber vom Hersteller nachgewiesen werden (Erwägungsgrund 53), statt sich von selbst zu ergeben. Eine Übergangsregel nennen die Kommissionsleitlinien vom Juli 2026: Deckt eine EU-Baumusterprüfbescheinigung nach der Maschinenverordnung deren cyber-relevante Anforderungen (Anhang III, Abschnitte 1.1.9 und 1.2.1) ab, bleibt sie nach Artikel 69 Absatz 1 für diese Risiken gültig — längstens bis zum 11. Juni 2028. Maschinen, die per interner Kontrolle bewertet werden, betrifft das nicht. Zur Erinnerung an die Reihenfolge: Die Maschinenverordnung gilt schon ab dem 20. Januar 2027, der CRA erst knapp elf Monate später.

„Unsere Anlage hängt nicht am Netz“

Artikel 2 Absatz 1 verlangt keine Internetverbindung. Der Maßstab ist ein anderer und deutlich weiter.

Anwendungsbereich

Was als Datenverbindung zählt.

Maßstab
Direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder NetzCRA Artikel 2 Absatz 1 — von einer Internetverbindung ist dort nicht die Rede
Beispiel der Kommission
Ein industrieller Feldbus wie PROFIBUS, der einen Sensor mit einer speicherprogrammierbaren Steuerung verbindetEntscheidend ist die digital kodierte Übertragung — ein Feldbus ja, ein reines Ein/Aus-Schaltsignal nein (Kommissionsleitlinien vom 27.07.2026, Rn. 28)
Nicht erfasst
Geräte ganz ohne VerbindungsfähigkeitWas die Kommission als nicht erfasste Produkte nennt

Wortlaut und Beispiel aus dem Verordnungstext und den Kommissions-FAQ, Abgrenzung aus den Kommissionsleitlinien vom 27.07.2026.

Ein Feldbus zwischen Sensor und Steuerung genügt also — nicht das Kabel, sondern das Protokoll darauf. Die Abgrenzung „hängt nicht am Netz, also nicht erfasst“ trägt nicht.

Wer Hersteller nach CRA und Maschinenverordnung ist — und wer nicht

Hier liegt die Abgrenzung, die in der Praxis am häufigsten schiefgeht, weil sie sich genau umgekehrt zur Erwartung verhält.

RollenverteilungWer welche Pflicht trägt.Vier Rollen, drei Pflichtenkreise. Die Meldepflicht hängt am Inverkehrbringen, nicht am Baujahr — und die Maschinenverordnung folgt einer eigenen Logik, die sich an derselben Stelle genau gegenläufig verhält.
ROLLEMELDEPFLICHTArtikel 14 · ab 11.09.2026PRODUKTANFORDERUNGENAnhang I · ab 11.12.2027MASCHINENVERORDNUNGHersteller ab 20.01.2027HERSTELLERBringt Maschinen mit digitalenElementen in Verkehrauch für Altbestandab Inverkehrbringenzwei BewertungenEIGENBAUBaut ausschließlich für dieeigene Fertigungkein Inverkehrbringenkein InverkehrbringenArtikel 3 Nummer 18UMBAU MIT ABGABEÄndert wesentlich und stelltdanach auf dem Markt bereitArtikel 22 · ab 11.12.2027Teil oder Gesamtprodukt?eigener ÄnderungsbegriffBETREIBERNutzt die Anlage weiter selbst,auch nach einem UmbauBetreiberrecht statt CRAkein Inverkehrbringen?je nach Umbau
  • Pflicht trifft zu
  • Keine Pflicht aus diesem Rechtsakt
  • Einzelfallbewertung — nicht pauschal zu beantworten

Eigene Darstellung nach Verordnung (EU) 2024/2847, Artikel 2, 7, 14, 22 und 69 sowie Maschinenverordnung Artikel 3 Nummern 16 und 18 und Artikel 18.

Eigenbau für den eigenen Betrieb: Der CRA erfasst ihn nicht. Es fehlt am Inverkehrbringen; die Kommission verweist dafür ausdrücklich auf den Blue Guide, den Leitfaden der Kommission zur Umsetzung der EU-Produktvorschriften. Die Maschinenverordnung dagegen erfasst ihn sehr wohl — ihr Artikel 3 Nummer 18 zählt zum Hersteller auch, wer ein Produkt herstellt und „für den Eigengebrauch in Betrieb nimmt“.

Artikel 22

Zwei Bedingungen, die zusammen die Herstellerstellung auslösen.

Die Kette bricht, sobald eine der beiden Stufen fehlt. Genau darin liegt der Unterschied zwischen dem Umbauer, der abgibt, und dem Betreiber, der weiter selbst nutzt.

Bedingung 1

Wesentliche Änderung

Wesentlich ist eine Änderung, die die Konformität mit Anhang I Teil I berührt oder den bestimmungsgemäßen Zweck ändert, für den das Produkt geprüft wurde (Artikel 3 Nummer 30).

Bedingung 2

Bereitstellung auf dem Markt

Die Maschine geht danach an einen anderen — verkauft, vermietet, überlassen.

Folge

Herstellerpflichten

Wer beides tut, gilt als Hersteller (Artikel 22 Absatz 1) — die Pflichten aus Artikel 13 und 14 treffen ihn für den geänderten Teil oder, wenn die Änderung die Cybersicherheit des Ganzen berührt, für das ganze Produkt (Absatz 2).

Fehlt die Abgabe, fehlt die Herstellerstellung nach dem CRA — nach Artikel 18 der Maschinenverordnung wird dagegen Hersteller, wer eine Maschine wesentlich im Sinne ihres Artikels 3 Nummer 16 verändert, auch ohne Abgabe an Dritte; die Betriebssicherheitsverordnung kommt hinzu.

Ersatzteile: Ausgenommen sind nur Teile, die identische Komponenten nach denselben Spezifikationen ersetzen (Artikel 2 Absatz 6). Maßgeblich sind nach den Kommissionsleitlinien vom Juli 2026 die funktionale Rolle des Teils und vor allem, ob sich sicherheitsrelevante Eigenschaften unterscheiden — Protokolle, Kryptografie, Zugriffskontrolle; ein anderer Chipsatz allein ändert daran nichts. Ein Nachfolgemodul mit geänderter Sicherheitsarchitektur ist kein identisches Ersatzteil, sondern ein eigenes Produkt; wird es ab dem 11. Dezember 2027 in Verkehr gebracht, beginnt mit diesem Inverkehrbringen sein eigener Unterstützungszeitraum. Für Nachrüstsätze und Nachrüstmodule ist das die wirtschaftlich wichtigste Einzelheit der ganzen Verordnung.

CRA ab 11. Dezember 2027 — und warum fünf Jahre selten reichen

Zum 11. Dezember 2027 gelten die eigentlichen Produktanforderungen. Was dann zu erfüllen und nachzuweisen ist, steht in Artikel 13 und Anhang I.

Ab 11.12.2027

Was der CRA dann verlangt.

Unterstützungszeitraum
Mindestens fünf JahreArtikel 13 Absatz 8 — eine Untergrenze, kein Standardwert; kürzer nur, wenn das Produkt voraussichtlich weniger als fünf Jahre in Gebrauch ist
Sicherheitsupdates
Nach ihrer Bereitstellung mindestens zehn Jahre verfügbar — oder bis zum Ende des Unterstützungszeitraums, wenn der länger läuftArtikel 13 Absatz 9
Software-Stückliste (SBOM)
Zu erstellen, nicht zu veröffentlichenAnhang I — gängiges, maschinenlesbares Format, mindestens die Abhängigkeiten der obersten Ebene
Vorlage der Stückliste
Nur gegenüber der Marktüberwachungsbehörde, auf begründetes Verlangen
Marktüberwachung in Deutschland
Das BSI, zugleich notifizierende BehördeDas Durchführungsgesetz lag im Sommer 2026 als Regierungsentwurf im Bundestag

Fundstellen: Verordnung (EU) 2024/2847, Artikel 13 und Anhang I; für die Behördenzuständigkeit der deutsche Regierungsentwurf.

Der Unterstützungszeitraum soll die erwartete Nutzungsdauer widerspiegeln, und Erwägungsgrund 60 nennt industrielle Steuerungssysteme ausdrücklich als Produkte, die deutlich länger in Gebrauch sind. Bei einer Maschine mit 15 bis 25 Jahren Nutzungsdauer sind fünf Jahre schwer zu begründen.

Was ein Verstoß nach Artikel 64 CRA kostet

Artikel 64 gibt den Bußgeldrahmen vor, den die Mitgliedstaaten umsetzen, gestaffelt nach der verletzten Pflicht. Die Meldepflicht steht — zusammen mit Anhang I und den Herstellerpflichten des Artikels 13 — in der obersten Stufe. Maßgeblich ist jeweils der höhere der beiden Beträge; der Prozentsatz bemisst sich bei Unternehmen am weltweiten Jahresumsatz des Vorjahres.

15Mio. €

Anhang I, Herstellerpflichten (Artikel 13) und Meldepflicht (Artikel 14) — oder 2,5 Prozent

CRA Artikel 64

10Mio. €

Pflichten von Bevollmächtigten, Einführern und Händlern, Konformitätserklärung, CE-Kennzeichnung, Dokumentation — oder 2 Prozent

CRA Artikel 64

5Mio. €

Falsche, unvollständige oder irreführende Angaben gegenüber Marktüberwachung und notifizierten Stellen — oder 1 Prozent

CRA Artikel 64

Eine Erleichterung gibt es für Kleinst- und Kleinunternehmen, und sie ist enger, als sie meist zitiert wird: Sie werden für die Versäumung der 24-Stunden-Frist nicht mit einer Geldbuße belegt. Die Pflicht selbst bleibt, ebenso die 72-Stunden-Frist und der Abschlussbericht.

CRA-Vorbereitung bis zum 11. September 2026: was jetzt zu tun ist

Die Schritte am Ende dieser Seite sind das, was sich vor dem 11. September ohne Rechtsberatung erledigen lässt. Sie ersetzen keine Konformitätsbewertung — sie sorgen dafür, dass eine Meldung im Ernstfall überhaupt absetzbar ist.

Davor steht die Frage, die niemand von außen beantworten kann: was Sie überhaupt in Verkehr bringen und wie weit die eigene Pflichtenlage reicht.

Betroffenheit

Sechs Fragen, die im Haus beantwortet sein müssen, bevor eine rechtliche Bewertung aufsetzen kann.

  • Was verlässt bei uns das Werk — und in welcher Form?

    Verkaufte Maschinen, vermietete Anlagen, an Schwesterfirmen abgegebene Sondermaschinen: Jede Abgabe verschiebt die Rolle, jede Nichtabgabe auch.

  • Welche unserer Produkte haben eine Datenverbindung?

    Die Liste wird länger als erwartet, sobald der Feldbus zwischen Sensor und Steuerung mitzählt.

  • Liefern wir Ersatzmodule, die sich in sicherheitsrelevanten Eigenschaften vom ersetzten Teil unterscheiden?

    Maßgeblich sind Protokolle, Kryptografie und Zugriffskontrolle — sobald die sich unterscheiden, ist das Modul kein Ersatzteil mehr, mit allen Folgen aus dem Abschnitt oben.

  • Welchen Unterstützungszeitraum können wir je Baureihe begründen?

    Die Zahl gehört in die Kalkulation, bevor sie in der technischen Dokumentation steht — sie muss die erwartete Nutzungsdauer widerspiegeln und bindet für den gesamten festgelegten Zeitraum.

  • Woher kommt die Software in unseren Produkten?

    Zugekaufte Steuerungssoftware, Bibliotheken, Betriebssysteme von Bedienpanels. Die Stückliste verlangt mindestens die Abhängigkeiten der obersten Ebene.

  • Wer erstellt die Konformitätserklärung, die beide Rechtsakte nennt?

    Ab dem 11. Dezember 2027 stehen zwei Bewertungen nebeneinander. Wer sie zusammenführt, sollte vorher feststehen.

Die Antworten sind keine rechtliche Bewertung — sie sind die Grundlage, auf der eine solche Bewertung überhaupt aufsetzen kann.

Der aufwendigste Punkt des Fahrplans ist der letzte — die Übersicht über die ausgelieferte Basis: welche Steuerung, welcher Firmware-Stand, welcher Kunde. Wer diese Übersicht für den eigenen Anlagenbestand aufbaut statt für die Kundenbasis, findet die Systematik dafür im Obsoleszenz- und Migrations-Check: Sie erhebt dieselben Felder, nur zu einem anderen Zweck.

Die Meldevorlage, die sich heute anlegen lässt

Was in eine Meldung gehört, lässt sich in Ruhe festlegen. Im Ernstfall läuft die 24-Stunden-Frist bereits, während die Felder noch gesucht werden.

Eine Vorlage für den Ernstfall — ausgefüllt, bevor sie gebraucht wird.
meldung-vorlage.yamlYAML
# Vorlage für eine Meldung nach Artikel 14.

meldeart: fruehwarnung          # fruehwarnung | meldung | abschlussbericht
anlass:   aktiv_ausgenutzte_schwachstelle   # oder: schwerwiegender_vorfall

kenntnis_erlangt_am: 2026-09-14T21:40+02:00   # setzt beide Anfangsfristen
fristen:
  fruehwarnung: 2026-09-15T21:40+02:00        # unverzüglich, spätestens 24 h
  meldung:      2026-09-17T21:40+02:00        # unverzüglich, spätestens 72 h
  abschluss:    offen                         # Schwachstelle: 14 Tage ab Korrektur-/
                                              # Risikominderungsmaßnahme
                                              # Vorfall: 1 Monat nach der 72-h-Meldung

produkt:
  hersteller:   ""
  bezeichnung:  ""
  baureihe:     ""
  firmware:     ""
  software:     ""

betroffenheit:
  mitgliedstaaten:         []      # wo bereitgestellt, soweit bekannt —
                                   # Art. 14 Abs. 2 Bst. a / Abs. 4 Bst. a
  ausgelieferte_einheiten: 0
  betroffene_einheiten:    0
  nutzer_informiert:       nein    # Art. 14 Abs. 8 — Schwachstelle und Vorfall

einstufung:
  verdacht_boeswillig:     offen   # nur schwerwiegender Vorfall, Pflichtangabe —
                                   # Art. 14 Abs. 4 Bst. a
  sensibilitaet:           hoch    # gegebenenfalls, Art. 14 Abs. 2 Bst. b / Abs. 4
                                   # Bst. b; Grundlage für ein Zurückhalten nach Art. 16

sachstand: |
  Was bekannt ist, was noch nicht bekannt ist
  und welche Maßnahme geprüft wird.

Die Feldnamen sind eigene Wahl für die Ablage im Haus, kein Abbild des ENISA-Formulars. Dort sind in der Frühwarnung Meldeart, Meldestufe, Hersteller, Produkt und Titel Pflicht, bei Vorfällen zusätzlich der Verdacht auf böswillige Handlung; die Mitgliedstaaten der Bereitstellung, soweit bekannt (ENISA-SRP-FAQ, Frage 16, Stand 03.08.2026). Die Beispielwerte zeigen die Fristenrechnung: Der Zeitpunkt der Kenntniserlangung setzt die 24- und die 72-Stunden-Frist, der Abschlussbericht hängt dagegen an einem anderen Auslöser und bleibt deshalb zunächst offen.

Mehr ist vor dem 11. September nicht zu leisten — und mehr ist auch nicht nötig, um meldefähig zu sein. Alles Weitere, von der Konformitätsbewertung über den Unterstützungszeitraum bis zur Software-Stückliste, hängt am zweiten Termin: dem 11. Dezember 2027.

Fahrplan

Was bis zum 11. September vorbereitet sein sollte

Die Meldepflicht lässt sich vorab kaum üben — freiwillige Meldungen schaltet ENISA erst danach frei. Diese Schritte sind vorher zu erledigen.

  1. EU-Login für zwei Personen anlegen

    Die Meldung läuft über die ENISA-Plattform mit EU-Login. Das EU-Login lässt sich vorab anlegen; die Registrierung auf der Plattform selbst empfiehlt ENISA erst im Meldefall — die Validierung durch das CSIRT ist keine Voraussetzung für das Absenden. Vorgesehen sind ein Hauptverantwortlicher und ein Vertreter; dessen Einladung verfällt nach sieben Tagen.

  2. Zuständigkeit und Erreichbarkeit klären

    Die 24-Stunden-Frist läuft ab Kenntnisnahme, auch am Wochenende. Festlegen, wer meldeberechtigt ist und wie diese Person außerhalb der Arbeitszeit erreicht wird.

  3. Meldevorlage außerhalb der Plattform pflegen

    Entwürfe auf der Plattform sind nur für ihren Autor sichtbar. Eine Vorlage mit Produktbezeichnung, Version, Betroffenheit und Sachstand gehört in die eigene Ablage.

  4. Anlaufstelle für Schwachstellenmeldungen einrichten

    Artikel 13 Absatz 17 verlangt ab dem 11. Dezember 2027 eine zentrale Anlaufstelle, die auch in der Nutzerinformation nach Anhang II steht und mehrere Kontaktwege bietet. Als erster Baustein dafür schon jetzt sinnvoll: eine security.txt nach RFC 9116 auf der eigenen Website — BSI und DGUV empfehlen den Standard.

  5. Wissen, was ausgeliefert wurde

    Die Meldepflicht trifft die installierte Basis. Ohne Übersicht über ausgelieferte Maschinen, deren Steuerungen und Firmware-Stände lässt sich Betroffenheit nicht bewerten.

FAQ

Häufige Fragen.

Müssen wir alte Maschinen jetzt nachrüsten?

Nein, solange Sie sie nicht wesentlich ändern. Artikel 69 Absatz 2 nimmt Produkte, die vor dem 11.12.2027 in Verkehr gebracht wurden, von den Produktanforderungen aus, sofern sie ab diesem Datum keiner wesentlichen Änderung unterzogen werden. Für sie gilt allein die Meldepflicht nach Artikel 14 — kein Nachrüsten, keine Konformitätsbewertung, kein Unterstützungszeitraum.

Gilt die Meldepflicht auch für Schwachstellen, die wir schon länger kennen?

Die Pflicht knüpft an die Kenntniserlangung ab dem 11.09.2026 an. Was vorher bekannt war, ist nicht nachzumelden. Wird eine ältere Schwachstelle danach erstmals aktiv ausgenutzt, entsteht die Pflicht mit dieser Kenntnis.

Brauchen wir für unsere Maschinen eine notifizierte Stelle?

Für eine gewöhnliche Maschine nicht. Anhang III listet Steuerungen seit der Endfassung nicht mehr — die technische Beschreibung der Kategorien steht in der Durchführungsverordnung (EU) 2025/2392 —, damit bleibt sie in der Standardkategorie mit interner Kontrolle nach Modul A. Zum Stand dieses Artikels war ohnehin noch keine Stelle für den CRA notifiziert; Artikel 35 Absatz 2 setzt den Mitgliedstaaten dafür den 11. Dezember 2026 als Termin.

Wir bauen eine Anlage für den eigenen Betrieb — betrifft uns der CRA?

Nach dem CRA nicht: Er erfasst Produkte für den Eigengebrauch nicht, weil kein Inverkehrbringen vorliegt. Nach der Maschinenverordnung sind Sie in diesem Fall aber Hersteller — deren Artikel 3 Nummer 18 nennt die Inbetriebnahme für den Eigengebrauch ausdrücklich.

Haben wir als Anlagenbetreiber CRA-Pflichten?

Der CRA adressiert Hersteller, Einführer und Händler, nicht Betreiber. Betreiberpflichten kommen aus der Betriebssicherheitsverordnung und — wenn Ihr Betrieb als Einrichtung nach NIS2 erfasst ist — aus dem BSIG. Wer eine Anlage wesentlich ändert und sie danach auf dem Markt bereitstellt, wird allerdings ab dem 11.12.2027 nach Artikel 22 zum Hersteller — für den geänderten Teil oder, wenn die Änderung die Cybersicherheit der ganzen Anlage berührt, für die gesamte Anlage.

Reicht die Konformität nach der Maschinenverordnung?

Nach Auffassung der EU-Kommission nicht: Die Erfüllung der Cybersicherheitsanforderungen des einen Rechtsakts könne nicht automatisch als Erfüllung des anderen gelten, und auch die Konformitätsbewertung des einen ersetze die des anderen nicht. Beide gelten nebeneinander.

Weiterlesen

Alle Beiträge im Überblick

Kontakt

Wissen Sie, welche Steuerungen bei Ihnen stehen?

Die Meldepflicht setzt voraus, dass Sie Ihre eigene Produktlandschaft kennen — Steuerungen, Firmware-Stände, Fernwartungszugänge. Genau das erhebt eine Bestandsaufnahme, auf der die rechtliche Bewertung dann aufsetzt.

Zum Kontaktformular

Antwort innerhalb von zwei Werktagen