Noch 435 Tage bis 11.12.2027

Cyber Resilience Act · In Kraft seit 11.09.2026

Die Meldepflicht gilt seit dem 11. September.

Wer keine veröffentlichte Meldestelle und keinen dokumentierten Meldeprozess hat, erfüllt die Anforderungen derzeit nicht. Betroffen ist jedes Produkt mit Software oder Firmware, das Sie in der EU verkaufen, auch Geräte, die längst beim Kunden laufen.

  1. 24 Stunden: Frühwarnung
  2. 72 Stunden: Vollmeldung
  3. 14 Tage nach Fix: Abschlussbericht

Kostenlos · Keine Anmeldung · Ergebnis sofort

01Gesetzliche Pflicht

Drei Dinge, die seit dem 11. September vorhanden sein müssen

Die Verordnung (EU) 2024/2847 gilt für jedes Produkt mit digitalen Elementen, das in der EU bereitgestellt wird, unabhängig von Klasse und Verkaufsdatum. Die Meldepflichten stehen in Artikel 14, die Pflicht zur Schwachstellen-Kontaktstelle in Anhang I, Teil II.

Anhang I, Teil II

Veröffentlichte Meldestelle

Eine öffentlich erreichbare Adresse, an die Sicherheitsforscher Schwachstellen in Ihren Produkten melden können. Sie muss auffindbar, dokumentiert und den Behörden benannt sein.

Anhang I, Teil II

Dokumentierter Meldeprozess

Ein schriftlich festgelegter Weg vom Eingang einer Meldung über die Bewertung bis zur Entscheidung, wer an die Behörde meldet, mit benannten Verantwortlichen und festen Fristen.

Art. 14 Abs. 2

24-Stunden-Frist

Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle sind innerhalb von 24 Stunden nach Kenntnis gleichzeitig dem zuständigen CSIRT und der ENISA zu melden. Es folgt die Vollmeldung nach 72 Stunden. Der Abschlussbericht ist bei Schwachstellen spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme fällig, bei Sicherheitsvorfällen innerhalb eines Monats nach der 72-Stunden-Meldung.

Die nächste Stufe folgt am 11. Dezember 2027 mit den vollständigen Herstellerpflichten. Keine Rechtsberatung. Die verbindlichen Anforderungen ergeben sich aus der Verordnung (EU) 2024/2847 in ihrer jeweils geltenden Fassung.

02Check

Prüfen Sie in sieben Fragen, was für Sie gilt

Sieben Fragen, etwa drei Minuten. Das vollständige Ergebnis sehen Sie sofort, ohne Anmeldung.

Frage 1 von 7Einfachauswahl
Was stellen Sie her?
03Leistungen

Was Sie am Ende haben

Wir richten mit Ihnen ein, was seit dem 11. September 2026 vorhanden sein muss: fertige Dokumente, einen Ablauf, der einer Prüfung standhält. Optional kommt das Portal dazu, das diesen Ablauf im Betrieb ausführt.

  1. Meldestelle

    Eine veröffentlichte Eingangsadresse für Schwachstellen, dokumentiert und den Behörden benannt. Sie ist erreichbar, wird überwacht und nimmt Meldungen nach einem festgelegten Verfahren an.

  2. Meldeprozess

    Der schriftlich festgelegte Ablauf von der eingehenden Meldung bis zum Abschlussbericht: Bewertung, Verantwortlichkeiten, Fristen von 24 Stunden, 72 Stunden, Abschlussbericht 14 Tage nach Fix.

  3. Produktbestand

    Die maschinenlesbare Stückliste Ihrer Software-Bestandteile je Produkt, inklusive Altbestand. So lässt sich eine eingegangene Meldung einem Produkt zuordnen.

  4. Prüffähige Dokumentation

    Ablagen, Prozessbeschreibung und Nachweise so aufbereitet, dass sie einer Marktaufsichts-Prüfung standhalten.

Umfang und Dauer hängen vom Produktbestand ab. Nach dem Check sehen Sie, wo Sie stehen. Auf dieser Grundlage machen wir ein festes Angebot.

Portal ansehen →

04Abgrenzung

Was wir nicht sind

  • Keine Rechtsberatung. Wir liefern technische Umsetzung und Dokumentation; die verbindliche Einordnung treffen Sie mit Ihrer Rechtsabteilung.
  • Kein Zertifikat. Es gibt keine CRA-Zertifizierung zu kaufen. Wer eines anbietet, verkauft etwas, das die Verordnung nicht vorsieht.
  • Kein Werkzeug ersetzt den Prozess. Die Pflicht erfüllt der dokumentierte Ablauf. Unser Portal führt ihn aus, ersetzt ihn aber nicht.
05Hersteller

Meldewerk ist ein Produkt der neXenio GmbH

neXenio entwickelt Sicherheitssoftware in Berlin, hervorgegangen aus der Forschung des Hasso-Plattner-Instituts und heute im Einsatz bei Bundesbehörden und Industrie. Unsere Systeme sind in Deutschland gehostet und geprüft.

  • Berlin
  • EU-Hosting
  • Verfahren gemäß BSI-Vorgaben
  • Industrie und Behörden
06Fragen

Häufige Fragen

Gilt der CRA auch für uns, wenn wir keine Software verkaufen, sondern Maschinen?

Ja, sobald die Maschine digitale Elemente enthält: Steuerung, Firmware oder Netzwerkanbindung. Ab Januar 2027 wird Cybersicherheit zusätzlich Bestandteil der CE-Kennzeichnung nach Maschinenverordnung. Die EU-Konformitätserklärung muss dann beide Verordnungen referenzieren. Mehr zum CRA im Maschinenbau

Wir verkaufen ein Produkt seit zwölf Jahren. Müssen wir die alte Entwicklungsdokumentation rekonstruieren?

Nein. Die EU-Kommission hat klargestellt, dass historische Entwicklungs- und Testunterlagen nicht vollständig rekonstruiert werden müssen. Es genügt eine aktuelle Risikobewertung, die dokumentiert, wie bestehende Maßnahmen die identifizierten Risiken mindern. Mehr zu Bestandsprodukten und Altgeräten

Was passiert, wenn wir derzeit nichts vorweisen können?

Der Bußgeldrahmen reicht bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes. Praktisch relevanter ist, dass die Marktaufsicht die Bereitstellung eines Produkts untersagen kann. Mehr zu Bußgeldern und Marktaufsicht · Wenn Schwachstelle und Vorfall zusammenfallen

Reicht unser ISO-27001-Zertifikat?

Es hilft bei den organisatorischen Anforderungen, deckt sie aber nicht ab. Der CRA stellt produktbezogene Anforderungen: je Produkt eine Risikobewertung, eine Stückliste der Software-Bestandteile und eine technische Dokumentation. Das leistet ein Managementsystem-Zertifikat nicht. Alle Herstellerpflichten im Überblick · Wie ein ISMS über Modul H anrechenbar wird

Sind wir als reiner Cloud-Anbieter betroffen?

Reine Cloud-Dienste können außerhalb des Anwendungsbereichs liegen. Sobald jedoch Client-Software, eine App, ein Gerät oder eine produktgebundene Fernverarbeitung dazukommt, greift der CRA in der Regel. Der Check gibt dazu eine erste Einordnung. Mehr zu Cloud und SaaS im CRA

Wo werden die Daten im Meldewerk Portal gespeichert?

Ausschließlich in Rechenzentren in Deutschland. Eine Übermittlung in Drittstaaten findet nicht statt. Die Einzelheiten stehen in der Datenschutzerklärung. Zur Datenschutzerklärung

Ausführliche Einordnungen zu Sonderfällen (Altgeräte, Open Source, Cloud, Maschinenbau) finden Sie in der Wissensdatenbank.

Der 11. September ist vorbei. Die Pflicht nicht.

Check starten