EU-Meldepflichten für digitale Produkte treten in Kraft

veröffentlicht am

Die Meldepflichten der EU-Verordnung zur Cyber Resilience Act (EU 2024/2847) sind am 11. September 2026 in Kraft getreten. Hersteller von Produkten mit digitalen Elementen müssen nun aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle unverzüglich melden. Die Bundesamt für Sicherheit in der Informationstechnik (BSI) hat eine zentrale Meldeplattform am selben Tag ohne vorherige Registrierungsmöglichkeit aktiviert.

Hersteller müssen innerhalb von 24 Stunden eine Frühwarnung und innerhalb von 72 Stunden einen detaillierten Bericht einreichen. Die endgültige Meldung für Schwachstellen ist innerhalb von 14 Tagen fällig, für schwere Vorfälle innerhalb eines Monats nach der ersten Meldung. Die Berichte werden über die zentrale CRA-Meldeplattform an das CSIRT des Unternehmens und ENISA übermittelt. Verstöße gegen die Meldepflichten können Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes nach sich ziehen.

Kernpunkte:

  • Die Meldepflichten der EU-Verordnung zur Cyber Resilience Act (Verordnung (EU) 2024/2847) sind am 11. September 2026 in Kraft getreten.
  • Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle unverzüglich melden.
  • Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat eine zentrale Meldeplattform ohne vorherige Registrierung aktiviert.

Quelle: Borns IT-Blog (Deutsch)