EU-Cyberresilienzgesetz sieht 24-Stunden-Meldefrist für Sicherheitslücken vor

veröffentlicht am

Das EU-Cyberresilienzgesetz (CRA) tritt am 11. September 2026 in Kraft und verpflichtet Unternehmen, ausgenutzte Schwachstellen innerhalb von 24 Stunden den Behörden zu melden und vollständige Berichte innerhalb von 72 Stunden einzureichen. Schlussmeldungen müssen 14 Tage nach der Behebung oder innerhalb eines Monats bei schwerwiegenden Vorfällen erfolgen. In Deutschland fungiert CERT-Bund als zentraler Ansprechpartner, Meldungen erfolgen über die CRA-SRP-Plattform.

Die Verordnung verankert Cybersicherheitsverpflichtungen über den gesamten Produktlebenszyklus, schreibt Softwarematerialverzeichnisse (SBOMs) und kontinuierliche Schwachstelle-Überwachung vor. Bei Verstößen drohen Geldstrafen von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes.

Kernpunkte:

  • Ausgenutzte Sicherheitslücken müssen innerhalb von 24 Stunden vorgewarnt und vollständig innerhalb von 72 Stunden gemeldet werden
  • Der Schlussbericht muss 14 Tage nach der Behebung oder innerhalb eines Monats bei schwerwiegenden Vorfällen eingereicht werden
  • CERT-Bund fungiert als Ansprechpartner in Deutschland

Quelle: IT Boltwise (Deutsch)