Der Cyber Resilience Act wird stufenweise anwendbar. Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle bei Produkten mit digitalen Elementen melden. Die übrigen Hauptpflichten gelten grundsätzlich ab dem 11. Dezember 2027.

SEIT 11. SEPTEMBER 2026

Artikel 14 ist bereits anwendbar

Der CRA gilt nicht an einem einzigen Stichtag vollständig. Artikel 14 mit den Meldepflichten der Hersteller ist seit dem 11. September 2026 anwendbar. Erfasst werden aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die sich auf die Sicherheit eines Produkts mit digitalen Elementen auswirken.

Die Meldung erfolgt über die zentrale CRA-Meldeplattform. Sie richtet sich an das zuständige Computer Security Incident Response Team und an die EU-Agentur für Cybersicherheit ENISA.

ENGE FRISTEN

24 Stunden, 72 Stunden und ein Abschlussbericht

Die Fristen beginnen grundsätzlich, sobald der Hersteller von der meldepflichtigen Schwachstelle oder dem meldepflichtigen Vorfall Kenntnis erlangt.

  • Frühwarnung: ohne unangemessene Verzögerung, spätestens innerhalb von 24 Stunden
  • Schwachstellen- oder Vorfallsmeldung: spätestens innerhalb von 72 Stunden, sofern die Angaben nicht bereits vollständig vorliegen
  • Aktiv ausgenutzte Schwachstelle: Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur- oder Minderungsmaßnahme verfügbar ist
  • Schwerwiegender Sicherheitsvorfall: Abschlussbericht innerhalb eines Monats nach der 72-Stunden-Meldung

WER IST BETROFFEN

Keine pauschale Meldepflicht für jeden Elektroinstallateur

Die Pflichten aus Artikel 14 richten sich in erster Linie an Hersteller von Produkten mit digitalen Elementen. Gemeint sind natürliche oder juristische Personen, die ein solches Produkt entwickeln oder herstellen lassen und es unter ihrem eigenen Namen oder ihrer eigenen Marke vermarkten.

Für Elektriker, Planer und Systemintegratoren entsteht daher nicht allein durch Installation oder Planung automatisch eine allgemeine CRA-Meldepflicht. Entscheidend sind die konkrete Marktrolle, das Produkt und die ausgeführte Tätigkeit.

PRODUKTE MIT DIGITALEN ELEMENTEN

Vernetzte Elektro- und Gebäudetechnik kann erfasst sein

Der CRA erfasst grundsätzlich Hardware- und Softwareprodukte, deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Verbindung zu einem Gerät oder Netzwerk umfasst.

Je nach Ausgestaltung können dazu beispielsweise Smart-Home-Komponenten, Gebäudeautomation, Energiemanagementsysteme, vernetzte Steuerungen, IoT-Geräte oder digital angebundene Wechselrichter gehören. Ob ein konkretes Produkt erfasst ist, muss anhand des Anwendungsbereichs und möglicher Ausnahmen geprüft werden.

ROLLE KLÄREN

Eigenmarke und wesentliche Änderungen besonders prüfen

Auch Unternehmen, die ein fertiges Produkt beziehen, sollten ihre Rolle in der Lieferkette genau bestimmen.

01

Produkt unter eigener Marke

Wer ein Produkt unter eigenem Namen oder eigener Marke in Verkehr bringt, kann als Hersteller gelten.

02

Wesentliche Änderung

Wer ein Produkt wesentlich verändert, kann für die CRA-Pflichten ebenfalls in die Herstellerrolle rücken.

03

Import und Vertrieb

Importeure und Händler haben eigene Prüf-, Informations- und Mitwirkungspflichten innerhalb der Lieferkette.

04

Einzelfall dokumentieren

Produkt, Vertragsrolle, Änderungsumfang und Verantwortlichkeiten sollten nachvollziehbar festgehalten werden.

AB 11. DEZEMBER 2027

Dann greifen die Hauptpflichten des CRA umfassend

Mit der grundsätzlichen Vollanwendung werden insbesondere folgende Anforderungen breiter relevant:

  • Cybersicherheit bereits bei Planung, Entwicklung und Herstellung sowie sichere Voreinstellungen
  • Cybersecurity-Risikobewertung und technische Dokumentation
  • Schwachstellenmanagement und Sicherheitsupdates während des festgelegten Supportzeitraums
  • Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung
  • Klare Informationen für Nutzerinnen und Nutzer, unter anderem zum Supportzeitraum

VORBEREITUNG

Was Unternehmen jetzt organisieren sollten

01

Produktportfolio erfassen

Vernetzte Hardware, Software, Komponenten und zugehörige Dienste systematisch aufnehmen.

02

Marktrolle bestimmen

Für jedes Produkt klären, ob das Unternehmen Hersteller, Importeur, Händler oder reiner Anwender ist.

03

Meldeweg vorbereiten

Zuständigkeiten, Erkennung, Bewertung und fristgerechte Meldung von Schwachstellen und Vorfällen festlegen.

04

Herstellerangaben prüfen

Updatefähigkeit, Supportzeitraum, Sicherheitskontakt und verfügbare Produktdokumentation frühzeitig einfordern.

PRAXISFAZIT

Die Meldepflichten laufen, die umfassende Produkt-Compliance folgt

Seit dem 11. September 2026 besteht für betroffene Hersteller bereits Handlungsbedarf bei aktiv ausgenutzten Schwachstellen und schwerwiegenden Sicherheitsvorfällen. Die kurzen Fristen verlangen vorbereitete Melde- und Eskalationswege.

Für Elektro- und Gebäudetechnik ist jetzt vor allem die Rollenklärung wichtig. Wer Produkte nur installiert, ist nicht automatisch Hersteller. Wer sie jedoch unter eigener Marke vertreibt oder wesentlich verändert, muss mögliche Herstellerpflichten frühzeitig prüfen.