Stellen Sie sich einen Maschinenbauer mit 40 Mitarbeitern vor. Er liefert seit drei Jahren Anlagen aus, die über eine Web-Oberfläche gesteuert werden. Eine ganz normale Steuerung, nichts Spektakuläres. Am 11. September 2026 wird dieser Betrieb zum meldepflichtigen Hersteller im Sinne des Cyber Resilience Act. Er weiß es noch nicht.

In neun Tagen greift eine Frist, die viele mittelständische Betriebe unterschätzen: Wer vernetzte Produkte in Verkehr bringt, muss aktiv ausgenutzte Schwachstellen binnen 24 Stunden melden. In diesem Artikel klären wir, wer betroffen ist, wie das dreistufige Meldeschema funktioniert und was bis zum Stichtag noch machbar ist.

Wer ab dem 11. September meldepflichtig ist

Die Meldepflicht des Cyber Resilience Act richtet sich an Hersteller von Produkten mit digitalen Elementen. Der Begriff ist weiter gefasst, als viele KMU vermuten. Betroffen sind unter anderem:

Wichtig: Die Meldepflicht gilt auch für Bestandsprodukte, die bereits auf dem Markt sind. Wer 2022 eine Anlage mit Steuerung ausgeliefert hat und diese noch betreut, ist ab dem 11. September in der Pflicht.

Das dreistufige Meldeschema

Die Meldung läuft nicht in einem Schritt, sondern in drei gestaffelten Stufen an das zuständige nationale CSIRT (in Deutschland das BSI) und die EU-Agentur für Cybersicherheit ENISA:

Die 24-Stunden-Frist wirkt hart, ist aber bewusst niedrigschwellig gestaltet. Der Gesetzgeber will schnelle Information, keine fertige Analyse. Genau das ist der Punkt, den viele KMU falsch verstehen und deshalb zu spät melden.

Was gemeldet werden muss – und was nicht

Die Meldepflicht greift nicht bei jeder Schwachstelle. Sie greift bei zwei Konstellationen:

Nicht meldepflichtig sind theoretische Schwachstellen ohne Ausnutzung, interne Sicherheitsvorfälle ohne Produktbezug oder Fehler, die keine Sicherheitsrelevanz haben. Das ist die gute Nachricht – die Meldepflicht ist enger gefasst, als der erste Blick vermuten lässt.

Was bis zum 11. September noch machbar ist

Neun Tage sind kurz. Aber drei Dinge lassen sich in dieser Zeit realistisch aufsetzen:

Wer bereits ein NIS-2-Meldeverfahren aufgesetzt hat, kann es weitgehend übernehmen. Die Strukturen überschneiden sich stark – Ansprechpartner, Eskalationswege und Dokumentationspflichten sind vergleichbar aufgebaut.

Der Blick nach vorn: Dezember 2027

Die Meldepflicht ist nur die erste Stufe. Am 11. Dezember 2027 gelten die vollständigen CRA-Anforderungen: Security by Design, Schwachstellenmanagement über den gesamten Produkt-Lebenszyklus, technische Dokumentation und CE-Konformitätserklärung mit Cybersicherheits-Bezug.

Wer jetzt nur die Meldepflicht abarbeitet und danach aufhört, wird 2027 unter Zeitdruck geraten. Wer die kommenden 15 Monate nutzt, um Schwachstellenmanagement und Dokumentation strukturiert aufzubauen, hat den Stichtag ohne Hektik im Griff. Bei Verstößen gegen die Kernanforderungen drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes.

Wer den Aufbau nicht allein stemmen will, kann Schwachstellen-Monitoring und Meldeprozesse über [Managed Services](https://bavaria-informatics.com/services/#managed-services) begleiten lassen – die technische Überwachung läuft dann extern, die Meldeverantwortung bleibt im Haus.

Fazit

Am 11. September 2026 wird der Cyber Resilience Act für viele mittelständische Hersteller zum ersten Mal konkret. Die 24-Stunden-Frühwarnung ist bewusst niedrigschwellig – sie verlangt keine fertige Analyse, sondern schnelle Information. Wer bis dahin Betroffenheit, Verantwortliche und Meldeweg geklärt hat, ist auf der sicheren Seite.

Wenn Sie unsicher sind, ob Ihr Betrieb als Hersteller im Sinne des CRA gilt, sprechen Sie uns an. Wir ordnen Ihre Situation in einem Erstgespräch ein und zeigen, was bis zum Stichtag nötig ist – kostenfrei und ohne Fachchinesisch.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Wer suchet der findet