Stellen Sie sich einen Maschinenbauer mit 40 Mitarbeitern vor. Er liefert seit drei Jahren Anlagen aus, die über eine Web-Oberfläche gesteuert werden. Eine ganz normale Steuerung, nichts Spektakuläres. Am 11. September 2026 wird dieser Betrieb zum meldepflichtigen Hersteller im Sinne des Cyber Resilience Act. Er weiß es noch nicht.
In neun Tagen greift eine Frist, die viele mittelständische Betriebe unterschätzen: Wer vernetzte Produkte in Verkehr bringt, muss aktiv ausgenutzte Schwachstellen binnen 24 Stunden melden. In diesem Artikel klären wir, wer betroffen ist, wie das dreistufige Meldeschema funktioniert und was bis zum Stichtag noch machbar ist.
Wer ab dem 11. September meldepflichtig ist
Die Meldepflicht des Cyber Resilience Act richtet sich an Hersteller von Produkten mit digitalen Elementen. Der Begriff ist weiter gefasst, als viele KMU vermuten. Betroffen sind unter anderem:
- Maschinen- und Anlagenbauer, deren Produkte eine Steuerung mit Netzwerk-Anbindung oder Web-Oberfläche haben.
- Software-Anbieter jeder Größe – auch der Drei-Personen-Betrieb, der eine Branchenlösung vertreibt.
- Betriebe, die eigene Apps für Kunden anbieten oder einen Onlineshop mit selbst entwickelten Komponenten betreiben.
- Hersteller von IoT-Geräten, smarten Sensoren, vernetzten Bürogeräten und ähnlichen Produkten.
Wichtig: Die Meldepflicht gilt auch für Bestandsprodukte, die bereits auf dem Markt sind. Wer 2022 eine Anlage mit Steuerung ausgeliefert hat und diese noch betreut, ist ab dem 11. September in der Pflicht.
Das dreistufige Meldeschema
Die Meldung läuft nicht in einem Schritt, sondern in drei gestaffelten Stufen an das zuständige nationale CSIRT (in Deutschland das BSI) und die EU-Agentur für Cybersicherheit ENISA:
- Stufe 1 – innerhalb von 24 Stunden: Frühwarnung. Diese Meldung erfordert ausdrücklich keine vollständige Analyse. Sie enthält das betroffene Produkt, die Mitgliedstaaten, in denen es vertrieben wird, und eine erste Einschätzung zur aktiven Ausnutzung. Mehr nicht.
- Stufe 2 – innerhalb von 72 Stunden: Detaillierte Meldung mit vollständigerer Beschreibung der Schwachstelle, dem Stand der Analyse und ersten Gegenmaßnahmen.
- Stufe 3 – Abschlussbericht nach Behebung: Ursachen, ergriffene Maßnahmen, Auswirkungen.
Die 24-Stunden-Frist wirkt hart, ist aber bewusst niedrigschwellig gestaltet. Der Gesetzgeber will schnelle Information, keine fertige Analyse. Genau das ist der Punkt, den viele KMU falsch verstehen und deshalb zu spät melden.
Was gemeldet werden muss – und was nicht
Die Meldepflicht greift nicht bei jeder Schwachstelle. Sie greift bei zwei Konstellationen:
- Aktiv ausgenutzte Schwachstellen. Eine bekannte Lücke im eigenen Produkt, die nachweislich von Angreifern verwendet wird.
- Schwerwiegende Sicherheitsvorfälle, die die Sicherheit eines Produkts beeinträchtigen.
Nicht meldepflichtig sind theoretische Schwachstellen ohne Ausnutzung, interne Sicherheitsvorfälle ohne Produktbezug oder Fehler, die keine Sicherheitsrelevanz haben. Das ist die gute Nachricht – die Meldepflicht ist enger gefasst, als der erste Blick vermuten lässt.
Was bis zum 11. September noch machbar ist
Neun Tage sind kurz. Aber drei Dinge lassen sich in dieser Zeit realistisch aufsetzen:
- Betroffenheit klären. Liefern wir Produkte mit digitalen Elementen aus? Wenn ja, welche und seit wann? Diese Liste ist die Grundlage für alles Weitere und lässt sich in wenigen Stunden erstellen.
- Verantwortliche Person benennen. Wer meldet im Ernstfall? Wer ist die Vertretung? Diese Person braucht Zugang zum BSI-Meldeportal und muss wissen, dass die 24-Stunden-Uhr ab Kenntnis läuft – auch am Wochenende.
- Meldeweg dokumentieren. Eine Seite: Wer erfährt von einer Schwachstelle? An wen wird intern eskaliert? Welche Informationen braucht die Erstmeldung? Diese Seite gehört in den Notfall-Ordner, nicht in ein Wiki, das niemand findet.
Wer bereits ein NIS-2-Meldeverfahren aufgesetzt hat, kann es weitgehend übernehmen. Die Strukturen überschneiden sich stark – Ansprechpartner, Eskalationswege und Dokumentationspflichten sind vergleichbar aufgebaut.
Der Blick nach vorn: Dezember 2027
Die Meldepflicht ist nur die erste Stufe. Am 11. Dezember 2027 gelten die vollständigen CRA-Anforderungen: Security by Design, Schwachstellenmanagement über den gesamten Produkt-Lebenszyklus, technische Dokumentation und CE-Konformitätserklärung mit Cybersicherheits-Bezug.
Wer jetzt nur die Meldepflicht abarbeitet und danach aufhört, wird 2027 unter Zeitdruck geraten. Wer die kommenden 15 Monate nutzt, um Schwachstellenmanagement und Dokumentation strukturiert aufzubauen, hat den Stichtag ohne Hektik im Griff. Bei Verstößen gegen die Kernanforderungen drohen Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes.
Wer den Aufbau nicht allein stemmen will, kann Schwachstellen-Monitoring und Meldeprozesse über [Managed Services](https://bavaria-informatics.com/services/#managed-services) begleiten lassen – die technische Überwachung läuft dann extern, die Meldeverantwortung bleibt im Haus.
Fazit
Am 11. September 2026 wird der Cyber Resilience Act für viele mittelständische Hersteller zum ersten Mal konkret. Die 24-Stunden-Frühwarnung ist bewusst niedrigschwellig – sie verlangt keine fertige Analyse, sondern schnelle Information. Wer bis dahin Betroffenheit, Verantwortliche und Meldeweg geklärt hat, ist auf der sicheren Seite.
Wenn Sie unsicher sind, ob Ihr Betrieb als Hersteller im Sinne des CRA gilt, sprechen Sie uns an. Wir ordnen Ihre Situation in einem Erstgespräch ein und zeigen, was bis zum Stichtag nötig ist – kostenfrei und ohne Fachchinesisch.
