2 Remove Virus

Die EU beginnt, die schnelle Cyber-Incident-Meldung für digitale Produkte durchzusetzen

Technologiehersteller, die vernetzte Produkte in der Europäischen Union verkaufen, stehen nun vor strengen Fristen für die Meldung schwerwiegender Cybersicherheitsvorfälle und -schwachstellen, die aktiv ausgenutzt werden.

 

 

Neue Berichtspflichten nach dem EU Cyber Resilience Act (CRA) traten am 11. September 2026 in Kraft. Hersteller müssen innerhalb von 24 Stunden eine erste Warnung aussprechen, nachdem sie von bestimmten Sicherheitsereignissen mit digitalen Elementen erfahren haben.

Die Regeln decken zwei Hauptsituationen ab. Schwachstellen, für die es verlässliche Beweise für aktive Ausnutzung durch Angreifer gibt, sowie schwerwiegende Vorfälle, die die Sicherheit eines digitalen Produkts beeinträchtigen.

Von der CRA abgedeckte Produkte umfassen eine breite Palette von Hardware und Software, die auf dem EU-Markt verfügbar sind. Das Framework kann auf Anwendungen, Computerprogramme, Firmware, vernetzte Unterhaltungselektronik, industrielle Internet-of-Things-Geräte und Komponenten angewendet werden, die in andere vernetzte Produkte integriert sind.

Der Meldeprozess endet nicht mit der ersten 24-Stunden-Warnung. Hersteller müssen innerhalb von 72 Stunden nach Kenntnis des Problems eine detailliertere Benachrichtigung geben. Für eine aktiv ausgenutzte Schwachstelle ist ein Abschlussbericht erforderlich, spätestens 14 Tage nachdem eine Korrektur- oder Minderungsmaßnahme verfügbar ist.

Schwere Vorfälle haben eine andere endgültige Frist. Hersteller haben einen Monat nach Einreichung der 72-Stunden-Benachrichtigung Zeit, den Abschlussbericht vorzulegen.

Um den Prozess zu steuern, hat die Europäische Union für Cybersicherheit (ENISA) eine Single Reporting Platform ins Leben gerufen. Unternehmen können das System nutzen, um eine Benachrichtigung einzureichen, anstatt dasselbe Ereignis separat an mehrere nationale Behörden zu melden.

Der Hersteller wählt das entsprechende nationale Computer Security Incident Response Team aus, das als Koordinator bei der Einreichung eines Berichts fungiert. Die Benachrichtigung wird gleichzeitig der ENISA zur Verfügung gestellt, während relevante Informationen dann an andere nationale Teams verteilt werden können, wo das betroffene Produkt verfügbar ist.

Die Verpflichtungen können auch Unternehmen außerhalb der Europäischen Union betreffen, wenn sie abgedeckte digitale Produkte auf dem EU-Markt anbieten.

Das CRA-Meldesystem ist darauf ausgelegt, den Behörden frühere Informationen über Schwachstellen zu geben, die Angreifer bereits ausnutzen, sowie über schwerwiegende Sicherheitsvorfälle, die Nutzer gefährden könnten. Es schafft auch deutlich engere Zeitrahmen für Hersteller, die solche Offenlegungen zuvor hauptsächlich über interne Verfahren gehandhabt haben.

Unternehmen können je nach Umständen gleichzeitig Verpflichtungen aus anderen europäischen Vorschriften haben, darunter NIS2 oder die Datenschutzverordnung. Die Meldung eines Ereignisses nach der CRA ersetzt diese separaten Anforderungen nicht automatisch.

Die Deadline im September stellt eine frühe Phase in der Einführung des Cyber Resilience Act dar. Die meisten umfassenderen Anforderungen der Gesetzgebung, einschließlich Verpflichtungen zur Cybersicherheitsplanung, Wartung und Aktualisierung digitaler Produkte, treten am 11. Dezember 2027 in Kraft.