Cyber Resilience Act
CRA Artikel 14: was Sie melden müssen, an wen und wie schnell
Artikel 14 des Cyber Resilience Act verpflichtet Hersteller ab dem 11. September 2026, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle in ihren Produkten zu melden: eine Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung, eine Meldung innerhalb von 72 Stunden und später einen Abschlussbericht, jeweils an das koordinierende CSIRT und die ENISA über die einheitliche Meldeplattform.
Free-Tarif, keine Kreditkarte erforderlich.
Was löst eine Meldung aus?
Zwei Situationen setzen die Uhr in Gang. Die erste ist eine aktiv ausgenutzte Schwachstelle: Die Verordnung definiert sie als Schwachstelle, zu der verlässliche Nachweise vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat. Eine Schwachstelle, die in Ihrem Produkt lediglich vorhanden ist oder einen hohen Score hat, reicht für sich genommen nicht aus.
Die zweite ist ein schwerwiegender Sicherheitsvorfall mit Auswirkungen auf die Sicherheit des Produkts. Nach Artikel 14 Absatz 5 ist ein Sicherheitsvorfall schwerwiegend, wenn er die Fähigkeit des Produkts beeinträchtigt oder beeinträchtigen kann, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen, oder wenn er dazu geführt hat oder führen kann, dass böswilliger Code in das Produkt oder in die Systeme der Nutzer eingeschleust wird.
Die Fristen, Stufe für Stufe
Die Fristen laufen ab dem Zeitpunkt, zu dem der Hersteller Kenntnis erlangt, nicht ab dem Zeitpunkt, zu dem eine Korrektur bereitsteht. Deshalb verlangt die erste Meldung so wenig: Sie ist eine Warnung, keine Analyse.
| Stufe | Aktiv ausgenutzte Schwachstelle | Schwerwiegender Sicherheitsvorfall |
|---|---|---|
| Frühwarnung | Innerhalb von 24 Stunden nach Kenntniserlangung, mit Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde | Innerhalb von 24 Stunden, mit Angabe, ob rechtswidrige oder böswillige Handlungen vermutet werden |
| Meldung | Innerhalb von 72 Stunden: allgemeine Informationen, Korrektur- oder Risikominderungsmaßnahmen, wie sensibel die Informationen sind | Innerhalb von 72 Stunden: Art des Sicherheitsvorfalls, erste Bewertung, ergriffene Maßnahmen |
| Abschlussbericht | Spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist | Innerhalb eines Monats nach der Meldung des Sicherheitsvorfalls |
Wer erhält die Meldungen?
Jede Meldung geht gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA, und zwar über die einheitliche Meldeplattform, die die ENISA nach Artikel 16 betreibt. Zuständig ist das CSIRT des Mitgliedstaats, in dem der Hersteller seine Hauptniederlassung in der Union hat; ein Hersteller ohne Hauptniederlassung in der Union folgt einer festgelegten Ersatzreihenfolge, die mit seinem Bevollmächtigten beginnt. Das koordinierende CSIRT kann einen Zwischenbericht über den aktuellen Stand anfordern.
Die ENISA hat die anfängliche Betriebsfähigkeit der Plattform am 11. September 2026 bekanntgegeben, dem Tag, an dem Artikel 14 anwendbar wurde. Hersteller müssen außerdem die betroffenen Nutzer und gegebenenfalls alle Nutzer über die Schwachstelle oder den Sicherheitsvorfall und über Maßnahmen informieren, die sie ergreifen können, gegebenenfalls in einem strukturierten, maschinenlesbaren Format.
Gilt Artikel 14 auch für Produkte, die bereits auf dem Markt sind?
Ja. Der Großteil der Verordnung gilt nur für Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden, doch Artikel 69 Absatz 3 macht eine Ausnahme für die Meldepflichten: Artikel 14 gilt für alle Produkte im Anwendungsbereich, auch für solche, die vor diesem Datum in Verkehr gebracht wurden. Die FAQ der Kommission bestätigen, dass der Hersteller für solche Produkte melden muss, während die übrigen Pflichten, etwa die Behandlung von Schwachstellen, für sie nicht gelten.
So sind Sie bereit, bevor die 24 Stunden laufen
Vierundzwanzig Stunden reichen nicht, um herauszufinden, was ein Produkt enthält. Die Arbeit, die die Frist realistisch macht, geschieht vorher.
- Halten Sie für jede noch auf dem Markt befindliche Produktversion eine aktuelle SBOM bereit, nicht nur für den Hauptzweig.
- Beobachten Sie Quellen zu bekannten Ausnutzungen wie den KEV-Katalog der CISA und die EU-Schwachstellendatenbank der ENISA für Ihre Komponenten.
- Benennen Sie die Person, die entscheidet, ob eine Schwachstelle in Ihrem Produkt aktiv ausgenutzt wird, und eine Vertretung.
- Registrieren Sie sich bei der einheitlichen Meldeplattform und klären Sie, welches CSIRT Ihr Koordinator ist.
- Bereiten Sie Meldevorlagen vor, damit sich die Frühwarnung in Minuten ausfüllen lässt.
- Dokumentieren Sie jede Entscheidung und die Nachweise dahinter; der Abschlussbericht wird sie brauchen.
Sanktionen und die Ausnahme für kleine Unternehmen
Ein Verstoß gegen Artikel 14 fällt in die höchste Stufe von Artikel 64: bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Gegen Kleinstunternehmen und kleine Unternehmen dürfen keine Geldbußen verhängt werden, wenn sie die 24-Stunden-Frist für die Frühwarnung versäumen, die Meldepflicht selbst gilt für sie aber trotzdem.
Heute in KROMSE verfügbar
KROMSE bereitet die Meldungen vor; ein Mensch entscheidet, ergänzt, gibt frei und übermittelt sie.
- In kostenpflichtigen Tarifen: interne Entwürfe für alle sechs Stufen nach Artikel 14 (Frühwarnung, Meldung und Abschlussbericht, jeweils für Schwachstellen und für Sicherheitsvorfälle) als PDF.
- Felder, die KROMSE nicht kennen kann, bleiben leer, damit eine Person sie ausfüllt; sie werden nie geraten.
- Befunde werden markiert, wenn der KEV-Katalog der CISA die Schwachstelle als bekanntermaßen ausgenutzt führt, mit Kontext aus EPSS, NVD und der EUVD der ENISA.
- CRA-Reaktionsvorgänge mit den Fristen von 24 und 72 Stunden und dokumentierten menschlichen Entscheidungen.
- SBOMs für jeden Scan, damit Sie wissen, welche Produkte eine betroffene Komponente enthalten.
Als Nächstes geplant
Auf der Roadmap, noch nicht verfügbar. Die Termine sind Zielmarken, keine Zusagen; diese Seite wird an dem Tag aktualisiert, an dem eine Funktion live geht.
- Geplant · Q1 2027Übermittlung an die einheitliche Meldeplattform der ENISA. Nachdem eine Person einen Bericht nach Artikel 14 freigegeben hat, wird KROMSE ihn an die einheitliche Meldeplattform der ENISA übermitteln.
- Geplant · Q4 2026 (Dezember)Überwachung nach Ihrem Zeitplan, mit KI-Agenten. Erneute Scans werden nach einem Zeitplan laufen, den Sie festlegen, mit KI-Agenten, die neue Sicherheitshinweise verfolgen, einordnen, was davon zutrifft, Korrekturen vorschlagen und den Bericht zu Ihrer Prüfung entwerfen.
Häufige Fragen
Ab wann gilt Artikel 14 des CRA?
Ab dem 11. September 2026. Ab diesem Tag müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, die die Sicherheit ihrer Produkte betreffen – auch bei Produkten, die auf dem EU-Markt in Verkehr gebracht wurden, bevor der Rest der Verordnung im Dezember 2027 gilt.
Was ist die einheitliche Meldeplattform der ENISA?
Das System, das die ENISA nach Artikel 16 des Cyber Resilience Act eingerichtet hat, um Meldungen nach Artikel 14 entgegenzunehmen. Eine dort übermittelte Meldung erreicht das als Koordinator benannte CSIRT und die ENISA gleichzeitig. Die ENISA hat die anfängliche Betriebsfähigkeit am 11. September 2026 bekanntgegeben.
Muss eine kritische CVE in meinem Produkt gemeldet werden?
Nicht allein deshalb. Artikel 14 betrifft aktiv ausgenutzte Schwachstellen, also solche, zu denen verlässliche Nachweise vorliegen, dass ein böswilliger Akteur sie ohne Zustimmung des Systemeigners ausgenutzt hat. Ein Schweregrad-Score allein löst keine Meldung aus, die Schwachstelle muss aber trotzdem behandelt werden.
Was gehört in die Frühwarnung nach 24 Stunden?
Die Frühwarnung ist bewusst kurz gehalten. Bei einer aktiv ausgenutzten Schwachstelle nennt sie gegebenenfalls die Mitgliedstaaten, in denen das Produkt bereitgestellt wurde. Bei einem schwerwiegenden Sicherheitsvorfall gibt sie an, ob der Verdacht besteht, dass er auf rechtswidrige oder böswillige Handlungen zurückgeht.
Kann KROMSE Meldungen für mich an die ENISA übermitteln?
Heute nicht. KROMSE entwirft die Meldungen und bewahrt die Nachweise auf, und eine Person in Ihrer Organisation gibt sie frei und übermittelt sie. Eine freigegebene Meldung direkt aus KROMSE an die einheitliche Meldeplattform zu senden, steht auf der Roadmap.