CRA-Meldepflicht umsetzen: PSIRT und Meldeprozess nach Art. 14 aufbauen
Art. 14 · gilt seit 11.09.2026

Meldeprozess und PSIRT

CRA-Meldepflicht umsetzen: PSIRT und Meldeprozess nach Art. 14 aufbauen

Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, auch für Produkte, die schon auf dem Markt sind. Wir bauen mit Ihnen einen Ablauf, der auf diese Fristen ausgelegt ist: Eingang, Bewertung, Entscheidung, Meldung, Information der Nutzer.

Was Art. 14 verlangt

Meldungen gehen über die einheitliche Meldeplattform gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA. Die Frist läuft ab Kenntnis, auch nachts und am Wochenende. Wer meldet, braucht deshalb vorher festgelegte Kriterien, erreichbare Rollen mit Vertretung und vorbereitete Vorlagen.

Die Pflicht gilt für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, ebenso wie für neue (Art. 69 Abs. 3). Zusätzlich sind die betroffenen Nutzer über die Schwachstelle oder den Vorfall und mögliche Abhilfen zu informieren (Art. 14 Abs. 8).

Die Fristen im Überblick

Für beide Meldeanlässe gelten dieselben ersten Fristen, der Abschlussbericht unterscheidet sich.

AnlassFrühwarnungMeldungAbschlussbericht
Aktiv ausgenutzte Schwachstelleunverzüglich, spätestens 24 Stunden nach Kenntnisunverzüglich, spätestens 72 Stunden nach Kenntnisspätestens 14 Tage, nachdem eine Korrektur oder Risikominderung verfügbar ist
Schwerwiegender Sicherheitsvorfallunverzüglich, spätestens 24 Stunden nach Kenntnisunverzüglich, spätestens 72 Stunden nach Kenntnisinnerhalb eines Monats nach der Meldung

Vereinfachte Darstellung von Art. 14 Abs. 2 und 4 der VO (EU) 2024/2847: Meldung und Abschlussbericht entfallen, soweit die Angaben bereits übermittelt wurden. Maßgeblich ist der Wortlaut der Verordnung: https://eur-lex.europa.eu/eli/reg/2024/2847/oj

Leistungsbausteine

Was wir mit Ihnen aufbauen.

Eingang und Erreichbarkeit

Wie Hinweise auf Schwachstellen und Vorfälle eingehen, auch außerhalb der Geschäftszeiten, und wer sie zuerst sieht.

Entscheidungshilfe

Kriterien für „aktiv ausgenutzt“ (Art. 3 Nr. 42) und „schwerwiegender Vorfall“ (Art. 14 Abs. 5), damit die Frage nicht erst im Ernstfall diskutiert wird.

Rollen und Vertretung

Wer bewertet, entscheidet und meldet, mit Vertretung und Abstimmung zu Abnehmern, Zulieferern und Konzerneinheiten, damit niemand doppelt oder gar nicht meldet.

Ablaufplan und Vorlagen

Schrittfolge für Frühwarnung, Meldung und Abschlussbericht, Vorlagen mit den geforderten Angaben, Information der Nutzer.

PSIRT-Betrieb

Einordnung des Product Security Incident Response Teams in die Organisation, Anbindung an die Schwachstellenbehandlung und SBOM-Kette.

SBOM und Schwachstellenmanagement

CVD-Richtlinie und security.txt

Öffentliche Richtlinie zur koordinierten Offenlegung und Kontaktadresse nach Anhang I Teil II Nr. 5 und 6.

CVD-Policy-Generator

Was Sie in der Hand haben

Ein Meldeprozess, der auf die Fristen ausgelegt ist.

  1. 01

    Rollen- und Vertretungsmatrix

    Benannte Personen je Aufgabe, erreichbar.

  2. 02

    Ablaufplan

    Für alle Fristen nach Art. 14, mit Entscheidungshilfe.

  3. 03

    Vorlagen

    Für Frühwarnung, Meldung, Abschlussbericht und Nutzerinformation.

Vorgehen

Weil die Pflicht bereits gilt, beginnen wir mit dem, was im Ernstfall zuerst gebraucht wird.

  1. 1

    Kostenloses Erstgespräch

    Produkte, vorhandene Abläufe, Abnehmer und Konzernstrukturen. Danach ein Angebot mit klar abgegrenztem Umfang.

  2. 2

    Sofortmaßnahmen

    Erreichbarkeit, Rollen und eine erste Entscheidungshilfe festlegen.

  3. 3

    Ablaufplan

    Schritte, Vorlagen und Abstimmung mit beteiligten Stellen.

  4. 4

    Prüfung

    Ablaufplan mit den beteiligten Stellen durchgehen, Lücken schließen.

  5. 5

    Verankerung

    Anbindung an Schwachstellenbehandlung, SBOM-Kette und technische Dokumentation.

Abgrenzung

Damit die Erwartungen stimmen:

  • Meldungen nach Art. 14 setzen Sie selbst ab; wir bereiten Prozess, Rollen und Vorlagen vor.
  • Keine Rechtsdienstleistung: ob ein Ereignis meldepflichtig ist, entscheiden Sie; rechtlich offene Fälle markieren wir zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
  • Kein Bereitschaftsdienst rund um die Uhr; die Erreichbarkeit stellen Ihre benannten Rollen sicher.

Die Meldepflicht bleibt bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.

Häufige Fragen

Brauchen wir ein eigenes PSIRT?+

Der CRA schreibt keine bestimmte Organisationsform vor. Er verlangt, dass Sie Schwachstellen behandeln und die Fristen nach Art. 14 einhalten. Ob dafür ein eigenes Team, eine Rolle im bestehenden Sicherheitsteam oder eine Konzernfunktion zuständig ist, legen wir mit Ihnen fest.

Gilt die Meldepflicht auch für ältere Produkte?+

Ja. Art. 14 gilt auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Art. 69 Abs. 3).

Wohin wird gemeldet?+

Über die einheitliche Meldeplattform nach Art. 16 gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA.

Was kostet der Aufbau des Meldeprozesses?+

Das hängt von der Zahl der Produkte, den vorhandenen Abläufen und den beteiligten Stellen ab. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenztem Umfang.

Zum Weiterlesen

Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).

Stand: 2026-10-08

Kontakt aufnehmen

Meldeprozess aufbauen

Die Pflicht gilt bereits. Schildern Sie uns Ihre Produkte und Ihre Abläufe. Das Erstgespräch ist kostenlos und unverbindlich; wir melden uns in der Regel innerhalb von ein bis zwei Werktagen.