CRA-Meldepflicht: Die 24-Stunden-Uhr läuft – aber ab wann?
Ein Kunde meldet am Freitag um 16.30 Uhr, also noch innerhalb der regulären Geschäftszeiten, dass auf mehreren Geräten unbekannte Prozesse laufen und vermutlich Daten abfließen. Nach dem Cyber Resilience Act kann eine Meldung am Montag bereits verspätet sein.
Während die meisten CRA-Pflichten am 11. Dezember 2027 in Kraft treten, müssen Hersteller von Produkten mit digitalen Elementen seit dem 11. September 2026 Meldungen innerhalb von 24 Stunden erstatten. Verstöße können mit Geldbußen von bis zu EUR 15 Mio. oder 2,5 % des weltweiten Jahresumsatzes geahndet werden.
Entscheidend ist daher, wann die Frist zu laufen beginnt. Die Leitlinien der EU-Kommission stellen klar, dass die Frist nicht erst nach vollständiger Aufklärung, sondern bereits dann zu laufen beginnt, wenn eine unverzügliche Erstprüfung ein „hinreichendes Maß an Gewissheit“ ergibt.
Was ist zu melden?
Meldepflichtig sind sowohl aktiv ausgenutzte Schwachstellen, sofern verlässliche Hinweise für eine unbefugte Ausnutzung durch einen böswilligen Akteur vorliegen, als auch schwerwiegende Sicherheitsvorfälle, die die Produktsicherheit beeinträchtigen. Die Pflicht trifft den Hersteller und gilt auch für Produkte, die bereits vor dem 11. Dezember 2027 sowie nach Ablauf des Unterstützungszeitraums in Verkehr gebracht wurden. Erfasst sind zudem Schwachstellen in Komponenten von Drittanbietern.
Ähnlich wie bei NIS 2 gelten enge Fristen:
- Frühwarnung mit den verfügbaren Mindestangaben zum Verdacht innerhalb von 24 Stunden
- Vorfallsmeldung mit detaillierteren Informationen zum Vorfall und zu den ergriffenen Maßnahmen innerhalb von 72 Stunden
- Abschlussbericht innerhalb von 14 Tagen
Meldungen sind über die Single Reporting Platform der ENISA einzureichen. Betroffene Nutzer müssen zeitnah informiert werden. Nach Auffassung der Kommission hat dies jedoch risikobasiert zu erfolgen: Technische Details müssen nicht offengelegt werden, wenn dadurch weitere Angriffe erleichtert oder die Produktsicherheit zusätzlich beeinträchtigt würde.
Die Kernfrage: Wann habe ich „Kenntnis“?
Die Kommission legt den Begriff im Einklang mit NIS 2 und der DSGVO aus. Auf jedes Signal, sei es aus dem eigenen Monitoring oder von Kunden, Forschern, Behörden oder Medien, muss unverzüglich eine Erstprüfung folgen. Kenntnis liegt vor, sobald diese mit hinreichender Gewissheit ergibt, dass eine Schwachstelle im eigenen Produkt tatsächlich ausgenutzt wird. Die bloße Existenz einer Schwachstelle löst hingegen noch keine Meldepflicht aus. Eine Ursachenanalyse sowie Erkenntnisse zum Schadensausmaß oder zum Angreifer sind zu diesem Zeitpunkt nicht erforderlich; sie können in späteren Meldungen ergänzt werden. Da der Sachverhalt in der Meldung darzustellen ist, sollte der Weg vom ersten Signal bis zur Meldung nachvollziehbar dokumentiert werden. Bleibt ein Ticket über das Wochenende unbearbeitet, kann die Meldung daher bereits als verspätet gelten. Ein Wochenend- oder Bereitschaftsdienst ist jedoch nicht vorgeschrieben. Gehen Supporttickets außerhalb der Geschäftszeiten ein und bleiben zunächst unbemerkt, beginnt die Frist noch nicht zu laufen.
Angesichts der kurzen Meldefristen ist wie bei der DSGVO auch hier zu empfehlen: Im Zweifel lieber einmal zu viel melden als gar nicht.
Was ist jetzt zu tun?
- Ermitteln Sie, welche Produkte dem CRA unterliegen, einschließlich bereits in Verkehr gebrachter Altprodukte.
- Legen Sie ein Meldesystem fest und definieren Sie klare Kriterien für die Prüfung eingehender Informationen. Verzahnen Sie dieses möglichst mit dem bestehenden DSGVO-Meldeprozess.
- Verzahnen Sie Lieferkette und interne Prozesse. Prüfen und aktualisieren Sie Zulieferverträge und stimmen Sie die Meldeabläufe nach CRA, NIS 2 und DSGVO aufeinander ab.
Der erste Ernstfall sollte nicht zugleich die erste Auseinandersetzung mit dem Thema sein. Wir unterstützen Hersteller dabei, CRA-konforme Melde- und Entscheidungsprozesse einzurichten und im Ernstfall rasch und fundiert zu beurteilen, ob, wann und wie eine Meldung erfolgen muss.