Geschrieben am 03.09.2026 von:
Die ab dem 11. September 2026 anwendbaren CRA-Meldepflichten betreffen im Kern Hersteller von Produkten mit digitalen Elementen. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle in kurzer Frist über die vorgesehene europäische Meldeplattform melden.
Für die rechtliche Praxis ist entscheidend, dass die Meldepflicht nicht isoliert betrachtet werden kann. In der Lieferkette müssen Rollen, Informationsflüsse und Verantwortlichkeiten so organisiert sein, dass ein Hersteller die gesetzlichen Fristen tatsächlich einhalten kann.
Die erste Meldestufe ist innerhalb von 24 Stunden nach Kenntnis abzugeben. Innerhalb von 72 Stunden muss die vollständige Meldung folgen. Für aktiv ausgenutzte Schwachstellen ist ein Abschlussbericht spätestens 14 Tage nachdem eine Korrekturmaßnahme verfügbar ist vorgesehen. Bei schweren Sicherheitsvorfällen ist der Abschlussbericht spätestens innerhalb eines Monats einzureichen. Diese Fristen erhöhen den Wert vertraglicher Vorabregelungen. Eine Klausel, die lediglich eine unverzügliche Information über Sicherheitsvorfälle verlangt, beantwortet nicht, welche Informationen in den ersten Stunden benötigt werden und wer die weitere Koordination übernimmt.
In Verträgen sollten zunächst die Rollen der Beteiligten eindeutig beschrieben werden. Zu klären ist, wer Hersteller, Importeur, Händler, Betreiber, Supportdienstleister oder Unterauftragnehmer ist und welche Stelle die gesetzliche Meldung abgibt. Die Parteien können die Zusammenarbeit und interne Kostentragung regeln. Sie können dadurch jedoch nicht ohne Weiteres gesetzliche Verantwortlichkeiten gegenüber Behörden verschieben oder beseitigen. Eine Vereinbarung, nach der ein Dienstleister die Informationen liefert, ersetzt nicht die Prüfung, ob der Hersteller selbst die Meldepflicht erfüllt.
Sinnvoll sind abgestufte Informationspflichten. Der Vertrag sollte vorsehen, dass ein Sicherheitsvorfall innerhalb einer kurzen vertraglichen Frist an benannte Ansprechpartner gemeldet wird und mindestens die bereits verfügbaren Informationen zu betroffenen Produktversionen, Angriffsmustern, Auswirkungen, Abhilfemaßnahmen und Kontaktpersonen enthält. Für die vollständige Meldung und spätere Ergänzungen sollten Aktualisierungs- und Mitwirkungspflichten vereinbart werden. Ebenso sollten Regeln für die Vertraulichkeit, die technische Untersuchung, die Kommunikation mit Kunden und die Weitergabe notwendiger Informationen an CSIRT oder Behörden enthalten sein.
Haftungsrechtlich ist außerdem zwischen der Meldepflicht und der materiellen Sicherheitsverantwortung zu unterscheiden. Die rechtzeitige Meldung beseitigt nicht automatisch die Folgen einer unsicheren Produktgestaltung oder einer unzureichenden Reaktion. Umgekehrt darf ein Vertrag nicht dazu führen, dass notwendige Informationen aus Haftungs- oder Reputationsgründen zurückgehalten werden. Für kritische Produkte sind deshalb Nachweise über Schwachstellenmanagement, sichere Updates, Supportzeiten und die Behandlung von Ausnahmen sinnvoll. Auch die Folgen eines verzögerten Updates, einer unterlassenen Mitwirkung oder einer unvollständigen Information sollten geregelt werden.
Ein Vorfall kann daneben datenschutzrechtliche oder sektorspezifische Pflichten auslösen. Werden personenbezogene Daten betroffen, ist eine eigenständige Prüfung nach Art. 33 und Art. 34 DS-GVO erforderlich. Die CRA-Meldung und eine Datenschutzverletzungsmeldung haben unterschiedliche Voraussetzungen und dürfen nicht durch eine pauschale Sammelmeldung ersetzt werden. Die Vertragsgestaltung sollte deshalb die erforderlichen Informationen so strukturieren, dass sie für mehrere Prüfungen genutzt werden können, ohne die jeweiligen rechtlichen Maßstäbe zu vermischen.
Unternehmen sollten ihre CRA-Verträge vor dem Start der Meldepflichten anhand eines konkreten Szenarios prüfen. Ein kurzer Praxistest zeigt, ob Ansprechpartner erreichbar sind, ob Produkt- und Versionsinformationen vorliegen und ob der Hersteller innerhalb der ersten 24 Stunden eine belastbare Frühwarnung vorbereiten könnte. Die rechtliche Qualität der Meldekette zeigt sich nicht im Vertragstext allein, sondern in der Frage, ob die vereinbarten Pflichten im Ernstfall funktionieren.
Was Unternehmen jetzt tun sollten
- Rollen der Beteiligten und gesetzliche Meldeverantwortung für jedes Produktmodell dokumentieren.
- Vertragliche Erstinformation, Mindestinhalte, Aktualisierungen und Mitwirkungspflichten festlegen.
- Regeln zu Sicherheitsupdates, Support, Audits, Informationsrechten und Folgen fehlender Mitwirkung aufnehmen.
- CRA-Prüfung von eigenständigen DS-GVO- und gegebenenfalls NIS2-Bewertungen unterscheiden.
Quelle: Europäische Kommission, Cyber Resilience Act: Reporting obligations and implementation information. (https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)