Bereitschaft für die Meldepflicht des Cyber Resilience Act
Wird nachts eine Sicherheitslücke in Ihrem Produkt gemeldet, nimmt CRA Response Center die Meldung an, prüft sie, weckt Ihre Bereitschaft und führt die 24-Stunden-Frist. Sie entscheiden. Wir halten den Ablauf und den Nachweis.
Für Hersteller von Maschinen, Geräten und Software. Startphase: Wir nehmen Pilotkunden auf.
- Meldung trifft einPer Postfach, Meldeformular oder verschlüsselter Mail.
- Geprüft: ErnstfallMassenmails aussortiert, Hinweis auf Ausnutzung erkannt.
- Bereitschaft gewecktPush sofort, nach 5 Minuten SMS und Anruf.
- ÜbernommenBestätigt mit Taste 1 im Anruf. Die Kette stoppt.
- Frist läuftKenntnis dokumentiert, die Uhr für 24 Stunden läuft.
- Meldung vorbereitetENISA-Entwurf liegt bereit, eingereicht wird durch Sie.
Beispielablauf mit Richtzeiten.
Jedes zweite deutsche Industrieunternehmen hat keine Stelle, die Sicherheitsmeldungen von außen annimmt.
PwC Product Security Survey 202662 Prozent nennen die 24-Stunden-Frist als Schwierigkeit.
ONEKEY IoT & OT Cybersecurity Report 20263 von 10 Unternehmen sehen sich auf den Cyber Resilience Act vorbereitet.
Bitkom, September 2026
Die Meldepflicht gilt bereits.
Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle melden. Ab dem 11. Dezember 2027 gelten alle übrigen Pflichten des Cyber Resilience Act.
- KenntnisDie Uhr startet, sobald die erste Bewertung abgeschlossen ist.
- 24 StundenFrühwarnung an ENISA und das zuständige CSIRT, in Deutschland CERT-Bund.
- 72 StundenMeldung mit Bewertung, Auswirkung und ersten Maßnahmen.
- 14 TageAbschlussbericht, gerechnet ab dem Tag, an dem eine Abhilfe verfügbar ist.
Bei Verstößen sieht Artikel 64 Geldbußen bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes vor. Die Meldepflicht im Detail, mit Fristen-Rechner.
Sind Sie betroffen?
Neun Fragen, drei Minuten, Ergebnis sofort. Beginnen Sie mit der ersten Frage: Was bringen Sie in Verkehr?
Was im Ernstfall vor Ihnen liegt
Keine Suche im Postfach, keine Rückfrage, wer zuständig ist. Drei Ansichten, die Sie und Ihre Bereitschaft nachts brauchen.



Beispielansichten. Hersteller, Personen und Meldungen sind erfunden.
Klare Aufgabenteilung
Wir halten die Bereitschaft. Die Entscheidung und die Meldung an die Behörde bleiben bei Ihnen, so verlangt es die Verordnung.
Das übernehmen wir
- MeldeadresseSicherheits-Postfach, security.txt und Meldeformular nach BSI TR-03183-3.
- PrüfungJede Meldung wird eingestuft und begründet. Herabgestufte Meldungen sehen Sie täglich als Sammelbericht.
- AlarmierungPush, SMS und Anruf nach Ihrer Rufliste, rund um die Uhr, bis jemand übernimmt.
- FristenUhren für 24 Stunden, 72 Stunden und 14 Tage, mit Erinnerung vor Ablauf.
- EntwurfDie Felder der Frühwarnung und der Meldung, vorbereitet für das ENISA-Portal.
- NachweisEin lückenloses Protokoll: wer wann was wusste und wer gehandelt hat.
Von null zur Bereitschaft
Die meisten Hersteller beginnen bei null: keine Meldeadresse, kein Ablauf, niemand benannt. Wir richten alles ein und üben es einmal durch.
- Betroffenheit klärenWelche Ihrer Produkte fallen unter die Verordnung?
- Meldeadresse veröffentlichenSicherheits-Postfach, security.txt und Meldeformular.
- Regeln für Melder festlegenRichtlinie und Zusagen an Personen, die Lücken melden.
- Rufliste eintragenStufen, Vertretung und Wochenend-Bereitschaft.
- ENISA-Zugang einrichtenRegistrierung im Portal begleiten, benannte Person einweisen.
- ProbelaufEinmal durch bis zur Übernahme, Übergabe mit Protokoll.
Rufliste Bereitschaft
| Stufe | Wer | Wege | Weiter nach |
|---|---|---|---|
| 1 | Produktsicherheit | Push, SMS, Anruf | 5 Minuten |
| 2 | Leitung Entwicklung | Push, Anruf | 10 Minuten |
| 3 | Geschäftsführung | Anruf, E-Mail | 15 Minuten |
Übernimmt niemand, wird die Kette einmal wiederholt, dann ruft das Response Center die Geschäftsführung persönlich an. Am Wochenende übernimmt die eingetragene Bereitschaft Stufe 1.
Preise
Ein laufender Betrag für die Bereitschaft, ein fester Betrag für die Einrichtung. Alle Preise netto zuzüglich Umsatzsteuer.
- Bereitschaft
- ab 190 Euro im Monat
- Meldeadresse und Prüfung, Alarmierung nach Rufliste, Fristen-Uhren, Entwurf der Meldung, Nachweis-Protokoll, regelmäßiger Probelauf.
- Einrichtung
- Festpreis
- Alle sechs Schritte, abgestimmt auf Ihre Produkte und Ihre Mannschaft. Den Festpreis nennen wir nach dem ersten Gespräch.
- Pilotkunden
- Sonderkonditionen
- In der Startphase nehmen wir eine begrenzte Zahl von Herstellern als Pilotkunden auf. Sie bestimmen mit, was als Nächstes entsteht.
Häufige Fragen
Sind wir überhaupt betroffen?
Betroffen sind Hersteller, Importeure und Händler von Produkten mit digitalen Elementen: die Maschine mit Fernwartung, das Gerät mit App, die verkaufte Software. Reine Cloud-Dienste ohne installierten Teil fallen in der Regel nicht darunter. Eine erste Einschätzung liefert der Betroffenheitscheck, im ersten Gespräch gehen wir Ihre Produkte gemeinsam durch.
Muss jede gemeldete Lücke an die Behörde?
Nein. Meldepflichtig sind aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle. Ob eine Lücke ausgenutzt wird, weiß man aber erst nach der Prüfung. Deshalb muss jede Meldung schnell angesehen werden, auch nachts.
Reichen Sie die Meldung für uns ein?
Nein. Die Einreichung läuft über das ENISA-Portal und ist Sache des Herstellers, durch eine benannte Person mit eigenem Zugang. Wir bereiten die Felder vor, erinnern an die Frist und protokollieren die Einreichung.
Wer wird nachts geweckt?
Ihre eigenen Leute, in der Reihenfolge Ihrer Rufliste. Das System alarmiert rund um die Uhr und hört erst auf, wenn jemand übernimmt. Eine mit Personal besetzte Leitstelle, die an Ihrer Stelle entscheidet, betreiben wir nicht.
Was passiert mit Massenmails und falschen Meldungen?
Sicherheits-Postfächer ziehen automatisierte Meldungen an, oft verbunden mit einer Geldforderung. Sie werden nach festen Merkmalen aussortiert und erscheinen im täglichen Sammelbericht. Enthält eine Meldung einen Hinweis auf Ausnutzung, wird sie nie herabgestuft.
Sind Sie eine Behörde oder mit einer verbunden?
Nein. CRA Response Center ist ein privater Dienstleister und nicht mit ENISA, dem BSI oder der Europäischen Kommission verbunden. Wir ersetzen auch keine Rechtsberatung.
Demo anfragen
Ein kurzes Gespräch per Video. Wir zeigen den Ablauf vom Eingang der Meldung bis zum Nachweis und klären, ob Ihr Unternehmen betroffen ist.
- Der Ablauf einer Meldung, Schritt für Schritt
- Ihre Produkte und die Frage der Betroffenheit
- Einrichtung, Preis und die Bedingungen für Pilotkunden