Cyber, Resilience

Cyber Resilience Act: Hersteller müssen Schwachstellen binnen 24 Stunden melden

Veröffentlicht am: 08.10.2026 um 20:18 Uhr | Redaktion boerse-global.de

Hersteller müssen Sicherheitsprobleme fristgerecht melden; Studien zeigen fehlende Meldewege und interne Abläufe in vielen Betrieben.

Cyber Resilience Act: EU-Meldepflichten gelten, Unternehmen haben Lücken
Eine weitläufige, leere Industriehalle mit modernen Produktionsmaschinen in einer Fertigungsanlage bei Tageslicht. Illustration mit AI erstellt.

Seit dem 11. September 2026 gelten in der Europäischen Union die ersten verbindlichen Vorschriften des Cyber Resilience Act. Mit dem Inkrafttreten der Meldepflichten nahm am selben Tag auch die zentrale Meldeplattform der Europäischen Agentur für Cybersicherheit ihren Betrieb auf.

Für Hersteller digitaler Produkte, darunter zahlreiche Akteure im Maschinen- und Anlagenbau, greifen damit strikte Vorgaben zur Übermittlung von Schwachstellen und Sicherheitsvorfällen.

Strikte Fristen und Meldewege über zentrale Plattform

Nach Artikel 11 des Regelwerks müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale Plattform der Behörde melden, welche die Informationen an nationale Stellen wie das Bundesamt für Sicherheit in der Informationstechnik weiterleitet.

Der Zeitrahmen ist eng gesteckt: Binnen 24 Stunden nach Bekanntwerden muss eine Frühwarnung an die Behörden und das zuständige Reaktionsteam erfolgen. Innerhalb von 72 Stunden ist eine detaillierte Folgemeldung fällig, gefolgt von einem Abschlussbericht spätestens 14 Tage nach der Problembehebung. Bei besonders schwerwiegenden Vorfällen liegt die Frist für den Abschlussbericht bei einem Monat.

Die Meldepflichten betreffen nahezu alle Erzeugnisse mit digitalen Elementen. Im industriellen Sektor fallen darunter beispielsweise speicherprogrammierbare Steuerungen, Mensch-Maschine-Schnittstellen, industrielle Gateways sowie Systeme für den Fernwartungszugang.

Anzeige

Neue EU-Regulierungen wie der Cyber Resilience Act stellen Unternehmen vor komplexe Herausforderungen bei der Risikodokumentation. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Cyber Security Report kostenlos herunterladen

Bei Verstößen gegen die Vorgaben drohen empfindliche Konsequenzen: Neben einem möglichen Marktausschluss sieht die Verordnung Bußgelder von bis zu 15 Millionen Euro oder bis zu 2,5 Prozent des weltweiten Jahresumsatzes vor.

Große Lücken bei internen Schnittstellen und Prozessen

In der betrieblichen Praxis zeigen sich jedoch erhebliche Hürden. Neben kurzen Meldefristen erschweren oft ein unklarer Firmware-Stand bei Kunden im Feld sowie unzureichend dokumentierte Prozesse eine fristgerechte Bearbeitung. Aktuelle Erhebungen verdeutlichen den bestehenden Nachholbedarf in der Wirtschaft.

Laut einer Studie der Wirtschaftsprüfungsgesellschaft PwC unter 100 deutschen Industrieunternehmen mit digitalen Produkten verfügen 50 Prozent über keine dedizierte externe Meldeschnittstelle. Zudem gaben 27 Prozent der befragten Betriebe an, keinen internen Prozess für produktbezogene Sicherheitsvorfälle etabliert zu haben.

Eine weitere Untersuchung des Anbieters Komplyzen unter 237 Software-Herstellern im deutschsprachigen Raum ergab, dass bei 85 Prozent ein erkennbarer Meldeweg vollständig fehlte. Bei lediglich 14 Herstellern existierte eine explizite Kontaktstelle für Sicherheitsfragen.

Anzeige

Wer sich mit der Absicherung digitaler Prozesse befasst, muss neben technischen Aspekten auch die rechtlichen Dokumentationspflichten im Blick behalten. Experten erklären in diesem kostenlosen E-Book, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen proaktiv erfüllen. Gratis-E-Book zur IT-Sicherheit sichern

Vorbereitung auf die vollständige Anwendung

Die aktuellen Meldepflichten bilden die erste Stufe einer umfassenderen Regulierung. Ab dem 11. Dezember 2027 gilt der Cyber Resilience Act vollständig. Von diesem Stichtag an dürfen in der Europäischen Union keine neuen digitalen Produkte ohne Konformitätserklärung und CE-Kennzeichnung in den Verkehr gebracht werden. Neben einem durchgängigen Schwachstellenmanagement verlangt die Verordnung dann unter anderem detaillierte Software-Stücklisten.

Parallel dazu müssen Betriebe weitere Vorgaben beachten. Am 20. Januar 2027 löst die europäische Maschinenverordnung die bisherige Richtlinie ab, wodurch zusätzliche Anforderungen an den Schutz vor Manipulationen und die Dokumentation von Software-Änderungen auf den Maschinenbau zukommen.

Um kleine und mittlere Betriebe bei der Umstellung zu unterstützen, läuft im Rahmen des europäischen Programms seit Anfang Oktober ein Förderaufruf, über den Firmen finanzielle Zuschüsse für Gap-Analysen, Risikoanalysen und Testverfahren beantragen können.

Disclaimer...

de | wirtschaft | 70269800 |