Skip to content
hafenstudios Agentur
+49 174 3935796 Anfrage stellen

Cyber Resilience Act: was jetzt zu tun ist

Die ersten Meldepflichten beginnen am 11. September 2026. Hier stehen die belegten Fristen und was jetzt zu tun ist — und unten können Sie fragen, was das für Ihr Produkt oder Ihre Kunden heißt. Die Antwort auf Ihre Frage kommt zuerst, ein Angebot nur, wenn Sie eines wollen.

  • Persönliche, zeitnahe Antwort — kein Ticketsystem
  • Belegte Fristen — Quelle EU-Verordnung 2024/2847 und BSI
  • Wir sind selbst Hersteller und haben dieselben Pflichten

Die drei Daten, die zählen

Meldepflichten

Aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle müssen gemeldet werden: Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden, Abschlussbericht nach 14 Tagen — über die ENISA-Plattform.

ab 11.09.2026

Volle Herstellerpflichten

CE-Kennzeichnung, technische Dokumentation samt Softwarestückliste (SBOM) und mindestens fünf Jahre kostenlose Sicherheitsupdates für Produkte mit digitalen Elementen.

ab 11.12.2027

Selbstbewertung nach Modul A

Für die meisten Software-Produkte gibt es kein Prüfinstitut und keine Gebühren — die Konformitätsbewertung ist eine dokumentierte Selbstbewertung. Kein Zertifikat, aber ein Prozess, der stehen muss.

Ihr Prozess
Verbreiteter Irrtum

Nein, Sie haben nicht bis Oktober 2027 Zeit.

In Whitepapern und Blogbeiträgen kursiert der 12.10.2027 als Startdatum. Richtig ist: Die Meldepflichten gelten ab dem 11. September 2026. Und der Kreis der Betroffenen ist größer als gedacht. Die Kommissions-Guidance vom 27.07.2026 unterscheidet dabei feiner, als die meisten Zusammenfassungen wiedergeben: Ein Anbieter kann für dieselbe Software zwei Rollen tragen, eine leichtere für die frei verfügbare Fassung und die volle Herstellerrolle für die bezahlte. Ob eine kostenlose Version mitfällt, hängt davon ab, ob sie selbst monetarisiert ist oder faktisch als Verkaufsweg für die bezahlte dient. Pauschale Aussagen sind hier in beide Richtungen unzuverlässig. Wer Software weitergibt, den treffen ab dem 11. Dezember 2027 eigene Sorgfaltspflichten nach Art. 20 CRA. Ob und wie das auf Agenturen zutrifft, ist nicht abschließend geklärt. Gefragt wird trotzdem, und zwar heute schon in Lieferantenfragebögen.

Was jetzt zu tun ist

1 · Produkte und Komponenten erfassen

Welche Software bringen Sie in Verkehr, und was steckt drin? Die Komponentenliste ist die Vorstufe der SBOM — und die Grundlage für jede weitere Entscheidung.

2 · Meldeweg festlegen

Wer erfährt intern zuerst von einer ausgenutzten Schwachstelle, wer meldet an die ENISA-Plattform, wer informiert Kunden? 24 Stunden sind kurz, wenn niemand zuständig ist.

3 · Update-Betrieb ordnen

Sicherheitsupdates müssen zuverlässig gebaut, verteilt und dokumentiert werden — über Jahre. Ein gepflegter Update-Prozess ist die halbe CRA-Hausaufgabe.

4 · Lieferanten-Unterlagen einsammeln

Welche Plugins und Themes sind im Einsatz, wer stellt sie her, gibt es eine Meldeadresse? Diese Auskunft verlangen Einkaufsabteilungen heute schon. Eigene Sorgfaltspflichten beim Weitergeben von Software greifen ab dem 11.12.2027, ob Agenturen darunterfallen, ist offen.

Wir übernehmen die technische Seite dieser Punkte — Update-Betrieb, Sicherheits-Scans, Komponenten-Dokumentation, Meldewege — so, wie wir es für unsere eigenen Plugins aufbauen. Rechtsberatung leisten wir nicht: Was rechtlich zu bewerten ist, gehört zu Ihrem Anwalt. Wie wir selbst mit Sicherheit umgehen, steht offen auf unserer Sicherheitsseite.

Fragen kostet nichts

Beschreiben Sie kurz Ihre Lage — Sie bekommen zuerst eine Antwort auf Ihre Frage, mit den Fristen vorab schon in der Bestätigungsmail.

Zwei, drei Sätze reichen: Was stellen Sie her oder betreiben Sie, und was ist unklar?
Die Adresse Ihrer Website oder Ihres Produkts — ohne sie können wir nichts einschätzen.
Entscheidet, welche Pflichten greifen — Herstellerpflicht und Händlerpflicht sind verschiedene Paar Schuhe.

Lieber direkt sprechen?

Zur Geschäftszeit sind wir am Telefon — auch für die Frage, ob Sie überhaupt betroffen sind.

+49 174 3935796