{"id":15236,"date":"2026-08-03T17:05:07","date_gmt":"2026-08-03T15:05:07","guid":{"rendered":"https:\/\/www.wespeakiot.com\/?p=15236"},"modified":"2026-08-03T17:05:07","modified_gmt":"2026-08-03T15:05:07","slug":"cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht","status":"publish","type":"post","link":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/","title":{"rendered":"Cyber Resilience Act: Ab 11. September gilt die Meldepflicht \u2013 und die Meldestelle steht noch nicht"},"content":{"rendered":"<div class=\"ccfic\"><span class=\"ccfic-text\">Der EU Cyber Resilience Act soll EU Kunden vor unsicheren Ger\u00e4ten besch\u00fctzen. Source: WeSpeakIoT w\/ ChatGPT<\/span><\/div>\r\n<h2>Ab dem 11. September 2026 m\u00fcssen Hersteller vernetzter Produkte aktiv ausgenutzte Schwachstellen binnen 24 Stunden melden. Die Plattform daf\u00fcr war Ende Juli nicht in Betrieb, ihre Adresse ist bis heute unver\u00f6ffentlicht. Zeitgleich legt die EU-Kommission 84 Seiten Auslegungshilfe vor. Sie beantwortet vier Fragen, an denen bisher jedes Compliance-Projekt h\u00e4ngen blieb.<\/h2>\r\n<div class=\"kurzueberblick\"><b>Das Wichtigste in K\u00fcrze<\/b>\r\n<ul>\r\n<li>Die <strong>Meldepflicht f\u00fcr aktiv ausgenutzte Schwachstellen gilt ab dem 11. September 2026<\/strong> auch f\u00fcr Ger\u00e4te, die l\u00e4ngst verkauft sind, und sie endet nicht mit dem Supportzeitraum.<\/li>\r\n<li>Ein <strong>Cloud-Backend geh\u00f6rt zum regulierten Produkt, wenn das Ger\u00e4t ohne diese Fernverarbeitung eine seiner Funktionen verliert<\/strong> und die Software vom Hersteller oder in seinem Auftrag entstand. Die zweite Bedingung erf\u00fcllt eine eigene Anwendung auf gemieteter Infrastruktur meist, zugekaufte Fertigsoftware nicht.<\/li>\r\n<li><strong>Wer Open-Source-Bausteine verbaut<\/strong>, haftet nicht f\u00fcr deren eigene Konformit\u00e4t, <strong>schuldet aber Sorgfalt bei der Auswahl<\/strong> und muss Schwachstellen an das jeweilige Projekt melden.<\/li>\r\n<\/ul>\r\n<\/div>\r\n<p>Der Cyber Resilience Act trat im Dezember 2024 in Kraft, seine Hauptpflichten greifen erst ab dem 11. Dezember 2027. Dazwischen liegt ein Datum, das in vielen Unternehmen noch nicht auf dem Plan steht: der 11. September 2026. Ab diesem Tag greift die Meldepflicht nach Artikel 14, gleichg\u00fcltig ob ein Produkt neu ist oder seit Jahren im Feld steht.<\/p>\r\n<p>Am 27. Juli hat die EU-Kommission dazu <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/library\/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation\" target=\"_blank\" rel=\"noopener noreferrer\">eine praktische Anleitung ver\u00f6ffentlicht<\/a>, gedacht f\u00fcr Kleinstunternehmen und Mittelst\u00e4ndler ohne eigene Rechtsabteilung. Sie enth\u00e4lt 67 durchgerechnete Beispiele, Anwendungsf\u00e4lle und Entscheidungsdiagramme.<\/p>\r\n<p>Rechtlich bindet das Dokument niemanden. Verbindlich auslegen kann die Verordnung nur der Europ\u00e4ische Gerichtshof. Markt\u00fcberwachungsbeh\u00f6rden und Pr\u00fcfstellen werden sich trotzdem daran orientieren. Warum sich die Lekt\u00fcre f\u00fcr vernetzte Produkte lohnt, zeigen vier Kapitel, an denen sich in der Praxis alles entscheidet.<\/p>\r\n<h3>Was hat die EU-Kommission am 27. Juli ver\u00f6ffentlicht?<\/h3>\r\n<p>Das Paket besteht aus zwei Teilen: einer kurzen Mitteilung und dem eigentlichen Leitfaden als Anhang. Die Kommission hat den <em>Inhalt<\/em> gebilligt; f\u00f6rmlich annehmen wird sie das Dokument erst, wenn alle Sprachfassungen vorliegen. Am Inhalt \u00e4ndert das nichts mehr. Es hei\u00dft aber, dass der Leitfaden vorerst nur auf Englisch existiert. Wer als deutscher Mittelst\u00e4ndler betroffen ist, k\u00e4mpft sich durch 84 Seiten englisches Verordnungsvokabular.<\/p>\r\n<p>Der Leitfaden behandelt unter anderem:<\/p>\r\n<ul>\r\n<li>Wann f\u00e4llt ein Produkt \u00fcberhaupt unter die Verordnung?<\/li>\r\n<li>Wann geh\u00f6rt eine Cloud-Komponente dazu?<\/li>\r\n<li>Wie sind freie und quelloffene Software und ihre Pfleger einzuordnen?<\/li>\r\n<li>Was gilt als wesentliche Ver\u00e4nderung?<\/li>\r\n<li>Wie lange muss ein Produkt unterst\u00fctzt werden?<\/li>\r\n<li>Wie erf\u00fcllt ein Hersteller seine Melde- und Risikobewertungspflichten?<\/li>\r\n<\/ul>\r\n<p>Nicht abgedeckt: die technischen Normen, an denen sich Hersteller sp\u00e4ter messen lassen k\u00f6nnen. Die entstehen parallel bei den europ\u00e4ischen Normungsorganisationen. Erste Ergebnisse erwartet die Kommission laut ihrem <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/factpages\/cyber-resilience-act-implementation\" target=\"_blank\" rel=\"noopener noreferrer\">Umsetzungsfahrplan<\/a> im dritten Quartal 2026.<\/p>\r\n<h3>Wann geh\u00f6rt die Cloud zum Produkt?<\/h3>\r\n<p>F\u00fcr IoT ist das der wichtigste Abschnitt. Die Verordnung z\u00e4hlt zu einem Produkt mit digitalen Elementen auch dessen Fernverarbeitungsl\u00f6sungen, also Softwareteile, die au\u00dferhalb des Ger\u00e4ts laufen. Wo genau diese Grenze verl\u00e4uft, blieb bisher offen. Der Leitfaden macht daraus eine Pr\u00fcfung mit zwei Fragen. Beide m\u00fcssen mit Ja beantwortet werden.<\/p>\r\n<ul>\r\n<li><strong>Erstens: Verl\u00f6re das Produkt ohne diese Datenverarbeitung eine seiner Funktionen?<br \/><\/strong>Die Kommission z\u00e4hlt auf, was darunter f\u00e4llt: Befehle an ein Ger\u00e4t senden, Dateien abgleichen, Nutzer einrichten, konfigurieren, Updates und Sicherheitspatches automatisch verteilen, Identit\u00e4ten und Zugriffe verwalten. Nicht darunter f\u00e4llt die Fernauswertung von Telemetriedaten, die nur der Statistik oder der k\u00fcnftigen Produktentwicklung dient. Wichtig f\u00fcr Smart-Home-Produkte: Dass sich eine Funktion auch manuell ausl\u00f6sen l\u00e4sst, etwa Licht per Schalter statt per App, nimmt der App-Steuerung nicht ihre Einstufung als Fernverarbeitung.<br \/><br \/><\/li>\r\n<li><strong>Zweitens: Wurde die Software vom Hersteller oder in seinem Auftrag entwickelt?<\/strong><br \/>\u201eIn seinem Auftrag&#8220; meint ma\u00dfgeschneiderte L\u00f6sungen nach eigenen Vorgaben, nicht das blo\u00dfe Lizenzieren eines fertigen Dienstes. Wer die L\u00f6sung anschlie\u00dfend betreibt, spielt keine Rolle. Daraus folgt eine merkbare Faustregel: Bei gemieteter Infrastruktur oder gemieteter Entwicklungsplattform, in der Branche als IaaS und PaaS bekannt, erf\u00fcllt die darauf laufende eigene Anwendung dieses zweite Kriterium. Bei zugekaufter Fertigsoftware, also SaaS, erf\u00fcllt sie es nicht.<\/li>\r\n<\/ul>\r\n<p>Die Kommission rechnet das an Beispielen durch:<\/p>\r\n<p>Ein <strong>smartes Thermostat<\/strong>, dessen App-Steuerung \u00fcber eine selbst verantwortete Software auf gemieteter Infrastruktur l\u00e4uft: Fernverarbeitung, geh\u00f6rt dazu. Der Hersteller muss sie und die genutzte Fremdinfrastruktur in der technischen Dokumentation beschreiben, einschlie\u00dflich Angaben zum beauftragten Dienst. Au\u00dferdem muss er sicherstellen, dass die Schutzma\u00dfnahmen des Anbieters ausreichen, etwa indem er sich Nachweise \u00fcber erf\u00fcllte NIS-2-Pflichten geben l\u00e4sst. NIS 2 ist die EU-Richtlinie, die Betreibern kritischer und wichtiger Dienste eigene Sicherheitsanforderungen vorschreibt.<\/p>\r\n<p>Ein <strong>Industrieroboter<\/strong>, der Kamerabilder an einen selbst entwickelten Clouddienst schickt und von dort Greifbefehle zur\u00fcckbekommt: dasselbe Ergebnis.<\/p>\r\n<p>Ein <strong>E-Book-Reader<\/strong>, der gekaufte B\u00fccher bei einem fremden Speicherdienst ablegt: Ohne den Dienst funktioniert das Produkt nicht, aber der Dienst stammt nicht vom Hersteller. Er z\u00e4hlt nicht zum Produkt, gilt aber wie eine Zulieferkomponente. Der Hersteller muss die Risiken bewerten und auf der Produktseite gegensteuern: sichere Anmeldung, Verschl\u00fcsselung und Integrit\u00e4tsschutz f\u00fcr die Verbindung zum Speicherdienst. Bei Auswahl und Anbindung des Anbieters schuldet er Sorgfalt.<\/p>\r\n<p>Und die Entwarnung f\u00fcr alle, die mit Konnektivit\u00e4t arbeiten: Das <strong>Mobilfunknetz<\/strong> z\u00e4hlt nicht dazu. Ein Smartphone muss sich korrekt mit einem Netz verbinden k\u00f6nnen. Ob das Netz gerade l\u00e4uft, sagt nichts dar\u00fcber aus, ob das Ger\u00e4t funktioniert. Das Netz \u00fcbertr\u00e4gt nur, wie ein Ethernet-Kabel oder ein WLAN-Signal. Gegen\u00fcber dem Netzbetreiber muss kein Hersteller Sorgfalt nachweisen.<\/p>\r\n<p>Zwei weitere Grenzziehungen helfen in der Praxis. Auch eine L\u00f6sung auf eigenen Servern im Haus kann Fernverarbeitung sein; es geht nicht um Public Cloud. Und erfasst sind nur die Softwaremodule, die eine Produktfunktion tragen, samt ihren Schnittstellen nach au\u00dfen. Systeme dahinter, mit denen das Produkt nicht direkt spricht, bleiben drau\u00dfen, ebenso Personalverwaltung, CRM, Build-Pipelines und Penetrationstests.<\/p>\r\n<h3>Wer haftet f\u00fcr Open-Source-Bausteine im Ger\u00e4t?<\/h3>\r\n<p>Die Erleichterung f\u00e4llt breiter aus als erwartet: Wer freie Software in sein Produkt einbaut, haftet nicht f\u00fcr deren eigene Konformit\u00e4t, selbst wenn er Code zu ihrer Pflege beisteuert. Ob ein Baustein unter die Verordnung f\u00e4llt, h\u00e4ngt allein davon ab, ob derjenige, der ihn ver\u00f6ffentlicht, ihn in Verkehr bringt.<\/p>\r\n<p>Das anschaulichste Beispiel: Ein einzelner Entwickler ver\u00f6ffentlicht ein Projekt frei und stellt einen Spendenlink daneben. Drei Unternehmen bauen es ein und spenden freiwillig, damit die Pflege weiterl\u00e4uft. Ergebnis: Das Projekt gilt nicht als in Verkehr gebracht, der Entwickler tr\u00e4gt keine Pflichten. Die drei Unternehmen behalten ihre, und die sind konkret. Sie m\u00fcssen bei Auswahl und Integration Sorgfalt walten lassen, wie Artikel 13(5) es verlangt, und nach Artikel 13(6) Schwachstellen an das jeweilige Projekt melden sowie ihre Sicherheitskorrekturen dorthin zur\u00fcckgeben.<\/p>\r\n<p>Die gute Nachricht f\u00fcr die Open-Source-Gemeinde ist damit f\u00fcr Ger\u00e4tehersteller die schlechte: Die Last verschiebt sich vollst\u00e4ndig auf den, der das Ger\u00e4t verkauft. Wie das die \u00d6konomie billiger Hardware ver\u00e4ndert, hat <em>WeSpeakIoT-Autor Dirk Roebers<\/em> an dieser Stelle bereits <a href=\"https:\/\/www.wespeakiot.com\/de\/verkauft-und-vergessen-war-gestern-wie-der-cyber-resilience-act-das-iot-geschaeftsmodell-zerlegt\/\" rel=\"noopener noreferrer\">ausf\u00fchrlich kommentiert<\/a>.<\/p>\r\n<h3>Wann macht ein Firmware-Update aus dem Ger\u00e4t ein neues Produkt?<\/h3>\r\n<p>Eine wesentliche Ver\u00e4nderung setzt die Konformit\u00e4tspflichten wieder in Gang. Entscheidend ist nicht der Umfang der \u00c4nderung, sondern ob sie das Risikoprofil verschiebt und ob die urspr\u00fcngliche Bewertung dieses Risiko schon abdeckte.<\/p>\r\n<p>Ein Maschinen-Dashboard, das bisher nur anzeigte und nach dem Update Maschinen steuert und nach St\u00f6rungen neu startet: wesentlich ver\u00e4ndert. Sein Zweck hat sich vom Beobachtungswerkzeug zum Steuerungssystem verschoben. Ein Anlagen-Monitoring dagegen, dessen Steuerfunktionen von Anfang an vorhanden, bewertet und lediglich abgeschaltet waren und sp\u00e4ter freigeschaltet werden: nicht wesentlich ver\u00e4ndert.<\/p>\r\n<p>Umgekehrt gen\u00fcgt manchmal eine Kleinigkeit. Eine Funktion \u201eAngemeldet bleiben&#8220;, die Anmeldetoken lokal speichert, gilt als wesentliche \u00c4nderung, weil sie neue Risiken einf\u00fchrt: Tokendiebstahl und Sitzungs\u00fcbernahme, die vorher niemand bewertet hat.<\/p>\r\n<p>Daraus folgt eine der wenigen echten Handlungsanweisungen des Dokuments. Wer die Risikobewertung vorausschauend schreibt und geplante Funktionen dort schon mitbewertet, spart sich sp\u00e4ter Konformit\u00e4tsarbeit.<\/p>\r\n<h3>Wie meldet man ab dem 11. September?<\/h3>\r\n<p>Die Fristenkaskade ist bekannt: Fr\u00fchwarnung ohne unangemessene Verz\u00f6gerung, sp\u00e4testens binnen 24 Stunden. Ausf\u00fchrlichere Meldung binnen 72 Stunden. Vollbericht binnen 14 Tagen, nachdem eine Gegenma\u00dfnahme bereitsteht, bei schweren Vorf\u00e4llen binnen eines Monats nach der 72-Stunden-Meldung.<\/p>\r\n<p>Gemeldet wird gleichzeitig an zwei Stellen: an das zust\u00e4ndige nationale CSIRT, die staatliche Reaktionsstelle f\u00fcr IT-Sicherheitsvorf\u00e4lle, und an die EU-Agentur ENISA. Vier Klarstellungen aus dem Leitfaden grenzen ein, was die Pflicht tats\u00e4chlich verlangt.<\/p>\r\n<p><strong>Die Uhr l\u00e4uft nicht ab dem ersten Hinweis.<\/strong> Als in Kenntnis gesetzt gilt ein Hersteller erst, wenn er nach einer ersten Pr\u00fcfung mit hinreichender Sicherheit davon ausgeht, dass jemand eine Schwachstelle aktiv ausnutzt. Die Kommission st\u00fctzt sich auf dieselbe Auslegung, die f\u00fcr Datenschutzverletzungen unter der DSGVO gilt. Wer die Ersteinsch\u00e4tzung verschleppt, kann sich darauf nicht berufen.<\/p>\r\n<p><strong>Alte Vorf\u00e4lle bleiben drau\u00dfen.<\/strong> Schwachstellen, deren aktive Ausnutzung schon vor dem 11. September 2026 bekannt war, muss niemand nachmelden. Wusste ein Hersteller dagegen nur von der Schwachstelle, nicht von einer Ausnutzung, und tritt diese sp\u00e4ter ein, greift die Pflicht.<\/p>\r\n<p><strong>F\u00fcr Zulieferkomponenten gilt:<\/strong> Enth\u00e4lt das Produkt eine aktiv ausgenutzte Schwachstelle aus einer Fremdkomponente, muss der Hersteller melden. L\u00e4sst sich die Schwachstelle in seinem Produkt nicht ausnutzen, etwa weil der betroffene Code gar nicht erreichbar ist, entf\u00e4llt die Meldung.<\/p>\r\n<p><strong>Alte Ger\u00e4te bleiben drin.<\/strong> Nicht r\u00fcckwirkend gilt die Pflicht nur f\u00fcr Vorf\u00e4lle, nicht f\u00fcr Produkte: Sie erfasst auch Ger\u00e4te, die vor dem 11. Dezember 2027 in Verkehr kamen, und sie l\u00e4uft weiter, nachdem der Supportzeitraum endet. Damit gilt die Formel \u201ealtes Ger\u00e4t, neues Ereignis&#8220;. Wer eine Sensorflotte im Feld hat, ist ab September betroffen, ohne dass sich an einem einzigen Ger\u00e4t etwas \u00e4ndert.<\/p>\r\n<h3>Und das Werkzeug?<\/h3>\r\n<p>Hier klafft die L\u00fccke. Gemeldet wird \u00fcber eine zentrale Plattform, die ENISA betreibt und die eine einzige Einreichung an alle zust\u00e4ndigen Stellen weiterleitet.<\/p>\r\n<p>Nach dem <a href=\"https:\/\/www.enisa.europa.eu\/topics\/product-security-and-certification\/single-reporting-platform-srp\" target=\"_blank\" rel=\"noopener noreferrer\">Stand der ENISA-Angaben vom 31. Juli 2026<\/a> l\u00e4uft diese Plattform noch nicht. Ihre \u00f6ffentliche Adresse gibt die Agentur erst kurz vor dem Start bekannt, und Schnittstellen zur Anbindung eigener Systeme stellt sie in dieser Phase nicht bereit. Gemeldet wird also von Hand.<\/p>\r\n<p>Zwei weitere Punkte lohnen sich zu wissen. Die Registrierung l\u00e4uft \u00fcber ein EU-Login-Konto, das sich schon jetzt anlegen l\u00e4sst. Von einer Freigabe auf Vorrat r\u00e4t ENISA jedoch ab: Sie soll erst anlaufen, wenn tats\u00e4chlich eine Meldung ansteht, sonst \u00fcberlasten die Anfragen die pr\u00fcfenden Stellen.<\/p>\r\n<p>Und die Liste, welches nationale CSIRT f\u00fcr welchen Hauptsitz zust\u00e4ndig ist, will die Agentur sp\u00e4ter ver\u00f6ffentlichen. Wer im Ernstfall melden muss, kann heute nicht nachschlagen, an wen. Vorbereiten l\u00e4sst sich damit nur, was im eigenen Haus liegt: festlegen, wer eine Meldung freigibt, den Ablauf einmal an einem erfundenen Fall durchspielen und kl\u00e4ren, welche Angaben in den ersten 24 Stunden \u00fcberhaupt vorliegen m\u00fcssen. Zwei Wochen vor dem Start k\u00fcndigt ENISA ein Webinar an.<\/p>\r\n<h3>Fazit<\/h3>\r\n<p>Der Leitfaden beantwortet die Fragen, an denen interne CRA-Projekte bisher scheiterten, und er tut das erfreulich konkret: mit durchgerechneten F\u00e4llen statt mit Prinzipien. Wer sich bislang auf einen unklaren Anwendungsbereich berufen konnte, hat diese Ausrede verloren.<\/p>\r\n<p>Zugleich zeigt der Zeitpunkt, wie ungleich weit die Bausteine dieser Verordnung gediehen sind. Die Auslegung liegt vor, vorerst nur auf Englisch. Die technischen Normen entstehen noch. Und das eine Werkzeug, das ab dem 11. September zwingend gebraucht wird, ist sechs Wochen vorher nicht erreichbar. Die Frist steht trotzdem.<\/p>\r\n<p>Praktisch hei\u00dft das: Der Ablauf im eigenen Haus muss vor der Plattform stehen. Wer entscheidet, ob gemeldet wird? Wer darf einreichen? Wie erreicht man diese Person am Wochenende? Diese Fragen braucht keine EU-Infrastruktur. Beantworten sollte man sie nicht zum ersten Mal, w\u00e4hrend die 24 Stunden bereits laufen.<\/p>\r\n\r\n<div class=\"schema-faq wp-block-yoast-faq-block\">\r\n<div id=\"faq-question-1\" class=\"schema-faq-section\"><strong class=\"schema-faq-question\">Ab wann gilt die CRA-Meldepflicht?<\/strong>\r\n<p class=\"schema-faq-answer\">Die Meldepflicht f\u00fcr aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorf\u00e4lle gilt ab dem 11. September 2026. Die \u00fcbrigen Pflichten des Cyber Resilience Act greifen erst ab dem 11. Dezember 2027. Kapitel IV zu den Pr\u00fcfstellen gilt bereits seit dem 11. Juni 2026.<\/p>\r\n<\/div>\r\n<div id=\"faq-question-2\" class=\"schema-faq-section\"><strong class=\"schema-faq-question\">Gilt die Meldepflicht auch f\u00fcr bereits verkaufte Ger\u00e4te?<\/strong>\r\n<p class=\"schema-faq-answer\">Ja. Die Meldepflicht erfasst auch Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, und sie l\u00e4uft weiter, nachdem der Supportzeitraum eines Produkts endet. Anders als die Pflichten zum Schwachstellenmanagement endet sie also nicht mit dem Support.<\/p>\r\n<\/div>\r\n<div id=\"faq-question-3\" class=\"schema-faq-section\"><strong class=\"schema-faq-question\">Wann beginnt die 24-Stunden-Frist?<\/strong>\r\n<p class=\"schema-faq-answer\">Die Frist beginnt, sobald der Hersteller Kenntnis erlangt hat. Als Kenntnis gilt der Moment, in dem er nach einer ersten Pr\u00fcfung mit hinreichender Sicherheit davon ausgeht, dass jemand eine Schwachstelle aktiv ausnutzt oder dass ein schwerer Vorfall die Produktsicherheit beeintr\u00e4chtigt hat. Die Ersteinsch\u00e4tzung muss z\u00fcgig erfolgen.<\/p>\r\n<\/div>\r\n<div id=\"faq-question-4\" class=\"schema-faq-section\"><strong class=\"schema-faq-question\">F\u00e4llt das Cloud-Backend eines IoT-Ger\u00e4ts unter den Cyber Resilience Act?<\/strong>\r\n<p class=\"schema-faq-answer\">Es f\u00e4llt darunter, wenn zwei Bedingungen zusammentreffen: Ohne die Fernverarbeitung verl\u00f6re das Produkt eine seiner Funktionen, und die Software entstand beim Hersteller oder in seinem Auftrag. Eigene Anwendungen auf gemieteter Infrastruktur erf\u00fcllen die zweite Bedingung meist, zugekaufte Fertigsoftware nicht. Auch L\u00f6sungen auf eigenen Servern im Haus k\u00f6nnen darunterfallen.<\/p>\r\n<\/div>\r\n<div id=\"faq-question-5\" class=\"schema-faq-section\"><strong class=\"schema-faq-question\">Haften Hersteller f\u00fcr Open-Source-Komponenten in ihren Produkten?<\/strong>\r\n<p class=\"schema-faq-answer\">Nicht f\u00fcr die Konformit\u00e4t der Komponente selbst, auch dann nicht, wenn sie Code zu deren Pflege beisteuern. Sie schulden aber Sorgfalt bei Auswahl und Integration und m\u00fcssen Schwachstellen an das jeweilige Open-Source-Projekt melden sowie ihre Sicherheitskorrekturen dorthin zur\u00fcckgeben.<\/p>\r\n<\/div>\r\n<div id=\"faq-question-6\" class=\"schema-faq-section\"><strong class=\"schema-faq-question\">L\u00f6st jedes Firmware-Update neue Konformit\u00e4tspflichten aus?<\/strong>\r\n<p class=\"schema-faq-answer\">Nein. Entscheidend ist, ob die \u00c4nderung das Risikoprofil verschiebt und ob die urspr\u00fcngliche Bewertung dieses Risiko schon abdeckte. Der Umfang der \u00c4nderung spielt keine Rolle: Eine vorab bewertete neue Funktion l\u00f6st nichts aus, eine kleine Bequemlichkeitsfunktion mit neuen Risiken dagegen schon.<\/p>\r\n<\/div>\r\n<\/div>\r\n\r\n<p>Quellen: <a href=\"https:\/\/ec.europa.eu\/newsroom\/dae\/redirection\/document\/131456\" target=\"_blank\" rel=\"noopener noreferrer\">C(2026) 5252, Anhang \u2013 Leitlinien der Kommission zur Anwendung des Cyber Resilience Act<\/a> (nur auf Englisch verf\u00fcgbar) \u00b7 <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/2847\/oj\/eng\" target=\"_blank\" rel=\"noopener noreferrer\">Verordnung (EU) 2024\/2847<\/a> \u00b7 <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-reporting\" target=\"_blank\" rel=\"noopener noreferrer\">Meldepflichten, EU-Kommission<\/a><\/p>","protected":false},"excerpt":{"rendered":"<p>Die EU-Kommission hat 84 Seiten Auslegungshilfe zum Cyber Resilience Act vorgelegt. Sie kl\u00e4rt, wann ein Cloud-Backend zum Produkt geh\u00f6rt, wer f\u00fcr eingebaute Open-Source-Bausteine haftet und wann ein Firmware-Update die Pflichten neu ausl\u00f6st. Sechs Wochen vor Beginn der Meldepflicht fehlt allerdings die Plattform, \u00fcber die gemeldet werden soll.<\/p>\n","protected":false},"author":2,"featured_media":15247,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_members_access_role":[],"_members_access_error":""},"categories":[9645,1965],"tags":[10115,10125,10126],"class_list":["post-15236","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-editorial","category-sicherheit","tag-cra","tag-cyber-resilience-act","tag-european-union"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Cyber Resilience Act: Ab 11. September gilt die Meldepflicht \u2013 und die Meldestelle steht noch nicht - We speak IoT<\/title>\n<meta name=\"description\" content=\"CRA-Meldepflicht ab 11. September 2026: Was die neuen EU-Leitlinien f\u00fcr IoT-Hersteller bedeuten \u2013 Cloud, Open Source, Updates.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Cyber Resilience Act: Ab 11. September gilt die Meldepflicht \u2013 und die Meldestelle steht noch nicht - We speak IoT\" \/>\n<meta property=\"og:description\" content=\"CRA-Meldepflicht ab 11. September 2026: Was die neuen EU-Leitlinien f\u00fcr IoT-Hersteller bedeuten \u2013 Cloud, Open Source, Updates.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/\" \/>\n<meta property=\"og:site_name\" content=\"We speak IoT\" \/>\n<meta property=\"article:published_time\" content=\"2026-08-03T15:05:07+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.wespeakiot.com\/wp-content\/uploads\/2026\/08\/eu-cyber-resilience-act-1365x1024.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1365\" \/>\n\t<meta property=\"og:image:height\" content=\"1024\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Dennis Knake\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Verfasst von\" \/>\n\t<meta name=\"twitter:data1\" content=\"Dennis Knake\" \/>\n\t<meta name=\"twitter:label2\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data2\" content=\"10\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"NewsArticle\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/\"},\"author\":{\"name\":\"Dennis Knake\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/#\\\/schema\\\/person\\\/dd04a17adf7d86ba9e96e23b55d929f8\"},\"headline\":\"Cyber Resilience Act: Ab 11. September gilt die Meldepflicht \u2013 und die Meldestelle steht noch nicht\",\"datePublished\":\"2026-08-03T15:05:07+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/\"},\"wordCount\":2285,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.wespeakiot.com\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/eu-cyber-resilience-act.png\",\"keywords\":[\"CRA\",\"Cyber Resilience Act\",\"European Union\"],\"articleSection\":[\"Editorial\",\"Sicherheit\"],\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#respond\"]}]},{\"@type\":[\"WebPage\",\"FAQPage\"],\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/\",\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/\",\"name\":\"Cyber Resilience Act: Ab 11. September gilt die Meldepflicht \u2013 und die Meldestelle steht noch nicht - We speak IoT\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.wespeakiot.com\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/eu-cyber-resilience-act.png\",\"datePublished\":\"2026-08-03T15:05:07+00:00\",\"description\":\"CRA-Meldepflicht ab 11. September 2026: Was die neuen EU-Leitlinien f\u00fcr IoT-Hersteller bedeuten \u2013 Cloud, Open Source, Updates.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#breadcrumb\"},\"mainEntity\":[{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-1\"},{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-2\"},{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-3\"},{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-4\"},{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-5\"},{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-6\"}],\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/eu-cyber-resilience-act.png\",\"contentUrl\":\"https:\\\/\\\/www.wespeakiot.com\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/eu-cyber-resilience-act.png\",\"width\":1448,\"height\":1086},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Cyber Resilience Act: Ab 11. September gilt die Meldepflicht \u2013 und die Meldestelle steht noch nicht\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/\",\"name\":\"WeSpeakIoT\",\"description\":\"Inside the Internet of Things\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/#organization\",\"name\":\"WeSpeakIoT - Inside the Internet of Things\",\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/wp-content\\\/uploads\\\/2025\\\/08\\\/wespeakiot-logo-696x696-1.jpg\",\"contentUrl\":\"https:\\\/\\\/www.wespeakiot.com\\\/wp-content\\\/uploads\\\/2025\\\/08\\\/wespeakiot-logo-696x696-1.jpg\",\"width\":696,\"height\":696,\"caption\":\"WeSpeakIoT - Inside the Internet of Things\"},\"image\":{\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/#\\\/schema\\\/person\\\/dd04a17adf7d86ba9e96e23b55d929f8\",\"name\":\"Dennis Knake\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/wp-content\\\/uploads\\\/2025\\\/06\\\/1690888686080-100x100.jpeg\",\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/wp-content\\\/uploads\\\/2025\\\/06\\\/1690888686080-100x100.jpeg\",\"contentUrl\":\"https:\\\/\\\/www.wespeakiot.com\\\/wp-content\\\/uploads\\\/2025\\\/06\\\/1690888686080-100x100.jpeg\",\"caption\":\"Dennis Knake\"},\"description\":\"Dennis Knake is a professional editor with many years of experience in IT and telecommunications communications. For more than two decades, he has been writing about IT, IoT, and the digital transformation of industries. Fascinated by technological innovation, he follows new developments with curiosity \u2013 and a critical eye.\",\"sameAs\":[\"https:\\\/\\\/www.dennis-knake.de\\\/\",\"https:\\\/\\\/www.linkedin.com\\\/in\\\/dennis-knake-a6917484\"],\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/author\\\/dknake\\\/\"},{\"@type\":\"Question\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-1\",\"position\":1,\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-1\",\"name\":\"Ab wann gilt die CRA-Meldepflicht?\",\"answerCount\":1,\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Die Meldepflicht f\u00fcr aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorf\u00e4lle gilt ab dem 11. September 2026. Die \u00fcbrigen Pflichten des Cyber Resilience Act greifen erst ab dem 11. Dezember 2027. Kapitel IV zu den Pr\u00fcfstellen gilt bereits seit dem 11. Juni 2026.\",\"inLanguage\":\"de\"},\"inLanguage\":\"de\"},{\"@type\":\"Question\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-2\",\"position\":2,\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-2\",\"name\":\"Gilt die Meldepflicht auch f\u00fcr bereits verkaufte Ger\u00e4te?\",\"answerCount\":1,\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja. Die Meldepflicht erfasst auch Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, und sie l\u00e4uft weiter, nachdem der Supportzeitraum eines Produkts endet. Anders als die Pflichten zum Schwachstellenmanagement endet sie also nicht mit dem Support.\",\"inLanguage\":\"de\"},\"inLanguage\":\"de\"},{\"@type\":\"Question\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-3\",\"position\":3,\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-3\",\"name\":\"Wann beginnt die 24-Stunden-Frist?\",\"answerCount\":1,\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Die Frist beginnt, sobald der Hersteller Kenntnis erlangt hat. Als Kenntnis gilt der Moment, in dem er nach einer ersten Pr\u00fcfung mit hinreichender Sicherheit davon ausgeht, dass jemand eine Schwachstelle aktiv ausnutzt oder dass ein schwerer Vorfall die Produktsicherheit beeintr\u00e4chtigt hat. Die Ersteinsch\u00e4tzung muss z\u00fcgig erfolgen.\",\"inLanguage\":\"de\"},\"inLanguage\":\"de\"},{\"@type\":\"Question\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-4\",\"position\":4,\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-4\",\"name\":\"F\u00e4llt das Cloud-Backend eines IoT-Ger\u00e4ts unter den Cyber Resilience Act?\",\"answerCount\":1,\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Es f\u00e4llt darunter, wenn zwei Bedingungen zusammentreffen: Ohne die Fernverarbeitung verl\u00f6re das Produkt eine seiner Funktionen, und die Software entstand beim Hersteller oder in seinem Auftrag. Eigene Anwendungen auf gemieteter Infrastruktur erf\u00fcllen die zweite Bedingung meist, zugekaufte Fertigsoftware nicht. Auch L\u00f6sungen auf eigenen Servern im Haus k\u00f6nnen darunterfallen.\",\"inLanguage\":\"de\"},\"inLanguage\":\"de\"},{\"@type\":\"Question\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-5\",\"position\":5,\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-5\",\"name\":\"Haften Hersteller f\u00fcr Open-Source-Komponenten in ihren Produkten?\",\"answerCount\":1,\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nicht f\u00fcr die Konformit\u00e4t der Komponente selbst, auch dann nicht, wenn sie Code zu deren Pflege beisteuern. Sie schulden aber Sorgfalt bei Auswahl und Integration und m\u00fcssen Schwachstellen an das jeweilige Open-Source-Projekt melden sowie ihre Sicherheitskorrekturen dorthin zur\u00fcckgeben.\",\"inLanguage\":\"de\"},\"inLanguage\":\"de\"},{\"@type\":\"Question\",\"@id\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-6\",\"position\":6,\"url\":\"https:\\\/\\\/www.wespeakiot.com\\\/de\\\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\\\/#faq-question-6\",\"name\":\"L\u00f6st jedes Firmware-Update neue Konformit\u00e4tspflichten aus?\",\"answerCount\":1,\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nein. Entscheidend ist, ob die \u00c4nderung das Risikoprofil verschiebt und ob die urspr\u00fcngliche Bewertung dieses Risiko schon abdeckte. Der Umfang der \u00c4nderung spielt keine Rolle: Eine vorab bewertete neue Funktion l\u00f6st nichts aus, eine kleine Bequemlichkeitsfunktion mit neuen Risiken dagegen schon.\",\"inLanguage\":\"de\"},\"inLanguage\":\"de\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Cyber Resilience Act: Ab 11. September gilt die Meldepflicht \u2013 und die Meldestelle steht noch nicht - We speak IoT","description":"CRA-Meldepflicht ab 11. September 2026: Was die neuen EU-Leitlinien f\u00fcr IoT-Hersteller bedeuten \u2013 Cloud, Open Source, Updates.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/","og_locale":"de_DE","og_type":"article","og_title":"Cyber Resilience Act: Ab 11. September gilt die Meldepflicht \u2013 und die Meldestelle steht noch nicht - We speak IoT","og_description":"CRA-Meldepflicht ab 11. September 2026: Was die neuen EU-Leitlinien f\u00fcr IoT-Hersteller bedeuten \u2013 Cloud, Open Source, Updates.","og_url":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/","og_site_name":"We speak IoT","article_published_time":"2026-08-03T15:05:07+00:00","og_image":[{"width":1365,"height":1024,"url":"https:\/\/www.wespeakiot.com\/wp-content\/uploads\/2026\/08\/eu-cyber-resilience-act-1365x1024.png","type":"image\/png"}],"author":"Dennis Knake","twitter_card":"summary_large_image","twitter_misc":{"Verfasst von":"Dennis Knake","Gesch\u00e4tzte Lesezeit":"10\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"NewsArticle","@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#article","isPartOf":{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/"},"author":{"name":"Dennis Knake","@id":"https:\/\/www.wespeakiot.com\/de\/#\/schema\/person\/dd04a17adf7d86ba9e96e23b55d929f8"},"headline":"Cyber Resilience Act: Ab 11. September gilt die Meldepflicht \u2013 und die Meldestelle steht noch nicht","datePublished":"2026-08-03T15:05:07+00:00","mainEntityOfPage":{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/"},"wordCount":2285,"commentCount":0,"publisher":{"@id":"https:\/\/www.wespeakiot.com\/de\/#organization"},"image":{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#primaryimage"},"thumbnailUrl":"https:\/\/www.wespeakiot.com\/wp-content\/uploads\/2026\/08\/eu-cyber-resilience-act.png","keywords":["CRA","Cyber Resilience Act","European Union"],"articleSection":["Editorial","Sicherheit"],"inLanguage":"de","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#respond"]}]},{"@type":["WebPage","FAQPage"],"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/","url":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/","name":"Cyber Resilience Act: Ab 11. September gilt die Meldepflicht \u2013 und die Meldestelle steht noch nicht - We speak IoT","isPartOf":{"@id":"https:\/\/www.wespeakiot.com\/de\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#primaryimage"},"image":{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#primaryimage"},"thumbnailUrl":"https:\/\/www.wespeakiot.com\/wp-content\/uploads\/2026\/08\/eu-cyber-resilience-act.png","datePublished":"2026-08-03T15:05:07+00:00","description":"CRA-Meldepflicht ab 11. September 2026: Was die neuen EU-Leitlinien f\u00fcr IoT-Hersteller bedeuten \u2013 Cloud, Open Source, Updates.","breadcrumb":{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#breadcrumb"},"mainEntity":[{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-1"},{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-2"},{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-3"},{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-4"},{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-5"},{"@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-6"}],"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/"]}]},{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#primaryimage","url":"https:\/\/www.wespeakiot.com\/wp-content\/uploads\/2026\/08\/eu-cyber-resilience-act.png","contentUrl":"https:\/\/www.wespeakiot.com\/wp-content\/uploads\/2026\/08\/eu-cyber-resilience-act.png","width":1448,"height":1086},{"@type":"BreadcrumbList","@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.wespeakiot.com\/de\/"},{"@type":"ListItem","position":2,"name":"Cyber Resilience Act: Ab 11. September gilt die Meldepflicht \u2013 und die Meldestelle steht noch nicht"}]},{"@type":"WebSite","@id":"https:\/\/www.wespeakiot.com\/de\/#website","url":"https:\/\/www.wespeakiot.com\/de\/","name":"WeSpeakIoT","description":"Inside the Internet of Things","publisher":{"@id":"https:\/\/www.wespeakiot.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.wespeakiot.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/www.wespeakiot.com\/de\/#organization","name":"WeSpeakIoT - Inside the Internet of Things","url":"https:\/\/www.wespeakiot.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/www.wespeakiot.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/www.wespeakiot.com\/wp-content\/uploads\/2025\/08\/wespeakiot-logo-696x696-1.jpg","contentUrl":"https:\/\/www.wespeakiot.com\/wp-content\/uploads\/2025\/08\/wespeakiot-logo-696x696-1.jpg","width":696,"height":696,"caption":"WeSpeakIoT - Inside the Internet of Things"},"image":{"@id":"https:\/\/www.wespeakiot.com\/de\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/www.wespeakiot.com\/de\/#\/schema\/person\/dd04a17adf7d86ba9e96e23b55d929f8","name":"Dennis Knake","image":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/www.wespeakiot.com\/wp-content\/uploads\/2025\/06\/1690888686080-100x100.jpeg","url":"https:\/\/www.wespeakiot.com\/wp-content\/uploads\/2025\/06\/1690888686080-100x100.jpeg","contentUrl":"https:\/\/www.wespeakiot.com\/wp-content\/uploads\/2025\/06\/1690888686080-100x100.jpeg","caption":"Dennis Knake"},"description":"Dennis Knake is a professional editor with many years of experience in IT and telecommunications communications. For more than two decades, he has been writing about IT, IoT, and the digital transformation of industries. Fascinated by technological innovation, he follows new developments with curiosity \u2013 and a critical eye.","sameAs":["https:\/\/www.dennis-knake.de\/","https:\/\/www.linkedin.com\/in\/dennis-knake-a6917484"],"url":"https:\/\/www.wespeakiot.com\/de\/author\/dknake\/"},{"@type":"Question","@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-1","position":1,"url":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-1","name":"Ab wann gilt die CRA-Meldepflicht?","answerCount":1,"acceptedAnswer":{"@type":"Answer","text":"Die Meldepflicht f\u00fcr aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorf\u00e4lle gilt ab dem 11. September 2026. Die \u00fcbrigen Pflichten des Cyber Resilience Act greifen erst ab dem 11. Dezember 2027. Kapitel IV zu den Pr\u00fcfstellen gilt bereits seit dem 11. Juni 2026.","inLanguage":"de"},"inLanguage":"de"},{"@type":"Question","@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-2","position":2,"url":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-2","name":"Gilt die Meldepflicht auch f\u00fcr bereits verkaufte Ger\u00e4te?","answerCount":1,"acceptedAnswer":{"@type":"Answer","text":"Ja. Die Meldepflicht erfasst auch Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, und sie l\u00e4uft weiter, nachdem der Supportzeitraum eines Produkts endet. Anders als die Pflichten zum Schwachstellenmanagement endet sie also nicht mit dem Support.","inLanguage":"de"},"inLanguage":"de"},{"@type":"Question","@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-3","position":3,"url":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-3","name":"Wann beginnt die 24-Stunden-Frist?","answerCount":1,"acceptedAnswer":{"@type":"Answer","text":"Die Frist beginnt, sobald der Hersteller Kenntnis erlangt hat. Als Kenntnis gilt der Moment, in dem er nach einer ersten Pr\u00fcfung mit hinreichender Sicherheit davon ausgeht, dass jemand eine Schwachstelle aktiv ausnutzt oder dass ein schwerer Vorfall die Produktsicherheit beeintr\u00e4chtigt hat. Die Ersteinsch\u00e4tzung muss z\u00fcgig erfolgen.","inLanguage":"de"},"inLanguage":"de"},{"@type":"Question","@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-4","position":4,"url":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-4","name":"F\u00e4llt das Cloud-Backend eines IoT-Ger\u00e4ts unter den Cyber Resilience Act?","answerCount":1,"acceptedAnswer":{"@type":"Answer","text":"Es f\u00e4llt darunter, wenn zwei Bedingungen zusammentreffen: Ohne die Fernverarbeitung verl\u00f6re das Produkt eine seiner Funktionen, und die Software entstand beim Hersteller oder in seinem Auftrag. Eigene Anwendungen auf gemieteter Infrastruktur erf\u00fcllen die zweite Bedingung meist, zugekaufte Fertigsoftware nicht. Auch L\u00f6sungen auf eigenen Servern im Haus k\u00f6nnen darunterfallen.","inLanguage":"de"},"inLanguage":"de"},{"@type":"Question","@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-5","position":5,"url":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-5","name":"Haften Hersteller f\u00fcr Open-Source-Komponenten in ihren Produkten?","answerCount":1,"acceptedAnswer":{"@type":"Answer","text":"Nicht f\u00fcr die Konformit\u00e4t der Komponente selbst, auch dann nicht, wenn sie Code zu deren Pflege beisteuern. Sie schulden aber Sorgfalt bei Auswahl und Integration und m\u00fcssen Schwachstellen an das jeweilige Open-Source-Projekt melden sowie ihre Sicherheitskorrekturen dorthin zur\u00fcckgeben.","inLanguage":"de"},"inLanguage":"de"},{"@type":"Question","@id":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-6","position":6,"url":"https:\/\/www.wespeakiot.com\/de\/cyber-resilience-act-ab-11-september-gilt-die-meldepflicht-und-die-meldestelle-steht-noch-nicht\/#faq-question-6","name":"L\u00f6st jedes Firmware-Update neue Konformit\u00e4tspflichten aus?","answerCount":1,"acceptedAnswer":{"@type":"Answer","text":"Nein. Entscheidend ist, ob die \u00c4nderung das Risikoprofil verschiebt und ob die urspr\u00fcngliche Bewertung dieses Risiko schon abdeckte. Der Umfang der \u00c4nderung spielt keine Rolle: Eine vorab bewertete neue Funktion l\u00f6st nichts aus, eine kleine Bequemlichkeitsfunktion mit neuen Risiken dagegen schon.","inLanguage":"de"},"inLanguage":"de"}]}},"wp-worthy-pixel":{"ignored":false,"public":"44fd1b99bf444098aaf576084d09aeaa","server":"vg04.met.vgwort.de","url":"https:\/\/vg04.met.vgwort.de\/na\/44fd1b99bf444098aaf576084d09aeaa"},"wp-worthy-type":"normal","cc_featured_image_caption":{"caption_text":"Der EU Cyber Resilience Act soll EU Kunden vor unsicheren Ger\u00e4ten besch\u00fctzen. Source: WeSpeakIoT w\/ ChatGPT","source_text":"","source_url":""},"_links":{"self":[{"href":"https:\/\/www.wespeakiot.com\/de\/wp-json\/wp\/v2\/posts\/15236","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.wespeakiot.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.wespeakiot.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.wespeakiot.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.wespeakiot.com\/de\/wp-json\/wp\/v2\/comments?post=15236"}],"version-history":[{"count":9,"href":"https:\/\/www.wespeakiot.com\/de\/wp-json\/wp\/v2\/posts\/15236\/revisions"}],"predecessor-version":[{"id":15259,"href":"https:\/\/www.wespeakiot.com\/de\/wp-json\/wp\/v2\/posts\/15236\/revisions\/15259"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.wespeakiot.com\/de\/wp-json\/wp\/v2\/media\/15247"}],"wp:attachment":[{"href":"https:\/\/www.wespeakiot.com\/de\/wp-json\/wp\/v2\/media?parent=15236"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.wespeakiot.com\/de\/wp-json\/wp\/v2\/categories?post=15236"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.wespeakiot.com\/de\/wp-json\/wp\/v2\/tags?post=15236"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}