Sind wir überhaupt Hersteller im Sinne des CRA?
Wenn Sie ein Produkt mit digitalen Elementen unter eigenem Namen in der EU auf den Markt bringen, ja. Das trifft auch reine Softwareanbieter, Gerätehersteller mit Firmware und Unternehmen, die zugekaufte Komponenten unter eigener Marke ausliefern. Interne Software, die Sie nur selbst nutzen, fällt nicht darunter.
Was genau muss seit dem 11. September 2026 gemeldet werden?
Aktiv ausgenutzte Schwachstellen in Ihrem Produkt und schwerwiegende Sicherheitsvorfälle, die die Sicherheit des Produkts betreffen. Erstmeldung innerhalb von 24 Stunden nach Kenntnis, Nachmeldung mit Details nach 72 Stunden. Eine theoretisch vorhandene Lücke ohne Hinweis auf Ausnutzung ist nicht meldepflichtig.
Wir haben schon ISO 27001. Reicht das nicht?
Nein. ISO 27001 deckt Ihr Unternehmen ab, der CRA Ihr Produkt. Die Schnittmenge ist groß, der Schwachstellenprozess und die Nachweise lassen sich weitgehend wiederverwenden. Was fehlt, ist meistens die produktbezogene Sicht: SBOM je Release, Update-Zusage über die Supportdauer, technische Dokumentation für die CE-Kennzeichnung.
Brauchen wir für jedes Release eine neue SBOM?
Ja, und genau deshalb gehört sie in die Pipeline und nicht in eine Tabelle. Eine SBOM, die jemand vierteljährlich von Hand pflegt, ist beim ersten Audit veraltet. Wir erzeugen sie beim Build, hängen sie an das Artefakt und signieren beides.
Was passiert, wenn wir eine Meldung verpassen?
Der CRA sieht Bußgelder bis 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes vor, je nachdem was höher ist. Praktisch wichtiger ist der Vertriebsstopp: ohne CE-Kennzeichnung ab Dezember 2027 dürfen Sie das Produkt in der EU nicht mehr in Verkehr bringen.
Wie schnell kann man anfangen?
Die Meldefähigkeit ist der Teil, der sofort stehen muss, und der ist in zwei bis drei Wochen machbar: Zuständigkeiten, Bewertungskriterien, Meldewege, eine geübte Eskalation. Der Rest bis zur CE-Kennzeichnung hat Zeit bis Ende 2027, sollte aber nicht dorthin geschoben werden.