FAQ · Regelwerke im Überblick
Wann erfasst der Cyber Resilience Act Banken und Versicherer als Hersteller eigener Apps oder Geräte und welche Meldepflichten gelten seit dem 11. September 2026?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Der Cyber Resilience Act knüpft an das Produkt an, nicht an die Branche. Erfasst sind Produkte mit digitalen Elementen, nach Darstellung des Bundesamts für Sicherheit in der Informationstechnik auch reine Softwareprodukte wie mobile Apps. Als Inverkehrbringen gilt die erstmalige Bereitstellung eines Produkts auf dem Unionsmarkt, entgeltlich oder unentgeltlich, im Rahmen einer Geschäftstätigkeit. Als Ausnahmesektoren nennt das Bundesamt Medizinprodukte, Fahrzeuge, In-vitro-Diagnostika, zivile Luftfahrt und Schiffsausrüstung. Banken und Versicherer stehen nicht auf dieser Liste.
Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, die sich auf die Sicherheit ihrer Produkte auswirken. Die Frühwarnung ist innerhalb von 24 Stunden nach belastbarer Kenntnis abzugeben, eine detailliertere Meldung folgt innerhalb von 72 Stunden, der Abschlussbericht zu einer Schwachstelle innerhalb von 14 Tagen nach Bereitstellung einer Abhilfe. Der Meldeweg ist die Single Reporting Platform der ENISA.
Ein Ransomware-Vorfall bei einem Hersteller ist nicht automatisch ein schwerwiegender Sicherheitsvorfall im Sinne des CRA. Ein Vorfall kann zugleich nach NIS-2 und nach dem CRA meldepflichtig sein. Dann sind beide Meldewege zu bedienen.
Belege
- Cyber Resilience Act, Produkte, Bundesamt für Sicherheit in der Informationstechnik
- Cyber Resilience Act, Inverkehrbringen, Bundesamt für Sicherheit in der Informationstechnik
- Cyber Resilience Act, Ausnahmen, Bundesamt für Sicherheit in der Informationstechnik
- Cyber Resilience Act: Meldepflicht startet, Beginn der Meldepflichten, Bundesamt für Sicherheit in der Informationstechnik
- Cyber Resilience Act: Meldepflicht startet, Bundesamt für Sicherheit in der Informationstechnik
- CRA Single Reporting Platform, Meldefristen, Bundesamt für Sicherheit in der Informationstechnik
- CRA Single Reporting Platform, Abschlussbericht, Bundesamt für Sicherheit in der Informationstechnik
- CRA Single Reporting Platform, Sicherheitsvorfall, Bundesamt für Sicherheit in der Informationstechnik
- CRA Single Reporting Platform, Doppelmeldung, Bundesamt für Sicherheit in der Informationstechnik
