Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

FAQ · Regelwerke im Überblick

Wann erfasst der Cyber Resilience Act Banken und Versicherer als Hersteller eigener Apps oder Geräte und welche Mel­de­pflich­ten gelten seit dem 11. September 2026?

Freigegebene Antwort von Qvestcon mit Fundstellen.

Antwort

Der Cyber Resilience Act knüpft an das Produkt an, nicht an die Branche. Erfasst sind Produkte mit digitalen Elementen, nach Darstellung des Bundesamts für Sicherheit in der Infor­ma­ti­ons­tech­nik auch reine Soft­ware­pro­dukte wie mobile Apps. Als Inver­kehr­brin­gen gilt die erstmalige Bereit­stel­lung eines Produkts auf dem Unionsmarkt, entgeltlich oder unentgeltlich, im Rahmen einer Geschäfts­tä­tig­keit. Als Aus­nah­me­sek­to­ren nennt das Bundesamt Medi­zin­pro­dukte, Fahrzeuge, In-vitro-Diagnostika, zivile Luftfahrt und Schiffs­aus­rüs­tung. Banken und Versicherer stehen nicht auf dieser Liste.

Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwach­stel­len und schwer­wie­gende Sicher­heits­vor­fälle melden, die sich auf die Sicherheit ihrer Produkte auswirken. Die Frühwarnung ist innerhalb von 24 Stunden nach belastbarer Kenntnis abzugeben, eine detail­lier­tere Meldung folgt innerhalb von 72 Stunden, der Abschluss­be­richt zu einer Schwachstelle innerhalb von 14 Tagen nach Bereit­stel­lung einer Abhilfe. Der Meldeweg ist die Single Reporting Platform der ENISA.

Ein Ransomware-Vorfall bei einem Hersteller ist nicht automatisch ein schwer­wie­gen­der Sicher­heits­vor­fall im Sinne des CRA. Ein Vorfall kann zugleich nach NIS-2 und nach dem CRA mel­de­pflich­tig sein. Dann sind beide Meldewege zu bedienen.

Belege