---
adresse: "https://qvestcon.com/dora-experte-markus-junge/markus-junge-wann-erfasst-cyber-resilience-act-banken_6b8f4cdb/"
titel: "Markus Junge: wann erfasst cyber resilience act"
beschreibung: "Der Cyber Resilience Act knüpft an das Produkt an, nicht an die Branche. Erfasst sind Produkte mit digitalen…"
sprache: "de-DE"
stand: "2026-10-04"
---

FAQ · Regelwerke im Überblick

# Wann erfasst der Cyber Resilience Act Banken und Versicherer als Hersteller eigener Apps oder Geräte und welche Mel­de­pflich­ten gelten seit dem 11. September 2026?

Freigegebene Antwort von Qvestcon mit Fundstellen.

## Antwort

Der Cyber Resilience Act knüpft an das Produkt an, nicht an die Branche. Erfasst sind Produkte mit digitalen Elementen, nach Darstellung des Bundesamts für Sicherheit in der Infor­ma­ti­ons­tech­nik auch reine Soft­ware­pro­dukte wie mobile Apps. Als Inver­kehr­brin­gen gilt die erstmalige Bereit­stel­lung eines Produkts auf dem Unionsmarkt, entgeltlich oder unentgeltlich, im Rahmen einer Geschäfts­tä­tig­keit. Als Aus­nah­me­sek­to­ren nennt das Bundesamt Medi­zin­pro­dukte, Fahrzeuge, In-vitro-Diagnostika, zivile Luftfahrt und Schiffs­aus­rüs­tung. Banken und Versicherer stehen nicht auf dieser Liste.

Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwach­stel­len und schwer­wie­gende Sicher­heits­vor­fälle melden, die sich auf die Sicherheit ihrer Produkte auswirken. Die Frühwarnung ist innerhalb von 24 Stunden nach belastbarer Kenntnis abzugeben, eine detail­lier­tere Meldung folgt innerhalb von 72 Stunden, der Abschluss­be­richt zu einer Schwachstelle innerhalb von 14 Tagen nach Bereit­stel­lung einer Abhilfe. Der Meldeweg ist die Single Reporting Platform der ENISA.

Ein Ransomware-Vorfall bei einem Hersteller ist nicht automatisch ein schwer­wie­gen­der Sicher­heits­vor­fall im Sinne des CRA. Ein Vorfall kann zugleich nach NIS-2 und nach dem CRA mel­de­pflich­tig sein. Dann sind beide Meldewege zu bedienen.

## Belege

- [Cyber Resilience Act, Produkte, Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act.html)
- [Cyber Resilience Act, Inver­kehr­brin­gen, Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act.html)
- [Cyber Resilience Act, Ausnahmen, Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act.html)
- [Cyber Resilience Act: Meldepflicht startet, Beginn der Mel­de­pflich­ten, Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik](https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2026/260911_CRA_Meldepflicht_Schwachstellen.html)
- [Cyber Resilience Act: Meldepflicht startet, Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik](https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2026/260911_CRA_Meldepflicht_Schwachstellen.html)
- [CRA Single Reporting Platform, Meldefristen, Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/Single_Reporting_Platform-CRA/single_reporting_platform-cra_node.html)
- [CRA Single Reporting Platform, Abschluss­be­richt, Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/Single_Reporting_Platform-CRA/single_reporting_platform-cra_node.html)
- [CRA Single Reporting Platform, Sicher­heits­vor­fall, Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/Single_Reporting_Platform-CRA/single_reporting_platform-cra_node.html)
- [CRA Single Reporting Platform, Doppelmeldung, Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/Single_Reporting_Platform-CRA/single_reporting_platform-cra_node.html)

- [#CRA](https://qvestcon.com/stichwoerter/b-c/#cra)
- [#Cyber­Re­si­li­en­ce­Act](https://qvestcon.com/stichwoerter/b-c/#cyberresilienceact)
- [#NIS2](https://qvestcon.com/stichwoerter/m-q/#nis2)
- [#Meldepflicht](https://qvestcon.com/stichwoerter/m-q/#meldepflicht)

## Weiterlesen

[Alle Fragen zu Regelwerke im Überblick](https://qvestcon.com/faq/regeln/) [Alle Rubriken der FAQ](https://qvestcon.com/faq/)
