DevKit Dossier

Leitfäden zum Cyber Resilience Act

CRA Artikel 14: die Meldepflicht und ihre Fristen von 24 Stunden, 72 Stunden und 14 Tagen

Zuletzt aktualisiert: 2026-09-30

Artikel 14 der Cyberresilienz-Verordnung gilt seit dem 11. September 2026. Ein Hersteller, der Kenntnis von einer aktiv ausgenutzten Schwachstelle in seinem Produkt erlangt, hat drei Fristen: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung von Schwachstellen innerhalb von 72 Stunden und einen Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht. Bei einem schwerwiegenden Sicherheitsvorfall sind die ersten beiden Fristen dieselben, und Artikel 14 Absatz 4 Buchstabe c setzt den Abschlussbericht innerhalb eines Monats nach der Meldung des Sicherheitsvorfalls an.

Was der Text sagt

Die Frühwarnung, Artikel 14 Absatz 2 Buchstabe a:

"unverzüglich, in jedem Fall aber innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über eine aktiv ausgenutzte Schwachstelle unter Angabe der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde;"

Die Meldung von Schwachstellen, Artikel 14 Absatz 2 Buchstabe b, beginnt so:

"sofern die einschlägigen Informationen nicht bereits vorgelegt wurden, unverzüglich, in jedem Fall aber innerhalb von 72 Stunden, nachdem der Hersteller Kenntnis von der aktiv ausgenutzten Schwachstelle erlangt hat, eine Meldung von Schwachstellen"

Der Abschlussbericht, Artikel 14 Absatz 2 Buchstabe c, beginnt so:

"sofern die einschlägigen Informationen nicht bereits vorgelegt wurden, spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht, einen Abschlussbericht, der mindestens Folgendes enthält:"

Die Begriffsbestimmung, Artikel 3 Nummer 42:

"„aktiv ausgenutzte Schwachstelle“ eine Schwachstelle, zu der verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat;"

Bereits in Verkehr gebrachte Produkte, Artikel 69 Absatz 3:

"Abweichend von Absatz 2 des vorliegenden Artikels gelten die in Artikel 14 festgelegten Pflichten für alle Produkte mit digitalen Elementen, die in den Anwendungsbereich dieser Verordnung fallen und vor dem 11. Dezember 2027 in den Verkehr gebracht wurden."

Was das in der Praxis bedeutet

Was Sie als Nachweis aufbewahren sollten

Wo DevKit Dossier ansetzt

DevKit Dossier überwacht die Meldefristen nach Artikel 14 für aktiv ausgenutzte Schwachstellen; schwerwiegende Sicherheitsvorfälle sind nicht abgedeckt. Wenn Sie eine Schwachstelle in einem Release als aktiv ausgenutzt markieren, hält es den Zeitpunkt Ihrer Kenntniserlangung fest und zeigt, wann die 24-Stunden-Frühwarnung und die 72-Stunden-Meldung fällig sind. Das 14-Tage-Fenster öffnet sich, sobald Sie erfassen, dass eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht, und eine Checkliste hält jeden Schritt mit Zeitpunkt und Referenznummer fest. DevKit Dossier übermittelt nichts an die einheitliche Meldeplattform der ENISA, leistet keine Rechtsberatung und nimmt keine Zertifizierung vor; die Meldung reichen Sie selbst ein. Es wird in der EU gehostet, funktioniert im Self-Service und kostet pauschal 49, 99 oder 249 EUR pro Monat und Organisation, mit einer 14-tägigen Testphase.

Auf die Warteliste

Quellen

Dieser Leitfaden enthält allgemeine Informationen und ist keine Rechtsberatung.