Artikel 14 des EU-Gesetzes zur Cyber-Resilienz (CRA) ist jetzt in Kraft und verpflichtet Hersteller vernetzter Produkte, aktiv ausgenutzte Sicherheitslücken innerhalb von 24 Stunden der Europäischen Agentur für Cybersicherheit zu melden.
Eine ausführlichere Meldung muss innerhalb von 72 Stunden folgen, und ein Abschlussbericht ist innerhalb von 14 Tagen vorzulegen, sobald eine Lösung verfügbar ist. Die Verpflichtung gilt auch rückwirkend und umfasst nicht nur neue, sondern auch bereits auf dem Markt befindliche Produkte.
Der Anwendungsbereich ist breit gefasst und umfasst Verbrauchergeräte wie Smart-Home-Geräte, Router und vernetzte Babyphone; Industrie- und IoT-Produkte, darunter Fabriksensoren und vernetzte Maschinen; sowie Software, Apps und Hardwarekomponenten mit digitalen Elementen.
Deutschland hat bereits eine eigene Version. Das NIS2UmsuCG ist im Dezember 2025 in Kraft getreten, hat das BSI-Gesetz neu gefasst und dem Bundesamt für Sicherheit in der Informationstechnik (BSI) auf nationaler Ebene eine ähnliche Rolle übertragen, wie sie ENISA nun auf EU-Ebene einnimmt – einschließlich der Entgegennahme von Frühwarnmeldungen rund um die Uhr. Der CRA führt diese Verpflichtung für Deutschland also nicht neu ein. Er ergänzt vielmehr eine zweite, auf EU-Ebene ausgerichtete Verpflichtung zu einer Anforderung, die Hersteller bereits erfüllen müssen.
Unternehmen sollten sich weniger um den mit dem Gesetz verbundenen Verwaltungsaufwand sorgen als vielmehr um die geforderte Geschwindigkeit der Erkennung. Das 24-Stunden-Fenster der CRA beginnt in dem Moment, in dem ein Hersteller mit hinreichender Sicherheit davon ausgehen kann, dass eine Schwachstelle aktiv ausgenutzt wird – nicht erst, wenn ein CVE veröffentlicht oder ein Patch bereitgestellt wird. Diese Schwelle setzt eine Echtzeit-Transparenz voraus, über die die meisten Unternehmen nicht verfügen. Eine Studie von Keeper Security aus dem Jahr 2026 ergab, dass nur 24 Prozent der deutschen Unternehmen den Missbrauch von Anmeldedaten oder unbefugten privilegierten Zugriff innerhalb von Minuten erkennen können. Fast sechs von zehn (59 Prozent) benötigen dafür Stunden, während 17 Prozent Tage oder länger benötigen.
Eine 24-Stunden-Frühwarnung ist nur dann realistisch, wenn die Erkennung in Minuten statt in Tagen gemessen wird. Hersteller, die sich auf die NIS2UmsuCG vorbereiten, sollten die Einführung durch die EU als Live-Probe betrachten, denn die Geldbuße hängt davon ab, wie lange es dauert, bis der Vorfall bemerkt wird, und nicht davon, wie lange es dauert, bis er gemeldet wird.