Aktualisiert am 15. September 2026: Die Meldepflichten des Cyber Resilience Act (CRA) für Hersteller gelten seit dem 11. September 2026. Ein Anbieter von WLAN-Mikrowechselrichtern in der EU braucht deshalb einen funktionsfähigen Meldeprozess – nicht nur einen Plan für die allgemeinen CRA-Pflichten ab dem 11. Dezember 2027.
Eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Sicherheitsvorfall kann Cloud, Gateway, App, Fremdbibliothek oder Wechselrichter-Firmware betreffen. Sind Produktgrenze, Supportkette und Entscheider nicht vorher festgelegt, gehen die ersten 24 Stunden mit der Suche nach Unterlagen verloren. Diese Checkliste unterstützt die Lieferantenprüfung; sie ersetzt keine rechtliche Einstufung, Behördenentscheidung oder Konformitätsbewertung.
Produktgrenze und Wirtschaftsakteur bestätigen
Der CRA erfasst grundsätzlich Hard- und Softwareprodukte auf dem Unionsmarkt, deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Nutzung eine direkte oder indirekte Datenverbindung zu Gerät oder Netzwerk einschließt. Schreiben Sie daher Modell, Hardware, Firmware, Funkmodul oder Gateway, App, Portale, APIs, notwendige entfernte Datenverarbeitung, Update-/Geräteverwaltung, Markeninhaber, Hersteller, EU-Importeur, Distributoren und Softwarelieferanten fest.
Ein Wechselrichter ohne eigenes Funkmodul liegt nicht automatisch außerhalb der Produktgrenze, wenn ein erforderliches Gateway oder ein Cloud-/Updatedienst zum Angebot gehört. Ebenso ist nicht jedes Zubehör ohne Prüfung ein eigenes CRA-Produkt. Dokumentieren Sie Begründung und Prüfer.
Importeur oder Distributor können als Hersteller gelten, wenn sie unter eigenem Namen beziehungsweise eigener Marke vermarkten oder eine wesentliche cybersicherheitsrelevante Änderung vornehmen. Bei Private Label sind Firmwarehoheit, Cloudrolle und Markenverantwortung vor der Freigabe zu klären.
Pflichten 2026 und Produktanforderungen 2027 trennen
| Meilenstein | Datum | Bedeutung für den Einkauf |
|---|---|---|
| Benennung von Konformitätsbewertungsstellen | 11. Juni 2026 | Planung externer Bewertungen möglich |
| Hersteller-Meldepflichten | 11. September 2026 | Meldung aktiv ausgenutzter Lücken und schwerer Vorfälle erforderlich |
| Allgemeine CRA-Pflichten | 11. Dezember 2027 | Produkt-, Prozess-, Dokumentations- und Konformitätspflichten gelten grundsätzlich |
Die Kommission erläutert, dass die Meldepflicht auch Produkte mit digitalen Elementen erfasst, die vor dem 11. Dezember 2027 bereits auf dem EU-Markt bereitgestellt wurden. Vorfallbereitschaft darf nicht bis zur nächsten Produktgeneration warten.
24-, 72-Stunden- und Abschlussfrist organisieren
Hersteller melden über die ENISA Single Reporting Platform (SRP).
| Auslöser | Frühwarnung | Hauptmeldung | Abschlussbericht |
|---|---|---|---|
| Aktiv ausgenutzte Schwachstelle | Innerhalb 24 Stunden ab Kenntnis | Innerhalb 72 Stunden | Spätestens 14 Tage nach verfügbarer Korrektur/Minderung |
| Schwerer Vorfall mit Auswirkung auf Produktsicherheit | Innerhalb 24 Stunden | Innerhalb 72 Stunden | Innerhalb eines Monats nach der 72-Stunden-Meldung |
„Kenntnis“ wartet nicht auf die nächste Managementsitzung. Legen Sie Empfänger von Sicherheitsmeldungen, Schwellenbewertung, autorisierte SRP-Einreicher und Nutzerkommunikation fest. Registrieren Sie Haupt- und Ersatzvertreter vor einem Vorfall und testen Sie den internen Ablauf in einer Übung, ohne eine falsche Live-Meldung zu erzeugen.
Einen Nachweisdatensatz je betroffenem Produkt führen
Verbinden Sie betroffene Marke, Modelle, Serien-/Chargen und EU-Märkte mit Hardware-, Firmware-, Gateway-, App-, Cloud- und Bibliotheksversionen. Protokollieren Sie Entdeckung und Kenntnis in UTC, Entscheidungsgrundlage, Ausnutzung oder Auswirkung, Minderung, Update, Rollback, Validierung, SRP-Zeitstempel, Kommunikation, Ursache und technische Folgeänderungen. Kennzeichnen Sie Annahmen; ein einzelnes Kundenticket kann den tatsächlichen Modellumfang unterschätzen.
Liefervertrag auf die Meldefrist ausrichten
Der Hersteller kann 24 Stunden nicht einhalten, wenn OEM, Cloudbetreiber oder Komponentenlieferant erst nach mehreren Werktagen eskalieren. Vereinbaren Sie kürzere Vorabfristen und ständig erreichbare Sicherheitskontakte.
| Nachweis | RFQ-Frage | Schwache Antwort |
|---|---|---|
| Sicherheitskontakt | Wer ist außerhalb der Vertriebszeiten erreichbar? | „Fragen Sie den Account Manager“ |
| Schwachstellenprozess | Wie erfolgen Triage, Reproduktion und Eskalation? | Webseite ohne Verantwortlichen |
| Komponentenbestand | Welche Version steckt in welchem Release? | Nur unversionierte BOM |
| Updateprozess | Wie werden Authentizität, Rollout und Recovery gesteuert? | Fernupdate ohne Protokolle |
| Vorfallsupport | Welche Daten kommen innerhalb der Eskalationsfrist? | Unterstützung nach Möglichkeit |
| Rückverfolgung | Welche Kunden und Chargen sind betroffen? | Nur Gesamtversandmenge |
Definieren Sie Aufbewahrung von Logs, rechtmäßigen Zugriff auf Cloudtelemetrie, vertraulichen Austausch und Freigabe einer Korrektur über verschiedene Netzprofile.
Technische Akte für 2027 vorbereiten
Die Readiness-Akte sollte Cyberrisikobewertung und Architektur, Sicherheitsanforderungen mit Prüfergebnissen, versionierten Komponenten-/Softwarebestand, Schwachstellenentscheidungen, sichere Konfiguration, Updateauthentizität, automatische Updates, Recovery/Rollback, Offenlegungsprozess, Support-Enddatum nach Monat und Jahr, Nutzerinformationen, Stilllegung und später die erforderlichen Konformitätsunterlagen enthalten.
Der Supportzeitraum muss erwartete Nutzung, vernünftige Nutzererwartung und Produktart berücksichtigen. Übernehmen Sie nicht automatisch die Garantiedauer. Bei einem jahrelang montierten Dachprodukt muss der Einkauf einen unrealistisch kurzen Cyber-Support hinterfragen.
Der CRA verlangt eine Software Bill of Materials in einem gängigen maschinenlesbaren Format mindestens für die obersten Abhängigkeiten, aber keine generelle Veröffentlichung an jeden Nutzer. Legen Sie Pflege, Release-Zuordnung und kontrollierten Zugriff des Importeurs fest.
CRA, RED und Betriebssicherheit trennen
| Bereich | Zweck | Einkaufssteuerung |
|---|---|---|
| CRA | Horizontale Produktsicherheit und Schwachstellenbehandlung | Produktgrenze, Lebenszyklusakte, Meldung, Rollen |
| RED / EN 18031 | Funkanforderungen und Konformitätsweg | Funkkonfiguration, Normen, Berichte, Erklärung |
| DSGVO | Rechtmäßige Verarbeitung von Konten-/Monitoringdaten | Rollen, Hinweise, Aufbewahrung, Zugriff |
| Netzcode | Netzanschluss und Verhalten | Modell, Firmware/Profil, Netzbetreiberweg |
| Cloud-SLA | Verfügbarkeit und Support | Reaktion, Recovery, Eigentum, Exit |
Die EU-RED-EN-18031-Checkliste behandelt die Funkakte, der Firmware-Änderungsleitfaden Releasefreigabe und Recovery. Für UK-Vertrieb gilt separat die PSTI-Checkliste.
Nutzen Sie sechs Sperrpunkte: Geltungsbereich, Lieferant, Muster, Release, Vorfall und Versand. Bei öffentlichen Beschaffungen prüfen Sie zusätzlich die EU-Auktionsklauseln zur Cybersicherheit.
Senden Sie Zielstaaten, Marke, Wechselrichter-/Gatewaymodelle, Vernetzungsplan, Cloudrollen, Supportzeitraum, Jahresmenge und Vorfallprozess über TMG Contact. TMG kann Produkt- und Lieferantennachweise strukturieren; Einstufung, Meldung und Konformitätsentscheidung bleiben bei den verantwortlichen Akteuren. Für Eigenmarken nutzen Sie die OEM-Lösung.