Ein Erfahrungsbericht zur Umsetzung von Artikel 14 des Cyber Resilience Act in einem Achtpersonenunternehmen der Automatisierungstechnik.
Über den Cyber Resilience Act ist in den vergangenen Monaten viel geschrieben worden, überwiegend von Kanzleien und Beratungshäusern. Was mir gefehlt hat, war ein Bericht von jemandem, der die Umsetzung selbst machen musste – ohne Compliance-Abteilung, ohne Stabsstelle, neben dem Tagesgeschäft. Wir haben das für ASKS in den vergangenen Monaten aufgebaut. Dieser Text beschreibt, was dabei anders lief als erwartet.
Er ist kein Rechtsrat. Für die verbindliche Bewertung Ihrer eigenen Lage brauchen Sie eigene Prüfung.
Was am 11. September 2026 gilt
Ab diesem Tag ist Artikel 14 der Verordnung (EU) 2024/2847 anwendbar. Wer ein Produkt mit digitalen Elementen auf dem Unionsmarkt bereitstellt und von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall mit Auswirkung auf die Sicherheit des Produkts erfährt, muss melden – gestaffelt und in Stunden gerechnet.
Zwei Dinge daran werden regelmäßig unterschätzt.
Erstens: Die Uhr startet nicht mit der Bestätigung, sondern mit der Kenntniserlangung. Der Zeitpunkt, zu dem Sie von der Sache erfahren haben, ist damit selbst ein dokumentationspflichtiger Umstand. Wer ihn nicht festhält, kann später weder Fristwahrung belegen noch eine verspätete Meldung erklären.
Zweitens: Die Unterrichtung der betroffenen Nutzer ist keine Folge der Behördenmeldung, sondern eine eigenständige, parallel laufende Pflicht. Sie brauchen also nicht nur einen Meldeweg zur Behörde, sondern auch eine belastbare Antwort auf die Frage, wen Sie in einem solchen Fall überhaupt erreichen müssen – und wie.
Die Ausnahme, die keine ist
Für Kleinst- und Kleinunternehmen wurde die Sanktionslage mit der Berichtigung vom 2. Juli 2025 entschärft: Die Geldbußen greifen nicht, wenn ausschließlich gegen die Fristen für die Frühwarnung verstoßen wird (Artikel 14 Absatz 2 Buchstabe a und Absatz 4 Buchstabe a).
Diesen Satz sollte man bis zum Ende lesen. Entlastet ist allein die 24-Stunden-Frist. Die 72-Stunden-Meldung, der Abschlussbericht und die Unterrichtung der Nutzer sind nicht erfasst. Und die Ausnahme trägt nur, solange sonst nichts versäumt wurde – wer die Frühwarnung reißt und anschließend auch die 72 Stunden, hat nicht mehr „ausschließlich" gegen die Frühwarnfrist verstoßen. Die Meldepflicht selbst besteht ohnehin unverändert; weggefallen ist eine Sanktion, keine Pflicht.
Wer daraus liest, dass die 24 Stunden für ihn nicht gelten, hat den entscheidenden Halbsatz überlesen.
Der Bestand war der Schock, nicht die Frist
Die großen Herstellerpflichten – Konformitätsbewertung, technische Dokumentation, CE-Kennzeichnung – greifen erst zum 11. Dezember 2027 und im Wesentlichen für Neues. Daraus wird in Gesprächen schnell der Schluss: Bis dahin ist Zeit, und für die Altanlagen gilt ohnehin Bestandsschutz.
Für die Meldepflicht stimmt das nicht. Sie erfasst auch Produkte, die längst im Feld sind. Die Steuerung, die seit 2019 in einer Anlage läuft, die niemand mehr weiterentwickelt, deren Entwickler das Unternehmen verlassen hat – für die müssen Sie ab September meldefähig sein.
Das ist der Punkt, an dem die Aufgabe für einen kleinen Hersteller ihre eigentliche Größe bekommt. Nicht das nächste Produkt ist das Problem, sondern die Liste aller Produkte, die je ausgeliefert wurden, und die Frage, wer sie heute einsetzt.
Der Aufwand war organisatorisch, nicht technisch
Das war für mich die überraschendste Erkenntnis, und sie ist die praktisch nützlichste.
Die Meldung selbst ist ein Formular. Die Eingabe über die zentrale Meldeplattform der ENISA ist in überschaubarer Zeit erledigt; die abgefragten Felder sind in der ersten Stufe bewusst knapp gehalten. Wer erwartet, hier ein Werkzeugproblem zu lösen, sucht an der falschen Stelle.
Die Arbeit steckt in den Fragen darum herum:
Wer liest das Sicherheitspostfach am Samstagabend? Eine 24-Stunden-Frist, die an einem Freitagnachmittag beginnt, kennt kein Wochenende. Ein Postfach, das faktisch nur werktags gelesen wird, ist kein Meldeweg.
Wer entscheidet, und wer entscheidet in dessen Abwesenheit? „Aktiv ausgenutzt" ist eine Bewertung, keine Messung. Diese Bewertung muss jemand treffen dürfen, der sie fachlich treffen kann – und für den Fall, dass diese eine Person im Urlaub ist, muss es eine benannte Vertretung geben, nicht eine implizite.
Ab wann läuft die Frist genau? Bei einer eindeutigen Meldung eines Sicherheitsforschers ist das klar. Bei einem diffusen Kundenhinweis über auffälliges Verhalten einer Anlage ist es das nicht. Wir haben dafür einen einfachen Bewertungsschritt eingezogen, der mit Zeitstempel protokolliert wird.
Bei uns ist daraus eine Handvoll Seiten Prozess geworden: benannte Rollen, ein Postfach mit Vertretungsregelung, ein Entscheidungsweg mit Namen und Telefonnummern, eine Ablage für die Nachweise. Kein einziges neues Werkzeug.
Die Frage, die niemand für Sie beantwortet: Wer ist eigentlich Hersteller?
Wir liefern Softwarekomponenten, die in Maschinen anderer Unternehmen laufen. Damit stellt sich eine Frage, die in keinem Gesetzestext mit Ihrem Namen darin steht: Wenn die Lücke in der zugekauften Komponente steckt – wer meldet?
Für uns war die Auflösung eine Trennung nach Geschäftsart. Für unsere eigenen, unter eigenem Namen vertriebenen Produkte tragen wir die Herstellerrolle. In der Auftragsentwicklung, in der der Kunde das Produkt unter seinem Namen in Verkehr bringt, sind wir Zulieferer – mit anderen Pflichten und anderen vertraglichen Zusagen.
Diese Trennung sauber zu ziehen und in Verträgen, Prozessen und Produktunterlagen konsistent abzubilden, hat mehr Zeit gekostet als alles andere. Sie ist aber der Kern der Sache, denn ohne sie wissen weder Sie noch Ihr Kunde im Ernstfall, wer die 24 Stunden schuldet.
Wenn Sie Komponenten zuliefern, ist das das Gespräch, das Sie mit Ihren Kunden führen sollten – jetzt, nicht im Vorfall.
Der Unterstützungszeitraum, der Ihnen nicht gehört
Ein Punkt, der in der Diskussion fast völlig fehlt und der gerade im Maschinen- und Anlagenbau unangenehm ist.
Dieselbe Berichtigung vom Juli 2025 hat auch Artikel 13 Absatz 8 präzisiert. Ursprünglich war dort von der erwarteten Produktlebensdauer und dem Unterstützungszeitraum die Rede; korrigiert steht nur noch der Unterstützungszeitraum. Die Pflicht zur Schwachstellenbehandlung endet damit eindeutig mit dem Support, nicht mit der Maschine.
Das klingt nach Entlastung. Vor allem aber verschiebt es die Frage. Der Unterstützungszeitraum ist keine Größe, die Ihnen zufällt – Sie legen ihn fest, und Sie müssen die Festlegung begründen können, anhand von Zweckbestimmung, Nutzererwartung und vergleichbaren Produkten. Und diese Entscheidung ist von zwei Seiten eingeklemmt.
Nach oben deckelt sie Ihre Lieferkette. Sehen Sie sich an, was Ihr Plattformlieferant zusagt. Im CRA-Whitepaper der CODESYS GmbH (Version 1.0, Stand 11.06.2025) steht es unmissverständlich: Das aktuelle Service Pack wird vollumfänglich gewartet, vorherige Service Packs werden nicht gewartet. Das ist eine nachvollziehbare Produktentscheidung. Für alle, die auf dieser Basis aufbauen, bedeutet sie: Ihr Unterstützungszeitraum kann nicht länger sein als der Ihrer Basis, es sei denn, Sie übernehmen die Lücke selbst.
Nach unten deckelt sie die Nutzererwartung. Eine Anlage läuft zehn bis fünfzehn Jahre. Wer bei einer solchen Anlage drei Jahre in die Produktunterlagen schreibt, muss das dem Betreiber erklären – und wird es im nächsten Lastenheft wiederfinden. Das ist keine juristische Grenze, aber sie wirkt zuverlässiger als jede Behörde.
Damit bleiben drei ehrliche Wege: Sie ziehen Ihre Kunden regelmäßig auf das aktuelle Service Pack, was an einer laufenden, abgenommenen Anlage oft nicht ohne Weiteres geht. Oder Sie sagen einen kürzeren Unterstützungszeitraum zu, als der Maschinenlebenszyklus nahelegt, und sagen das dem Kunden auch. Oder Sie planen den Aufwand ein, den Sie in einem solchen Fall selbst tragen müssten.
Was nicht funktioniert: einen Unterstützungszeitraum ins Produktdatenblatt schreiben, den die eigene Lieferkette nicht trägt. Wenn Sie gerade Produktunterlagen oder Lizenzbedingungen überarbeiten, ist das die Stelle, an der ich zweimal hinsehen würde.
Was ich einem Team meiner Größe raten würde
Wenn heute noch vier Wochen bleiben, dann in dieser Reihenfolge:
- 1. Ein erreichbares Sicherheitspostfach mit benannter Vertretung. Veröffentlicht, dokumentiert, tatsächlich gelesen. Ohne das haben Sie keinen Eingang, und ohne Eingang keine Kenntniserlangung, die Sie steuern können.
- 2. Eine Seite Entscheidungsweg. Wer bewertet, wer meldet, wer vertritt, mit Namen und Telefonnummern. Eine Seite reicht. Zwanzig Seiten schreiben Sie später, wenn ein Kunde danach fragt.
- 3. Eine Liste der Produkte im Feld samt Ansprechpartnern. Für die parallele Nutzerunterrichtung. Diese Liste zu erstellen dauert länger, als Sie denken, und sie fehlt genau dann, wenn keine Zeit dafür ist.
Alles andere kann warten. Diese drei Dinge nicht.
Was noch offen ist
Zur Redlichkeit gehört, dass auch auf der anderen Seite nicht alles fertig ist. Die einheitliche Meldeplattform der ENISA war zum Zeitpunkt dieses Textes noch nicht produktiv; die Agentur nennt den 11. September als Termin. Die Kommission hat Ende Juli 2026 ihre Leitlinien zur Anwendung des CRA vorgelegt – rund achtzig Seiten mit Beispielen und Entscheidungsbäumen, nicht rechtlich bindend, aber die beste verfügbare Auslegungshilfe.
Das ändert an der Frist nichts. Es ändert etwas an der Erwartungshaltung: Niemand erwartet von einem Achtpersonenunternehmen ein Lagezentrum. Erwartet wird, dass Sie erreichbar sind, dass jemand entscheidet und dass Sie belegen können, wann Sie was gewusst haben.
Wer im Maschinen- und Anlagenbau an derselben Stelle steht: Ich tausche mich gern aus. Die Fragen sind bei uns allen dieselben.
— Jürgen Renner, Geschäftsführer, ASKS GmbH
