Die CRA-Meldepflicht bindet einen Teil des Security-Etats
Im Security-Etat 2027 liegt ein Posten, den niemand mehr streicht: der gesetzliche Meldeweg. Wer Erkennung, Übungen oder Personal kürzt, kürzt am Rest, während Bereitschaft und Dokumentation bleiben.
Das Wichtigste in Kürze
- Artikel 14 gilt seit dem 11. September 2026. Hersteller melden aktiv ausgenutzte Schwachstellen und schwere Vorfälle einmal über die einheitliche Plattform.
- Meldefähigkeit wird zum Fixkostenblock. Frühwarnung, Meldung und Abschlussbericht brauchen Bereitschaft, die sich nicht gegen andere Security-Posten tauschen lässt.
- Unternehmen geben 18 Prozent des IT-Budgets für Sicherheit aus. 2022 waren es 9 Prozent; der Markt soll 2026 auf 12,2 Milliarden Euro wachsen.
- Importeure und Händler melden nicht pauschal selbst. Artikel 14 trifft sie nur, wenn sie nach Artikel 21 als Hersteller gelten.
Verwandt: CRA-Meldepflicht startet: Frühwarnung binnen 24 Stunden · Fünf Posten, die vor dem SIEM Budget brauchen
Was ist Meldefähigkeit unter dem CRA?
Seit dem 11. September 2026 gilt ein Pflichtblock, den die Verordnung nicht als Budgetzeile schreibt. Die Praxis muss ihn trotzdem so behandeln, weil ohne ihn die Fristen aus Artikel 14 nicht haltbar sind.
Was ist Meldefähigkeit unter dem CRA? Meldefähigkeit ist die organisatorische Bereitschaft, aktiv ausgenutzte Schwachstellen und schwere Vorfälle nach Artikel 14 innerhalb der gesetzlichen Fristen einmal über die einheitliche Meldeplattform an das Koordinator-CSIRT und die ENISA zu übermitteln.
Der Sicherheitsanteil am IT-Budget hat sich verdoppelt
Bitkom Research hat im Herbst 2025 1.002 Unternehmen ab zehn Beschäftigten befragt. Der Digitalverband berichtet daraus: Unternehmen in Deutschland geben 18 Prozent ihres gesamten IT-Budgets für IT-Sicherheit aus. 2022 lagen dieselben Befragten bei 9 Prozent.
Der Wert ist ein Durchschnitt aus einer Erhebung, die Bitkom zur it-sa in Nürnberg vorgelegt hat. Wer 2027 plant, sieht darin vor allem eines: Der Anteil ist in drei Jahren verdoppelt worden. Er konkurriert jetzt mit einer Pflicht, die sich nicht mehr verschieben lässt.
| Jahr | Anteil am IT-Budget | Markt Deutschland |
|---|---|---|
| 2022 | 9 Prozent | keine Angabe in der Erhebung |
| 2025 | 18 Prozent | 11,1 Milliarden Euro (PAC-Prognose) |
| 2026 | nicht erhoben | 12,2 Milliarden Euro (PAC-Prognose) |
Quelle: Bitkom Research und PAC, Presseinformation vom 7. Oktober 2025. Die 18 Prozent sind ein Befragungsdurchschnitt. Eine gesetzliche Untergrenze folgt daraus nicht.
Auf derselben Pressekonferenz nannte Bitkom Zahlen des Analystenhauses PAC zum Markt. Für 2025 rechnet PAC mit 11,1 Milliarden Euro Ausgaben für IT-Sicherheit in Deutschland, 10,1 Prozent mehr als die 10,1 Milliarden Euro des Vorjahres. Für 2026 steht die Prognose bei 12,2 Milliarden Euro, plus 9,9 Prozent. Das ist Marktvolumen über alle Anbieter.
Bitkom-Präsident Dr. Ralf Wintergerst sagte dazu, erfolgreiche Cyberangriffe könnten Unternehmen lahmlegen, aber auch Behörden oder Infrastruktur wie Bahnstrecken und Flughäfen. Die Forderung blieb dieselbe wie in den Vorjahren: Die Investitionen in IT-Sicherheit weiter hochfahren. Seit September 2026 kommt ein Posten hinzu, den diese Steigerung nicht mehr frei verteilt.
Artikel 14 gilt, der Rest der Verordnung kommt später
Die Verordnung (EU) 2024/2847, der Cyber Resilience Act, gilt im Kern ab dem 11. Dezember 2027. Artikel 14 steht davon getrennt: Er gilt seit dem 11. September 2026. Das steht in Artikel 71 Absatz 2 im Amtsblatt. Kapitel IV mit den Konformitätsbewertungsstellen gilt bereits seit dem 11. Juni 2026.
Artikel 14 Absatz 1 verpflichtet den Hersteller, jede aktiv ausgenutzte Schwachstelle in einem Produkt mit digitalen Elementen gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA zu melden, sobald er davon Kenntnis hat. CSIRT heißt Computer Security Incident Response Team, die nationale Stelle für Sicherheitsvorfälle. Dieselbe Adressierung gilt nach Absatz 3 für schwere Vorfälle, die die Sicherheit des Produkts betreffen.
Die Meldewege sind gestaffelt. Bei einer aktiv ausgenutzten Schwachstelle verlangt Artikel 14 Absatz 2 eine Frühwarnung binnen 24 Stunden nach Kenntnis, eine Meldung binnen 72 Stunden und einen Abschlussbericht spätestens 14 Tage nachdem eine Korrektur oder eine mildernde Maßnahme verfügbar ist. Bei einem schweren Vorfall bleiben 24 und 72 Stunden, der Abschlussbericht folgt innerhalb eines Monats nach der 72-Stunden-Meldung.
Gemeldet wird einmal. Artikel 14 und Artikel 16 legen fest, dass die Meldung über die einheitliche Meldeplattform an den elektronischen Endpunkt des Koordinator-CSIRT im Mitgliedstaat der Hauptniederlassung läuft und gleichzeitig für die ENISA zugänglich ist. Die Europäische Kommission schreibt dasselbe in ihrer Erläuterung zu den Meldepflichten: Hersteller melden einmal, die Information geht an das CSIRT und in der Regel zeitgleich an die Agentur.
Importeure und Händler fallen nur über Artikel 21 unter die Pflicht
Die Kurzform „die Lieferkette muss an ENISA melden“ hält der Verordnungstext nicht. Artikel 21 sagt, wann ein Importeur oder Händler als Hersteller gilt und dann den Artikeln 13 und 14 unterliegt: wenn er das Produkt unter eigenem Namen oder eigener Marke in Verkehr bringt oder eine wesentliche Veränderung an einem schon in Verkehr gebrachten Produkt vornimmt.
Wer fremde Ware unverändert weitergibt, bleibt Importeur oder Händler. Die EUR-Lex-Kurzdarstellung trennt davon die allgemeinen Pflichten: Importeure prüfen, ob der Hersteller die Verordnung einhält. Händler achten auf CE-Kennzeichnung und Nutzerinformationen.
Für Betreiber digitaler Produkte folgt daraus eine andere Last. Sie müssen die Meldungen ihrer Hersteller verarbeiten und in der eigenen Notfallorganisation ankommen lassen. Artikel 14 schreibt ihnen die ENISA-Meldung nicht zu. Er verschiebt die Arbeit in den Einkauf, in Verträge und in die Frage, wer im Unternehmen die Herstellerwarnung entgegennimmt, bevor die eigene Umgebung betroffen ist.
Artikel 69 Absatz 3 stellt klar, dass die Pflichten aus Artikel 14 auch für Produkte gelten, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Bestandsware fällt nicht aus der Meldepflicht, nur weil sie schon im Feld steht. Für den Etat 2027 heißt das: Der Pflichtblock betrifft nicht nur neue Geräte.
Die Meldeplattform läuft mit initialer Kapazität
Am 11. September 2026 hat die ENISA die einheitliche Meldeplattform mit initialer Betriebskapazität in Betrieb genommen. Die Agentur hat das an diesem Tag öffentlich gemacht. Das Portal liegt unter portal.cra-srp.enisa.europa.eu. Die FAQ der Plattform, aktualisiert am 17. September 2026, nennt denselben Start: Die Plattform ist am 11. September 2026 in Betrieb gegangen, zeitgleich mit Artikel 14.
ENISA-Exekutivdirektor Juhan Lepassaar sagte zur Freischaltung, die gebündelte Meldung und Weitergabe von Informationen über aktiv ausgenutzte Schwachstellen und schwere Vorfälle helfe, den digitalen Binnenmarkt widerstandsfähiger zu machen. Die Kommission bestätigt auf ihrer Seite zu den CRA-Meldepflichten denselben Betriebsbeginn.
Was daraus nicht folgt: dass jedes Koordinator-CSIRT Pflichtmeldungen schon im ausgereiften Regelbetrieb verarbeitet. Die ENISA spricht ausdrücklich von initialer Betriebskapazität und davon, die Plattform weiter auszubauen. Für den Etat 2027 zählt trotzdem der rechtliche Start. Die Pflicht gilt. Die Plattform nimmt Meldungen an. Wer 24 Stunden nach Kenntnis liefern muss, braucht den Weg vorher, nicht erst nach dem ersten Vorfall.
Pflicht und Kür konkurrieren um denselben Etat
Meldefähigkeit braucht einen erreichbaren Meldeweg, jemanden, der in 24 Stunden triagiert, Dokumentation, die einem Abschlussbericht standhält sowie Verträge, die Herstellerwarnungen in die eigene Organisation holen. Dafür liegen keine belastbaren Euro-Beträge je Unternehmen vor. Genau deshalb wird der Posten in der Etatplanung 2027 zum Streit: Er muss stehen, ohne dass jemand ihn sauber beziffern kann.
TeleTrusT hat am 1. April 2026 den Referentenentwurf des Bundesinnenministeriums zum Durchführungsgesetz kommentiert. Der Verband nennt den geplanten staatlichen Unterstützungsrahmen für Hilfen an Unternehmen mit 1,281 Millionen Euro jährlich zu knapp, besonders für kleine und mittlere Hersteller. Zum Vergleich stehen in derselben Stellungnahme 5,044 Millionen Euro jährlich für Schulungen in der Bundesverwaltung im NIS-2-Kontext.
Wer 2027 kürzt, kürzt also nicht gegen eine EU-Förderlinie, aus der der Pflichtblock bezahlt würde. Er kürzt gegen Erkennung, Härtung, Übungen oder Personal, während Meldeweg und Dokumentation bleiben. Wer den Block intern beziffern kann, hat in der Etatplanung 2027 eine Zahl. Wer ihn als unverhandelbare Restgröße stehen lässt, verhandelt den Rest ohne diese Zahl.
Parallel läuft NIS-2. Das Gesetz zur Umsetzung der Richtlinie (EU) 2022/2555 ist am 6. Dezember 2025 in Kraft getreten. Zum 30. Juni 2026 waren im Portal des BSI 17.729 Unternehmen registriert. Davon wies die Behörde 11.501 als wichtige und 6.215 als besonders wichtige Einrichtungen aus. Das BSI kündigt die nächste Aktualisierung dieser Seite für den 31. Oktober 2026 an. NIS-2 und CRA teilen sich Meldelogik.
„Wir müssen unsere Investitionen in IT-Sicherheit weiter hochfahren.“
Dr. Ralf Wintergerst, Bitkom-Präsident, 7. Oktober 2025
Die Fristen stehen fest, die Kosten bleiben offen
Die Verordnung nennt Stunden und Tage. Personalzahlen stehen nicht darin. Frühwarnung in 24 Stunden, Meldung in 72 Stunden, Abschlussbericht 14 Tage nach einer verfügbaren Korrektur bei Schwachstellen, ein Monat nach der Vorfallmeldung. Das sind die Fixpunkte für 2027. Eine Kostenschätzung für Meldefähigkeit je Unternehmen liegt nicht vor.
| Schritt | Frist | Geltung |
|---|---|---|
| Frühwarnung | 24 Stunden nach Kenntnis | seit 11. September 2026 |
| Meldung | 72 Stunden | seit 11. September 2026 |
| Abschlussbericht Schwachstelle | 14 Tage nach verfügbarer Korrektur | seit 11. September 2026 |
| Abschlussbericht Vorfall | ein Monat nach der 72-Stunden-Meldung | seit 11. September 2026 |
Quelle: Verordnung (EU) 2024/2847, Artikel 14 und Artikel 71 Absatz 2; Europäische Kommission, CRA-Meldepflichten, Stand 11. September 2026.
Deshalb gehört der Pflichtblock in die Etatplanung als eigene Zeile. Die 18 Prozent aus der Bitkom-Erhebung beschreiben, wie groß dieser Anteil schon ist. Sie sagen nicht, welcher Teil davon rechtlich gebunden ist.
Der deutsche Vollzug jenseits der Verordnung bleibt offen. Artikel 14 gilt, die Plattform hat den Betrieb aufgenommen. Der freie Anteil des Security-Etats ist der Teil, der nach diesem Block noch übrig ist.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Wen trifft die CRA-Meldepflicht seit September 2026?
Artikel 14 richtet sich an Hersteller von Produkten mit digitalen Elementen. Importeure und Händler fallen nur darunter, wenn sie das Produkt unter eigenem Namen oder eigener Marke in Verkehr bringen oder es wesentlich verändern. Die Pflicht gilt auch für Produkte, die schon vor Dezember 2027 auf dem Markt waren.
An wen wird gemeldet und in welcher Frist?
Die Meldung läuft einmal über die einheitliche ENISA-Plattform an das Koordinator-CSIRT im Mitgliedstaat der Hauptniederlassung und ist gleichzeitig für die ENISA zugänglich. Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht 14 Tage nach einer verfügbaren Korrektur bei Schwachstellen oder einen Monat nach der Vorfallmeldung.
Gibt es eine Pflichtquote für das Security-Budget?
Nein. Die 18 Prozent aus der Bitkom-Erhebung 2025 sind ein Befragungsdurchschnitt. Eine gesetzliche Untergrenze folgt daraus nicht. Kostenschätzungen für Meldefähigkeit je Unternehmen liegen in den genannten Quellen nicht vor.
Lesetipps der Redaktion
LesetippCRA-Meldepflicht startet: Frühwarnung binnen 24 StundenLesetippFünf Posten, die vor dem SIEM Budget brauchenLesetippDer Cyber Resilience Act trifft auch Ihren Bestand
Mehr aus dem MBF Media Netzwerk
cloudmagazinGoogle koppelt TPU-Payback an fünfjährige Verträge
mybusinessfutureDestatis meldet 12.812 Insolvenzen, Höchststand seit 2013
digital-chiefsDeloitte: 14 Prozent der Firmen liefern ihr Sparziel voll
Bildquelle: KI-generiert (September 2026)


