Cyber Resilience Act: Müssen Online-Händler eine Meldestelle für Schwachstellen einrichten?
Seit dem 11.09.2026 gelten die Meldepflichten des Cyber Resilience Act. Ein Online-Händler wollte deshalb von uns wissen, ob er nun eine Kontaktstelle für Schwachstellenmeldungen einrichten muss.
Händler brauchen keine eigene Meldestelle
Die kurze Antwort lautet: nein. Die seit dem 11.09.2026 geltenden Meldepflichten nach Art. 14 Cyber Resilience Act (Verordnung (EU) 2024/2847) - nachfolgend "CRA" - richten sich an Hersteller, nicht an Händler. Eine eigene Kontaktstelle für Schwachstellenmeldungen müssen Händler daher nicht einrichten.
Ganz außen vor bleiben sie nach dem CRA allerdings nicht: Ab dem 11.12.2027 treffen auch Händler Pflichten nach dem CRA – bei Produkten, die ab diesem Zeitpunkt in Verkehr gebracht werden, sowie bei älteren Produkten, die ab diesem Zeitpunkt wesentlich geändert werden.
Von diesem Zeitpunkt an müssen Händler nach Art. 20 Abs. 2 CRA vor der Bereitstellung solcher Produkte auf dem Markt bestimmte Punkte prüfen. Dazu gehört unter anderem, ob die vorgeschriebenen Nutzerinformationen in Papierform oder elektronisch beigefügt sind. Diese müssen nach Anhang II Nr. 2 CRA auch Angaben zur Kontaktstelle des Herstellers enthalten, an die sich Nutzer mit Hinweisen auf Schwachstellen wenden können.
Für Schwachstellenmeldungen ist grundsätzlich der Hersteller die richtige Anlaufstelle. Landet ein solcher Hinweis dennoch beim Händler, muss dieser den Hersteller nach Art. 20 Abs. 4 CRA unverzüglich darüber informieren.
Birgt das Produkt ein erhebliches Cybersicherheitsrisiko, muss der Händler zusätzlich die Marktüberwachungsbehörden der Mitgliedstaaten unterrichten, in denen er das Produkt auf dem Markt bereitgestellt hat.
Meldepflicht und Anlaufstelle: Wann Hersteller handeln müssen
Für Hersteller sieht der CRA dagegen zwei unterschiedliche Meldewege vor. Während sie bestimmte Schwachstellen und Sicherheitsvorfälle bereits jetzt an die Behörden melden müssen, müssen sie die Anlaufstelle für Meldungen von Nutzern erst ab dem 11.12.2027 bereitstellen.
1. Meldungen an die Behörden: schon seit September 2026
Der Cyber Resilience Act gilt zwar grundsätzlich erst ab dem 11.12.2027. Für die Meldepflichten nach Art. 14 CRA macht er jedoch eine wichtige Ausnahme: Sie gelten bereits seit dem 11.09.2026.
Hersteller müssen daher schon jetzt aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die von der EU-Agentur für Cybersicherheit (ENISA) betriebene CRA Single Reporting Platform (SRP) melden.
Das kann auch Produkte betreffen, die schon seit Jahren auf dem Markt sind. Zwar unterliegen Produkte, die vor dem 11.12.2027 in Verkehr gebracht wurden, nach Art. 69 Abs. 2 CRA grundsätzlich nur dann den neuen Anforderungen, wenn sie ab diesem Zeitpunkt wesentlich geändert werden. Art. 69 Abs. 3 CRA nimmt die Meldepflichten nach Art. 14 davon jedoch ausdrücklich aus.
2. Meldungen von Nutzern: Anlaufstelle erst ab Dezember 2027
Davon zu unterscheiden ist die zentrale Anlaufstelle, über die Nutzer ihrerseits Schwachstellen an den Hersteller melden können. Sie muss grundsätzlich erst ab dem 11.12.2027 bereitstehen.
Nach Art. 13 Abs. 17 CRA müssen Nutzer über diese Anlaufstelle direkt und schnell mit dem Hersteller kommunizieren und insbesondere Schwachstellen eines Produkts melden können. Die Anlaufstelle muss leicht zu finden und in den Nutzerinformationen nach Anhang II angegeben sein.
Dort muss nach Anhang II Nr. 2 CRA außerdem angegeben werden, wo das Konzept des Herstellers für die koordinierte Offenlegung von Schwachstellen zu finden ist.
Die Anlaufstelle muss nicht zwingend im Online-Shop eingerichtet werden. Der CRA verlangt weder einen besonderen Meldebutton noch ein bestimmtes Kontaktformular. Nutzer müssen ihr bevorzugtes Kommunikationsmittel wählen können; eine Beschränkung auf einen Chatbot oder ein anderes automatisiertes Instrument reicht daher nicht aus.
Für Einführer gelten eigene Pflichten
Nicht jeder Online-Händler ist nach dem CRA nur Händler. Wer Produkte mit digitalen Elementen aus Drittstaaten in die EU einführt, kann zugleich Einführer sein.
Das ist nach Art. 3 Nr. 16 CRA der Fall, wenn der Online-Händler in der Union niedergelassen ist und ein solches Produkt unter dem Namen oder der Marke einer außerhalb der Union niedergelassenen Person in Verkehr bringt.
Für ihn gelten ab dem 11.12.2027 die besonderen Pflichten des Art. 19 CRA. Bei Produkten, die den CRA-Anforderungen unterliegen, muss er unter anderem prüfen, ob der Hersteller das vorgeschriebene Konformitätsbewertungsverfahren durchgeführt und die erforderlichen Unterlagen bereitgestellt hat.
Auch bei Schwachstellen kommt dem Einführer eine eigene Rolle zu: Erfährt er von einer solchen, muss er den Hersteller nach Art. 19 Abs. 5 CRA unverzüglich darüber informieren. Birgt das Produkt ein erhebliches Cybersicherheitsrisiko, muss er zusätzlich die zuständigen Marktüberwachungsbehörden unterrichten.
Wann Online-Händler selbst als Hersteller gelten
Noch anders liegt der Fall, wenn der Online-Händler nach dem CRA selbst Hersteller ist.
Das ist nach Art. 3 Nr. 13 CRA insbesondere der Fall, wenn er ein Produkt mit digitalen Elementen entwickeln oder herstellen lässt und es unter seinem eigenen Namen oder seiner eigenen Marke vermarktet. Dann unterliegt er bereits den seit dem 11.09.2026 geltenden Meldepflichten nach Art. 14 CRA.
Davon zu unterscheiden ist der Händler oder Einführer, der ein bereits von einem anderen Hersteller stammendes Produkt unter seinem eigenen Namen oder seiner eigenen Marke in Verkehr bringt oder wesentlich verändert. Ihn stellt Art. 21 CRA ab dem 11.12.2027 ebenfalls einem Hersteller gleich, sodass ihn von diesem Zeitpunkt an auch die Herstellerpflichten des CRA treffen.
Wer danach als Hersteller gilt, muss ab dem 11.12.2027 auch die oben beschriebene zentrale Anlaufstelle für Schwachstellenmeldungen bereitstellen.
Fazit: Händler brauchen keine eigene Meldestelle
Für bloße Händler ändern die seit dem 11.09.2026 geltenden Meldepflichten nichts: Eine eigene Kontaktstelle für Schwachstellen müssen sie weder jetzt noch ab dem 11.12.2027 einrichten. Ab diesem Zeitpunkt treffen sie jedoch eigene Prüf- und Weiterleitungspflichten.
Anders sieht es aus, wenn der Online-Händler nach dem CRA selbst als Hersteller gilt. Dann können ihn bereits jetzt die Meldepflichten nach Art. 14 CRA treffen. Ab dem 11.12.2027 muss er zusätzlich eine zentrale Anlaufstelle für Schwachstellenmeldungen bereitstellen.
Fragen zum Beitrag? Diskutieren Sie hierzu gerne mit uns in der Unternehmergruppe der IT-Recht Kanzlei auf Facebook.
Link kopieren
Als PDF exportieren
Per E-Mail verschicken
Zum Facebook-Account der Kanzlei
Zum Instagram-Account der Kanzlei

0 Kommentare