Das Wichtigste in Kürze
- Seit dem 11. September 2026 melden Hersteller im CRA-Anwendungsbereich aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die ENISA Single Reporting Platform. Die Meldefristen sind von der jeweiligen Kenntnisnahme abhängig.
- Die vollständigen CRA-Anforderungen an neue Produkte gelten ab dem 11. Dezember 2027. Die Meldestufe kommt bewusst früher — sie erzeugt Transparenz, bevor die Produktanforderungen greifen.
- Betreiber brauchen einen bearbeitbaren Eingang für Herstellerhinweise: betroffene Versionen, Standort, Verantwortliche und nächste Maßnahme. Zusätzliche eigene Meldepflichten sind gesondert zu prüfen.
- Zonen und Conduits nach IEC 62443 helfen, Kommunikationswege zu begrenzen. Segmentierung kann eine kompensierende Maßnahme sein, ersetzt aber weder Risikobewertung noch verfügbare Korrekturen.
Ein Herstellerhinweis ist noch keine umgesetzte Schutzmaßnahme. Im Produktionsnetz müssen Produkt und Version einer Anlage zugeordnet, Erreichbarkeit geprüft und Maßnahmen mit dem Betrieb abgestimmt werden. Dafür ist ein gepflegter Prozess wichtiger als die bloße Anzahl eingehender Meldungen.
Was seit dem 11. September 2026 gilt
Artikel 14 des Cyber Resilience Act gilt seit dem 11. September 2026. Hersteller von Produkten im Anwendungsbereich müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle mit Auswirkungen auf die Produktsicherheit melden. Nicht jede entdeckte Schwachstelle löst dieselbe Pflicht aus.
Die Single Reporting Platform adressiert den zuständigen koordinierenden CSIRT und ENISA. Frühwarnung und Meldung erfolgen binnen 24 beziehungsweise 72 Stunden nach Kenntnisnahme. Bei aktiv ausgenutzten Schwachstellen folgt der Abschlussbericht spätestens 14 Tage nach Verfügbarkeit einer Korrektur; bei schwerwiegenden Vorfällen binnen eines Monats nach der 72-Stunden-Meldung — nicht pauschal einen Monat nach dem Vorfall.
| Datum | Was gilt |
|---|---|
| 11. Juni 2026 | Verfahren für Konformitätsbewertungsstellen bei den notifizierenden Behörden |
| 11. September 2026 | Meldepflicht der Hersteller für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle |
| 11. Dezember 2026 | Zieltermin: Mitgliedstaaten bemühen sich um ausreichend notifizierte Stellen |
| 11. Dezember 2027 | Vollständige Anwendung aller CRA-Anforderungen auf neu in Verkehr gebrachte Produkte |
Was Betreiber bei Herstellerhinweisen prüfen
Hersteller richten Meldewege, Fristen und Dokumentation ein. Betreiber prüfen, welche Herstellerhinweise die eigene Anlage betreffen und welche Maßnahmen technisch und betrieblich möglich sind. Behördenmeldungen und Informationen an betroffene Nutzer haben unterschiedliche Empfänger; der eigene Advisory- und Supportprozess bleibt erforderlich.
Ein Steuerungsrechner, der eine Linie fährt, wird nicht am Dienstagabend neu gestartet. Die Anlage hat eine Freigabe, oft eine Zertifizierung, manchmal eine Herstellergarantie, die an einen bestimmten Softwarestand gebunden ist. Der Patch ist damit nicht eine Frage von Stunden, sondern von Monaten — und zwischen Meldung und Wartungsfenster liegt die Zeit, die überbrückt werden muss.
Zonen und Conduits: das Modell, das Zeit kauft
IEC 62443 beschreibt ein Vorgehen für industrielle Sicherheit. Eine Zone fasst Anlagenteile mit gemeinsamen Sicherheitsanforderungen zusammen. Ein Conduit bündelt die kontrollierte Kommunikation zwischen Zonen. Nicht vorgesehene Verbindungen werden gesucht und eingeschränkt; ein gezeichneter Zonenschnitt allein verhindert sie noch nicht.
Die Norm ergänzt das um Security Level von SL 1 bis SL 4, die beschreiben, gegen welche Angreiferklasse eine Zone bestehen soll — von der zufälligen Fehlbedienung bis zum gezielt vorgehenden, gut ausgestatteten Angreifer. Der praktische Wert liegt weniger in der Zahl als in der Diskussion, die sie erzwingt: Für jede Zone muss jemand entscheiden, wie gut sie geschützt sein soll, und diese Entscheidung wird protokolliert.
Die Erreichbarkeit beeinflusst die Bewertung einer Schwachstelle. Ein geprüfter, eingeschränkter Kommunikationsweg kann die Exposition gegenüber einem flachen Netz reduzieren. Ob das bis zum Wartungsfenster ausreicht, entscheiden Ausnutzbarkeit, mögliche Folgen und die Wirksamkeit der Maßnahmen. Segmentierung ist keine pauschale Erlaubnis, Korrekturen aufzuschieben.
Vom Purdue-Modell zum tatsächlichen Schnitt
Die meisten Produktionsnetze tragen Reste eines Purdue-Modells: eine gedachte Schichtung von der Feldebene bis zur Unternehmens-IT. In der Realität ist die Schichtung selten sauber — eine Visualisierung greift direkt auf eine SPS zu, ein Wartungslaptop hängt gleichzeitig am Anlagen- und am Büronetz, ein Cloud-Dienst holt Betriebsdaten aus der Zelle. Diese Abkürzungen sind meist gut begründet und fast immer undokumentiert.
Der Weg vom Modell zum belegbaren Schnitt ist deshalb nicht Architektur, sondern Erhebung:
Passives Asset-Inventar
Vorhandene Inventare und passiv erfassten Verkehr auswerten. Aktive Abfragen können empfindliche Geräte beeinträchtigen und werden plattformbezogen abgestimmt. Nicht beobachtete Geräte bleiben eine Inventarlücke.
Kritikalität je Anlagenteil
Nicht jede Zelle ist gleich wichtig. Die Einstufung kommt aus der Produktion, nicht aus der IT — sie entscheidet später, welche Zone welches Security Level trägt.
Zonenschnitt entlang der Funktion
Zellen, Linien, Leitebene, Fernwartung, Gebäudetechnik. Der Schnitt folgt dem, was gemeinsam produziert, nicht dem, was gemeinsam verkabelt wurde.
Conduits benennen und verengen
Jede verbleibende Beziehung bekommt einen Weg, ein Protokoll und eine Richtung. Was übrig bleibt, ist die Liste der Ausnahmen — und die ist immer kürzer, als alle erwarten.
Fernwartung als eigene Zone
Herstellerzugänge sind kein Nebenaspekt, sondern der meistgenutzte Weg von außen nach innen. Sie gehören in eine eigene Zone mit eigener Authentisierung, Zeitfenstern und Protokollierung.
Nachweis und Wiederholung
Der Zonenschnitt wird getestet wie jede andere Regel: definierte Fälle, die zeigen, dass eine Zone die andere nicht erreicht. Danach gehört der Test in den regulären Ablauf.
Vom Meldeeingang zur Entscheidung
Beim Eingang eines relevanten Herstellerhinweises entscheidet die Verarbeitungskette, ob eine belastbare Maßnahme folgt. Vier Fragen sollten ohne neues Erhebungsprojekt beantwortbar sein:
- Betrifft es uns? Setzt das gemeldete Produkt in der gemeldeten Version bei uns ein — und wo genau? Das beantwortet das Asset-Inventar, sonst niemand.
- Wie erreichbar ist es? In welcher Zone steht das Gerät, welche Conduits führen hin, welche Protokolle sind erlaubt?
- Was trägt uns bis zum Fenster? Conduit weiter verengen, Protokoll sperren, Zugang befristen — die kompensierende Maßnahme wird dokumentiert, nicht improvisiert.
- Wann wird korrigiert? Ein Termin mit Verantwortlichem, nicht „im nächsten Stillstand“.
Wer diese vier Fragen heute nicht innerhalb eines Arbeitstages beantworten kann, hat kein Meldeproblem, sondern ein Inventarproblem. Die CRA-Stufe macht es nur sichtbar.
Was jetzt in Verträge gehört
Die Beschaffung ist der zweite Hebel, und sie wirkt langsamer als die Technik — deshalb muss sie früher anfangen. Sinnvoll verhandelbar sind heute vor allem drei Punkte: eine Softwarestückliste (SBOM) für gelieferte Komponenten, eine zugesagte Reaktionszeit für sicherheitsrelevante Korrekturen über die vereinbarte Nutzungsdauer, und die ausdrückliche Erlaubnis, sicherheitsrelevante Updates einzuspielen, ohne Gewährleistungsansprüche zu verlieren.
Der letzte Punkt ist in der Praxis der wichtigste. Es hilft wenig, wenn ein Hersteller CRA-konform meldet und korrigiert, der Betreiber die Korrektur aber nicht einspielen darf, ohne seine Anlagenfreigabe zu gefährden.
Fehlt der belastbare Überblick, beginnt die Arbeit mit einem OT-Assessment. Kommunikationsbeziehungen und erlaubte Übergänge werden anschließend in der OT-Segmentierung eingegrenzt und geprüft.
Quellen
Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.
- CRA reporting obligationsöffnet in neuem Tab
European Commission · abgerufen am 20. September 2026
- Single Reporting Platform (SRP)öffnet in neuem Tab
ENISA · abgerufen am 20. September 2026
- Regulation (EU) 2024/2847 — Articles 14, 69 and 71öffnet in neuem Tab
EUR-Lex · abgerufen am 20. September 2026
- ISA/IEC-62443-3-3: What is it and how to comply?öffnet in neuem Tab
Cisco · abgerufen am 20. September 2026

