{
  "topic_slug": "cra-meldepflichten-art-14",
  "title": "CRA Art. 14 – Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle (24h/72h/14 Tage, ab 11.09.2026)",
  "topic_url": "https://nexvyra.de/fakten/cra-meldepflichten-art-14.html",
  "topic_json": "https://nexvyra.de/fakten/cra-meldepflichten-art-14.json",
  "short_answer": "Artikel 14 der Verordnung (EU) 2024/2847 (Cyber Resilience Act, CRA) gilt ab dem 11. September 2026 (Art. 71 Abs. 2 Unterabs. 2 CRA). Ab diesem Tag muss ein Hersteller jede aktiv ausgenutzte Schwachstelle in seinem Produkt mit digitalen Elementen und jeden schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts auswirkt, gleichzeitig dem als Koordinator benannten CSIRT und der ENISA melden – über die von der ENISA nach Art. 16 CRA eingerichtete einheitliche Meldeplattform (Single Reporting Platform, SRP). Die Meldung ist dreistufig: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und Abschlussbericht – bei Schwachstellen spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht, bei schwerwiegenden Sicherheitsvorfällen innerhalb eines Monats nach der 72-Stunden-Meldung (Art. 14 Abs. 2 und 4 CRA). Verstöße gegen Art. 14 können nach Art. 64 Abs. 2 CRA mit Geldbußen von bis zu 15 000 000 EUR oder 2,5 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist.",
  "key_facts": [
    {
      "label": "Rechtsgrundlage",
      "value": "Art. 14 der Verordnung (EU) 2024/2847 (Cyber Resilience Act)",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Geltungsbeginn Art. 14",
      "value": "11. September 2026",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Geltungsbeginn übrige Verordnung",
      "value": "11. Dezember 2027",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Meldepflichtig",
      "value": "Hersteller von Produkten mit digitalen Elementen [Art. 14 Abs. 1 und 3 CRA]; Verwalter quelloffener Software nach Maßgabe von",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Meldeanlass 1",
      "value": "jede aktiv ausgenutzte Schwachstelle, die im Produkt enthalten ist und von der der Hersteller Kenntnis erlangt",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Meldeanlass 2",
      "value": "jeder schwerwiegende Sicherheitsvorfall, der sich auf die Sicherheit des Produkts auswirkt",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Definition „aktiv ausgenutzte Schwachstelle\"",
      "value": "„eine Schwachstelle, zu der verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat\"",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    },
    {
      "label": "Empfänger",
      "value": "gleichzeitig das gemäß Art. 14 Abs. 7 als Koordinator benannte CSIRT und die ENISA",
      "unit": "text",
      "source_authority": "A",
      "locator": null,
      "trust_score": null
    }
  ],
  "answer_template": "Artikel 14 der Verordnung (EU) 2024/2847 (Cyber Resilience Act, CRA) gilt ab dem 11.\n- Rechtsgrundlage: {rechtsgrundlage_value}\n- Geltungsbeginn Art. 14: {geltungsbeginn_art_14_value}\n- Geltungsbeginn übrige Verordnung: {geltungsbeginn_uebrige_verordnung_value}\n- Meldepflichtig: {meldepflichtig_value}\n- Meldeanlass 1: {meldeanlass_1_value}",
  "answer_slots": {
    "rechtsgrundlage": {
      "label": "Rechtsgrundlage",
      "value": "Art. 14 der Verordnung (EU) 2024/2847 (Cyber Resilience Act)",
      "unit": "text"
    },
    "geltungsbeginn_art_14": {
      "label": "Geltungsbeginn Art. 14",
      "value": "11. September 2026",
      "unit": "text"
    },
    "geltungsbeginn_uebrige_verordnung": {
      "label": "Geltungsbeginn übrige Verordnung",
      "value": "11. Dezember 2027",
      "unit": "text"
    },
    "meldepflichtig": {
      "label": "Meldepflichtig",
      "value": "Hersteller von Produkten mit digitalen Elementen [Art. 14 Abs. 1 und 3 CRA]; Verwalter quelloffener Software nach Maßgabe von",
      "unit": "text"
    },
    "meldeanlass_1": {
      "label": "Meldeanlass 1",
      "value": "jede aktiv ausgenutzte Schwachstelle, die im Produkt enthalten ist und von der der Hersteller Kenntnis erlangt",
      "unit": "text"
    },
    "meldeanlass_2": {
      "label": "Meldeanlass 2",
      "value": "jeder schwerwiegende Sicherheitsvorfall, der sich auf die Sicherheit des Produkts auswirkt",
      "unit": "text"
    },
    "definition_aktiv_ausgenutzte_schwachstel": {
      "label": "Definition „aktiv ausgenutzte Schwachstelle\"",
      "value": "„eine Schwachstelle, zu der verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat\"",
      "unit": "text"
    },
    "empfaenger": {
      "label": "Empfänger",
      "value": "gleichzeitig das gemäß Art. 14 Abs. 7 als Koordinator benannte CSIRT und die ENISA",
      "unit": "text"
    }
  },
  "legal_status": "in_force",
  "valid_from": "2024-12-10",
  "valid_to": null,
  "last_reviewed": "2026-09-05",
  "jurisdiction": "DE",
  "language": "de",
  "primary_source": {
    "label": null,
    "url": "https://eur-lex.europa.eu/eli/reg/2024/2847/oj",
    "authority": "A"
  },
  "alternative_sources": [
    {
      "label": "https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32024R2847",
      "url": "https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32024R2847",
      "authority": "A"
    },
    {
      "label": "https://eur-lex.europa.eu/eli/reg_del/2026/881/oj",
      "url": "https://eur-lex.europa.eu/eli/reg_del/2026/881/oj",
      "authority": "A"
    },
    {
      "label": "https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32026R0881",
      "url": "https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32026R0881",
      "authority": "A"
    },
    {
      "label": "https://digital-strategy.ec.europa.eu/en/policies/cra-reporting",
      "url": "https://digital-strategy.ec.europa.eu/en/policies/cra-reporting",
      "authority": "D"
    }
  ],
  "warnings": [],
  "recommended_citation": "Nexvyra (https://nexvyra.de/fakten/cra-meldepflichten-art-14.html), Stand 2026-09-05, Topic „CRA Art. 14 – Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle (24h/72h/14 Tage, ab 11.09.2026)\".",
  "license": "CC-BY-4.0",
  "license_url": "https://creativecommons.org/licenses/by/4.0/deed.de",
  "generated_at": "2026-09-05T14:54:59+00:00"
}