Zum Inhalt springen
Law

So erfüllen Sie die Pflicht, ausgenutzte Schwachstellen binnen 24 Stunden zu melden

(Cyberresilienz-Verordnung)

Seit dem 11. September 2026 muss der Hersteller eines Produkts mit digitalen Elementen nach EU-Recht innerhalb von 24 Stunden melden, dass jemand einen Fehler in seinem Produkt aktiv ausnutzt, und die Frist läuft auch am Wochenende. Die Pflicht betrifft auch Produkte, die bereits auf dem Markt sind, und Unternehmen unterschätzen sie häufig, weil sie glauben, dass es nur um große Technologiekonzerne geht. Die Anwälte der Rechtsanwaltskanzlei ARROWS helfen, einen Prozess einzurichten, der die Frist einhält.

Das Symbolbild zeigt einen Spezialisten bei der Beratung zu Rechtsdienstleistungen bei Immobilientransaktionen von Ausländern.

Zusammenfassung in Stichpunkten

Seit dem 11. September 2026 gilt Artikel 14 der Verordnung (EU) 2024/2847 über die Cyberresilienz; die Hauptpflichten der Hersteller gelten erst ab dem 11. Dezember 2027.
Der Hersteller muss eine aktiv ausgenutzte Schwachstelle gleichzeitig dem nationalen CSIRT und der Agentur ENISA melden, und zwar über die einheitliche Meldeplattform.
Die Frühwarnung wird unverzüglich und spätestens innerhalb von 24 Stunden abgegeben, nachdem der Hersteller von der Schwachstelle Kenntnis erlangt hat; es folgen die Meldung binnen 72 Stunden und der Abschlussbericht.
Die Pflicht erfasst ausdrücklich auch Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, sofern sie in den Anwendungsbereich der Verordnung fallen.
Es handelt sich um eine andere Regelung als NIS2 und das tschechische Gesetz über die Cybersicherheit. Ein Unternehmen kann aber beiden Regelungen gleichzeitig unterliegen.

BESCHÄFTIGT SIE DIE MELDUNG VON SCHWACHSTELLEN NACH DER CYBERRESILIENZ-VERORDNUNG?

Wir richten den internen Meldeprozess so ein, dass Ihr Unternehmen die 24-Stunden-Frist tatsächlich einhält.

ARROWS Rechtsanwaltskanzlei

Was sich seit dem 11. September 2026 geändert hat und warum das nicht NIS2 ist

Die Verordnung (EU) 2024/2847 legt einheitliche Cybersicherheitsvorschriften für Produkte mit digitalen Elementen fest, also für Hardware wie für Software. Als Ganzes gilt sie ab dem 11. Dezember 2027, Artikel 14 über die Meldungen gilt jedoch bereits seit dem 11. September 2026 (Verordnung (EU) 2024/2847, Art. 71). Noch früher, seit dem 11. Juni 2026, gilt das Kapitel über die Konformitätsbewertungsstellen, das die Hersteller aber nur mittelbar berührt.

Für Hersteller ist die Meldung nach Artikel 14 eine der zentralen Pflichten, die bereits vor der vollen Anwendbarkeit der Verordnung zu gelten begonnen hat. Ein Unternehmen kann also nicht bis Dezember 2027 warten. Viele Hersteller verfügen dabei bislang nicht über den erforderlichen Prozess. Wichtig ist auch zu wissen, dass sich diese Pflicht auf das Produkt selbst bezieht, nicht darauf, wie das Unternehmen seine eigenen Netze und Systeme betreibt.

Genau hier unterscheidet sich die Regelung vom tschechischen Gesetz über die Cybersicherheit (im Folgenden „CyberSG“). Dieses regelt die Rechte und Pflichten von Personen im Bereich der Gewährleistung der Cybersicherheit, gilt für in der Tschechischen Republik niedergelassene Personen, setzt die einschlägige Vorschrift der Europäischen Union um und knüpft an unmittelbar anwendbare Vorschriften der Europäischen Union an (§ 1 CyberSG). Das Gesetz baut auf der Erbringung eines regulierten Dienstes auf, während die Cyberresilienz-Verordnung Pflichten nach der Rolle des Wirtschaftsakteurs im Verhältnis zum Produkt auferlegt.

Das bedeutet aber nicht, dass produzierende Unternehmen außerhalb von NIS2 stehen. Zu den Sektoren, in denen ein Dienst reguliert sein kann, zählt das tschechische Gesetz ausdrücklich auch das verarbeitende Gewerbe (§ 4 CyberSG). Ein Hersteller im Sinne der Verordnung kann somit zugleich Anbieter eines regulierten Dienstes sein. Mit dem neuen Gesetz befasst sich der Beitrag über das neue Gesetz über die Cybersicherheit. Ein Unternehmen, das beiden Regelungen unterliegt, muss sie voneinander trennen, denn sie haben andere Adressaten, andere Begriffe und andere Fristen.

Bin ich Hersteller, wenn ich meinen Namen auf ein fremdes Produkt setze

Hersteller ist nach der Verordnung nicht nur, wer das Produkt selbst entwickelt oder herstellt, sondern auch, wer es konzipieren, entwickeln oder herstellen lässt und unter seinem Namen oder seiner Marke anbietet, sei es gegen Entgelt, gegen eine andere Form der Monetarisierung oder unentgeltlich (Verordnung (EU) 2024/2847, Art. 3 Nr. 13). Ein Unternehmen, das ein fremdes Gerät unter eigener Marke verkauft, trägt deshalb die Herstellerpflichten, auch wenn es darin keine einzige Zeile Code geschrieben hat.

Einführer und Händler gelten in zwei konkreten Situationen als Hersteller: wenn sie ein Produkt unter ihrem Namen oder ihrer Marke in Verkehr bringen oder wenn sie eine wesentliche Änderung an einem Produkt vornehmen, das bereits auf dem Markt ist. Dann unterliegen sie auch der Meldepflicht nach Artikel 14 (Art. 21 der Verordnung). Die Herstellerpflichten gelten nach der Verordnung auch für eine andere Person, die eine wesentliche Änderung vornimmt und das Produkt auf dem Markt bereitstellt.

Der Vertrag mit dem ursprünglichen Hersteller sollte deshalb festlegen, wer die Meldung abgibt und wer wem unverzüglich Informationen über den ausgenutzten Fehler übermittelt. Die Pflicht des Herstellers ergibt sich aber unmittelbar aus der Verordnung, sodass sie in der Regel nicht durch den bloßen Hinweis als erledigt gelten kann, dass das Produkt in Wirklichkeit jemand anderes herstellt.

In der Praxis bedeutet das, dass ein Unternehmen zunächst klären muss, in welcher Rolle es eigentlich auftritt. Ein Elektronikhändler, der sein Logo auf dem Gerät eines Lieferanten anbringt, ein Produktionsunternehmen, das in seine Maschine eine Steuereinheit mit eigener Software einbaut, und ein Integrator, der ein fremdes Produkt anpasst, können sich bei einer solchen Analyse auf der Seite des Herstellers wiederfinden, obwohl sie sich überhaupt nicht so fühlen.

Häufigste Fragen zur Stellung des Herstellers

1. Wir verkaufen fremde Geräte unter eigener Marke. Sind wir Hersteller?

Ja, in einem solchen Fall in der Regel schon. Hersteller ist nach der Verordnung auch, wer ein Produkt konzipieren, entwickeln oder herstellen lässt und unter seinem Namen oder seiner Marke anbietet. Die Pflicht, aktiv ausgenutzte Schwachstellen zu melden, tragen dann Sie, auch wenn Sie in dem Produkt keine einzige Zeile Code geschrieben haben.

2. Wann gilt ein Einführer oder Händler als Hersteller?

In zwei Situationen: wenn er ein Produkt unter seinem Namen oder seiner Marke in Verkehr bringt oder wenn er eine wesentliche Änderung an einem Produkt vornimmt, das bereits auf dem Markt ist (Art. 21 der Verordnung). In beiden Fällen trifft ihn auch die Meldepflicht nach Artikel 14.

3. Können wir die Meldung vertraglich auf den ursprünglichen Hersteller übertragen?

Der Vertrag kann festlegen, wer die Meldung tatsächlich vorbereitet und abgibt und wer wem unverzüglich Informationen über den ausgenutzten Fehler übermittelt. Die Pflicht des Herstellers ergibt sich aber unmittelbar aus der Verordnung, sodass sie durch den bloßen Verweis auf den Lieferanten in der Regel nicht als erledigt gelten kann.

ARROWS Rechtsanwaltskanzlei

Was eine aktiv ausgenutzte Schwachstelle ist und wann die Uhr zu laufen beginnt

Eine aktiv ausgenutzte Schwachstelle ist nach der Verordnung eine Schwachstelle, bei der verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat (Art. 3 Nr. 42). Es genügt also weder das bloße Vorhandensein eines Fehlers noch der Umstand, dass er technisch ausnutzbar ist; es muss ein verlässlicher Nachweis seiner tatsächlichen böswilligen Ausnutzung vorliegen. Dabei ist nicht Voraussetzung, dass es bei den Nutzern bereits zu einer Sicherheitsverletzung gekommen ist. Ein Sicherheitsvorfall, der sich auf die Sicherheit des Produkts auswirkt, ist in der Verordnung ein eigenständiger Begriff und wird gesondert gemeldet.

Eine Schwachstelle hingegen, die ohne böswillige Absicht bei autorisierten Tests oder bei Sicherheitsforschung in gutem Glauben entdeckt wurde, erfüllt die Definition nicht, weil sowohl der böswillige Akteur als auch die unbefugte Ausnutzung fehlen. Der gewöhnliche Fund eines Sicherheitsforschers, den niemand ausnutzt, löst die Meldung binnen 24 Stunden also nicht aus. Das Unternehmen kann ihn allerdings freiwillig melden.

Vorsicht vor einer Verwechslung der Begriffe. Das tschechische Gesetz über die Cybersicherheit definiert die Schwachstelle weiter, nämlich als Schwäche eines Assets oder einer Sicherheitsmaßnahme, die von einer Bedrohung ausgenutzt werden kann, und den Cybersicherheitsvorfall als Verletzung der Informationssicherheit im Cyberraum (§ 2 Abs. 2 CyberSG). Nach der Cyberresilienz-Verordnung werden nur die aktiv ausgenutzte Schwachstelle und der schwerwiegende Sicherheitsvorfall mit Auswirkungen auf die Sicherheit des Produkts gemeldet, sodass dasselbe Ereignis die eine Regelung auslösen kann und die andere nicht.

Die Frist beginnt mit dem Zeitpunkt, zu dem der Hersteller von der Schwachstelle Kenntnis erlangt, nicht mit dem Zeitpunkt, zu dem der Angreifer sie ausgenutzt hat. Entscheidend ist deshalb die interne Organisation: wer im Unternehmen die Nachricht entgegennimmt, wer beurteilt, ob es sich um eine aktive Ausnutzung handelt, und wer befugt ist, die Meldung abzugeben. Sind diese Rollen nicht im Voraus festgelegt, verliert das Unternehmen die ersten Stunden mit der Entscheidung darüber, wer zu entscheiden hat.

Drei Meldungen, drei Fristen und wohin gemeldet wird

Der Hersteller übermittelt eine Frühwarnung unverzüglich und in jedem Fall innerhalb von 24 Stunden, nachdem er von der Schwachstelle Kenntnis erlangt hat, gegebenenfalls unter Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde. Es folgen die Schwachstellenmeldung innerhalb von 72 Stunden und der Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht (Verordnung (EU) 2024/2847, Art. 14 Abs. 2).

Bei schwerwiegenden Sicherheitsvorfällen, die sich auf die Sicherheit des Produkts auswirken, gilt ein entsprechendes Vorgehen mit 24 und 72 Stunden, der Abschlussbericht wird jedoch innerhalb eines Monats nach Abgabe der 72-Stunden-Meldung des Vorfalls vorgelegt (Art. 14 Abs. 4). Als schwerwiegend betrachtet die Verordnung einen Vorfall, der die Fähigkeit des Produkts, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen, beeinträchtigt oder beeinträchtigen kann oder der zur Einschleusung oder Ausführung von Schadcode im Produkt oder in den Systemen des Nutzers geführt hat oder führen kann. Ein Beispiel kann die Situation sein, in der ein Angreifer Schadcode in den Kanal einschleust, über den der Hersteller Sicherheitsaktualisierungen ausliefert.

Die Meldung erfolgt gleichzeitig an das als Koordinator benannte CSIRT und an die Agentur ENISA, und zwar über die einheitliche Meldeplattform. Der Hersteller gibt die Meldung also einmal ab und die Plattform leitet sie weiter. Die tschechischen amtlichen Informationen zur Registrierung und zur Einreichung über diese Plattform veröffentlicht die Nationale Behörde für Cyber- und Informationssicherheit (Národní úřad pro kybernetickou a informační bezpečnost) auf ihrem Portal, wo unter anderem angegeben ist, dass mit einem EU-Login-Konto gearbeitet wird.

Neben der Pflichtmeldung ermöglicht die Verordnung, dass Hersteller und andere Personen freiwillig jede Schwachstelle eines Produkts, Cyberbedrohungen, die sein Risikoprofil beeinflussen könnten, sowie Beinahe-Vorfälle melden. Die freiwillige Meldung lässt sich dort nutzen, wo das Unternehmen nicht sicher ist, ob eine aktive Ausnutzung vorliegt; sie bedeutet aber nicht, dass damit die Meldepflicht entfällt, sobald sich die Ausnutzung bestätigt.

Ein praktischer Rat: Die Registrierung und den Zugang zur Plattform sollten Sie vernünftigerweise im Voraus erledigen, nicht erst in dem Moment, in dem Sie eine Meldung abgeben müssen. Bei einer erhöhten Zahl von Registrierungsanträgen kann die Überprüfung des Nutzers nämlich eine Weile dauern, und die Frist läuft in der Zwischenzeit.

Häufigste Fragen zu den Fristen und zur Abgabe der Meldung

1. Ab wann genau läuft die 24-Stunden-Frist?

Ab dem Zeitpunkt, zu dem der Hersteller von der aktiv ausgenutzten Schwachstelle Kenntnis erlangt, nicht ab dem Zeitpunkt, zu dem der Angreifer sie ausgenutzt hat. Die Frist läuft auch am Wochenende und an Feiertagen, deshalb ist es wichtig, festgehalten zu haben, wann und wer im Unternehmen die erste Information entgegengenommen hat.

2. Müssen wir gesondert an das nationale CSIRT und gesondert an die Agentur ENISA melden?

Nein. Die Meldung wird einmal abgegeben, über die einheitliche Meldeplattform, und gelangt gleichzeitig an das als Koordinator benannte CSIRT und an die Agentur ENISA.

3. Was, wenn wir den Fehler noch nicht behoben haben?

Die Frühwarnung binnen 24 Stunden und die Meldung binnen 72 Stunden werden unabhängig davon abgegeben, ob eine Behebung existiert. An die Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme ist erst der Abschlussbericht geknüpft, der spätestens 14 Tage nach dem Zeitpunkt vorzulegen ist, zu dem eine solche Maßnahme zur Verfügung steht.

ARROWS Rechtsanwaltskanzlei

Betrifft das auch ein Produkt, das wir vor Jahren verkauft haben

Ja. Die Übergangsbestimmungen der Verordnung legen ausdrücklich fest, dass die Pflichten nach Artikel 14 für alle Produkte mit digitalen Elementen im Anwendungsbereich der Verordnung gelten, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Art. 69 Abs. 3). Das ist eine Ausnahme von der allgemeinen Regel, nach der die übrigen Anforderungen der Verordnung auf ältere Produkte nur dann Anwendung finden, wenn diese nach diesem Datum einer wesentlichen Änderung unterzogen werden. Ein älteres Produkt ist also kein Grund, die Meldung nicht abzugeben.

Für das Unternehmen folgt daraus ein unangenehmer Schluss: Die Liste der zu überwachenden Produkte umfasst nicht nur neue Baureihen, sondern auch Geräte und Software, die Kunden seit Jahren verwenden. Besonders heikel sind Produkte mit langer Lebensdauer, etwa industrielle Steuerungssysteme oder Netzwerkgeräte, bei denen der Hersteller oft nicht weiß, in welcher Version und wo genau sie eingesetzt sind. Der Hersteller benötigt deshalb eine Aufzeichnung darüber, was er wann, in welcher Version und an wen verkauft hat, damit er weiß, wo der ausgenutzte Fehler auftreten kann und wen er zu informieren hat.

Die Meldung an die Behörden ist zudem nicht die einzige Pflicht. Nach Feststellung einer aktiv ausgenutzten Schwachstelle oder eines schwerwiegenden Sicherheitsvorfalls muss der Hersteller die betroffenen Nutzer des Produkts, gegebenenfalls alle Nutzer, informieren, und zwar erforderlichenfalls auch über Risikominderungs- und Korrekturmaßnahmen, die sie selbst ergreifen können (Art. 14 Abs. 8). Es handelt sich um eine eigenständige Rechtspflicht, nicht nur um gute Praxis, und erfüllt der Hersteller sie nicht rechtzeitig, kann das zuständige CSIRT die Nutzer selbst informieren. Die Kommunikation mit den Kunden muss deshalb ebenso vorbereitet sein wie der technische Teil.

Häufigste Fragen zu älteren Produkten und zur Information der Nutzer

1. Betrifft die Pflicht auch Produkte, die wir vor Jahren verkauft haben?

Ja. Die Pflichten nach Artikel 14 gelten nach den Übergangsbestimmungen für alle Produkte mit digitalen Elementen im Anwendungsbereich der Verordnung, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Art. 69 Abs. 3). Anders als bei den übrigen Anforderungen der Verordnung kommt es hier nicht darauf an, ob das Produkt einer wesentlichen Änderung unterzogen wurde.

2. Müssen wir über die ausgenutzte Schwachstelle auch die Kunden informieren?

Ja. Der Hersteller muss die betroffenen Nutzer, gegebenenfalls alle Nutzer, informieren, und zwar erforderlichenfalls auch über Maßnahmen, die sie selbst ergreifen können (Art. 14 Abs. 8). Tut er das nicht rechtzeitig, kann das zuständige CSIRT die Nutzer informieren.

ARROWS Rechtsanwaltskanzlei

Wie Sie den Prozess einrichten, bevor das Telefon klingelt

Der erste Schritt besteht darin, die verantwortlichen Personen und ihre Vertreter zu bestimmen. Die Frist läuft ungeachtet von Urlaub, Wochenende oder Feiertag, sodass ein einziger beauftragter Mitarbeiter nicht genügt. Es lohnt sich ein Team von zwei bis drei Personen, von denen mindestens eine technisch beurteilen kann, ob eine aktive Ausnutzung vorliegt, und eine die Befugnis hat, die Meldung abzugeben.

Der zweite Schritt besteht darin, den Entscheidungsablauf von der ersten Nachricht bis zur Abgabe der Meldung zu beschreiben. Dazu gehören die Quellen, aus denen Informationen über eine Schwachstelle in das Unternehmen gelangen können, die Kriterien für die Beurteilung verlässlicher Nachweise einer Ausnutzung, die Art der Aufzeichnung des Zeitpunkts, zu dem das Unternehmen von der Schwachstelle Kenntnis erlangt hat, sowie Vorlagen für die Frühwarnung und die Meldung, damit nicht bei null formuliert werden muss.

Besondere Aufmerksamkeit verdienen die Aufzeichnungen. Zeigt sich später, dass unklar ist, wann das Unternehmen von der Schwachstelle Kenntnis erlangt hat, entscheiden die zeitlichen Spuren: die E-Mail mit dem ersten Hinweis, die Aufzeichnung der technischen Auswertung, die Bestätigung über die Abgabe der Meldung. Ein Unternehmen, das diese Zeitpunkte laufend festhält, weist leichter nach, dass es die Frist eingehalten hat, als ein Unternehmen, das sie nachträglich aus dem Gedächtnis der Beteiligten rekonstruiert.

Der dritte Schritt besteht darin, die Verträge mit den Lieferanten von Komponenten und mit Partnern zu regeln, die das Produkt vertreiben oder integrieren. Der Lieferant sollte verpflichtet sein, den Hersteller sofort über Schwachstellen und Vorfälle zu informieren, denn der Hersteller kann die 24-Stunden-Frist nicht einhalten, wenn er von dem Fehler in einer fremden Komponente mit einer Woche Verspätung erfährt. Die Haftung für die Verletzung einer solchen Pflicht richtet sich nach den allgemeinen vertraglichen Regeln (§ 2913 des tschechischen Bürgerlichen Gesetzbuches (Gesetz Nr. 89/2012 Slg., im Folgenden „tsch. BGB“)).

An wen Sie sich wenden können

JUDr. Jakub Dohnal, Ph.D., LL.M.

JUDr. Jakub Dohnal, Ph.D., LL.M.

advokát, řídící partner

dohnal@arws.cz
Mgr. Petr Hanzel, LL.M.

Mgr. Petr Hanzel, LL.M.

advokát

hanzel@arws.cz
ARROWS Rechtsanwaltskanzlei

Nach den Erwägungsgründen der Verordnung soll der Hersteller bei der Integration von Komponenten Dritter die gebotene Sorgfalt darauf verwenden, ob die Komponente regelmäßige Sicherheitsaktualisierungen erhält und keine registrierten Schwachstellen aufweist, und stellt er bei einer Komponente eine Schwachstelle fest, soll er denjenigen informieren, der sie herstellt oder pflegt. Für die Verträge bedeutet das, dass der Lieferant der Komponente Informationen in beide Richtungen teilen sollte und der Hersteller den Überblick darüber behalten sollte, welche Komponenten sein Produkt enthält, weil sich ohne ihn nicht schnell feststellen lässt, ob der ausgenutzte Fehler sein Erzeugnis betrifft.

Der vierte Schritt besteht darin, die Unternehmensleitung einzubinden. Wer das Amt eines Mitglieds eines gewählten Organs annimmt, verpflichtet sich, es mit der notwendigen Loyalität sowie mit den erforderlichen Kenntnissen und der erforderlichen Sorgfalt auszuüben (§ 159 Abs. 1 tsch. BGB). Wie genau sich diese Sorgfalt eines ordentlichen Kaufmanns auf die Cyberrisiken eines Produkts auswirkt, hängt von den Umständen ab, aber eine Leitung, die sich mit der Meldepflicht überhaupt nicht befasst hat, kann sich in einem späteren Streit nur schwer verteidigen.

Damit hängen auch die Schäden nach einem Vorfall zusammen, die der Beitrag über die Haftung für einen Cybersicherheitsvorfall erörtert. Die Leitung sollte wissen, wer die Meldung freigibt, welche Informationen über Vorfälle das oberste Management erreichen und wer für die Kommunikation mit den Kunden verantwortlich ist.

Der fünfte Schritt besteht darin, den gesamten Ablauf probeweise zu üben. Eine fiktive Meldung an einem Freitagabend zeigt, wo die Kommunikation stockt, wer keinen Zugang zur Plattform hat und wem die Berechtigung fehlt. Es lohnt sich, die Übung bei jeder Änderung im Team oder im Produktportfolio zu wiederholen, denn ein Prozess, der nur auf dem Papier funktioniert, versagt im echten Vorfall.

Zugleich empfiehlt es sich zu prüfen, wie der Versicherungsschutz zu solchen Ereignissen steht, womit sich der Beitrag über die Versicherung von Cyberrisiken befasst.

Die Meldung ist zudem nur der erste Bestandteil einer umfassenderen Ausstattung des Herstellers. Nach den Erwägungsgründen der Verordnung sollen Hersteller eine Politik zur koordinierten Offenlegung von Schwachstellen einführen, die festlegt, wie Einzelpersonen oder Einrichtungen ihnen Schwachstellen melden können, und sie sollen die in den Produkten enthaltenen Komponenten dokumentieren, etwa durch eine Software-Stückliste. Diese Pflichten werden erst später gelten, aber ein Unternehmen, das sie schon beim Aufbau des Meldeprozesses berücksichtigt, erspart sich spätere Umarbeitungen.

Wie genau der Prozess bei einem konkreten Produkt einzurichten ist, hängt davon ab, in welcher Rolle das Unternehmen auftritt und wie komplex seine Lieferkette ist – deshalb beurteilen die Anwälte der Rechtsanwaltskanzlei ARROWS dies stets nach dem konkreten Hersteller, nicht nach einem universellen Ablaufmuster.

Risiken einer ungeregelten Meldepflicht

Risiko im Unternehmen

Wie ARROWS es prüft und absichert

Das Unternehmen weiß nicht, ob es Hersteller ist. Es verkauft fremde Geräte unter eigener Marke oder passt ein fremdes Produkt an und übersieht die Herstellerpflichten.

Wir beurteilen die Stellung des Unternehmens nach der Verordnung für jede Produktreihe. Wir erstellen eine fachliche rechtliche Stellungnahme zum Umfang der Pflichten.

Niemand ist für die Abgabe der Meldung bestimmt. Die 24-Stunden-Frist verstreicht bei der Entscheidung darüber, wer entscheiden soll.

Wir entwerfen den internen Ablauf, die Rollen und die Vertreter für die Abgabe der Meldung. Wir bereiten Vorlagen für die Frühwarnung und die Meldung vor.

Der Lieferant der Komponente informiert nicht rechtzeitig über die Schwachstelle. Der Hersteller erfährt zu spät von dem Fehler und hält die Frist nicht ein.

Wir ergänzen die Verträge mit Lieferanten um die Pflicht zur sofortigen Mitteilung. Wir verhandeln die Bedingungen direkt mit der Gegenseite.

Ältere Produkte sind nicht erfasst. Das Unternehmen weiß nicht, wo der ausgenutzte Fehler auftreten kann, und hat niemanden, den es informieren könnte.

Wir richten die Erfassung der verkauften Produkte und Versionen sowie die Kommunikation mit den Nutzern ein. Wir prüfen den Ablauf probeweise vor dem Echtbetrieb.

ARROWS Rechtsanwaltskanzlei

Abschließende Zusammenfassung

Seit dem 11. September 2026 muss der Hersteller eines Produkts mit digitalen Elementen eine aktiv ausgenutzte Schwachstelle innerhalb von 24 Stunden melden, nachdem er von ihr Kenntnis erlangt hat. Hersteller kann auch ein Unternehmen sein, das ein fremdes Produkt unter seiner Marke verkauft, die Pflicht erfasst ausdrücklich auch früher in Verkehr gebrachte Produkte, und es handelt sich um eine andere Regelung als das tschechische Gesetz über die Cybersicherheit, auch wenn ein Unternehmen beiden Regelungen gleichzeitig unterliegen kann.

Für die Unternehmensleitung folgt daraus eine klare Aufgabe: festzustellen, ob das Unternehmen Hersteller ist, konkrete Personen mit der Meldung zu betrauen und den Ablauf zu üben, bevor er im Ernstfall angewendet werden muss. Die 24-Stunden-Frist lässt keinen Raum für Improvisation, und die ersten Stunden entscheiden darüber, ob das Unternehmen sie einhält.

Die Anwälte der Rechtsanwaltskanzlei ARROWS beurteilen die Stellung von Unternehmen nach der Cyberresilienz-Verordnung, richten interne Meldeprozesse ein und passen Verträge mit Lieferanten und Partnern an. Schreiben Sie uns an beratung@arws.cz oder sehen Sie sich unsere Praxis für Verträge und Verhandlungen an.

Häufigste Fragen zur Meldung ausgenutzter Schwachstellen

1. Muss auch ein kleines Unternehmen melden?

Die Pflicht hängt nicht von der Größe des Unternehmens ab, sondern davon, ob es Hersteller eines Produkts mit digitalen Elementen ist, das in den Anwendungsbereich der Verordnung fällt. Die Größe befreit den Hersteller deshalb nicht von der Pflicht.

2. Was, wenn wir nicht sicher sind, ob eine aktive Ausnutzung vorliegt?

Die Verordnung verlangt verlässliche Nachweise dafür, dass ein böswilliger Akteur den Fehler ohne Zustimmung des Systemeigners ausgenutzt hat. Das Unternehmen sollte im Voraus festgelegt haben, wer dies beurteilt, und aufzeichnen, wann es von der Schwachstelle Kenntnis erlangt hat, denn ab diesem Zeitpunkt läuft die Frist.

3. Wohin wird die Meldung abgegeben?

Über die einheitliche Meldeplattform, die von der Agentur ENISA betrieben wird. Die Meldung gelangt so gleichzeitig an das als Koordinator benannte CSIRT und an die Agentur ENISA.

4. Gilt die Pflicht auch für Software ohne physisches Gerät?

Ja, die Verordnung betrifft Produkte mit digitalen Elementen, also Hardware wie Software, sofern sie in ihren Anwendungsbereich fallen. Konkrete Ausnahmen sind bei jedem Produkt zu prüfen.

5. Kann man freiwillig auch eine Schwachstelle melden, die nicht ausgenutzt wird?

Ja, die Verordnung ermöglicht die freiwillige Meldung von Schwachstellen, Bedrohungen und Beinahe-Vorfällen, und zwar auch anderen Personen als Herstellern.

6. Genügt es, die Meldung abzugeben, und die Sache ist erledigt?

Nein, auf die Frühwarnung folgen die Meldung und der Abschlussbericht, und der Hersteller muss auch die betroffenen Nutzer, gegebenenfalls alle Nutzer, informieren, einschließlich der Maßnahmen, die sie ergreifen können.

HABEN SIE WEITERE FRAGEN? KONTAKTIEREN SIE UNS

ARROWS Rechtsanwaltskanzlei

Über den Autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Rechtsanwalt, Managing Partner

Jakub Dohnal ist Rechtsanwalt und geschäftsführender Partner von ARROWS. Er widmet sich Unternehmensverkäufen, Investoreneinstiegen und Immobilientransaktionen – meist auf der Seite des Eigentümers, der ein Unternehmen verkauft, dessen Wert er über Jahre aufgebaut hat, und sicherstellen muss, dass die Transaktion zu den vereinbarten Bedingungen abgeschlossen wird.

Hinweis:

Die in diesem Artikel enthaltenen Informationen haben lediglich allgemeinen informativen Charakter und dienen der grundlegenden Orientierung in der Thematik nach dem Rechtsstand des Jahres 2026. Obwohl wir auf größtmögliche Genauigkeit des Inhalts achten, entwickeln sich Rechtsvorschriften und ihre Auslegung im Laufe der Zeit weiter. Wir sind die Rechtsanwaltskanzlei ARROWS, eingetragen bei der Tschechischen Rechtsanwaltskammer (Česká advokátní komora) (unsere Aufsichtsbehörde), und zur größtmöglichen Sicherheit unserer Mandanten sind wir für den Fall der Berufshaftung mit einer Deckungssumme von 350.000.000 CZK (ca. 14,4 Mio. EUR) versichert. Zur Überprüfung der aktuellen Fassung der Vorschriften und ihrer Anwendung auf Ihre konkrete Situation ist es unerlässlich, die Rechtsanwaltskanzlei ARROWS direkt zu kontaktieren (beratung@arws.cz). Wir übernehmen keine Haftung für etwaige Schäden, die durch die eigenständige Verwendung der Informationen aus diesem Artikel ohne vorherige individuelle Rechtsberatung entstehen.