So erfüllen Sie die Pflicht, ausgenutzte Schwachstellen binnen 24 Stunden zu melden
(Cyberresilienz-Verordnung)
Seit dem 11. September 2026 muss der Hersteller eines Produkts mit digitalen Elementen nach EU-Recht innerhalb von 24 Stunden melden, dass jemand einen Fehler in seinem Produkt aktiv ausnutzt, und die Frist läuft auch am Wochenende. Die Pflicht betrifft auch Produkte, die bereits auf dem Markt sind, und Unternehmen unterschätzen sie häufig, weil sie glauben, dass es nur um große Technologiekonzerne geht. Die Anwälte der Rechtsanwaltskanzlei ARROWS helfen, einen Prozess einzurichten, der die Frist einhält.

Zusammenfassung in Stichpunkten
Was sich seit dem 11. September 2026 geändert hat und warum das nicht NIS2 ist
Die Verordnung (EU) 2024/2847 legt einheitliche Cybersicherheitsvorschriften für Produkte mit digitalen Elementen fest, also für Hardware wie für Software. Als Ganzes gilt sie ab dem 11. Dezember 2027, Artikel 14 über die Meldungen gilt jedoch bereits seit dem 11. September 2026 (Verordnung (EU) 2024/2847, Art. 71). Noch früher, seit dem 11. Juni 2026, gilt das Kapitel über die Konformitätsbewertungsstellen, das die Hersteller aber nur mittelbar berührt.
Für Hersteller ist die Meldung nach Artikel 14 eine der zentralen Pflichten, die bereits vor der vollen Anwendbarkeit der Verordnung zu gelten begonnen hat. Ein Unternehmen kann also nicht bis Dezember 2027 warten. Viele Hersteller verfügen dabei bislang nicht über den erforderlichen Prozess. Wichtig ist auch zu wissen, dass sich diese Pflicht auf das Produkt selbst bezieht, nicht darauf, wie das Unternehmen seine eigenen Netze und Systeme betreibt.
Genau hier unterscheidet sich die Regelung vom tschechischen Gesetz über die Cybersicherheit (im Folgenden „CyberSG“). Dieses regelt die Rechte und Pflichten von Personen im Bereich der Gewährleistung der Cybersicherheit, gilt für in der Tschechischen Republik niedergelassene Personen, setzt die einschlägige Vorschrift der Europäischen Union um und knüpft an unmittelbar anwendbare Vorschriften der Europäischen Union an (§ 1 CyberSG). Das Gesetz baut auf der Erbringung eines regulierten Dienstes auf, während die Cyberresilienz-Verordnung Pflichten nach der Rolle des Wirtschaftsakteurs im Verhältnis zum Produkt auferlegt.
Das bedeutet aber nicht, dass produzierende Unternehmen außerhalb von NIS2 stehen. Zu den Sektoren, in denen ein Dienst reguliert sein kann, zählt das tschechische Gesetz ausdrücklich auch das verarbeitende Gewerbe (§ 4 CyberSG). Ein Hersteller im Sinne der Verordnung kann somit zugleich Anbieter eines regulierten Dienstes sein. Mit dem neuen Gesetz befasst sich der Beitrag über das neue Gesetz über die Cybersicherheit. Ein Unternehmen, das beiden Regelungen unterliegt, muss sie voneinander trennen, denn sie haben andere Adressaten, andere Begriffe und andere Fristen.
Bin ich Hersteller, wenn ich meinen Namen auf ein fremdes Produkt setze
Hersteller ist nach der Verordnung nicht nur, wer das Produkt selbst entwickelt oder herstellt, sondern auch, wer es konzipieren, entwickeln oder herstellen lässt und unter seinem Namen oder seiner Marke anbietet, sei es gegen Entgelt, gegen eine andere Form der Monetarisierung oder unentgeltlich (Verordnung (EU) 2024/2847, Art. 3 Nr. 13). Ein Unternehmen, das ein fremdes Gerät unter eigener Marke verkauft, trägt deshalb die Herstellerpflichten, auch wenn es darin keine einzige Zeile Code geschrieben hat.
Einführer und Händler gelten in zwei konkreten Situationen als Hersteller: wenn sie ein Produkt unter ihrem Namen oder ihrer Marke in Verkehr bringen oder wenn sie eine wesentliche Änderung an einem Produkt vornehmen, das bereits auf dem Markt ist. Dann unterliegen sie auch der Meldepflicht nach Artikel 14 (Art. 21 der Verordnung). Die Herstellerpflichten gelten nach der Verordnung auch für eine andere Person, die eine wesentliche Änderung vornimmt und das Produkt auf dem Markt bereitstellt.
Der Vertrag mit dem ursprünglichen Hersteller sollte deshalb festlegen, wer die Meldung abgibt und wer wem unverzüglich Informationen über den ausgenutzten Fehler übermittelt. Die Pflicht des Herstellers ergibt sich aber unmittelbar aus der Verordnung, sodass sie in der Regel nicht durch den bloßen Hinweis als erledigt gelten kann, dass das Produkt in Wirklichkeit jemand anderes herstellt.
In der Praxis bedeutet das, dass ein Unternehmen zunächst klären muss, in welcher Rolle es eigentlich auftritt. Ein Elektronikhändler, der sein Logo auf dem Gerät eines Lieferanten anbringt, ein Produktionsunternehmen, das in seine Maschine eine Steuereinheit mit eigener Software einbaut, und ein Integrator, der ein fremdes Produkt anpasst, können sich bei einer solchen Analyse auf der Seite des Herstellers wiederfinden, obwohl sie sich überhaupt nicht so fühlen.
Was eine aktiv ausgenutzte Schwachstelle ist und wann die Uhr zu laufen beginnt
Eine aktiv ausgenutzte Schwachstelle ist nach der Verordnung eine Schwachstelle, bei der verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat (Art. 3 Nr. 42). Es genügt also weder das bloße Vorhandensein eines Fehlers noch der Umstand, dass er technisch ausnutzbar ist; es muss ein verlässlicher Nachweis seiner tatsächlichen böswilligen Ausnutzung vorliegen. Dabei ist nicht Voraussetzung, dass es bei den Nutzern bereits zu einer Sicherheitsverletzung gekommen ist. Ein Sicherheitsvorfall, der sich auf die Sicherheit des Produkts auswirkt, ist in der Verordnung ein eigenständiger Begriff und wird gesondert gemeldet.
Eine Schwachstelle hingegen, die ohne böswillige Absicht bei autorisierten Tests oder bei Sicherheitsforschung in gutem Glauben entdeckt wurde, erfüllt die Definition nicht, weil sowohl der böswillige Akteur als auch die unbefugte Ausnutzung fehlen. Der gewöhnliche Fund eines Sicherheitsforschers, den niemand ausnutzt, löst die Meldung binnen 24 Stunden also nicht aus. Das Unternehmen kann ihn allerdings freiwillig melden.
Vorsicht vor einer Verwechslung der Begriffe. Das tschechische Gesetz über die Cybersicherheit definiert die Schwachstelle weiter, nämlich als Schwäche eines Assets oder einer Sicherheitsmaßnahme, die von einer Bedrohung ausgenutzt werden kann, und den Cybersicherheitsvorfall als Verletzung der Informationssicherheit im Cyberraum (§ 2 Abs. 2 CyberSG). Nach der Cyberresilienz-Verordnung werden nur die aktiv ausgenutzte Schwachstelle und der schwerwiegende Sicherheitsvorfall mit Auswirkungen auf die Sicherheit des Produkts gemeldet, sodass dasselbe Ereignis die eine Regelung auslösen kann und die andere nicht.
Die Frist beginnt mit dem Zeitpunkt, zu dem der Hersteller von der Schwachstelle Kenntnis erlangt, nicht mit dem Zeitpunkt, zu dem der Angreifer sie ausgenutzt hat. Entscheidend ist deshalb die interne Organisation: wer im Unternehmen die Nachricht entgegennimmt, wer beurteilt, ob es sich um eine aktive Ausnutzung handelt, und wer befugt ist, die Meldung abzugeben. Sind diese Rollen nicht im Voraus festgelegt, verliert das Unternehmen die ersten Stunden mit der Entscheidung darüber, wer zu entscheiden hat.
Drei Meldungen, drei Fristen und wohin gemeldet wird
Der Hersteller übermittelt eine Frühwarnung unverzüglich und in jedem Fall innerhalb von 24 Stunden, nachdem er von der Schwachstelle Kenntnis erlangt hat, gegebenenfalls unter Angabe der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde. Es folgen die Schwachstellenmeldung innerhalb von 72 Stunden und der Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht (Verordnung (EU) 2024/2847, Art. 14 Abs. 2).
Bei schwerwiegenden Sicherheitsvorfällen, die sich auf die Sicherheit des Produkts auswirken, gilt ein entsprechendes Vorgehen mit 24 und 72 Stunden, der Abschlussbericht wird jedoch innerhalb eines Monats nach Abgabe der 72-Stunden-Meldung des Vorfalls vorgelegt (Art. 14 Abs. 4). Als schwerwiegend betrachtet die Verordnung einen Vorfall, der die Fähigkeit des Produkts, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen, beeinträchtigt oder beeinträchtigen kann oder der zur Einschleusung oder Ausführung von Schadcode im Produkt oder in den Systemen des Nutzers geführt hat oder führen kann. Ein Beispiel kann die Situation sein, in der ein Angreifer Schadcode in den Kanal einschleust, über den der Hersteller Sicherheitsaktualisierungen ausliefert.
Die Meldung erfolgt gleichzeitig an das als Koordinator benannte CSIRT und an die Agentur ENISA, und zwar über die einheitliche Meldeplattform. Der Hersteller gibt die Meldung also einmal ab und die Plattform leitet sie weiter. Die tschechischen amtlichen Informationen zur Registrierung und zur Einreichung über diese Plattform veröffentlicht die Nationale Behörde für Cyber- und Informationssicherheit (Národní úřad pro kybernetickou a informační bezpečnost) auf ihrem Portal, wo unter anderem angegeben ist, dass mit einem EU-Login-Konto gearbeitet wird.
Neben der Pflichtmeldung ermöglicht die Verordnung, dass Hersteller und andere Personen freiwillig jede Schwachstelle eines Produkts, Cyberbedrohungen, die sein Risikoprofil beeinflussen könnten, sowie Beinahe-Vorfälle melden. Die freiwillige Meldung lässt sich dort nutzen, wo das Unternehmen nicht sicher ist, ob eine aktive Ausnutzung vorliegt; sie bedeutet aber nicht, dass damit die Meldepflicht entfällt, sobald sich die Ausnutzung bestätigt.
Ein praktischer Rat: Die Registrierung und den Zugang zur Plattform sollten Sie vernünftigerweise im Voraus erledigen, nicht erst in dem Moment, in dem Sie eine Meldung abgeben müssen. Bei einer erhöhten Zahl von Registrierungsanträgen kann die Überprüfung des Nutzers nämlich eine Weile dauern, und die Frist läuft in der Zwischenzeit.
Betrifft das auch ein Produkt, das wir vor Jahren verkauft haben
Ja. Die Übergangsbestimmungen der Verordnung legen ausdrücklich fest, dass die Pflichten nach Artikel 14 für alle Produkte mit digitalen Elementen im Anwendungsbereich der Verordnung gelten, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Art. 69 Abs. 3). Das ist eine Ausnahme von der allgemeinen Regel, nach der die übrigen Anforderungen der Verordnung auf ältere Produkte nur dann Anwendung finden, wenn diese nach diesem Datum einer wesentlichen Änderung unterzogen werden. Ein älteres Produkt ist also kein Grund, die Meldung nicht abzugeben.
Für das Unternehmen folgt daraus ein unangenehmer Schluss: Die Liste der zu überwachenden Produkte umfasst nicht nur neue Baureihen, sondern auch Geräte und Software, die Kunden seit Jahren verwenden. Besonders heikel sind Produkte mit langer Lebensdauer, etwa industrielle Steuerungssysteme oder Netzwerkgeräte, bei denen der Hersteller oft nicht weiß, in welcher Version und wo genau sie eingesetzt sind. Der Hersteller benötigt deshalb eine Aufzeichnung darüber, was er wann, in welcher Version und an wen verkauft hat, damit er weiß, wo der ausgenutzte Fehler auftreten kann und wen er zu informieren hat.
Die Meldung an die Behörden ist zudem nicht die einzige Pflicht. Nach Feststellung einer aktiv ausgenutzten Schwachstelle oder eines schwerwiegenden Sicherheitsvorfalls muss der Hersteller die betroffenen Nutzer des Produkts, gegebenenfalls alle Nutzer, informieren, und zwar erforderlichenfalls auch über Risikominderungs- und Korrekturmaßnahmen, die sie selbst ergreifen können (Art. 14 Abs. 8). Es handelt sich um eine eigenständige Rechtspflicht, nicht nur um gute Praxis, und erfüllt der Hersteller sie nicht rechtzeitig, kann das zuständige CSIRT die Nutzer selbst informieren. Die Kommunikation mit den Kunden muss deshalb ebenso vorbereitet sein wie der technische Teil.
Wie Sie den Prozess einrichten, bevor das Telefon klingelt
Der erste Schritt besteht darin, die verantwortlichen Personen und ihre Vertreter zu bestimmen. Die Frist läuft ungeachtet von Urlaub, Wochenende oder Feiertag, sodass ein einziger beauftragter Mitarbeiter nicht genügt. Es lohnt sich ein Team von zwei bis drei Personen, von denen mindestens eine technisch beurteilen kann, ob eine aktive Ausnutzung vorliegt, und eine die Befugnis hat, die Meldung abzugeben.
Der zweite Schritt besteht darin, den Entscheidungsablauf von der ersten Nachricht bis zur Abgabe der Meldung zu beschreiben. Dazu gehören die Quellen, aus denen Informationen über eine Schwachstelle in das Unternehmen gelangen können, die Kriterien für die Beurteilung verlässlicher Nachweise einer Ausnutzung, die Art der Aufzeichnung des Zeitpunkts, zu dem das Unternehmen von der Schwachstelle Kenntnis erlangt hat, sowie Vorlagen für die Frühwarnung und die Meldung, damit nicht bei null formuliert werden muss.
Besondere Aufmerksamkeit verdienen die Aufzeichnungen. Zeigt sich später, dass unklar ist, wann das Unternehmen von der Schwachstelle Kenntnis erlangt hat, entscheiden die zeitlichen Spuren: die E-Mail mit dem ersten Hinweis, die Aufzeichnung der technischen Auswertung, die Bestätigung über die Abgabe der Meldung. Ein Unternehmen, das diese Zeitpunkte laufend festhält, weist leichter nach, dass es die Frist eingehalten hat, als ein Unternehmen, das sie nachträglich aus dem Gedächtnis der Beteiligten rekonstruiert.
Der dritte Schritt besteht darin, die Verträge mit den Lieferanten von Komponenten und mit Partnern zu regeln, die das Produkt vertreiben oder integrieren. Der Lieferant sollte verpflichtet sein, den Hersteller sofort über Schwachstellen und Vorfälle zu informieren, denn der Hersteller kann die 24-Stunden-Frist nicht einhalten, wenn er von dem Fehler in einer fremden Komponente mit einer Woche Verspätung erfährt. Die Haftung für die Verletzung einer solchen Pflicht richtet sich nach den allgemeinen vertraglichen Regeln (§ 2913 des tschechischen Bürgerlichen Gesetzbuches (Gesetz Nr. 89/2012 Slg., im Folgenden „tsch. BGB“)).
Nach den Erwägungsgründen der Verordnung soll der Hersteller bei der Integration von Komponenten Dritter die gebotene Sorgfalt darauf verwenden, ob die Komponente regelmäßige Sicherheitsaktualisierungen erhält und keine registrierten Schwachstellen aufweist, und stellt er bei einer Komponente eine Schwachstelle fest, soll er denjenigen informieren, der sie herstellt oder pflegt. Für die Verträge bedeutet das, dass der Lieferant der Komponente Informationen in beide Richtungen teilen sollte und der Hersteller den Überblick darüber behalten sollte, welche Komponenten sein Produkt enthält, weil sich ohne ihn nicht schnell feststellen lässt, ob der ausgenutzte Fehler sein Erzeugnis betrifft.
Der vierte Schritt besteht darin, die Unternehmensleitung einzubinden. Wer das Amt eines Mitglieds eines gewählten Organs annimmt, verpflichtet sich, es mit der notwendigen Loyalität sowie mit den erforderlichen Kenntnissen und der erforderlichen Sorgfalt auszuüben (§ 159 Abs. 1 tsch. BGB). Wie genau sich diese Sorgfalt eines ordentlichen Kaufmanns auf die Cyberrisiken eines Produkts auswirkt, hängt von den Umständen ab, aber eine Leitung, die sich mit der Meldepflicht überhaupt nicht befasst hat, kann sich in einem späteren Streit nur schwer verteidigen.
Damit hängen auch die Schäden nach einem Vorfall zusammen, die der Beitrag über die Haftung für einen Cybersicherheitsvorfall erörtert. Die Leitung sollte wissen, wer die Meldung freigibt, welche Informationen über Vorfälle das oberste Management erreichen und wer für die Kommunikation mit den Kunden verantwortlich ist.
Der fünfte Schritt besteht darin, den gesamten Ablauf probeweise zu üben. Eine fiktive Meldung an einem Freitagabend zeigt, wo die Kommunikation stockt, wer keinen Zugang zur Plattform hat und wem die Berechtigung fehlt. Es lohnt sich, die Übung bei jeder Änderung im Team oder im Produktportfolio zu wiederholen, denn ein Prozess, der nur auf dem Papier funktioniert, versagt im echten Vorfall.
Zugleich empfiehlt es sich zu prüfen, wie der Versicherungsschutz zu solchen Ereignissen steht, womit sich der Beitrag über die Versicherung von Cyberrisiken befasst.
Die Meldung ist zudem nur der erste Bestandteil einer umfassenderen Ausstattung des Herstellers. Nach den Erwägungsgründen der Verordnung sollen Hersteller eine Politik zur koordinierten Offenlegung von Schwachstellen einführen, die festlegt, wie Einzelpersonen oder Einrichtungen ihnen Schwachstellen melden können, und sie sollen die in den Produkten enthaltenen Komponenten dokumentieren, etwa durch eine Software-Stückliste. Diese Pflichten werden erst später gelten, aber ein Unternehmen, das sie schon beim Aufbau des Meldeprozesses berücksichtigt, erspart sich spätere Umarbeitungen.
Wie genau der Prozess bei einem konkreten Produkt einzurichten ist, hängt davon ab, in welcher Rolle das Unternehmen auftritt und wie komplex seine Lieferkette ist – deshalb beurteilen die Anwälte der Rechtsanwaltskanzlei ARROWS dies stets nach dem konkreten Hersteller, nicht nach einem universellen Ablaufmuster.
Risiken einer ungeregelten Meldepflicht
Risiko im Unternehmen | Wie ARROWS es prüft und absichert |
Das Unternehmen weiß nicht, ob es Hersteller ist. Es verkauft fremde Geräte unter eigener Marke oder passt ein fremdes Produkt an und übersieht die Herstellerpflichten. | Wir beurteilen die Stellung des Unternehmens nach der Verordnung für jede Produktreihe. Wir erstellen eine fachliche rechtliche Stellungnahme zum Umfang der Pflichten. |
Niemand ist für die Abgabe der Meldung bestimmt. Die 24-Stunden-Frist verstreicht bei der Entscheidung darüber, wer entscheiden soll. | Wir entwerfen den internen Ablauf, die Rollen und die Vertreter für die Abgabe der Meldung. Wir bereiten Vorlagen für die Frühwarnung und die Meldung vor. |
Der Lieferant der Komponente informiert nicht rechtzeitig über die Schwachstelle. Der Hersteller erfährt zu spät von dem Fehler und hält die Frist nicht ein. | Wir ergänzen die Verträge mit Lieferanten um die Pflicht zur sofortigen Mitteilung. Wir verhandeln die Bedingungen direkt mit der Gegenseite. |
Ältere Produkte sind nicht erfasst. Das Unternehmen weiß nicht, wo der ausgenutzte Fehler auftreten kann, und hat niemanden, den es informieren könnte. | Wir richten die Erfassung der verkauften Produkte und Versionen sowie die Kommunikation mit den Nutzern ein. Wir prüfen den Ablauf probeweise vor dem Echtbetrieb. |
Abschließende Zusammenfassung
Seit dem 11. September 2026 muss der Hersteller eines Produkts mit digitalen Elementen eine aktiv ausgenutzte Schwachstelle innerhalb von 24 Stunden melden, nachdem er von ihr Kenntnis erlangt hat. Hersteller kann auch ein Unternehmen sein, das ein fremdes Produkt unter seiner Marke verkauft, die Pflicht erfasst ausdrücklich auch früher in Verkehr gebrachte Produkte, und es handelt sich um eine andere Regelung als das tschechische Gesetz über die Cybersicherheit, auch wenn ein Unternehmen beiden Regelungen gleichzeitig unterliegen kann.
Für die Unternehmensleitung folgt daraus eine klare Aufgabe: festzustellen, ob das Unternehmen Hersteller ist, konkrete Personen mit der Meldung zu betrauen und den Ablauf zu üben, bevor er im Ernstfall angewendet werden muss. Die 24-Stunden-Frist lässt keinen Raum für Improvisation, und die ersten Stunden entscheiden darüber, ob das Unternehmen sie einhält.
Die Anwälte der Rechtsanwaltskanzlei ARROWS beurteilen die Stellung von Unternehmen nach der Cyberresilienz-Verordnung, richten interne Meldeprozesse ein und passen Verträge mit Lieferanten und Partnern an. Schreiben Sie uns an beratung@arws.cz oder sehen Sie sich unsere Praxis für Verträge und Verhandlungen an.
Über den Autor
Hinweis:
Die in diesem Artikel enthaltenen Informationen haben lediglich allgemeinen informativen Charakter und dienen der grundlegenden Orientierung in der Thematik nach dem Rechtsstand des Jahres 2026. Obwohl wir auf größtmögliche Genauigkeit des Inhalts achten, entwickeln sich Rechtsvorschriften und ihre Auslegung im Laufe der Zeit weiter. Wir sind die Rechtsanwaltskanzlei ARROWS, eingetragen bei der Tschechischen Rechtsanwaltskammer (Česká advokátní komora) (unsere Aufsichtsbehörde), und zur größtmöglichen Sicherheit unserer Mandanten sind wir für den Fall der Berufshaftung mit einer Deckungssumme von 350.000.000 CZK (ca. 14,4 Mio. EUR) versichert. Zur Überprüfung der aktuellen Fassung der Vorschriften und ihrer Anwendung auf Ihre konkrete Situation ist es unerlässlich, die Rechtsanwaltskanzlei ARROWS direkt zu kontaktieren (beratung@arws.cz). Wir übernehmen keine Haftung für etwaige Schäden, die durch die eigenständige Verwendung der Informationen aus diesem Artikel ohne vorherige individuelle Rechtsberatung entstehen.

