Vier Wochen nach Beginn der CRA-Meldepflicht hat die Berliner Governance-Beratung Komplyzen die Websites von 237 Software-Herstellern im deutschsprachigen Raum geprüft. Bei 216 davon, neun von zehn, führt kein öffentlicher Weg zu der Stelle, die eine Schwachstelle im Produkt entgegennimmt. Für betroffene Hersteller bietet Komplyzen eine Standortbestimmung zum Festpreis an.
Berlin, 08. Oktober 2026. Seit dem 11. September 2026 gilt die Meldepflicht des Cyber Resilience Act (CRA): Wer Software unter eigenem Namen in der EU ausliefert, muss eine aktiv ausgenutzte Schwachstelle innerhalb von 24 Stunden an die ENISA und das zuständige nationale CSIRT melden, auch für Produkte, die schon seit Jahren im Markt sind. Die Frist beginnt, sobald der Hersteller von der Schwachstelle weiß. Genau hier setzt die Untersuchung der Komplyzen GmbH an: Wie erfährt ein Hersteller überhaupt davon, wenn ein Kunde oder ein Sicherheitsforscher etwas findet?
Die Antwort fällt deutlich aus. Von 237 untersuchten Herstellern, vom Zehn-Personen-Anbieter eines Add-ons bis zur Konzernmarke, haben 202 (85 Prozent) auf ihrer Website keinen erkennbaren Weg, über den eine Schwachstelle gemeldet werden kann: keine security.txt nach RFC 9116, keine Sicherheitsadresse, keine Seite zur koordinierten Offenlegung. Bei weiteren 14 Herstellern führt die vorhandene security.txt an die allgemeine Info-Adresse, den Datenschutzbeauftragten oder die Webagentur, nicht an eine Stelle für Produktsicherheit. Zusammen sind das 216 Hersteller oder 91 Prozent. Nur 14 Hersteller nennen eine eigene Anlaufstelle für Schwachstellen in ihren Produkten, sieben Websites ließen sich nicht prüfen. Eine Tiefenprüfung von 83 Herstellern, bei der auch Impressum, Kontakt- und Supportseiten vollständig gelesen wurden, bestätigt das Bild: 78 von 83 ohne öffentlichen Meldeweg.
Der Meldeweg ist Pflicht, nicht Kür
Der CRA verlangt diese Anlaufstelle ausdrücklich. Hersteller müssen eine zentrale Kontaktstelle benennen, über die Nutzer Schwachstellen melden können, eine Richtlinie zur koordinierten Offenlegung veröffentlichen und Meldungen aus internen wie externen Quellen bearbeiten (Art. 13 Abs. 8 und 17, Anhang I Teil II Nr. 5 und 6). Diese Pflichten gelten vollständig ab dem 11. Dezember 2027. Die Meldepflicht nach Art. 14 gilt aber schon jetzt, und sie läuft ins Leere, wenn die Meldung von außen den Hersteller nicht erreicht. Dazwischen liegt ein weiteres Datum: Ab dem 9. Dezember 2026 gilt die neue EU-Produkthaftung, nach der Software ausdrücklich ein Produkt ist und fehlende Sicherheitsupdates einen Produktfehler begründen können.
„Der Meldeweg ist der einfachste Teil der ganzen Verordnung. Eine Adresse, eine Seite, ein Verantwortlicher. Dass neun von zehn Hersteller ihn nicht haben, zeigt, dass der CRA im Mittelstand noch als Thema für 2027 gilt“, sagt Tilman Mürle, Mitgründer und Geschäftsführer der Komplyzen GmbH. „Dabei trifft er jeden, der ein eigenes Add-on oder ein App-Store-Produkt ausliefert, auch mit zehn Leuten. Die Meldepflicht läuft seit September, die Produkthaftung folgt im Dezember.“
Was den Aufwand bestimmt: die Zahl der Release-Pipelines
Komplyzen hat die Entwicklungs- und Release-Prozesse mehrerer Software-Hersteller verglichen. Die Kosten der CRA-Umsetzung hängen danach weniger am Reifegrad eines einzelnen Produkts als an der Zahl unterschiedlicher Release-Pipelines im Unternehmen: Eine gemeinsame Pipeline bedeutet, Stückliste (SBOM) und Meldeweg einmal zu lösen. Fünf Pipelines bedeuten fünfmal. Ein Add-on auf einer fremden Plattform erbt zudem einen Teil der Dokumentation und des Meldewegs vom Plattformanbieter, ein eigenständiges Produkt bringt alles selbst mit. Diese beiden Fragen entscheiden über den Aufwand je Produkt, nicht über die Pflicht.
Das Angebot: CRA/NIS2 Orientierung zum Festpreis
Für Software-Hersteller, die diese Fragen für ihr eigenes Portfolio beantworten wollen, bietet Komplyzen die CRA/NIS2 Orientierung an. Sie umfasst Vorab-Interviews mit Produktentwicklung, IT-Sicherheit und Compliance, einen Blick in eine Release-Pipeline (SBOM, Abhängigkeiten, Build, unter Vertraulichkeitsvereinbarung und ohne Vollzugriff auf den Quellcode), einen Workshop-Tag vor Ort und die Dokumentation innerhalb von fünf Arbeitstagen: eine Produkt-Landkarte mit Rolle und CRA-Klasse je Produkt, eine nach Fristen sortierte Hausaufgabenliste und eine Selbstbewertung je Produkt zum Fortschreiben im eigenen Haus. Der Festpreis beträgt 5.999 Euro netto. Rechtsberatung und Zertifizierungsvorbereitung sind nicht enthalten.
Die Selbstbewertung, sechs Dimensionen und 23 Fragen pro Produkt, stellt Komplyzen Herstellern auch ohne Auftrag zur Verfügung: https://www.komplyzen.de/loesungen/cra-nis2-orientierung
Hinweis: Die Leistungen von Komplyzen sind eine technische und fachliche Zuordnung von Produkten zu den Anforderungen der Regulierung. Sie ersetzen keine Rechtsberatung.
Zur Untersuchung
Komplyzen hat im September 2026 die Websites von 290 Unternehmen geprüft, die in Herstellerverzeichnissen als Anbieter von Software für Konstruktion, Planung und Produktdaten geführt werden (unter anderem Autodesk App Store, buildingSMART Deutschland, Österreich und Schweiz, VDMA Software und Digitalisierung, prostep ivip). 237 davon stellen ein eigenes Softwareprodukt her, haben ihren Sitz in Deutschland, Österreich oder der Schweiz und bis zu 1.000 Beschäftigte. Geprüft wurde, ob die Website eine security.txt, eine Sicherheitsadresse oder eine Seite zur Meldung von Schwachstellen enthält. Am 5. Oktober 2026 wurden 83 dieser Hersteller vertieft geprüft, einschließlich Impressum, Kontakt-, Datenschutz- und Supportseiten sowie einer Websuche je Unternehmen. Die Stichprobe stammt aus einem Segment des Software-Mittelstands; Komplyzen geht davon aus, dass das Bild in anderen Segmenten ähnlich ist, hat das aber nicht geprüft. Einzelne Unternehmen nennt Komplyzen nicht. Eine Anlaufstelle, die nur in Produkthandbüchern oder Kundenportalen dokumentiert ist, konnte die Prüfung nicht erfassen.
