CRA-start 11. September 2026: 24-Stunden-Meldepflicht für Cybersicherheit und der Befund, dass Geräte ohne Cloud-Angriffsfläche der regulatorischen Falle entgehen

  • 4 mins read

CRA-start 11. September 2026: 24-Stunden-Meldepflicht für Cybersicherheit und der Befund, dass Geräte ohne Cloud-Angriffsfläche der regulatorischen Falle entgehen

Am Freitag, den 11. September 2026, tritt die erste operative Stufe des EU Cyber Resilience Act in Kraft. Die Meldepflicht für aktiv ausgenutzte Schwachstellen greift innerhalb von 24 Stunden, bei schweren Vorfällen innerhalb von 72 Stunden. Bußgelder von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Umsatzes sind möglich, aber die zweite Schiene des CRA – Marktüberwachungsbehörden können Lieferstopps anordnen, Rückrufe verlangen – wirkt oft unmittelbarer und kostspieliger für betroffene Unternehmen.

Eine Bitkom-Umfrage bestätigt den weit verbreiteten Befund: Viele Unternehmen sind auf den Zeitpunkt unvorbereitet. Das Muster ist bekannt: Hohe Awareness, niedrige Readiness. Jeder weiß, dass es kommt. Jeder ist nicht fertig.

Was bedeutet das konkret für die Praxis? Der CRA trifft jedes Produkt mit digitalen Elementen – von der Kamera an der Haustür über den smarten Kühlschrank bis zum WLAN-Wasserzähler. Die Meldepflicht startet, wenn der Hersteller ‘Kenntnis erlangt’ – nicht, wenn er die Analyse fertig hat. Und die Plattform, über die gemeldet werden soll, war bis Ende Juni 2026 noch nicht live. Die Single Reporting Platform fehlte noch immer die finale URL, die Koordinatorenliste und eine API. Wer am 11. September auf das Werkzeug vertraut, hat Pech gehabt. Der realistische Ansatz lautet: Verlass dich auf deinen Prozess, nicht auf das Tool.

Genau hier setzt die eigene Erfahrung an. Seit Jahren läuft im Haus ein Experiment, das genau diese Dynamik umgekehrt: Eine ESP32-CAM für wenige Euro fotografiert den analogen Wasserzähler im Keller. Ein neuronales Netz erkennt die Ziffern – direkt auf dem Mikrocontroller. Was in Home Assistant ankommt, ist keine Bilddatei. Es ist eine Zahl. Das Bild verlässt den Chip nie. Kein Frame geht in eine Cloud.

Der Kontrast ist deutlich. Aus der eigenen Session-Reihe ist der Befund: Neunzig Prozent der smarten Geräte senden in die Cloud – nicht weil sie es müssten, sondern weil der Datenstrom das Geschäftsmodell ist. Die Rechenleistung für lokales Denken ist längst im Chip, sie wird nur selten genutzt. Die 5-Euro-Kamera am Wasserzähler leistet Computer Vision auf vier Megabyte RAM. DGX Spark mit mächtiger Rechenleistung steht für die andere Seite des Spektrums. Beides ist KI. Der Trick ist zu wissen, welche Entscheidung wo fällt – vom Mikrocontroller bis zum großen Sprachmodell.

Die These, die sich in tausenden installierten Geräten bewährt hat: Echte Intelligenz im Gerät heißt, es funktioniert auch, wenn das Internet weg ist und der Hersteller pleite geht. Der CRA zwingt die Industrie zu etwas, das sie freiwillig hätte tun sollen: Sicherheit über den gesamten Lebenszyklus, Datensparsamkeit, Verantwortung für das, was man verkauft. Edge-KI erfüllt das fast nebenbei – weil ein Gerät, das keine Daten sendet, auch keine Daten leaken kann und damit die Meldepflicht auslöst.

Für den Mittelstand bedeutet der CRA-Start eine Neuausrichtung der Produktstrategie. Geräte, die ohne Cloud auskommen, vermeiden die Meldepflicht von der ersten Stunde an. Für bestehende Cloud-Architekturen heißt es jetzt, Prozesse für die 24-Stunden-Frist einzurichten, bevor die Uhr am 11. September tatsächlich tickt. Die stille Wahrheit hinter der Regulierung: Wer die Angriffsfläche minimiert, spart sich nicht nur Compliance-Arbeit, sondern reduziert auch das eigentliche Sicherheitsrisiko.

In fünf Jahren wird ‘schickt Daten in die Cloud’ bei Consumer-Geräten vermutlich ein Verkaufsnachteil sein, kein Feature – so wie ‘ohne Zucker’ im Supermarktregal. Die Technologie wandert nicht weg, aber die Entscheidung, wo das Denken passiert, wird zur Differenz zwischen regulatorischer Last und technischer Souveränität. Für Unternehmen, die jetzt die Weichen stellen, ist der CRA weniger Hindernis als Chance, Produkte zu bauen, die sicher sind von Grund aus.

Erstellt mit KI-Unterstützung, fachlich geprüft und redaktionell verantwortet von Achim Karpf.

Table of Contents

Am 12. September 2026 veröffentlichte heise die Meldung “Developer-Häppchen – CUDA für ARM, Node-Sicherheit und Rust-Umfrage”. Unter den Themen W3C, ESLint, GitHub ragte eine kleine...

Claudeforce, 259 MWh und die Diskrepanz zwischen CRM-Oberfläche und Energiewende im Mittelstand Am 27. August 2026 berichtete Heise über eine Partnerschaft, die auf den ersten...

Cyber Resilience Act: Wenn die 24-Stunden-Uhr tickt – und warum 4 Megabyte Computer Vision sicherer sind als 119 GB VRAM Am 25. August 2026 veröffentlichte...