Die Frist am 11. September 2026 gemäß Artikel 14 des EU Cyber Resilience Act (CRA) ist keine theoretische Vorgabe: Hersteller von Produkten mit digitalen Elementen müssen organisatorisch und operativ in der Lage sein, aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden an die ENISA und die zuständigen nationalen CSIRTs zu melden. Dafür reicht eine reine Dokumentation von Richtlinien und Vorgaben nicht aus. Erforderlich sind geeignete Tools, etablierte Prozesse und Transparenz über die eigene Software-Lieferkette. In dieser Session erläutern wir genau, was Artikel 14 verlangt und was notwendig ist, um die Anforderungen zu erfüllen: Was gemäß den Definitionen des CRA als aktiv ausgenutzte Schwachstelle oder schwerwiegender Sicherheitsvorfall gilt. Das Meldeformat der ENISA und die Anforderungen an die Übermittlung. Wie sich die CRA-Pflichten über den gesamten Produktlebenszyklus erstrecken – von der Entwicklung bis zur Phase nach der Markteinführung. Was die CRA-Compliance für Ihre Software-Lieferkette bedeutet, einschließlich Komponenten von Drittanbietern und Open-Source-Komponenten. Wie Sie die Programm-Governance strukturieren oder stärken können, um die Compliance auch über die September-Frist hinaus dauerhaft sicherzustellen. Ganz gleich, ob Sie ein CRA-Programm von Grund auf aufbauen oder Ihre bestehenden Maßnahmen einem Stresstest unterziehen: Diese Session vermittelt Ihnen einen konkreten Rahmen, um Lücken zu schließen und die Frist mit der nötigen Sicherheit einzuhalten.