ALLGEMEIN

9 von 10 mittelständischen Software-Herstellern haben keinen öffentlichen Weg, eine Schwachstelle zu melden

Komplyzen hat 237 Software-Hersteller in DACH geprüft: Bei neun von zehn fehlt der vom CRA verlangte öffentliche Meldeweg für Schwachstellen. Die Meldepflicht gilt seit September.

BildVier Wochen nach Beginn der CRA-Meldepflicht hat die Berliner Governance-Beratung Komplyzen die Websites von 237 Software-Herstellern im deutschsprachigen Raum geprüft. Bei 216 davon, neun von zehn, führt kein öffentlicher Weg zu der Stelle, die eine Schwachstelle im Produkt entgegennimmt. Für betroffene Hersteller bietet Komplyzen eine Standortbestimmung zum Festpreis an.

Berlin, 08. Oktober 2026. Seit dem 11. September 2026 gilt die Meldepflicht des Cyber Resilience Act (CRA): Wer Software unter eigenem Namen in der EU ausliefert, muss eine aktiv ausgenutzte Schwachstelle innerhalb von 24 Stunden an die ENISA und das zuständige nationale CSIRT melden, auch für Produkte, die schon seit Jahren im Markt sind. Die Frist beginnt, sobald der Hersteller von der Schwachstelle weiß. Genau hier setzt die Untersuchung der Komplyzen GmbH an: Wie erfährt ein Hersteller überhaupt davon, wenn ein Kunde oder ein Sicherheitsforscher etwas findet?

Die Antwort fällt deutlich aus. Von 237 untersuchten Herstellern, vom Zehn-Personen-Anbieter eines Add-ons bis zur Konzernmarke, haben 202 (85 Prozent) auf ihrer Website keinen erkennbaren Weg, über den eine Schwachstelle gemeldet werden kann: keine security.txt nach RFC 9116, keine Sicherheitsadresse, keine Seite zur koordinierten Offenlegung. Bei weiteren 14 Herstellern führt die vorhandene security.txt an die allgemeine Info-Adresse, den Datenschutzbeauftragten oder die Webagentur, nicht an eine Stelle für Produktsicherheit. Zusammen sind das 216 Hersteller oder 91 Prozent. Nur 14 Hersteller nennen eine eigene Anlaufstelle für Schwachstellen in ihren Produkten, sieben Websites ließen sich nicht prüfen. Eine Tiefenprüfung von 83 Herstellern, bei der auch Impressum, Kontakt- und Supportseiten vollständig gelesen wurden, bestätigt das Bild: 78 von 83 ohne öffentlichen Meldeweg.

Der Meldeweg ist Pflicht, nicht Kür

Der CRA verlangt diese Anlaufstelle ausdrücklich. Hersteller müssen eine zentrale Kontaktstelle benennen, über die Nutzer Schwachstellen melden können, eine Richtlinie zur koordinierten Offenlegung veröffentlichen und Meldungen aus internen wie externen Quellen bearbeiten (Art. 13 Abs. 8 und 17, Anhang I Teil II Nr. 5 und 6). Diese Pflichten gelten vollständig ab dem 11. Dezember 2027. Die Meldepflicht nach Art. 14 gilt aber schon jetzt, und sie läuft ins Leere, wenn die Meldung von außen den Hersteller nicht erreicht. Dazwischen liegt ein weiteres Datum: Ab dem 9. Dezember 2026 gilt die neue EU-Produkthaftung, nach der Software ausdrücklich ein Produkt ist und fehlende Sicherheitsupdates einen Produktfehler begründen können.

“Der Meldeweg ist der einfachste Teil der ganzen Verordnung. Eine Adresse, eine Seite, ein Verantwortlicher. Dass neun von zehn Hersteller ihn nicht haben, zeigt, dass der CRA im Mittelstand noch als Thema für 2027 gilt”, sagt Tilman Mürle, Mitgründer und Geschäftsführer der Komplyzen GmbH. “Dabei trifft er jeden, der ein eigenes Add-on oder ein App-Store-Produkt ausliefert, auch mit zehn Leuten. Die Meldepflicht läuft seit September, die Produkthaftung folgt im Dezember.”

Was den Aufwand bestimmt: die Zahl der Release-Pipelines

Komplyzen hat die Entwicklungs- und Release-Prozesse mehrerer Software-Hersteller verglichen. Die Kosten der CRA-Umsetzung hängen danach weniger am Reifegrad eines einzelnen Produkts als an der Zahl unterschiedlicher Release-Pipelines im Unternehmen: Eine gemeinsame Pipeline bedeutet, Stückliste (SBOM) und Meldeweg einmal zu lösen. Fünf Pipelines bedeuten fünfmal. Ein Add-on auf einer fremden Plattform erbt zudem einen Teil der Dokumentation und des Meldewegs vom Plattformanbieter, ein eigenständiges Produkt bringt alles selbst mit. Diese beiden Fragen entscheiden über den Aufwand je Produkt, nicht über die Pflicht.

Das Angebot: CRA/NIS2 Orientierung zum Festpreis

Für Software-Hersteller, die diese Fragen für ihr eigenes Portfolio beantworten wollen, bietet Komplyzen die CRA/NIS2 Orientierung an. Sie umfasst Vorab-Interviews mit Produktentwicklung, IT-Sicherheit und Compliance, einen Blick in eine Release-Pipeline (SBOM, Abhängigkeiten, Build, unter Vertraulichkeitsvereinbarung und ohne Vollzugriff auf den Quellcode), einen Workshop-Tag vor Ort und die Dokumentation innerhalb von fünf Arbeitstagen: eine Produkt-Landkarte mit Rolle und CRA-Klasse je Produkt, eine nach Fristen sortierte Hausaufgabenliste und eine Selbstbewertung je Produkt zum Fortschreiben im eigenen Haus. Der Festpreis beträgt 5.999 Euro netto. Rechtsberatung und Zertifizierungsvorbereitung sind nicht enthalten.

Die Selbstbewertung, sechs Dimensionen und 23 Fragen pro Produkt, stellt Komplyzen Herstellern auch ohne Auftrag zur Verfügung: https://www.komplyzen.de/loesungen/cra-nis2-orientierung

Hinweis: Die Leistungen von Komplyzen sind eine technische und fachliche Zuordnung von Produkten zu den Anforderungen der Regulierung. Sie ersetzen keine Rechtsberatung.

Zur Untersuchung

Komplyzen hat im September 2026 die Websites von 290 Unternehmen geprüft, die in Herstellerverzeichnissen als Anbieter von Software für Konstruktion, Planung und Produktdaten geführt werden (unter anderem Autodesk App Store, buildingSMART Deutschland, Österreich und Schweiz, VDMA Software und Digitalisierung, prostep ivip). 237 davon stellen ein eigenes Softwareprodukt her, haben ihren Sitz in Deutschland, Österreich oder der Schweiz und bis zu 1.000 Beschäftigte. Geprüft wurde, ob die Website eine security.txt, eine Sicherheitsadresse oder eine Seite zur Meldung von Schwachstellen enthält. Am 5. Oktober 2026 wurden 83 dieser Hersteller vertieft geprüft, einschließlich Impressum, Kontakt-, Datenschutz- und Supportseiten sowie einer Websuche je Unternehmen. Die Stichprobe stammt aus einem Segment des Software-Mittelstands; Komplyzen geht davon aus, dass das Bild in anderen Segmenten ähnlich ist, hat das aber nicht geprüft. Einzelne Unternehmen nennt Komplyzen nicht. Eine Anlaufstelle, die nur in Produkthandbüchern oder Kundenportalen dokumentiert ist, konnte die Prüfung nicht erfassen.

Verantwortlicher für diese Pressemitteilung:

Komplyzen GmbH
Herr Tilman Mürle
Wisbyer Straße 6
10439 Berlin
Deutschland

fon ..: 015162828582
web ..: https://komplyzen.de
email : tilman.muerle@komplyzen.de

Komplyzen ist Ihr Partner an der Schnittstelle von Governance, Technologie und Innovation. Wir helfen Organisationen, die richtige Balance zwischen Chancen und Risiken zu finden: mit Strukturen, die Vertrauen schaffen, und Lösungen, die Innovation ermöglichen. Statt Bürokratie liefern wir klare Frameworks und praxisnahe Tools, die sofort Wirkung entfalten. Wir arbeiten als echte Komplizen, nicht als klassische Berater. Mit Komplyzen wird Governance zum Enabler für Wachstum und Innovation.

Die Komplyzen GmbH mit Sitz in Berlin berät Software-Hersteller und Technologieunternehmen zu Cyber Resilience Act, NIS2 und EU AI Act. Weitere Informationen: https://www.komplyzen.de

Pressekontakt:

Komplyzen GmbH
Herr Tilman Mürle
Wisbyer Straße 6
10439 Berlin

fon ..: 015162828582
email : tilman.muerle@komplyzen.de

Achtung

Für den Inhalt des Artikels ist der jeweilige Autor und nicht der Seitenbetreiber verantwortlich.

 

Ähnliche Artikel

Schaltfläche "Zurück zum Anfang"