Ab dem 11. September 2026 gilt Artikel 14 der Verordnung (EU) 2024/2847: aktiv ausgenutzte Schwachstellen müssen binnen 24 Stunden gemeldet werden.
Wo melden Ihnen Sicherheitsforscher eine Lücke?
Ab Dezember 2027 verlangt der Cyber Resilience Act eine Kontaktadresse für Schwachstellenmeldungen, die Meldepflicht gilt schon jetzt. Ob Ihre security.txt existiert, sehen Sie in fünf Sekunden.
Öffnet sich kein E-Mail-Programm? Schreiben Sie an kontakt@oberflow.de, Betreff „CRA".
Heute bei den meisten 404 Not Found — fehlt
$ curl ihre-firma.example/.well-known/security.txt
HTTP/2 404
Keine Datei. Wer eine Lücke findet,
sucht sich einen anderen Weg —
oder schweigt.
Nach fünf Arbeitstagen 200 OK — vorhanden
$ curl ihre-firma.example/.well-known/security.txt
HTTP/2 200
Contact: mailto:psirt@[Ihre Domain]
Encryption: https://ihre-firma.example/pgp-key.txt
Policy: https://ihre-firma.example/cvd-policy
Preferred-Languages: de, en
Expires: 2027-09-11T00:00:00.000Z
Canonical: https://ihre-firma.example/.well-known/security.txt
Betrifft mich das?
Betroffen
- Hersteller von Produkten mit digitalen Elementen — Maschinen, Sensoren, Steuerungen, Firmware, Apps, On-Premise-Software
- Auch für Produkte, die Sie schon verkauft haben — der Altbestand ist nicht ausgenommen
- Auch wer Software nur als Teil eines Geräts liefert
- Auch Kleinst- und Kleinunternehmen — nur die Geldbuße entfällt bei ihnen, wenn allein die 24-Stunden-Frühwarnung verpasst wird
Nicht oder kaum betroffen
- Reine Web-Anwendungen und SaaS ohne Bezug zu einem Produkt — sie fallen nicht unter den CRA. Gehört die Cloud-Funktion aber zu Ihrem Produkt (etwa die App zur Maschine), zählt sie mit
- Reine Dienstleister ohne eigenes Produkt
Grobe Selbsteinordnung, keine Rechtsberatung — ob Ihr Produkt unter den CRA fällt, klärt im Zweifel Ihr Anwalt.
Was passiert, wenn Sie nichts tun?
Die Uhr läuft auch ohne Meldeadresse
Heute erfährt ein Hersteller von einer Lücke in seinem Produkt oft zuletzt — aus einem Forum, von einem Kunden, aus der Presse. Die 24-Stunden-Frist aus Artikel 14 beginnt trotzdem mit seiner Kenntnis. Eine erreichbare Meldeadresse dreht den Weg um: Der Finder erreicht Sie zuerst, Sie entscheiden, Sie melden fristgerecht.
Der zweite Grund, warum das gerade jetzt Thema wird, steht nicht im Gesetz: Der VDMA hat im Januar 2026 eine Handlungsanleitung zur CRA-Lieferantenselbstauskunft veröffentlicht. Wenn Ihr Auftraggeber die Selbstauskunft zur Bedingung macht, entscheidet das über den nächsten Auftrag — lange bevor eine Behörde fragt.
Drei Daten, eine Rückwirkung
Die Meldepflicht erfasst auch Ihren Bestand. Artikel 69 Absatz 3 nimmt sie ausdrücklich von der Übergangsregelung aus: Sie gilt auch für Produkte, die vor dem 11. Dezember 2027 verkauft wurden. Der Altbestand ist bei den meisten Herstellern größer als das Neugeschäft.
Gemeldet wird an das BSI und an die ENISA über die Single Reporting Platform — unter Zeitdruck, von jemandem, der dort ein Konto hat und weiß, was hineingehört.
Nachgezählt, nicht geschätzt
Am 9. September 2026 haben wir 95 deutsche Hersteller geprüft: Liefert die
Domain unter /.well-known/security.txt eine gültige Datei
nach RFC 9116? Bei den kleineren Herstellern fehlte sie in 39 von 45
Fällen, bei den größeren in 31 von 50.
Sie können den Test an Ihrer eigenen Adresse wiederholen. Adresse in die
Adresszeile, /.well-known/security.txt anhängen, Eingabe.
Entweder erscheint eine Textdatei, oder es erscheint eine Fehlerseite.
Methode: HTTP-Abruf, Statuscode 200 und Pflichtfelder Contact und Expires
nach RFC 9116.
Quelle: eigene Messung vom 9. September 2026, 95 Domains deutscher
Hersteller, aufgeteilt nach Größenklasse. Momentaufnahme, ändert sich.
Wer nimmt es Ihnen ab, was kostet es, wie lange dauert es?
Technische Arbeit, vollständig aus der Ferne. Kein Zugriff auf Ihren Quellcode, kein Vor-Ort-Termin, keine Produktgeheimnisse.
Einmalig: die Meldestelle
Nach fünf Arbeitstagen ist Ihre Meldeadresse erreichbar und maschinenlesbar.
-
Signierte
security.txtnach RFC 9116 unter/.well-known/, mit Ablaufdatum und Canonical-Eintrag, ausgelegt nach BSI TR-03183-3 -
Funktionspostfach
psirt@mit eigenem OpenPGP-Schlüssel, damit Meldungen verschlüsselt ankommen - Veröffentlichte CVD-Policy — Ihre Regel, wie Sie mit gemeldeten Schwachstellen umgehen — als fertiger Text zum Freigeben
- Übergabeprotokoll auf einer Seite: was eingerichtet wurde, wo es liegt, wer es ändern kann
Monatlich: die Stückliste bleibt aktuell
Eine Software-Stückliste ist nach der ersten Erstellung sofort veraltet — das ist der Teil, der liegen bleibt.
- Zum Start: Konten auf der ENISA Single Reporting Platform für Ihren Verantwortlichen und einen Vertreter, mit Produktstammdaten und vorbereiteten Meldetexten für die 24- und die 72-Stunden-Frist
- Neuer Lauf der Software-Stückliste (SBOM) bei jedem Release, im Format SPDX oder CycloneDX nach BSI TR-03183-2
- Abgleich Ihrer Komponenten gegen NVD, OSV und die GitHub Advisory Database
- Monatsbericht auf einer Seite: welche Komponenten neu betroffen sind, welche CVE-Nummern dazugehören, welche davon im KEV-Katalog stehen — also nachweislich aktiv ausgenutzt werden
-
Quartalsweise Erneuerung von
security.txtund Ablaufdatum, jährliche Prüfung der CVD-Policy
Was Oberflow nicht macht
Drei Dinge sind ausdrücklich nicht Teil der Leistung. Sie stehen hier, weil Sie sie vor der Beauftragung wissen sollen und nicht danach.
- Keine Einstufung, ob Ihr Produkt unter den CRA fällt. Das ist eine rechtliche Prüfung des Einzelfalls und nach § 2 Absatz 1 RDG Anwälten vorbehalten. Sie nennen uns Ihre Einstufung, oder Sie holen sie beim Anwalt.
- Keine Entscheidung, ob ein Vorfall meldepflichtig ist. Wir stellen den technischen Befund fest — CVE-Nummer, Exploit öffentlich, im KEV-Katalog ja oder nein — und bereiten die Meldung vor. Die Entscheidung und die Freigabe bleiben bei Ihnen.
- Keine Rufbereitschaft, kein Reaktionszeit-Versprechen. Die BSI-Richtlinie TR-03183-3 sieht ohnehin vor, dass die Rollen PSIRT und CSIRT nicht auf eine einzige Person entfallen. Wer eine besetzte Meldestelle rund um die Uhr braucht, ist bei einem Prüfhaus richtig, nicht hier.
Preise
Festpreise, keine Tagessätze. Gemäß § 19 UStG wird keine Umsatzsteuer berechnet.
Meldestelle
490 €
Einmalig. security.txt, psirt@-Postfach mit
Schlüssel, CVD-Policy, Übergabeprotokoll. Fünf Arbeitstage.
Danach können Sie es selbst weiterführen. Es entsteht keine Bindung.
Meldestelle und laufende Stückliste
890 € einmalig, dann 290 € im Monat
Alles aus dem ersten Paket, dazu die ENISA-Konten und der monatliche Abgleich Ihrer Komponenten mit Bericht — für bis zu drei Produkte. Ab dem vierten Produkt steht der Preis im Angebot.
Drei Monate fest, danach monatlich kündbar. Sie erhalten alle Dateien und Schlüssel, auch wenn Sie kündigen.
Oberflow ist über eine IT-Haftpflicht abgesichert: 150.000 € Vermögensschaden, 3 Mio. € Betriebshaftpflicht. Ein kostenloses Formular haftet nicht.
Noch unsicher, ob Ihre security.txt fehlt? Erst der Selbst-Test — oder unten prüfen lassen.
Prüfen Sie zuerst Ihre eigene Adresse
Wenn dort schon eine gültige Datei liegt, brauchen Sie uns nicht. Der Selbst-Test steht oben und dauert fünf Sekunden. Wer unsicher ist, schreibt uns seine Domain — die Antwort ist eine kurze E-Mail: ja oder nein, und was fehlt. Kein Bericht, kein PDF, kein Termin.
Es antwortet Felix Obermaier, kein Postfach. Öffnet sich kein E-Mail-Programm? Schreiben Sie an kontakt@oberflow.de, Betreff „CRA".