{"id":45824,"date":"2026-09-10T16:31:47","date_gmt":"2026-09-10T11:01:47","guid":{"rendered":"https:\/\/www.tjc-group.com\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/"},"modified":"2026-09-10T19:28:55","modified_gmt":"2026-09-10T13:58:55","slug":"eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners","status":"publish","type":"blog","link":"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/","title":{"rendered":"EU Cyber Resilience Act (CRA) Article 14: What it means for SAP customers and partners"},"content":{"rendered":"\n<p class=\"has-text-color has-link-color wp-elements-1 wp-block-paragraph\" style=\"color:#00be92;font-style:normal;font-weight:600\">Autor: TJC Group Content Team<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Ab dem 11.<strong><sup> <\/sup><\/strong>September 2026 stehen Hersteller von Produkten mit digitalen Elementen, die unter den <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cyber-resilience-act\" target=\"_blank\" rel=\"noreferrer noopener\">EU Cyber Resilience Act (CRA)<\/a> fallen, vor einer neuen Meldepflicht.<\/strong> Wenn sie Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall erhalten, der die Kriterien des Artikels 14 erf\u00fcllt, muss die erste Meldung innerhalb von 24 Stunden erfolgen.<\/p>\n\n<p class=\"wp-block-paragraph\">F\u00fcr Softwareentwickler, einschlie\u00dflich Unternehmen, die Produkte f\u00fcr SAP-Umgebungen entwickeln, ist es nun zwingend erforderlich zu wissen, was meldepflichtig ist und wie die erforderlichen Informationen fristgerecht die Beh\u00f6rden erreichen. Wenn Kunden solche Probleme identifizieren, m\u00fcssen sie den Lieferanten informieren. <\/p>\n\n<h2 id=\"h-key-takeaways\" class=\"wp-block-heading\">Die wichtigsten Erkenntnisse<\/h2>\n\n<ul class=\"wp-block-list\">\n<li>Die Meldepflichten gem\u00e4\u00df CRA Artikel 14 gelten ab dem 11. September 2026.<\/li>\n\n\n\n<li>Der CRA gilt f\u00fcr relevante Hardware- und Softwareprodukte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden.<\/li>\n\n\n\n<li>Hersteller m\u00fcssen bestimmte aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorf\u00e4lle melden, die Produkte mit digitalen Elementen betreffen.<\/li>\n\n\n\n<li>Eine erste Fr\u00fchwarnung ist unverz\u00fcglich und innerhalb von 24 Stunden nach Kenntnisnahme erforderlich.<\/li>\n\n\n\n<li>Eine detailliertere Meldung folgt innerhalb von 72 Stunden.<\/li>\n\n\n\n<li>Nicht jede Schwachstelle l\u00f6st Artikel 14 aus. Die Meldepflicht f\u00fcr Schwachstellen gilt, wenn zuverl\u00e4ssige Beweise f\u00fcr eine b\u00f6swillige Ausnutzung vorliegen. <\/li>\n\n\n\n<li>Meldungen werden \u00fcber die <a href=\"https:\/\/www.enisa.europa.eu\/\">Europ\u00e4ische Agentur f\u00fcr Cybersicherheit (ENISA)<\/a> CRA Single Reporting Platform eingereicht, wobei das zust\u00e4ndige CSIRT als Koordinator benannt ist.<\/li>\n\n\n\n<li>F\u00fcr SAP-Partner, die eigene Softwareprodukte entwickeln, sollte die Vorbereitung auf eine schnelle Bewertung, definierte Verantwortlichkeiten, Dokumentation und Eskalation abzielen.<\/li>\n<\/ul>\n\n<h2 id=\"h-what-is-the-eu-cyber-resilience-act\" class=\"wp-block-heading\">Was ist der EU Cyber Resilience Act?<\/h2>\n\n<p class=\"wp-block-paragraph\">Der <strong><a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cyber-resilience-act\">Cyber Resilience Act (CRA)<\/a><\/strong> ist eine EU-Verordnung, die darauf abzielt, die Cybersicherheit von Hardware- und Softwareprodukten mit digitalen Elementen, die auf dem europ\u00e4ischen Markt bereitgestellt werden, zu st\u00e4rken.<\/p>\n\n<p class=\"wp-block-paragraph\">Die Europ\u00e4ische Kommission hat den Gesetzesentwurf am 15. September 2022 vorgeschlagen. Die endg\u00fcltige Verordnung trat am 10.<sup> <\/sup>Dezember 2024 in Kraft, w\u00e4hrend die meisten Bestimmungen ab dem <strong>11.<strong><strong><sup> <\/sup><\/strong><\/strong>Dezember 2027<\/strong> vollst\u00e4ndig anwendbar werden. Die Meldepflichten gem\u00e4\u00df <strong>Artikel 14<\/strong> treten fr\u00fcher in Kraft, n\u00e4mlich ab dem <strong>11.<sup> <\/sup>September 2026.<\/strong>  <\/p>\n\n<p class=\"wp-block-paragraph\">Der CRA zielt darauf ab, Cybersicherheitsanforderungen f\u00fcr die Entwicklung und Wartung digitaler Produkte festzulegen und den Nutzern bessere Informationen \u00fcber die Sicherheit der von ihnen gekauften und verwendeten Produkte zu geben.<\/p>\n\n<p class=\"wp-block-paragraph\">Die Cybersicherheitsverantwortung endet nicht mit der Ver\u00f6ffentlichung von Software. Hersteller m\u00fcssen auch die richtigen Prozesse implementieren, um Schwachstellen zu identifizieren, Sicherheitsvorf\u00e4lle zu handhaben, Produkte zu warten und Sicherheitsupdates w\u00e4hrend des gesamten relevanten Produktlebenszyklus bereitzustellen. <\/p>\n\n<p class=\"wp-block-paragraph\">Artikel 14 f\u00fcgt dieser umfassenderen Verantwortung eine zeitkritische Meldepflicht hinzu.<\/p>\n\n<p class=\"wp-block-paragraph\">F\u00fcr Softwareentwickler im SAP-\u00d6kosystem wird der CRA besonders relevant, wenn sie eigene Produkte mit digitalen Elementen auf dem EU-Markt entwickeln und bereitstellen.<\/p>\n\n<div style=\"height:5px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n<h2 id=\"h-what-does-cra-article-14-require\" class=\"wp-block-heading\">Was verlangt CRA Artikel 14?<\/h2>\n\n<p class=\"wp-block-paragraph\">Artikel 14 konzentriert sich auf zwei spezifische Arten von Sicherheitsereignissen.<\/p>\n\n<h3 id=\"h-actively-exploited-vulnerabilities\" class=\"wp-block-heading\">Aktiv ausgenutzte Schwachstellen<\/h3>\n\n<p class=\"wp-block-paragraph\">Eine <strong>aktiv ausgenutzte Schwachstelle<\/strong> ist eine Schwachstelle, f\u00fcr die es zuverl\u00e4ssige Beweise gibt, dass ein b\u00f6swilliger Akteur sie in einem System ohne die Erlaubnis des Systeminhabers ausgenutzt hat.<\/p>\n\n<p class=\"wp-block-paragraph\">Dies bedeutet nicht, dass jede in einem Softwareprodukt entdeckte Schwachstelle zu einem Artikel-14-Bericht wird. Die Unterscheidung h\u00e4ngt vom Nachweis der Ausnutzung und nicht allein von der Entdeckung der Schwachstelle ab. <\/p>\n\n<p class=\"wp-block-paragraph\">Ein Entwicklungsteam kann beispielsweise w\u00e4hrend interner Tests eine Schwachstelle identifizieren und diese beheben, bevor es Beweise f\u00fcr eine b\u00f6swillige Ausnutzung gibt. Die Schwachstelle erfordert weiterhin eine angemessene Behandlung, erf\u00fcllt aber nicht die Definition einer aktiv ausgenutzten Schwachstelle gem\u00e4\u00df Artikel 14, nur weil sie existiert. <\/p>\n\n<p class=\"wp-block-paragraph\">Dies ist nicht dasselbe wie die blo\u00dfe Entdeckung einer CVE oder Schwachstelle. Eine CVE, die UI5, Node.js, Java, eine SAP BTP-Abh\u00e4ngigkeit oder eine ABAP-Komponente betrifft, ist nicht automatisch gem\u00e4\u00df Artikel 14 meldepflichtig. Dasselbe gilt f\u00fcr einen auf GitHub ver\u00f6ffentlichten Exploit, eine Feststellung eines Penetrationstests, einen von einem autorisierten Forscher demonstrierten PoC oder einen Bug-Bounty-Bericht ohne Nachweis einer b\u00f6swilligen Nutzung. Die <a href=\"http:\/\/cra.orcwg.org\/\">CRA Hub FAQ<\/a> unterscheidet ausdr\u00fccklich zwischen gutgl\u00e4ubiger Sicherheitsforschung und b\u00f6swilliger Ausnutzung.   <\/p>\n\n<h3 id=\"h-severe-security-incidents\" class=\"wp-block-heading\">Schwerwiegende Sicherheitsvorf\u00e4lle<\/h3>\n\n<p class=\"wp-block-paragraph\">Artikel 14 umfasst auch schwerwiegende Vorf\u00e4lle, die Auswirkungen auf die Sicherheit eines Produkts mit digitalen Elementen haben.<\/p>\n\n<p class=\"wp-block-paragraph\">Die ENISA beschreibt einen Vorfall, der die Produktsicherheit beeintr\u00e4chtigt, als einen, der die F\u00e4higkeit des Produkts, die Verf\u00fcgbarkeit, Authentizit\u00e4t, Integrit\u00e4t oder Vertraulichkeit seiner Daten oder Funktionen zu sch\u00fctzen, negativ beeinflusst oder beeinflussen kann. Artikel 14 legt dann den Schwellenwert fest, ab dem ein solcher Vorfall als schwerwiegend gilt. <\/p>\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/eur01.safelinks.protection.outlook.com\/?url=https%3A%2F%2Feur-lex.europa.eu%2Flegal-content%2FEN%2FTXT%2F%3Furi%3DCELEX%253A02022L2555-20221227%26utm_source%3Dchatgpt.com&amp;data=05%7C02%7Clparriroyo%40tjc-group.com%7Ca51741bed611475f787508df092176d2%7C8de386cbab654b46a87df0344f1a846f%7C0%7C0%7C639239711471156333%7CUnknown%7CTWFpbGZsb3d8eyJFbXB0eU1hcGkiOnRydWUsIlYiOiIwLjAuMDAwMCIsIlAiOiJXaW4zMiIsIkFOIjoiTWFpbCIsIldUIjoyfQ%3D%3D%7C0%7C%7C%7C&amp;sdata=dCF9zOv5ZsEmv1bzxkMC8J0CLY1u8i3inRktc9MXIqw%3D&amp;reserved=0\">CRA Artikel 14<\/a> definiert einen schwerwiegenden Vorfall als einen, der sensible\/wichtige Daten oder Funktionen beeintr\u00e4chtigen kann oder bei dem b\u00f6sartiger Code in das Produkt oder das Netzwerk des Benutzers eingef\u00fchrt\/ausgef\u00fchrt wurde oder werden k\u00f6nnte.<\/p>\n\n<p class=\"wp-block-paragraph\">Die zugrunde liegende Definition eines \u201eVorfalls\u201c stammt aus der <a href=\"https:\/\/www.tjc-group.com\/de\/blogs\/nis2-richtlinie-vorbereiten-sie-ihre-organisation-auf-die-konformitat\/\">NIS2-Richtlinie<\/a> und bezieht sich auf \u201eein Ereignis, das die Verf\u00fcgbarkeit, Authentizit\u00e4t, Integrit\u00e4t oder Vertraulichkeit beeintr\u00e4chtigt\u201c. Mit anderen Worten, eine rein theoretische Schwachstelle ist selbst kein Vorfall. <\/p>\n\n<p class=\"wp-block-paragraph\">Ein routinem\u00e4\u00dfiger Softwarefehler oder ein geringf\u00fcgiges technisches Problem sollte nicht automatisch als Artikel-14-Ereignis behandelt werden. Der Hersteller muss die Art des Vorfalls und seine tats\u00e4chlichen oder potenziellen Sicherheitsauswirkungen bewerten. <\/p>\n\n<div style=\"height:5px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n<h2 id=\"h-when-does-the-reporting-clock-start\" class=\"wp-block-heading\">Wann beginnt die Meldefrist?<\/h2>\n\n<p class=\"wp-block-paragraph\">Der Meldeprozess beginnt, wenn der Hersteller <strong>Kenntnis<\/strong> von der aktiv ausgenutzten Schwachstelle oder dem schwerwiegenden Sicherheitsvorfall erlangt.<\/p>\n\n<p class=\"wp-block-paragraph\">Dies macht die interne Eskalation besonders wichtig.<\/p>\n\n<p class=\"wp-block-paragraph\">Ein Sicherheitsproblem kann zun\u00e4chst einen Entwickler, ein Support-Team, einen kundennahen Mitarbeiter oder einen Cybersicherheitsspezialisten erreichen. Wenn die Organisation keinen klaren Weg zur Eskalation potenzieller Artikel-14-Ereignisse hat, kann ein Teil des Meldezeitraums verstreichen, bevor das richtige Team involviert wird. <\/p>\n\n<div style=\"height:5px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n<h2 id=\"h-article-14-reporting-timeline\" class=\"wp-block-heading\">Zeitplan f\u00fcr die Meldung gem\u00e4\u00df Artikel 14<\/h2>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Meldestufe<br\/><br\/><\/th><th>Aktiv ausgenutzte <br\/><br\/>Schwachstelle<\/th><th>Schwerwiegender Sicherheitsvorfall<br\/><\/th><\/tr><\/thead><tbody><tr><td>Fr\u00fchwarnung<\/td><td>Innerhalb von 24 Stunden nach Kenntnisnahme<\/td><td>Innerhalb von 24 Stunden nach Kenntnisnahme<\/td><\/tr><tr><td>Detaillierte Meldung<\/td><td>Innerhalb von 72 Stunden nach Kenntnisnahme<\/td><td>Innerhalb von 72 Stunden nach Kenntnisnahme<\/td><\/tr><tr><td>Abschlussbericht<\/td><td>Sp\u00e4testens 14 Tage nachdem eine Korrektur- oder Minderungsma\u00dfnahme verf\u00fcgbar ist<\/td><td>Innerhalb eines Monats nach der 72-Stunden-Meldung<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Die Europ\u00e4ische Kommission und die ENISA best\u00e4tigen beide diese Meldestufen.<\/p>\n\n<div style=\"height:5px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n<h2 id=\"h-what-article-14-means-for-software-developers-and-sap-partners\" class=\"wp-block-heading\">Was Artikel 14 f\u00fcr Softwareentwickler und SAP-Partner bedeutet<\/h2>\n\n<p class=\"wp-block-paragraph\">F\u00fcr Organisationen, die Software in der SAP-Landschaft entwickeln, macht Artikel 14 die Qualifizierung von Sicherheitsereignissen zu einem zeitkritischen Prozess.<\/p>\n\n<h3 id=\"h-rapid-vulnerability-assessment\" class=\"wp-block-heading\">Schnelle Schwachstellenbewertung<\/h3>\n\n<p class=\"wp-block-paragraph\">Entwicklungs- und Sicherheitsteams m\u00fcssen unterscheiden zwischen:<\/p>\n\n<ul class=\"wp-block-list\">\n<li>einem gew\u00f6hnlichen Softwarefehler;<\/li>\n\n\n\n<li>einer Schwachstelle, die behoben werden muss;<\/li>\n\n\n\n<li>einer aktiv ausgenutzten Schwachstelle;<\/li>\n\n\n\n<li>einem Sicherheitsvorfall; und<\/li>\n\n\n\n<li>einem Vorfall, der schwerwiegend genug ist, um die Kriterien des Artikels 14 zu erf\u00fcllen.<\/li>\n<\/ul>\n\n<p class=\"wp-block-paragraph\">Ziel ist es, sicherzustellen, dass potenziell meldepflichtige Ereignisse schnell genug die richtigen Personen erreichen, damit eine Entscheidung getroffen werden kann.<\/p>\n\n<h3 id=\"h-who-owns-the-response\" class=\"wp-block-heading\">Wer ist f\u00fcr die Reaktion verantwortlich?<\/h3>\n\n<p class=\"wp-block-paragraph\">Hersteller m\u00fcssen nun die Person(en) oder das Team(s) benennen, die verantwortlich sind f\u00fcr:<\/p>\n\n<ol class=\"wp-block-list\">\n<li>die Bewertung, ob der Vorfall gemeldet werden muss; und<\/li>\n\n\n\n<li>die ordnungsgem\u00e4\u00dfe Meldung an die ENISA innerhalb des 24-Stunden-Fensters.<\/li>\n<\/ol>\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n<h3 id=\"h-keeping-a-clear-record-of-the-response\" class=\"wp-block-heading\">Eine klare Aufzeichnung der Reaktion f\u00fchren<\/h3>\n\n<p class=\"wp-block-paragraph\">Eine zuverl\u00e4ssige Aufzeichnung der Reaktion sollte ebenfalls aufbewahrt werden. Es sollte m\u00f6glich sein festzustellen, wann das Problem erstmals identifiziert wurde, wann der Hersteller davon Kenntnis erlangte, welches Produkt und welche Version betroffen waren, welche Beweise verf\u00fcgbar waren und wie die erste Sicherheitsbewertung erfolgte. <\/p>\n\n<p class=\"wp-block-paragraph\">Die aktuelle Anleitung der ENISA f\u00fcr die Single Reporting Platform enth\u00e4lt Felder, die Bereiche wie Produkt, Produktversion, Zeitpunkt der Kenntnisnahme, Auswirkungen, Minderung und ereignisspezifische Informationen abdecken.<\/p>\n\n<div style=\"height:5px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n<h2 id=\"h-what-article-14-means-for-sap-customers\" class=\"wp-block-heading\">Was Artikel 14 f\u00fcr SAP-Kunden bedeutet<\/h2>\n\n<p class=\"wp-block-paragraph\">Sind SAP-Kunden verpflichtet, aktiv ausgenutzte Produktschwachstellen zu melden? Die Antwort ist nein. Gem\u00e4\u00df Artikel 14 des EU Cyber Resilience Act (CRA) ist ein gew\u00f6hnlicher SAP-Kunde nicht verpflichtet, Schwachstellen in TJC Group- oder SAP-Produkten an die ENISA oder ein nationales CSIRT zu melden. Dennoch sollten Kunden Lieferanten wie die TJC Group informieren, damit wir darauf reagieren k\u00f6nnen.   <\/p>\n\n<p class=\"wp-block-paragraph\">Artikel 14 legt die Meldepflichten haupts\u00e4chlich den Herstellern auf, aber auch Kunden haben ein Interesse daran zu verstehen, wie ihre Softwareanbieter mit schwerwiegenden Sicherheitsereignissen umgehen.<\/p>\n\n<p class=\"wp-block-paragraph\">Unabh\u00e4ngig davon k\u00f6nnen SAP-Kunden separate Meldepflichten gem\u00e4\u00df Gesetzen wie NIS2, DORA, <a href=\"https:\/\/www.tjc-group.com\/de\/blogs\/datenschutz-im-jahr-2026-wie-sich-die-landschaft-der-dsgvo-compliance-entwickelt\/\">DSGVO<\/a>, sektorspezifischen Vorschriften usw. haben.<\/p>\n\n<div style=\"height:5px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n<h2 id=\"h-how-is-tjc-group-preparing-for-the-cra-article-14\" class=\"wp-block-heading\">Wie bereitet sich die TJC Group auf den CRA Artikel 14 vor?<\/h2>\n\n<p class=\"wp-block-paragraph\">Wir haben die Anforderungen von CRA Artikel 14 \u00fcberpr\u00fcft und die richtigen Prozesse implementiert, um innerhalb des 24\/72-Stunden-Fensters zu reagieren. Wenn die TJC Group Kenntnis davon erlangt, dass eine Schwachstelle in einem TJC-Produkt b\u00f6swillig aktiv ausgenutzt wurde und die in diesem Artikel dargelegten Kriterien erf\u00fcllt sind, werden wir dies ordnungsgem\u00e4\u00df \u00fcber die CRA Single Reporting Platform an die ENISA melden. Denselben Mechanismus wenden wir an, wenn wir ein Problem in unseren internen Systemen identifizieren.  <\/p>\n\n<p class=\"wp-block-paragraph\">Wenn Ihre Organisation ein Produkt der TJC Group verwendet und Sie weitere Informationen dar\u00fcber w\u00fcnschen, wen Sie im Falle einer Aktivierung von Artikel 14 kontaktieren k\u00f6nnen, wenden Sie sich bitte an Ihren lokalen TJC-Vertreter, und wir werden uns umgehend mit Ihnen in Verbindung setzen.<\/p>\n\n<h3 id=\"h-tjc-group-iso-27001-certified\" class=\"wp-block-heading\">TJC Group, ISO 27001-zertifiziert<\/h3>\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.tjc-group.com\/de\/blogs\/tjc-group-erreicht-iso-27001-zertifizierung-fur-informationssicher-heit\/\">Die TJC Group hat im Jahr 2024 die ISO 27001-Zertifizierung<\/a> nach der Einrichtung eines Informationssicherheits-Managementsystems (ISMS) gem\u00e4\u00df den Anforderungen des Standards erhalten.<\/p>\n\n<p class=\"wp-block-paragraph\">ISO 27001 bietet einen international anerkannten Rahmen f\u00fcr das Management von Informationssicherheitsrisiken durch definierte Richtlinien, Kontrollen und Prozesse.<\/p>\n\n<p class=\"wp-block-paragraph\">Die Zertifizierung der TJC Group spiegelt ihr Engagement wider, die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit sensibler Informationen zu sch\u00fctzen und ihr ISMS kontinuierlich zu pflegen und zu verbessern.<\/p>\n\n<p class=\"wp-block-paragraph\">Die ISO 27001-Zertifizierung ersetzt nicht die spezifischen Verpflichtungen, die durch den CRA eingef\u00fchrt wurden, bietet aber eine strukturierte Grundlage f\u00fcr das Management von Informationssicherheitsrisiken, Verantwortlichkeiten und Prozessen.<\/p>\n\n<div style=\"height:5px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n<h2 id=\"h-cybersecurity-across-the-sap-landscape\" class=\"wp-block-heading\">Cybersicherheit in der SAP-Landschaft<\/h2>\n\n<p class=\"wp-block-paragraph\">Cybersicherheit ist nicht auf die Reaktion auf Vorf\u00e4lle beschr\u00e4nkt. Sie umfasst auch, wie Produkte entwickelt, Schwachstellen bewertet, Zugriffe kontrolliert, Systeme gewartet und Informationen w\u00e4hrend ihres gesamten Lebenszyklus gesch\u00fctzt werden. <\/p>\n\n<p class=\"wp-block-paragraph\">Diese umfassenderen Priorit\u00e4ten werden in <a href=\"https:\/\/www.tjc-group.com\/de\/blogs\/datensicherheit-im-jahr-2026-so-staerken-sie-ihre-verteidigungsstrategie\/\">dem Leitfaden der TJC Group zur Datensicherheit im Jahr 2026<\/a> weiter untersucht.<\/p>\n\n<p class=\"wp-block-paragraph\">Cybersicherheit \u00fcberschneidet sich auch mit dem SAP-Datenmanagement. Die Reduzierung unn\u00f6tiger Exposition, die Kontrolle des Zugriffs auf historische Informationen und die Aufrechterhaltung geeigneter Umgebungen tragen alle zu einer st\u00e4rkeren Sicherheitslage bei. Die Beziehung zwischen <a href=\"https:\/\/www.tjc-group.com\/de\/blogs\/datenarchivierung-und-cybersicherheit-hand-in-hand-arbeiten-fur-schwachstellen\/\">Datenarchivierung und Cybersicherheit<\/a> ist in diesem Zusammenhang besonders relevant.  <\/p>\n\n<p class=\"wp-block-paragraph\">\u00c4ltere Anwendungen k\u00f6nnen auch dann weiterhin Risiken schaffen, wenn sie nicht mehr aktiv entwickelt werden, weshalb die <a href=\"https:\/\/www.tjc-group.com\/de\/blogs\/veraltete-systeme-veralterung-geht-nicht-hand-in-hand-mit-sicherheit\/\">Sicherheit von Altsystemen<\/a> neben den neueren CRA-Verpflichtungen relevant bleibt.<\/p>\n\n<p class=\"wp-block-paragraph\">Weitere Anleitungen finden Sie in den <a href=\"https:\/\/www.tjc-group.com\/de\/blog-topics\/cybersecurity-de\/\">Cybersicherheitsressourcen der TJC Group.<\/a><\/p>\n\n<div style=\"height:5px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n<h2 id=\"h-conclusion\" class=\"wp-block-heading\">Fazit<\/h2>\n\n<p class=\"wp-block-paragraph\">CRA Artikel 14 teilt Herstellern mit, was sie tun m\u00fcssen, wenn sie schwerwiegende Cybersicherheitsprobleme entdecken, die ihre digitalen Produkte betreffen. Ein Hersteller muss aktiv ausgenutzte Schwachstellen, die seine Produkte betreffen, dem zust\u00e4ndigen nationalen CSIRT und der ENISA melden. <\/p>\n\n<p class=\"wp-block-paragraph\">Artikel 14 <strong>verlangt nicht<\/strong> von Herstellern, jede \u201eschwerwiegende Schwachstelle\u201c zu melden. Er verlangt die Meldung von zwei spezifischen Dingen: <\/p>\n\n<ul class=\"wp-block-list\">\n<li>einer aktiv ausgenutzten Schwachstelle; und<\/li>\n\n\n\n<li>einem schwerwiegenden Vorfall, der Auswirkungen auf die Sicherheit des Produkts hat.<\/li>\n<\/ul>\n\n<p class=\"wp-block-paragraph\">SAP-Kunden k\u00f6nnen einen schwerwiegenden Vorfall dem Hersteller melden, indem sie sich an die benannte Kontaktstelle wenden. SAP-Kunden sind dazu nicht verpflichtet; es liegt jedoch in ihrem besten Interesse, den Hersteller so schnell wie m\u00f6glich zu informieren, damit Ma\u00dfnahmen ergriffen werden k\u00f6nnen. <\/p>\n\n<p class=\"wp-block-paragraph\">Wenn Sie ein Kunde der TJC Group sind und Fragen zu CRA Artikel 14 haben, z\u00f6gern Sie nicht, <a href=\"https:\/\/www.tjc-group.com\/de\/kontakt\/\">uns zu kontaktieren.<\/a><\/p>\n\n<div style=\"height:5px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n<h2 id=\"h-sources-of-information\" class=\"wp-block-heading\">Quellen f\u00fcr Informationen<\/h2>\n\n<p class=\"wp-block-paragraph\"><a><\/a><a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cyber-resilience-act\">Europ\u00e4ische Kommission: Cyber Resilience Act<\/a><\/p>\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-reporting\">Europ\u00e4ische Kommission: CRA-Meldepflichten<\/a><\/p>\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.enisa.europa.eu\/topics\/product-security\/single-reporting-platform-srp\/frequently-asked-questions\">ENISA: CRA Single Reporting Platform FAQs<\/a><\/p>\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.enisa.europa.eu\/topics\/product-security\/single-reporting-platform-srp\/frequently-asked-questions?utm_source=chatgpt.com#contentList\">ENISA H\u00e4ufig gestellte Fragen<\/a><\/p>\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.european-cyber-resilience-act.com\/Cyber_Resilience_Act_Article_14.html\">Cyber Resilience Act Artikel 14<\/a><\/p>\n\n<p class=\"wp-block-paragraph\"><a><\/a><a href=\"https:\/\/www.cyberresilienceact.eu\/guide-software.html\">Leitfaden zum Cyber Resilience Act f\u00fcr Softwareentwickler<\/a><\/p>\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n<div style=\"height:10px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"featured_media":45823,"parent":0,"menu_order":0,"template":"","meta":{"content-type":"","footnotes":""},"blog_tag":[355,188],"class_list":["post-45824","blog","type-blog","status-publish","has-post-thumbnail","hentry","blog_tag-cybersecurity-de","blog_tag-sap-datenverwaltung"],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v28.4 (Yoast SEO v28.4) - https:\/\/yoast.com\/product\/yoast-seo-premium-wordpress\/ -->\n<title>Cyber Resilience Act Artikel 14: Was er f\u00fcr SAP-Kunden &amp; -Partner bedeutet<\/title>\n<meta name=\"description\" content=\"Erfahren Sie, was CRA Artikel 14 ab dem 11. September 2026 vorschreibt, einschlie\u00dflich 24-Stunden-Meldepflicht, schwerwiegender Vorf\u00e4lle und Auswirkungen f\u00fcr SAP-Partner und -Kunden.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"EU Cyber Resilience Act (CRA) Article 14: What it means for SAP customers and partners\" \/>\n<meta property=\"og:description\" content=\"Erfahren Sie, was CRA Artikel 14 ab dem 11. September 2026 vorschreibt, einschlie\u00dflich 24-Stunden-Meldepflicht, schwerwiegender Vorf\u00e4lle und Auswirkungen f\u00fcr SAP-Partner und -Kunden.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/\" \/>\n<meta property=\"og:site_name\" content=\"TJC Group\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-10T13:58:55+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.tjc-group.com\/wp-content\/uploads\/2026\/09\/TJC-Group-Header-CRA-Article-14-1200-X-627PX.webp\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"627\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/webp\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@tjcsoftware\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"9\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/blogs\\\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\\\/\",\"url\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/blogs\\\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\\\/\",\"name\":\"Cyber Resilience Act Artikel 14: Was er f\u00fcr SAP-Kunden & -Partner bedeutet\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/blogs\\\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/blogs\\\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.tjc-group.com\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/TJC-Group-Header-CRA-Article-14-1200-X-627PX.webp\",\"datePublished\":\"2026-09-10T11:01:47+00:00\",\"dateModified\":\"2026-09-10T13:58:55+00:00\",\"description\":\"Erfahren Sie, was CRA Artikel 14 ab dem 11. September 2026 vorschreibt, einschlie\u00dflich 24-Stunden-Meldepflicht, schwerwiegender Vorf\u00e4lle und Auswirkungen f\u00fcr SAP-Partner und -Kunden.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/blogs\\\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/blogs\\\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/blogs\\\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.tjc-group.com\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/TJC-Group-Header-CRA-Article-14-1200-X-627PX.webp\",\"contentUrl\":\"https:\\\/\\\/www.tjc-group.com\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/TJC-Group-Header-CRA-Article-14-1200-X-627PX.webp\",\"width\":1200,\"height\":627,\"caption\":\"TJC Group Header Cyber Resilience Act Artikel 14_1200_627px\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/blogs\\\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Blog\",\"item\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/blogs\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"EU Cyber Resilience Act (CRA) Article 14: What it means for SAP customers and partners\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/\",\"name\":\"TJC Group\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/#organization\",\"name\":\"TJC Group\",\"url\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.tjc-group.com\\\/wp-content\\\/uploads\\\/2021\\\/05\\\/logo.svg\",\"contentUrl\":\"https:\\\/\\\/www.tjc-group.com\\\/wp-content\\\/uploads\\\/2021\\\/05\\\/logo.svg\",\"caption\":\"TJC Group\"},\"image\":{\"@id\":\"https:\\\/\\\/www.tjc-group.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/x.com\\\/tjcsoftware\",\"https:\\\/\\\/www.linkedin.com\\\/company\\\/tjc-group\",\"https:\\\/\\\/www.youtube.com\\\/tjcgroup\"]}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Cyber Resilience Act Artikel 14: Was er f\u00fcr SAP-Kunden & -Partner bedeutet","description":"Erfahren Sie, was CRA Artikel 14 ab dem 11. September 2026 vorschreibt, einschlie\u00dflich 24-Stunden-Meldepflicht, schwerwiegender Vorf\u00e4lle und Auswirkungen f\u00fcr SAP-Partner und -Kunden.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/","og_locale":"de_DE","og_type":"article","og_title":"EU Cyber Resilience Act (CRA) Article 14: What it means for SAP customers and partners","og_description":"Erfahren Sie, was CRA Artikel 14 ab dem 11. September 2026 vorschreibt, einschlie\u00dflich 24-Stunden-Meldepflicht, schwerwiegender Vorf\u00e4lle und Auswirkungen f\u00fcr SAP-Partner und -Kunden.","og_url":"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/","og_site_name":"TJC Group","article_modified_time":"2026-09-10T13:58:55+00:00","og_image":[{"width":1200,"height":627,"url":"https:\/\/www.tjc-group.com\/wp-content\/uploads\/2026\/09\/TJC-Group-Header-CRA-Article-14-1200-X-627PX.webp","type":"image\/webp"}],"twitter_card":"summary_large_image","twitter_site":"@tjcsoftware","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"9\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/","url":"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/","name":"Cyber Resilience Act Artikel 14: Was er f\u00fcr SAP-Kunden & -Partner bedeutet","isPartOf":{"@id":"https:\/\/www.tjc-group.com\/de\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/#primaryimage"},"image":{"@id":"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/#primaryimage"},"thumbnailUrl":"https:\/\/www.tjc-group.com\/wp-content\/uploads\/2026\/09\/TJC-Group-Header-CRA-Article-14-1200-X-627PX.webp","datePublished":"2026-09-10T11:01:47+00:00","dateModified":"2026-09-10T13:58:55+00:00","description":"Erfahren Sie, was CRA Artikel 14 ab dem 11. September 2026 vorschreibt, einschlie\u00dflich 24-Stunden-Meldepflicht, schwerwiegender Vorf\u00e4lle und Auswirkungen f\u00fcr SAP-Partner und -Kunden.","breadcrumb":{"@id":"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/"]}]},{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/#primaryimage","url":"https:\/\/www.tjc-group.com\/wp-content\/uploads\/2026\/09\/TJC-Group-Header-CRA-Article-14-1200-X-627PX.webp","contentUrl":"https:\/\/www.tjc-group.com\/wp-content\/uploads\/2026\/09\/TJC-Group-Header-CRA-Article-14-1200-X-627PX.webp","width":1200,"height":627,"caption":"TJC Group Header Cyber Resilience Act Artikel 14_1200_627px"},{"@type":"BreadcrumbList","@id":"https:\/\/www.tjc-group.com\/de\/blogs\/eu-cyber-resilience-act-cra-article-14-what-it-means-for-sap-customers-and-partners\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.tjc-group.com\/de\/"},{"@type":"ListItem","position":2,"name":"Blog","item":"https:\/\/www.tjc-group.com\/de\/blogs\/"},{"@type":"ListItem","position":3,"name":"EU Cyber Resilience Act (CRA) Article 14: What it means for SAP customers and partners"}]},{"@type":"WebSite","@id":"https:\/\/www.tjc-group.com\/de\/#website","url":"https:\/\/www.tjc-group.com\/de\/","name":"TJC Group","description":"","publisher":{"@id":"https:\/\/www.tjc-group.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.tjc-group.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/www.tjc-group.com\/de\/#organization","name":"TJC Group","url":"https:\/\/www.tjc-group.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/www.tjc-group.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/www.tjc-group.com\/wp-content\/uploads\/2021\/05\/logo.svg","contentUrl":"https:\/\/www.tjc-group.com\/wp-content\/uploads\/2021\/05\/logo.svg","caption":"TJC Group"},"image":{"@id":"https:\/\/www.tjc-group.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/x.com\/tjcsoftware","https:\/\/www.linkedin.com\/company\/tjc-group","https:\/\/www.youtube.com\/tjcgroup"]}]}},"_links":{"self":[{"href":"https:\/\/www.tjc-group.com\/de\/wp-json\/wp\/v2\/blog\/45824","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.tjc-group.com\/de\/wp-json\/wp\/v2\/blog"}],"about":[{"href":"https:\/\/www.tjc-group.com\/de\/wp-json\/wp\/v2\/types\/blog"}],"version-history":[{"count":1,"href":"https:\/\/www.tjc-group.com\/de\/wp-json\/wp\/v2\/blog\/45824\/revisions"}],"predecessor-version":[{"id":45825,"href":"https:\/\/www.tjc-group.com\/de\/wp-json\/wp\/v2\/blog\/45824\/revisions\/45825"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.tjc-group.com\/de\/wp-json\/wp\/v2\/media\/45823"}],"wp:attachment":[{"href":"https:\/\/www.tjc-group.com\/de\/wp-json\/wp\/v2\/media?parent=45824"}],"wp:term":[{"taxonomy":"blog_tag","embeddable":true,"href":"https:\/\/www.tjc-group.com\/de\/wp-json\/wp\/v2\/blog_tag?post=45824"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}