KI-Transkription in Online-Meetings: praktisch, aber nicht voraussetzungslos
Ob Besprechungsprotokoll, Zusammenfassung oder Aufgabenliste: KI kann den Inhalt von Online-Meetings innerhalb weniger Minuten aufbereiten. Doch darf die Transkriptionsfunktion einfach aktiviert werden? Unser Beitrag zeigt, welche datenschutzrechtlichen Anforderungen Unternehmen beachten müssen und warum klare Regeln für den Einsatz unverzichtbar sind.
Seit dem 11. September 2026 gelten erstmals konkrete Meldepflichten nach dem Cyber Resilience Act (CRA). Während der CRA grundsätzlich erst ab dem 11. Dezember 2027 vollständig anwendbar ist, greifen die Meldepflichten nach Art. 14 CRA bereits jetzt.
Betroffen sind Hersteller von Produkten mit digitalen Elementen, die in den Anwendungsbereich des CRA fallen. Dazu können insbesondere Softwareprodukte und vernetzte Geräte gehören. Die Meldepflichten können dabei auch Produkte betreffen, die bereits vor dem 11. Dezember 2027 auf dem Unionsmarkt bereitgestellt wurden.
Was muss gemeldet werden?
Hersteller müssen insbesondere zwei Arten von Ereignissen melden:
- aktiv ausgenutzte Schwachstellen und
- schwerwiegende Sicherheitsvorfälle, die Auswirkungen auf die Sicherheit eines Produkts mit digitalen Elementen haben.
Nicht jede entdeckte Schwachstelle löst damit automatisch eine Meldepflicht aus. Bei einer Schwachstelle ist insbesondere entscheidend, ob verlässliche Hinweise darauf bestehen, dass sie tatsächlich bereits von einem Angreifer ausgenutzt wurde.
Kurze Fristen erfordern klare Prozesse
Besonders relevant sind die engen Meldefristen. Nach Kenntnis eines meldepflichtigen Ereignisses muss grundsätzlich zunächst innerhalb von 24 Stunden eine Frühwarnung erfolgen.
Anschließend ist innerhalb von 72 Stunden eine weitergehende Meldung einzureichen.
Bei einer aktiv ausgenutzten Schwachstelle muss außerdem spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme ein Abschlussbericht übermittelt werden. Bei einem schwerwiegenden Sicherheitsvorfall ist der Abschlussbericht grundsätzlich innerhalb eines Monats nach der 72-Stunden-Meldung einzureichen.
Damit bleibt Unternehmen im Ernstfall nur wenig Zeit, um einen Vorfall technisch und rechtlich einzuordnen und die erforderlichen Informationen zusammenzustellen.
Wo wird gemeldet?
Die Meldungen erfolgen über die von ENISA eingerichtete CRA Single Reporting Platform (SRP). Sie ist seit dem 11. September 2026 für die verpflichtenden Meldungen nach Art. 14 CRA verfügbar. Die Plattform soll ermöglichen, eine Meldung zentral einzureichen, anstatt mehrere nationale Behörden einzeln informieren zu müssen.
Für die Nutzung der Plattform werden sogenannte Assigned Representatives (AR) eingesetzt. Diese benötigen einen persönliches EU-Login mit aktivierter Multi-Faktor-Authentifizierung. ENISA unterscheidet dabei zwischen Primary und Secondary Assigned Representatives.
Was sollten Unternehmen jetzt tun?
Unternehmen, die als Hersteller unter den CRA fallen können, sollten nicht erst im Sicherheitsvorfall klären, wie eine Meldung erfolgen soll.
Bereits jetzt sollte festgelegt werden,
- wer Sicherheitsvorfälle und Schwachstellen intern entgegennimmt,
- wer prüft, ob eine CRA-Meldepflicht besteht,
- wer als Assigned Representative auf der Plattform hinterlegt wird,
- wer im Vertretungsfall übernehmen kann und
- wie die erforderlichen Informationen innerhalb der kurzen Fristen zusammengetragen und freigegeben werden.
Der Beginn der Meldepflichten zeigt damit deutlich: Auch wenn der CRA erst Ende 2027 vollständig anwendbar wird, hat seine praktische Umsetzung für Hersteller bereits begonnen.
Autor
Markus Vatter, Head of Compliance, 25.09.2026
Sprechen Sie mit unseren Experten.
Wir beraten Sie gerne und freuen uns auf Ihre Fragen.