01Was gemeldet werden muss
Art. 14 der Cyber Resilience Act schafft zwei Meldepflichten für Hersteller von Produkten mit digitalen Elementen. Sie sind enger gefasst, als sie zunächst erscheinen: Routinefehler und gewöhnliche Patches fallen nicht darunter. Art. 14
- Aktiv ausgenutzte Schwachstellen; eine Schwachstelle in Ihrem Produkt, für die verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Erlaubnis des Eigentümers ausgenutzt hat. Eine Schwachstelle, die Sie entdecken und beheben, bevor sie ausgenutzt wird, wird über Ihren normalen Schwachstellenmanagementprozess, nicht über diesen Meldekanal.
- Schwerwiegende Vorfälle; ein Vorfall, der die Fähigkeit des Produkts, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder Funktionen zu schützen, beeinträchtigt oder beeinträchtigen kann. Die Schwerekriterien finden sich in Artikel 14(5).
Die Pflichten sind nicht auf kommerzielle Hersteller beschränkt. Verantwortliche für Open-Source-Software tragen eigene Meldepflichten, soweit sie mit Produkten mit digitalen Elementen befasst sind. Art. 24(3)
Wenn eine Sicherheitsschwäche in Ihrem Produkt aktiv ausgenutzt wird oder ein Sicherheitsvorfall es schwerwiegend beeinträchtigt hat, beginnt die Frist gemäß Art. 14. Alles andere verbleibt in Ihrem täglichen Schwachstellenmanagement.
Eine Schwachstelle, deren aktive Ausnutzung Ihnen bereits bekannt war, bevor die Meldepflicht zu greifen beginnt, nämlich am 11. September 2026, muss nicht gemeldet werden. Die Pflicht knüpft an den Zeitpunkt an, zu dem Sie Kenntnis erlangen, sodass sie erfasst, was Sie ab diesem Datum erfahren, und nichts, was weiter zurückliegt.
Das ist der Punkt, an dem viele hängen bleiben, und es lohnt sich, hier genau zu sein. Artikel 69(2) legt die allgemeine Übergangsregel fest: Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, fallen nur dann unter die Verordnung, wenn sie ab diesem Datum wesentlich verändert werden. Für sich genommen legt das nahe, dass Ihr bestehender Produktkatalog unberührt bleibt.
Artikel 69(3) nimmt Artikel 14 sodann unmittelbar wieder davon aus. Durch ausdrückliche Ausnahmeregelung gelten die Meldepflichten für alle Produkte mit digitalen Elementen im Anwendungsbereich der Verordnung, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, unabhängig davon, ob sie jemals verändert werden.
Die beiden Regeln verlaufen also auf unterschiedlichen Achsen. Ein Produkt, das Sie 2025 verkauft haben, benötigt unter dem CRA möglicherweise nie eine CE-Kennzeichnung; wird jedoch eine Schwachstelle darin aktiv ausgenutzt und erlangen Sie davon am oder nach dem 11. September 2026 Kenntnis, ist sie meldepflichtig. Ihr installierter Bestand fällt in den Anwendungsbereich der Meldepflicht selbst dann, wenn er außerhalb des Anwendungsbereichs der Produktanforderungen liegt. Die Kommission gelangt in Abschnitt 5.3 ihrer FAQs zur CRA-Umsetzung zum selben Ergebnis. Art. 69(2)–(3)
02Die drei Fristen
Jede Meldung gliedert sich in drei Phasen, gemessen ab dem Zeitpunkt, zu dem Sie Kenntnis erlangen der ausgenutzten Schwachstelle oder des schwerwiegenden Vorfalls. Die Fristen sind eng, weshalb Vorbereitung entscheidend ist. Art. 14(2)–(4)
- Innerhalb von 24 Std.Frühwarnung. Eine erste Benachrichtigung darüber, dass eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Vorfall aufgetreten ist, bei Vorfällen einschließlich der Angabe, ob vermutet wird, dass dieser durch rechtswidrige oder böswillige Handlungen verursacht wurde.
- Innerhalb von 72 Std.Schwachstellen- / Vorfallsmeldung. Ein ausführlicherer Bericht: die allgemeine Art der Schwachstelle und des Exploits, eine erste Bewertung sowie die ergriffenen Korrektur- oder Minderungsmaßnahmen und diejenigen, die Nutzer ergreifen können.
- AbschlussberichtAbschlussbericht. Bei einer Schwachstelle, spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Minderungsmaßnahme. Bei einem schwerwiegenden Vorfall, innerhalb eines Monats nach der 72-Stunden-Meldung. Er enthält die vollständige Beschreibung, den Schweregrad, die Auswirkungen und die durchgeführte Behebung.
Beachten Sie die Asymmetrie in der letzten Zeile: Bei der Schwachstelle wird die Frist durch das Vorliegen einer Behebung ausgelöst, beim Vorfall durch die frühere Meldung. Es sind unterschiedliche Mechanismen, die Sie in Ihrem Runbook getrennt festhalten sollten.
03Wann es beginnt
Die Meldepflichten sind der erste wesentliche Teil des CRA, der in Kraft tritt. Während die meisten Bestimmungen ab dem 11. Dezember 2027 gelten, gilt Art. 14 ab 11. September 2026; 21 Monate nach Inkrafttreten der Verordnung. Die ENISA hat die Einheitliche Meldeplattform an genau diesem Datum geöffnet. Art. 71
Die Plattform ist in Betrieb, und die Pflicht, der sie dient, gilt mit ihr. Die ENISA veröffentlicht die Adresse als portal.cra-srp.enisa.europa.eu, wo Sie die Rolle Assigned Representative auswählen und sich mit einem EU-Login-Konto mit Multi-Faktor-Authentifizierung anmelden. Die Adresse wurde in der FAQ-Aktualisierung der ENISA vom 10. September 2026 veröffentlicht, am Tag vor der Öffnung.
ENISA marked the launch by publishing an AR User Manual and a set of platform terms and conditions, version 1.0 of 10 September 2026, and by adding four questions to the FAQ: how to connect, when the obligations start, what to do if you are not a manufacturer, and how to report a security problem in the platform itself. The AR User Tutorial Video, promised for launch, went live within days, and the SRP Factsheet followed in nine further EU languages. The platform interface itself still runs in English only, with other languages deferred to a later phase.
Vier Dinge sind nicht mitgekommen, und ein großer Teil dieser Seite ist um sie herum geschrieben: Die freiwillige Meldung nach Artikel 15 fehlt weiterhin, ohne Datum; es gibt weiterhin keine API; der 72-Stunden-Zähler läuft weiterhin ab der Übermittlung Ihrer Frühwarnung und nicht ab dem Zeitpunkt der Kenntniserlangung; und das Feld, das festhalten würde, wann Sie von einer aktiv ausgenutzten Schwachstelle Kenntnis erlangt haben, ist weiterhin für eine spätere Version zurückgestellt. Auch die harmonisierten Normen, die dem Schwachstellenmanagement zugrunde liegen, stehen weiterhin aus; sie werden nun um den 30. Oktober 2026 erwartet, nachdem der Entwurf der Kommission vom Juli 2026 zur Änderung des Normungsauftrags M/606 die Fristen für 2026 um zwei Monate nach hinten verschoben hat, und sie sind noch nicht im Amtsblatt zitiert.
Anders als die CE-Kennzeichnung, die Sie einmalig vor dem Inverkehrbringen eines Produkts abschließen, ist die Meldung eine fortlaufende, aktive Verpflichtung, die im September 2026 beginnt und jederzeit danach ausgelöst werden kann. Die Vorbereitung ist kein einmaliges Projekt. Bauen Sie den internen Erkennungs- und Meldeprozess jetzt auf; die Pflicht gilt ab dem 11. September 2026, unabhängig davon, ob die Werkzeuge fertig sind.
04An wen Sie melden
Meldungen gehen an ENISA und an den als Koordinator benanntes CSIRT, und zwar über eine einzige Anlaufstelle statt über gesonderte Einreichungen bei jeder nationalen Behörde. Diese Anlaufstelle ist die Einheitliche Meldeplattform, die die ENISA gemäß Artikel 16 einrichtet, verwaltet und betreibt. Art. 14 · 16
Welches CSIRT für Sie zuständig ist, richtet sich nach Ihrer Hauptniederlassung in der Union oder, sofern Sie nicht in der EU niedergelassen sind, nach der Ihres Bevollmächtigten. Das empfangende CSIRT leitet die Meldung an die CSIRTs in den Mitgliedstaaten weiter, in denen das Produkt verfügbar ist, sowie erforderlichenfalls an die Marktüberwachungsbehörden. Art. 14(7) · 18
Die Liste der Koordinatoren wurde am 4. September 2026 veröffentlicht
Bis zum 4. September 2026 gab es keine veröffentlichte Antwort auf die praktischste Frage dieser Seite: Welches nationale Team erhält Ihre Einreichung tatsächlich? Die ENISA hat nun eine Liste der als Koordinatoren benannten CSIRTs veröffentlicht, die für jeden einzelnen der 27 Mitgliedstaaten, und hat sie am 10. September 2026 neu datiert; prüfen Sie Ihre Zeile daher erneut, bevor Sie sich auf eine früher gezogene Kopie verlassen. Irland verweist auf eine eigene NCSC-Seite zum CRA; Spanien nennt zwei getrennte INCIBE-Wege, einen für Vorfälle und einen für die Koordinierung von Schwachstellen.
Die Liste sagt Ihnen, wer der Koordinator jedes Mitgliedstaats ist. Sie sagt Ihnen nicht, welcher Ihrer ist, und der Test nach Artikel 14(7) ist enger, als die meisten Organisationen annehmen. Ihre Hauptniederlassung ist der Mitgliedstaat, in dem die Entscheidungen über die Cybersicherheit Ihrer Produkte mit digitalen Elementen überwiegend getroffen werden, was ein Entwicklungsstandort sein kann und nicht der eingetragene Sitz oder der größte kommerzielle Betrieb. Lässt sich das nicht bestimmen, gilt ersatzweise der Mitgliedstaat mit der höchsten Zahl Ihrer Beschäftigten in der EU. Ohne jede Niederlassung in der EU gilt die Reihenfolge: der Mitgliedstaat, in dem Ihr Bevollmächtigter für die meisten Produkte handelt, dann der Einführer, der die meisten Produkte in Verkehr bringt, dann der Händler, der die meisten bereitstellt, dann der Mitgliedstaat mit den meisten Nutzern. Da dies den Empfänger für jede künftige Einreichung festlegt, klären Sie es im Voraus, mit rechtlicher Unterstützung, und halten Sie die Begründung schriftlich fest.
Unterstützung gibt es auf beiden Seiten. ENISA betreibt einen Helpdesk mit besonderem Augenmerk auf KMU, und die als Koordinatoren benannten CSIRTs müssen ebenfalls Helpdesk-Unterstützung zu den Pflichten nach Artikel 14 bereitstellen. Die ENISA übermittelt behobene Schwachstellen zudem an die Europäische Schwachstellendatenbank, und veröffentlicht alle zwei Jahre einen technischen Trendbericht; der erste ist innerhalb von 24 Monaten nach Beginn der Meldepflichten fällig. Art. 17(6)
Die Weitergabe einer gemeldeten Schwachstelle kann vom CSIRT ausgesetzt werden, nicht aber von Ihnen
Das empfangende CSIRT kann die Weitergabe aus gerechtfertigten Cybersicherheitsgründen für einen unbedingt erforderlichen Zeitraum verzögern oder zurückhalten; etwa wenn sich eine Schwachstelle in einem Verfahren zur koordinierten Offenlegung befindet. Die Kommission hat die Bedingungen festgelegt in der Delegierten Verordnung (EU) 2026/881, angenommen am 11. Dezember 2025. Hält ein CSIRT eine Meldung zurück, muss es dies der ENISA unverzüglich mitteilen, mit einer Begründung und einem Hinweis darauf, wann es die Weitergabe vornehmen wird.
Gesondert davon können Sie unter besonders außergewöhnlichen Umständen eine der eng gefassten Bedingungen in Artikel 16(2) in Ihrer 72-Stunden-Meldung markieren: dass die Ausnutzung auf den Mitgliedstaat Ihres CSIRT beschränkt ist, dass eine weitere Verbreitung den wesentlichen Interessen dieses Mitgliedstaats zuwiderliefe oder dass die Weitergabe ein unmittelbar bevorstehendes hohes Cybersicherheitsrisiko birgt. Tun Sie dies, erhält die ENISA nur begrenzte Informationen (dass eine Meldung erfolgt ist, allgemeine Angaben zum Produkt, die allgemeine Art des Exploits und dass Sicherheitsgründe geltend gemacht wurden), bis das CSIRT die vollständige Meldung freigibt.
Am 9. September 2026 veröffentlichte die ENISA eine eigene Leitfadenseite zu besonders außergewöhnlichen Umständen, die eine Reichweitenfrage klärt, welche das frühere Material offengelassen hatte. PEC greift nur bei der 72-Stunden-Meldung einer aktiv ausgenutzten Schwachstelle. Es gibt keine Entsprechung für einen schwerwiegenden Vorfall, und die Plattform bietet bei einer Vorfallmeldung keine PEC-Option.
Technisch ist es ein Schalter am Fuß des 72-Stunden-Formulars, der die drei Verzögerungsgründe sowie eine optionale Freitextbegründung einblendet. Diese Begründung ist keine Zierde: Die ENISA sagt, sie helfe dem CDaC bei der Entscheidung, ob die Einreichung unter PEC angenommen wird. Wer PEC geltend macht, beantragt damit eine Beschränkung, statt sie selbst zu bewirken, und der Datensatz wechselt lediglich in den Status 72h Submitted under PEC und bleibt dort, bis der Koordinator entschieden hat. Formulieren Sie die Begründung so, als werde sie von jemandem gelesen, der sie gegen das Interesse abwägen muss, andere Mitgliedstaaten rasch zu informieren – denn genau das wird geschehen.
Keiner der beiden Mechanismen hält Ihre Frist an. Nicht verzögern können Sie die Einreichung; die Fristen von 24 Stunden, 72 Stunden und für den Abschlussbericht laufen ab Kenntniserlangung. Was Sie tun können, ist, Vertraulichkeit zu kennzeichnen, was einschränkt, wer den Inhalt sieht. Die Entscheidung, die Weitergabe zurückzuhalten, liegt beim empfangenden CSIRT.
05Registrierung auf der Plattform
Der Leitfaden der ENISA zur Registrierung, neu datiert auf den 10. September 2026, und ihr Leitfaden zu den Schnittstellenfunktionen, neu datiert auf den 9. September 2026, zeigen die tatsächlichen Bildschirme. Die Registrierung wurde am 11. September 2026 zusammen mit der Plattform geöffnet, sodass dies nun ein Ablauf ist, den Sie tatsächlich durchlaufen können, statt nur darüber zu lesen. Die ENISA bittet Sie dennoch, sich nicht vorsorglich zu registrieren, aus dem unten dargelegten Grund, was das vorherige Kennen des Ablaufs eher nützlicher als weniger nützlich macht: Beim ersten Durchlauf könnte durchaus eine 24-Stunden-Uhr laufen.
Benennen Sie zwei Personen, bevor Sie sie brauchen
Die Plattform gibt jedem Hersteller zwei Arten von Benutzerkonten, und Sie können schon heute entscheiden, wer sie besetzt. Ein primärer Vertreter registriert sich zuerst und legt den Eintrag des Herstellers auf der Plattform an. Diese Person versendet anschließend eine Einladung. Der sekundäre Vertreter, der eine Backup-Rolle beim selben Hersteller innehat, kann in dessen Namen einreichen. Beide sind namentlich benannte Personen in Ihrem Unternehmen. Da die Einreichung manuell erfolgt, ist ein einziger benannter Melder, der im Urlaub, schlafend oder ausgeschieden ist, ein reales operatives Risiko; behandeln Sie den zweiten Platz daher als notwendig und nicht als optional.
EU Login ist das Zugangsmittel, und beide Personen können es schon heute anlegen
Plattformkonten authentifizieren sich über EU Login, den gemeinsamen Anmeldedienst der Europäischen Kommission, der in ihren Online-Systemen verwendet wird. Legen Sie je eines für den primären und für den sekundären Vertreter an unter ecas.ec.europa.eu, und zwar mit geschäftlichen E-Mail-Adressen, die es in einem Jahr noch geben wird. Die Multi-Faktor-Authentifizierung ist verpflichtend: Die ENISA verlangt MFA für das EU-Login-Konto vor dem ersten Zugriff auf die Plattform; wenn Ihre Leute also bereits einfache EU-Login-Konten haben, lassen Sie sie MFA jetzt aktivieren und nicht erst während eines Vorfalls. EU-Login-Konten sind persönlich, und die ENISA betreibt darüber hinaus keine gesonderte Unternehmensauthentifizierung. Auf ihren Seiten zur vertrauenswürdigen digitalen Identität erläutert die Kommission, was EU Login ist und wie es sich in ihren umfassenderen Identitätsrahmen einfügt.
Der Registrierungsablauf
Beim ersten Zugriff auf die Plattform wählen Sie Ihre Rolle, wählen Ihr benanntes CSIRT aus einer Auswahlliste, authentifizieren sich über EU Login, lesen und akzeptieren die rechtliche Vereinbarung, bestätigen Ihre vorausgefüllten persönlichen Angaben (Vorname, Nachname, E-Mail, Firmenname) und geben anschließend Name, Anschrift und weitere Angaben des Herstellers ein. Das Auslassen eines Pflichtfelds zum Hersteller blockiert den Ablauf. Nach Abschluss lautet Ihr Kontostatus "Active" und Sie haben die Rolle "AR Primary User" inne, Sie erhalten eine Bestätigungs-E-Mail, und der Herstellereintrag wird in der Plattform angelegt.
Der sekundäre Vertreter tritt per E-Mail-Einladung des primären Vertreters bei, bestätigt die vorausgefüllten persönlichen Angaben und Herstellerangaben und wird beim selben Hersteller in der Rolle "AR Backup User" registriert. Diese Einladung verfällt nach 7 Tagen, danach wird der Datensatz als "Invitation Expired" gekennzeichnet und es muss eine neue versandt werden. Richten Sie die Vertretung in derselben Sitzung ein wie den primären Vertreter; eine abgelaufene Einladung, die mitten in einem Vorfall entdeckt wird, ist ein vermeidbares Problem.
Das CSIRT prüft Ihren Vertreter manuell, das hindert Sie aber nicht an der Einreichung
Jemand muss bestätigen, dass eine bestimmte Person tatsächlich im Namen eines bestimmten Herstellers melden darf, und diese Prüfung obliegt dem als Koordinator benannten CSIRT, das die ENISA inzwischen abkürzt als CDaC. Es ist ein manueller Schritt, das Verfahren unterscheidet sich zwischen den CSIRTs, und jedes CSIRT bestimmt seinen eigenen Ansatz. Entscheidend ist: Sie erfolgt nach Ihrem ersten Zugriff auf die Plattform und läuft parallel zu Ihrer Meldung. In ihrer Aktualisierung vom 3. August 2026 hat die ENISA dies zweifelsfrei klargestellt: Die Validierung durch das CDaC ist keine Voraussetzung für die Erfüllung der CRA-Meldepflicht, und sie beeinträchtigt nicht Ihre Fähigkeit, Meldungen einzureichen. Ein nicht validiertes Konto kann weiterhin innerhalb des 24-Stunden-Fensters einreichen.
Aus demselben Grund rät die ENISA dazu, sich erst dann zu registrieren und die Validierung zu starten, wenn Sie tatsächlich einreichen müssen, statt den gesamten Markt vorab zu registrieren und die CSIRTs mit spekulativen Prüfungen zu überhäufen. Die Vorbereitung, die Sie im Voraus leisten, besteht in den Konten für EU Login und in der Entscheidung, wer die beiden Plätze besetzt, nicht in der Registrierung auf der Plattform selbst.
Verknüpft ein Vertreter sein Konto mit einem Hersteller über Association Management, wird die Verknüpfung mit dem Status Unverified und eine Verifizierungsanfrage geht an das CDaC. Der Leitfaden zu den Schnittstellenfunktionen vom 14. August 2026 setzte die Obergrenze bei 10 Meldungen an. Die am 4. September 2026 hat sie verdoppelt: Ein nicht validierter Vertreter darf bis zu 20 Meldungen für einen Hersteller einreichen, bevor die Validierung verpflichtend wird, und der Leitfaden zu den Schnittstellenfunktionen, neu datiert auf den 9. September 2026 , nennt jetzt ebenfalls zwanzig.
Beide Aussagen bestehen nebeneinander: Die Validierung ist keine Hürde für Ihre erste Einreichung, aber sie lässt sich auch nicht unbegrenzt aufschieben. Die ENISA sagt nicht, was beim einundzwanzigsten Versuch geschieht oder ob die Obergrenze Ereignisse oder einzelne Übermittlungen zählt. Wenn Sie im August „zehn“ in eine interne Verfahrensanweisung übernommen haben, korrigieren Sie das auf zwanzig. Zwanzig ist großzügig für ein Unternehmen mit einem einzigen Produkt und dennoch endlich für einen Konzern, der über mehrere Einheiten meldet; wenn das auf Sie zutrifft, suchen Sie das Gespräch mit Ihrem koordinierenden CSIRT, statt zu warten, bis ein Vorfall es erzwingt.
Ein Konto kann mehrere Hersteller führen
Derselbe Leitfaden regelt die Verwaltung der beiden Plätze. Ein primärer Vertreter lädt eine Vertretung per E-Mail-Adresse ein; dadurch entsteht ein Datensatz mit der Kennzeichnung "Pending Invitation" ohne Rolle, bis sie angenommen wird. Ein sekundärer Vertreter kann die Hochstufung zum primären beantragen; dies wird dem CDaC zur Prüfung vorgelegt. Die ENISA hat dies am 17. September 2026 formalisiert, indem sie Frage 9 der FAQ als „[AKTUALISIERT]“ kennzeichnete, um festzuhalten, dass ein sekundärer AR „nicht dieselben administrativen Rechte wie der primäre AR hat, jedoch die Rolle des primären AR beanspruchen kann, vorbehaltlich der Prüfung und Genehmigung durch das zuständige CSIRT“. Beide können eine Verknüpfung entfernen, die dann gekennzeichnet wird als "Deleted". Und für ein einziges Konto können Verknüpfungen bestehen mit mehreren Herstellern, die jeweils über Association Management hinzugefügt und jeweils separat verifiziert werden.
Dieser letzte Punkt ist wichtig für Konzerne mit mehreren Herstellereinheiten und für Unternehmen, die nach Artikel 18 für außerhalb der EU niedergelassene Hersteller handeln. Hier greift auch die Begriffsfalle weiter unten am stärksten.
Der Leitfaden der ENISA ist für „Assigned Representatives“ (AR) mit primären Nutzern und Backup-Nutzern geschrieben. Das ist eine Rolle für ein Plattformkonto. Es handelt sich nicht um den Bevollmächtigten mit schriftlichem Mandat nach Artikel 18 des CRA. Sie können Ersteres ohne Letzteres haben. Halten Sie beides in Ihrem internen Verfahren auseinander, sonst diskutieren Sie am Ende über eine rechtliche Bestellung, obwohl Sie lediglich einen zweiten Zugang benötigen.
06Eine Meldung einreichen
Die Meldung erfolgt über ein Dashboard. Sie legen eine Meldung an und ergänzen dann in jeder Phase denselben Datensatz, statt drei separate Vorgänge einzureichen. Jede Phase hat einen eigenen Reiter, und jede kann zunächst als Entwurf gespeichert werden. Das Dashboard lässt sich nach Melde-ID, Hersteller oder Titel durchsuchen, nach Titel oder letzter Aktualisierung sortieren und nach Mitgliedstaat, Übermittlungsart oder einer Kennzeichnung Action Required filtern.
Der Leitfaden zu den Schnittstellenfunktionen, neu datiert auf den 9. September 2026, ist eindeutig: Ein primärer Vertreter sieht jede dem Hersteller zugeordnete Meldung, ein sekundärer Vertreter sieht jedoch nur die Meldungen, die er selbst eingereicht hat, und die Entwürfe, die er selbst erstellt hat, und kann keine Meldungen einsehen, die ein anderer Vertreter für denselben Hersteller eingereicht hat. Entwürfe sind für ihren Verfasser privat und werden nicht innerhalb des Unternehmens geteilt.
Stellen Sie sich die Folge vor. Jemand beginnt eine 24-Stunden-Frühwarnung, speichert einen Entwurf und ist dann nicht mehr erreichbar; die Vertretung öffnet das Dashboard und findet nichts, und das 24-Stunden-Fenster läuft die ganze Zeit ab Kenntniserlangung. Formulieren Sie den Text außerhalb der Plattform, in einem Dokument, das Ihr Incident-Team ohnehin teilt, und nutzen Sie die Plattform, um ihn zu übertragen.
- FrühwarnungLegen Sie über das Dashboard eine neue Meldung an, füllen Sie die Pflichtfelder aus und wählen Sie einen bestehenden Hersteller aus oder fügen Sie einen hinzu. Nach der Übermittlung ist sie für Ihr benanntes CSIRT und automatisch für die ENISA zugänglich. Bestätigungen per E-Mail und Alarm gehen an das CSIRT, an die ENISA und an jeden Vertreter, der für diesen Hersteller registriert ist, nicht nur an die Person, die eingereicht hat.
- 72 StundenErst verfügbar, wenn eine Frühwarnung vorliegt. Öffnen Sie dieselbe Meldung und füllen Sie den 72-Stunden-Reiter aus. Die ENISA erhält sie automatisch, außer wenn Sie die Bedingungen des Artikels 16(2) geltend machen; in diesem Fall wird der Datensatz mit "72h Submitted under PEC" gekennzeichnet und die Einsicht der ENISA bleibt beschränkt, bis das CSIRT ihn freigibt.
- AbschlussberichtErst verfügbar, wenn beide vorherigen Phasen vorliegen. Die ENISA erhält ihn automatisch, es sei denn, die Bedingungen des Artikels 16(2) wurden geltend gemacht.
Der Leitfaden der ENISA vom 3. August 2026 besagt, dass den anderen betroffenen CSIRTs die Frühwarnung, die 72-Stunden-Meldung und der Abschlussbericht erst nach manueller Weitergabe durch das als Koordinator benannte CSIRT übermittelt werden. Der Text vom 31. Juli sagte dies nur über den Abschlussbericht. An Ihrer Pflicht ändert sich nichts, und das CDaC ist nach Artikel 16(2) weiterhin verpflichtet, die Meldung weiterzugeben, und zwar unverzüglich, aber es lohnt sich zu wissen, dass eine Person bei einem nationalen CSIRT zwischen Ihrer Meldung und den anderen Märkten steht, in denen Ihr Produkt verkauft wird.
Was verpflichtend ist, und wann
Die ENISA hat veröffentlicht, welche Felder in welcher Phase verpflichtend sind. Die Tabelle korrigiert eine weit verbreitete Annahme: Die 24-Stunden-Frühwarnung ist eine Warnmeldung, keine Untersuchung.
- Nach 24 Stunden; Meldungsart und -stufe, Name des Herstellers oder Verantwortlichen, das Produkt und ein Titel. Bei Vorfällen, ob rechtswidrige oder böswillige Handlungen vermutet werden. Die Mitgliedstaaten, in denen das Produkt verfügbar ist, sind nur erforderlich, soweit Ihnen diese Angabe bereits vorliegt.
- Nach 72 Stunden; die allgemeine Art der Schwachstelle und des Exploits, ergriffene Korrektur- oder Minderungsmaßnahmen sowie Maßnahmen, die Nutzer ergreifen können. Bei Vorfällen, wann er entdeckt wurde und wann er eingetreten ist, zuzüglich einer ersten Bewertung. Die Vertraulichkeit wird hier gekennzeichnet.
- Im Abschlussbericht; die vollständige Beschreibung, der Schweregrad und die Auswirkungen, das Datum, an dem eine Korrekturmaßnahme verfügbar wurde, und Einzelheiten zum Sicherheitsupdate. Bei Vorfällen die wahrscheinliche Grundursache und laufende Minderungsmaßnahmen.
Optionale Felder, die dennoch erfasst werden sollten, sind die CVE ID und der EUVD ID, beide ab der ersten Phase verfügbar.
Jedes Feld hat eine Zeichenbegrenzung, und eine davon ist sehr kurz
Das SRP-Glossar der ENISA, erstmals bemessen in Version 1.1 vom 5. September 2026 und jetzt in Version 1.3 vom 10. September 2026, ist das ENISA-Dokument, das die Größe jedes Feldes veröffentlicht. Richten Sie Ihre internen Vorlagen an diesen Grenzen aus, statt sie um zwei Uhr nachts zu entdecken:
- 4000 Zeichen für die Fließtextfelder: die Zusammenfassung, allgemeine Angaben zur Schwachstelle oder zum Vorfall, die Korrekturmaßnahmen, die Nutzer ergreifen können, die vollständigen Beschreibungen von Schweregrad und Auswirkungen, die erste Bewertung sowie bei Vorfällen die angewandten und laufenden Minderungsmaßnahmen.
- 2000 Zeichen für die Korrektur- oder Minderungsmaßnahmen, die Sie bereits ergriffen haben, und für die Einzelheiten des Sicherheitsupdates oder der Korrekturmaßnahme im Abschlussbericht.
- 800 Zeichen für die Freitextbegründung, die einer PEC-Anfrage zur 72-Stunden-Schwachstellenmeldung beiliegt.
- 255 Zeichen für den Titel, den Produktnamen, den Produktversionsbereich, den Komponentennamen, den Angriffsvektor, die Begründung der Vertraulichkeit und die wahrscheinliche Grundursache.
- 100 Zeichen für den böswilligen Akteur, der die Schwachstelle ausgenutzt hat. Das ist etwa eine Zeile; planen Sie daher, den Akteur zu benennen oder auf eine Indikatorreferenz zu verweisen, statt die Kampagne zu beschreiben.
Das Glossar bestätigt außerdem eine kleine Erleichterung: Das Feld Mitgliedstaaten, in denen das Produkt verfügbar ist ist mit Ihrem eigenen koordinierenden CSIRT vorausgefüllt, und die übrigen Märkte tragen Sie selbst nach.
Bearbeiten, und der Punkt ohne Wiederkehr
Eine übermittelte Meldung kann aktualisiert werden, und die Plattform sendet automatisch einen Alarm und eine E-Mail an Ihr CSIRT sowie an die ENISA und alle CSIRTs, die sie bereits über die Weitergabe erhalten haben. Es gelten zwei Grenzen: Eine geschlossene Meldung kann nicht aktualisiert werden, und der Datensatz wird nach Übermittlung des Abschlussberichts nicht mehr bearbeitbar.
Behalten Sie den Alerts-Reiter im Blick, auch am Wochenende
Jedes Konto hat einen Reiter Alerts mit Farbcodierung: Ungelesene Alarme sind hellblau und werden nach dem Öffnen grau, und Alarme in der Farbe Rot erscheinen nur, wenn etwas Außergewöhnliches geschehen ist. Das Beispiel der ENISA ist ein benanntes CSIRT, das eine Einreichung für ungültig erklärt hat. Die Einreichung ist damit nicht das Ende des Austauschs, und keine Frist nach Artikel 14 verschiebt sich, weil eine Meldung an Sie zurückkommt. Wer diesen Reiter beobachtet, muss ihn auch außerhalb der Geschäftszeiten beobachten; das spricht zusätzlich für ein überwachtes Team-Postfach hinter beiden Plätzen statt zweier persönlicher Adressen.
Der 72-Stunden-Zähler der Plattform zählt nicht ab Kenntniserlangung
Die FAQ legt offen, wie sich die Countdowns auf dem Bildschirm tatsächlich verhalten, und sie folgen nicht der gesetzlichen Frist. Die ENISA hat die FAQ aktualisiert am 10. September 2026, dem Tag vor der Öffnung, und hat diese Antwort stehen lassen, sodass das hier beschriebene Verhalten das Verhalten ist, das in Betrieb ging. In der aktuellen Version zeigt der 72-Stunden-Zähler ein Fälligkeitsdatum 48 Stunden nach Übermittlung des 24-Stunden-Berichts, nicht 72 Stunden nach Ihrer Kenntniserlangung. Die ENISA stellt klar, dass eine Meldung deshalb als überfällig erscheinen kann, bevor seit der Kenntniserlangung 72 Stunden verstrichen sind, und dass die Logik in einer späteren Version geändert wird, sodass sie ab dem Feld „Datum und Uhrzeit der Kenntniserlangung“ zählt, und zwar sowohl für Schwachstellen als auch für Vorfälle.
Die Zähler für den Abschlussbericht verhalten sich wiederum anders. Bei einem schwerwiegenden Vorfall zeigt der Zähler einen Monat nach der 72-Stunden-Meldung. Bei einer aktiv ausgenutzten Schwachstelle gibt es überhaupt keinen Zähler, weil die Frist davon abhängt, wann eine Korrekturmaßnahme verfügbar wird, was die Plattform nicht wissen kann.
Die ENISA stellt ausdrücklich klar, dass die Zähler der Sichtbarkeit dienen und nicht an die Stelle der Pflicht aus Artikel 14 treten. Starten Sie Ihre Uhr im Moment der Kenntniserlangung und halten Sie diesen in Ihrem Vorfallsprotokoll fest. Wenn Sie Ihre Frühwarnung schnell einreichen, was genau dem entspricht, was das Gesetz will, wird der Zähler auf dem Bildschirm strenger als die gesetzliche Frist. Eine Kennzeichnung "overdue" auf dem Bildschirm ist keine Feststellung eines Verstoßes, und ein grüner Zähler ist keine Verteidigung.
Zum Start erfasst die Plattform nicht, wann Sie Kenntnis erlangt haben
Am 5. September 2026 ersetzte die ENISA ihr feldweises SRP-Glossar durch Version 1.1, und zwei Fußnoten darin wiegen schwerer als alles andere auf dieser Seite. Bei einer aktiv ausgenutzten Schwachstelle trägt das Feld Date/time when you become aware den Hinweis, dass es in der nächsten Version der Plattform verfügbar sein wird. Bei einem schwerwiegenden Vorfall besagt der Hinweis, dass das entsprechende Feld in der aktuellen Version heißt Date/time the incident was detected.
Neben die obige Zählerlogik gestellt, schließt sich damit ein Kreis. Die FAQ sagte, der 72-Stunden-Zähler werde korrigiert, sobald das Feld zur Kenntniserlangung komme; das Glossar sagte, das Feld komme in einer späteren Version. Vor der Öffnung hat sich weder das eine noch das andere bewegt: Die ENISA hat das Glossar erneut überarbeitet, auf Version 1.3 vom 10. September 2026 und beide Fußnoten unverändert gelassen. Vom ersten Tag an erfasst die Plattform also für Schwachstellen überhaupt keinen Kenntniszeitstempel, und für Vorfälle erfasst sie den Zeitpunkt der Erkennung, der nicht der Zeitpunkt der Kenntniserlangung ist.
Nach dem Leitfaden der Kommission vom 27. Juli 2026 erlangen Sie Kenntnis, sobald eine erste Bewertung Ihnen einen hinreichenden Grad an Gewissheit darüber verschafft, dass eine Schwachstelle in Ihrem Produkt ausgenutzt wird oder dass ein schwerwiegender Vorfall eingetreten ist. Die Erkennung liegt normalerweise früher, manchmal deutlich früher. Da die Plattform den Zeitpunkt der Erkennung und nicht den der Bewertung erfasst, ist der dort gehaltene Eintrag nicht der Zeitpunkt, ab dem Artikel 14 rechnet. Halten Sie Ihre eigene, mit Zeitstempel versehene Notiz darüber fest, wann die erste Bewertung abgeschlossen war und wer diese Entscheidung getroffen hat. Sollte eine Marktüberwachungsbehörde je fragen, warum eine Frühwarnung zu diesem Zeitpunkt einging, ist diese Notiz Ihr Nachweis, nicht die Plattform.
Die ENISA hat eine Antwort zu Ausfällen ergänzt, und zwar am 4. September 2026. Ist die SRP vorübergehend nicht verfügbar, warten Sie, bis sie wieder erreichbar ist, und reichen Sie dann ein. Wenn zwischenzeitlich eine sofortige Kommunikation erforderlich ist, können Sie Ihr benanntes CSIRT direkt kontaktieren; die Meldung muss aber dennoch über die Plattform erfolgen, sobald der Dienst wiederhergestellt ist.
Klar gesagt sei, was die ENISA nicht sagt: Nichts im CRA hält die Fristen von 24 Stunden, 72 Stunden, 14 Tagen oder einem Monat während eines Ausfalls an. Versehen Sie den Ausfall und jeden direkten Kontakt mit einem Zeitstempel und bewahren Sie beides zusammen mit dem Zeitstempel Ihrer Kenntniserlangung auf.
Die ENISA erklärt, dass bei der ersten Veröffentlichung keine Anwendungsprogrammierschnittstelle bereitgestellt wird, und dass eine API-Funktionalität in einer künftigen Phase erwogen werden kann. Sie können Erkennung, Triage und Entwurf intern automatisieren, die Einreichung selbst ist jedoch eine Person, die ein Browser-Formular ausfüllt. Planen Sie diese Übergabe bewusst und stellen Sie sicher, dass mehr als eine Person sie außerhalb der Geschäftszeiten und am Wochenende ausführen kann.
Die Plattform wird letztlich freiwillige Meldungen zu Schwachstellen, Cyberbedrohungen, Vorfällen und Beinahe-Vorfällen entgegennehmen, und zwar von jeder natürlichen oder juristischen Person und nicht nur von Herstellern. Die FAQ vom 31. Juli 2026 sagte, dies werde nach dem 11. September 2026 freigeschaltet. Das ist nicht geschehen. Die Plattform, die geöffnet wurde, nimmt nur verpflichtende Meldungen nach den Artikeln 14 und 24 entgegen, und die freiwillige Meldung nach Artikel 15 ist auf eine künftige Phase ohne Datum verschoben.
Die ENISA benennt nun die Folge für alle anderen. Wenn Sie kein Hersteller sind und eine Schwachstelle oder ein anderes Sicherheitsproblem melden wollen, wenden Sie sich unmittelbar an das zuständige nationale CSIRT, denn eine stattdessen über die Plattform vorgenommene Einreichung kann als „ungültig“ gekennzeichnet werden. Nichts rechtlich Vorgeschriebenes fehlt, aber es gibt keinen risikoarmen Probelauf, und ein Offenlegungsprozess, der nicht ausgenutzte Schwachstellen über die SRP leiten wollte, hat weiterhin keinen Adressaten dafür.
07Was Sie heute tun können
Ein 24-Stunden-Fenster einzuhalten ist ein operatives Problem, kein Papierproblem. Da die Plattform nun geöffnet ist, ist die nachstehende Liste keine Vorbereitung auf ein künftiges Ereignis mehr; die Pflicht läuft, und alles hier, was Sie nicht erledigt haben, ist ein Risiko und kein Plan.
- Legen Sie Ihre Konten für EU Login mit aktivierter MFA an. Für den primären Melder und mindestens eine Vertretung. Es dauert nur Minuten unter ecas.ec.europa.eu, und die Plattform lässt niemanden ohne Multi-Faktor-Authentifizierung hinein; deren Aktivierung ist also Teil der Aufgabe und nicht eine Verfeinerung davon.
- Bestimmen Sie Ihr benanntes CSIRT. Die ENISA hat die Liste der Koordinatoren für alle 27 Mitgliedstaaten am 4. September 2026 veröffentlicht, sodass dies nun eine Aufgabe ist, die Sie abschließen können. Wenden Sie den Test der Hauptniederlassung nach Artikel 14(7) an, wählen Sie Ihre Zeile und halten Sie die Begründung schriftlich fest.
- Bauen Sie das 24-Stunden-Formular intern auf. Eine kurze Vorlage, die den Pflichtfeldern der ENISA für die Frühwarnung entspricht, damit Ihre erste echte Einreichung eine Übertragung und keine Textarbeit ist. Bewahren Sie sie an einem Ort auf, den beide Vertreter öffnen können, denn Entwürfe auf der Plattform sind nur für ihren Ersteller sichtbar.
- Benennen Sie die Personen, auch außerhalb der Geschäftszeiten. Legen Sie fest, wer beurteilt, ob eine Meldung fällig ist, wer sie verfasst und wer sie einreicht. Da es keine API gibt, ist der letzte Schritt ein namentlich benannter Mensch an einer Tastatur.
- Führen Sie eine genaue SBOM. Sie können keine Komponente melden, von der Sie nicht wussten, dass Sie sie ausgeliefert haben. Führen Sie eine Software-Stückliste und halten Sie diese aktuell, wenn sich Versionen ändern.
- Überwachen Sie sie kontinuierlich. Gleichen Sie Ihre Komponenten mit Quellen bekannter Schwachstellen ab, damit eine aktiv ausgenutzte Schwachstelle innerhalb von Stunden und nicht Wochen sichtbar wird. Unser SBOM- und Schwachstellenanalysator gleicht Ihre Stückliste mit der NVD und der EU-Schwachstellendatenbank (EUVD) ab.
- Klären Sie, was tatsächlich in den Anwendungsbereich fällt. Die 72-Stunden-Phase fragt nach Produkttyp und der Kategorie nach Anhang III oder IV; klären Sie die Einstufung daher, bevor Sie sie benötigen. Das Klassifizierungswerkzeug beantwortet dies, und die Konformitätsmatrix verknüpft die Meldung mit den übergeordneten Schwachstellenmanagementpflichten gemäß Anhang I, in die sie eingebettet ist.
- Legen Sie fest, wer den Alerts-Reiter außerhalb der Geschäftszeiten liest. Ein benanntes CSIRT kann eine Einreichung für ungültig erklären, und der entsprechende Alarm landet in der Plattform und nicht allein in Ihrem Posteingang. Hinterlegen Sie hinter beiden Vertreterplätzen ein überwachtes Postfach.
- Verlassen Sie sich nicht auf den Countdown der Plattform. Protokollieren Sie den Zeitstempel Ihrer Kenntniserlangung selbst. Der 72-Stunden-Zähler auf dem Bildschirm läuft ab der Übermittlung des 24-Stunden-Berichts, nicht ab der Kenntniserlangung; er kann eine Einreichung daher als überfällig kennzeichnen, bevor die gesetzliche Frist abgelaufen ist.
- Read the AR User Manual, and watch the tutorial video. ENISA published the manual at launch and added the AR User Tutorial Video within days, so between the two, plus the guidance pages, you have the fullest available description of the live platform.
- Prüfen Sie vor der Einreichung, ob Sie den richtigen Koordinator gewählt haben. Die ENISA warnt nun, dass die Auswahl des falschen als Koordinator benannten CSIRT dazu führen kann, dass die Meldung für ungültig erklärt wird, sodass Sie bei weiterlaufender Uhr erneut beim richtigen einreichen müssen.
08Verfolgen Sie es an der Quelle
Diese Seite gibt den Stand vom 11. September 2026 wieder, dem Tag der Öffnung der Plattform. Er wird sich weiter bewegen, und die ENISA bearbeitet ihre Seiten still, statt jede Änderung anzukündigen. In der Woche vor dem Start wurde die FAQ am 4. September 2026 neu geschrieben und am 10. September 2026 erneut aktualisiert, die Liste der Koordinatoren erschien am 4. September 2026 und wurde am 10. September 2026 neu datiert, das Glossar erreichte am 5. September 2026 Version 1.1 und am 10. September 2026 Version 1.3, der Leitfaden zu besonders außergewöhnlichen Umständen kam am 9. September 2026, und das AR User Manual sowie die Nutzungsbedingungen der Plattform wurden am 10. September 2026 veröffentlicht. Seit dem Start wurde die FAQ am 12. September 2026 erneut aktualisiert (das AR-Nutzer-Tutorialvideo ging online, und das SRP-Factsheet erschien in neun weiteren Sprachen) und am 17. September 2026, als Frage 9 als „[AKTUALISIERT]“ gekennzeichnet wurde, um festzuhalten, dass ein sekundärer AR die Rolle des primären AR beanspruchen kann, vorbehaltlich der Prüfung durch das CDaC. Bei Supportfragen veröffentlicht die ENISA auf der Hub-Seite eine Helpdesk-Adresse, cra-srp-helpdesk [at] enisa.europa.eu. Dies sind die Primärquellen; alles Obenstehende ist unsere Lesart davon.
Wir haben zuvor empfohlen, den Vermerk zusammen mit allem festzuhalten, was Sie in eine interne Verfahrensanweisung übernehmen. Dieser Rat braucht eine Einschränkung. Zwischen dem 7. und dem 9. September 2026 hat die ENISA die Seite AR Notification submission and update grundlegend überarbeitet, ihr Vermerk lautet dabei weiterhin 3/08/2026: Die Terminologie wechselte durchgängig zu CDaC , Verweise auf eine nationale Endpunkt-Datenschicht entfielen, Einreichungsbestätigungen gehen nun an jeden zugewiesenen Vertreter des Herstellers und nicht mehr nur an die einreichende Person, und die Frühwarnung erreicht andere betroffene CSIRTs nun ausdrücklich erst nach manueller Weitergabe. Wenn eine Leitfadenseite für Ihr Verfahren wichtig ist, bewahren Sie eine eigene, datierte Kopie des Textes auf, statt dem Datum zu vertrauen, das die ENISA darauf ausweist.
Der Starttag hat es erneut gezeigt. Am Morgen des 11. September 2026 trug die Seite zu den AR-Schnittstellenfunktionen noch das Datum 14/08/2026 und setzte die Obergrenze für nicht verifizierte Vertreter noch auf zehn; am Nachmittag trug sie das Datum 9. September 2026 und nannte zwanzig, ohne jede Ankündigung. Die Hub-Seite führt den PEC-Leitfaden als am 10. September 2026 aktualisiert, während die Seite selbst den 9. September 2026 angibt, und das Glossar ging auf dieselbe stille Weise von Version 1.1 auf Version 1.3. Wo zwei ENISA-Seiten voneinander abweichen, behandeln Sie die FAQ als die aktuellere von beiden.
- ENISA · Die Einheitliche Meldeplattform selbst (in Betrieb seit dem 11. September 2026); wählen Sie die Rolle Assigned Representative und melden Sie sich über EU Login mit Multi-Faktor-Authentifizierung an. Hier werden Meldungen eingereicht.portal.cra-srp.enisa.europa.eu
- ENISA · Einheitliche Meldeplattform; die Hub-Seite, mit dem Factsheet, dem Benutzerhandbuch, der Helpdesk-Adresse und Links zu jeder Leitfadenseite.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
- ENISA · Häufig gestellte Fragen zur SRP (aktualisiert am 10. September 2026); Rechtsgrundlage, Fristen, Weiterleitung, Feldtabelle, Zählerlogik, was bei einem Ausfall zu tun ist, und die Adresse der Plattform. Am 4. September neu geschrieben und am Tag vor dem Start erweitert. Die aktuellste der SRP-Seiten der ENISA und diejenige, der bei Widersprüchen der Vorzug zu geben ist.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions
- ENISA · CRA SRP AR User Manual (10. September 2026); das Handbuch vom Starttag für Assigned Representatives und die ausführlichste Einzelbeschreibung der Plattform, wie sie tatsächlich geöffnet wurde.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-ar-user-manual
- ENISA · Liste der als Koordinatoren benannten CSIRTs (veröffentlicht am 4. September 2026, aktualisiert am 10. September 2026); Kontaktstellen für alle 27 Mitgliedstaaten. Bestimmen Sie Ihre Zeile anhand des Tests nach Artikel 14(7) in Abschnitt 04.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/list-of-csirts-designated-as-coordinators
- ENISA · CRA-SRP-Glossar (Version 1.3, 10. September 2026); feldweise Hinweise dazu, was jedes Meldefeld bedeutet, wie es auszufüllen ist, welches Format erwartet wird, welche Zeichenbegrenzung gilt und in welcher Stufe es zur Anwendung kommt. Beachten Sie die Adresse: Die ENISA hat das Glossar auf eine glossary2 URL verschoben, und die ältere ist von einigen ihrer eigenen Seiten weiterhin verlinkt; prüfen Sie daher oben die Versionszeile, bevor Sie sich auf eine Kopie verlassen.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-glossary2
- ENISA · Leitfaden zur SRP-Nutzerregistrierung; der schrittweise Registrierungsablauf für primäre und Backup-Nutzer, mit Screenshots der Oberfläche.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-user-registration
- ENISA · Leitfaden zur SRP-Meldungseinreichung; wie Frühwarnung, 72-Stunden-Meldung und Abschlussbericht eingereicht und aktualisiert werden und was jeder Status auslöst.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-notification-submission-and-update
- ENISA · Leitfaden zu den SRP-Schnittstellenfunktionen (9. September 2026); Einstellungen, Herstellerzuordnungen, das Dashboard und der Reiter für Warnmeldungen. Am Starttag selbst neu datiert und stimmt nun mit der FAQ überein, dass eine nicht verifizierte Zuordnung bis zu 20 Meldungen einreichen darf.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-interface-functions
- ENISA · CRA-SRP-Nutzungsbedingungen (Version 1.0, 10. September 2026); die Bedingungen, die Sie bei der Registrierung auf der Plattform akzeptieren, veröffentlicht am Tag vor deren Öffnung.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-single-reporting-platform-terms-and-conditions
- ENISA · Leitfaden zu besonders außergewöhnlichen Umständen in der SRP (9. September 2026); wann PEC gilt, der Schalter und die Verzögerungsgründe im 72-Stunden-Formular und was das koordinierende CSIRT mit der Begründung macht. Die fünfte Leitfadenseite und die einzige, die PEC unmittelbar behandelt.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-particular-exceptional-circumstances-pec
- Europäische Kommission · CRA-Meldepflichten; die Policy-Seite, einschließlich der FAQs zur CRA-Umsetzung, deren Abschnitt 5 die Meldung behandelt. Die Kommission hat diese Seite am 11. September 2026 aktualisiert, um zu bestätigen, dass die Plattform inzwischen in Betrieb ist; das separate FAQ-Dokument der Kommission wurde zuletzt am 4. September 2026 aktualisiert.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Europäische Kommission · CRA-Anwendungsleitfaden (27. Juli 2026); Punkt 9.1 legt die Meldepflichten von Herstellern und Open-Source-Verantwortlichen dar. Unsere Zusammenfassung des Leitfadens deckt den Rest ab.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; erstellen Sie das Konto, das die Plattform verwendet, und aktivieren Sie dafür die Multi-Faktor-Authentifizierung. Tun Sie das jetzt.ecas.ec.europa.eu/cas/login
Für den verbindlichen Wortlaut: Die Artikel 14 bis 17 beschreiben das Meldeökosystem, und Artikel 16 richtet die Plattform ein; lesen Sie sie in unserer Lesefassung der Verordnung. Meilensteintermine werden auf der Seite Stand der Dinge nachverfolgt.
09Häufige Fragen
Was muss ich gemäß dem CRA melden und wie schnell?
Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die die Sicherheit Ihres Produkts beeinträchtigen. Eine Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung, eine ausführlichere Meldung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb von 14 Tagen nach Verfügbarkeit einer Korrekturmaßnahme bei einer Schwachstelle beziehungsweise innerhalb eines Monats nach der 72-Stunden-Meldung bei einem schwerwiegenden Vorfall. Art. 14
Wann beginnen die Meldepflichten?
11. September 2026; 21 Monate nach Inkrafttreten der Verordnung und weit vor der vollständigen Anwendung am 11. Dezember 2027.
An wen melde ich?
Die ENISA und das als Koordinator benannte nationale CSIRT, über die nach Artikel 16 eingerichtete einheitliche Meldeplattform. Ihr CSIRT richtet sich nach Ihrer Hauptniederlassung in der Union oder nach der Ihres Bevollmächtigten, wenn Sie nicht in der EU niedergelassen sind.
Ist die Liste der koordinierenden CSIRTs veröffentlicht?
Ja, seit dem 4. September 2026. Die ENISA veröffentlicht Kontaktstellen für alle 27 Mitgliedstaaten. Die Liste nennt den Koordinator jedes Mitgliedstaats; welcher Ihrer ist, richtet sich weiterhin nach dem Test der Hauptniederlassung nach Artikel 14(7), der davon abhängt, wo die Entscheidungen über die Cybersicherheit Ihrer Produkte überwiegend getroffen werden.
Muss ich jeden Fehler oder jede Schwachstelle melden?
Nein. Nur aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle sind meldepflichtig. Schwachstellen, die Sie vor der Ausnutzung finden und beheben, werden über Ihren gewöhnlichen Schwachstellenmanagementprozess abgewickelt.
Ist die einheitliche Meldeplattform von ENISA bereits verfügbar?
Ja. Sie wurde am 11. September 2026 geöffnet, an demselben Tag, an dem die Pflichten nach Artikel 14 zu gelten begannen, unter portal.cra-srp.enisa.europa.eu. Wählen Sie die Rolle Assigned Representative und melden Sie sich mit einem EU-Login-Konto an, für das die Multi-Faktor-Authentifizierung aktiviert ist. Die ENISA hat die Adresse am 10. September 2026 in ihrer FAQ veröffentlicht, am Tag vor der Öffnung.
Was fehlt der Plattform, die geöffnet wurde?
Vier Dinge, um die herum zu planen sich lohnt. Die freiwillige Meldung nach Artikel 15 fehlt, ohne Datum. Es gibt keine API, eine Übermittlung ist also ein Mensch, der ein Browserformular ausfüllt. Der 72-Stunden-Zähler läuft ab der Übermittlung Ihrer Frühwarnung und nicht ab der Kenntniserlangung, er kann eine Einreichung also als überfällig anzeigen, bevor die gesetzliche Frist abgelaufen ist. Und das Feld, das festhält, wann Sie von einer aktiv ausgenutzten Schwachstelle Kenntnis erlangt haben, ist für eine spätere Version zurückgestellt. Zudem ist die Plattform vorerst nur auf Englisch verfügbar.
Was tue ich, wenn die Plattform ausgefallen ist, während ich einreichen muss?
Die Antwort der ENISA, ergänzt am 4. September 2026, lautet: warten und einreichen, sobald sie wieder verfügbar ist. Ist zwischenzeitlich eine sofortige Kommunikation erforderlich, können Sie Ihr benanntes CSIRT direkt kontaktieren; die Meldung muss aber dennoch anschließend über die Plattform erfolgen. Beachten Sie, dass nichts im CRA Ihre Fristen während eines Ausfalls anhält; versehen Sie daher den Ausfall und jeden direkten Kontakt mit einem Zeitstempel.
Stimmt der Countdown der Plattform mit meiner gesetzlichen Frist überein?
Nicht genau. In der aktuellen Version zeigt der 72-Stunden-Zähler ein Fälligkeitsdatum 48 Stunden nach der Übermittlung des 24-Stunden-Berichts, nicht 72 Stunden nach Ihrer Kenntniserlangung; eine Einreichung kann daher als überfällig angezeigt werden, bevor die gesetzliche Frist abgelaufen ist. Die ENISA gibt an, dass die Logik in einer späteren Version geändert wird und dass die Zähler die Pflicht aus Artikel 14 nicht ersetzen. Führen Sie Ihre eigene Uhr, gestartet bei der Kenntniserlangung.
Erfasst die Plattform, wann ich Kenntnis erlangt habe?
Nicht zum Start. Das SRP-Glossar, Version 1.3 vom 10. September 2026, gibt an, dass das Kenntnisfeld für eine aktiv ausgenutzte Schwachstelle erst in einer späteren Version kommt und dass bei einem schwerwiegenden Vorfall das aktuelle Feld den Zeitpunkt der Erkennung erfasst. Die Erkennung geht der Kenntniserlangung meist voraus; der Leitfaden der Kommission vom Juli 2026 knüpft diese an eine erste Bewertung, die hinreichende Gewissheit erreicht. Halten Sie selbst fest, wann diese Bewertung abgeschlossen war.
Kann ich PEC bei einem schwerwiegenden Vorfall geltend machen?
Nein. Der Leitfaden der ENISA vom 9. September 2026 stellt fest, dass besonders außergewöhnliche Umstände nur für die 72-Stunden-Meldung einer aktiv ausgenutzten Schwachstelle gelten. Für die Meldung eines schwerwiegenden Vorfalls gibt es keine PEC-Option. Beachten Sie außerdem: PEC geltend zu machen ist ein Antrag – das koordinierende CSIRT entscheidet, ob es ihn annimmt, gestützt auf die optionale Begründung, die Sie liefern.
Wie lang darf jedes Feld sein?
Das Glossar veröffentlicht Grenzen: 4000 Zeichen für die Fließtextfelder, 2000 für bereits ergriffene Maßnahmen und für die Einzelheiten des Sicherheitsupdates, 800 für eine PEC-Begründung, 255 für Titel, Produkt, Komponente, Angriffsvektor und Grundursache und nur 100 für den böswilligen Akteur. Bauen Sie Ihre interne Vorlage auf diese Größen.
Soll ich mich sofort auf der Plattform registrieren?
Die ENISA sagt nein und rät, sich erst dann zu registrieren, wenn Sie tatsächlich einreichen müssen, statt vorsorglich. Was Sie jetzt tun sollten, ist, die Konten für EU Login anzulegen, die die Plattform verwendet, mit aktivierter Multi-Faktor-Authentifizierung, für einen primären Melder und eine Vertretung. Das koordinierende CSIRT validiert Ihr Konto nach dem ersten Zugriff und nicht davor, und die ENISA bestätigt, dass diese Validierung keine Voraussetzung für die Erfüllung der Meldepflicht ist und die Übermittlung nicht blockiert.
Gibt es eine Grenze für Einreichungen, bevor mein CSIRT mich verifiziert?
Ja, und die Zahl hat sich geändert. Der Leitfaden der ENISA zu den Schnittstellenfunktionen vom 14. August 2026 setzte sie bei 10 Meldungen an; die am 4. September 2026 neu geschriebene FAQ und der am 9. September 2026 neu datierte Leitfaden zu den Schnittstellenfunktionen besagen beide, dass ein nicht validierter Vertreter bis zu 20 Meldungen für einen Hersteller einreichen darf, bevor die Validierung verpflichtend wird. Die Validierung ist keine Hürde für Ihre erste Einreichung, sie lässt sich aber auch nicht unbegrenzt aufschieben.
Kann meine Vertretung einen von mir begonnenen Entwurf sehen?
Nein. Das Dashboard zeigt nur die Entwürfe, die der angemeldete Vertreter erstellt hat; eine halbfertige Frühwarnung ist für Ihre Vertretung daher unsichtbar. Verfassen Sie den Text außerhalb der Plattform, in einem Dokument, das Ihr Incident-Team teilt, und nutzen Sie die Plattform, um ihn zu übertragen.
Kann ich Meldungen über eine API einreichen?
Nein. Die ENISA erklärt, dass in dieser Phase keine Anwendungsprogrammierschnittstelle bereitgestellt wird. Sie können die interne Erkennung und den Entwurf automatisieren, die Einreichung ist jedoch eine Person, die ein Browser-Formular ausfüllt.
Was muss die 24-Stunden-Frühwarnung tatsächlich enthalten?
Weniger, als die meisten erwarten. Die Pflichtfelder sind Meldungsart und -stufe, der Name des Herstellers oder Verantwortlichen, das Produkt, ein Titel und bei Vorfällen die Angabe, ob rechtswidrige oder böswillige Handlungen vermutet werden. Die inhaltliche Analyse ist nach 72 Stunden fällig, nicht am ersten Tag.
Gibt es bereits ein Standardformat oder eine Vorlage für die Meldung?
Die Datenfelder sind veröffentlicht. Die FAQ der ENISA legt dar, welche Felder in den Phasen 24 Stunden, 72 Stunden und Abschlussbericht verpflichtend sind, sodass Sie schon heute eine passende interne Vorlage erstellen können. Die Kommission kann Format und Verfahren noch weiter durch Durchführungsrechtsakte festlegen.
Kann ich eine Meldung verzögern, wenn die Offenlegung riskant wäre?
Die Einreichung nicht. Die Fristen von 24 Stunden, 72 Stunden und für den Abschlussbericht laufen ab Kenntniserlangung, und nichts hält sie an. Sie können Vertraulichkeit kennzeichnen: Nach Artikel 16(2) können Sie eng gefasste Bedingungen markieren, die begrenzen, was die ENISA sieht, bis das CSIRT die vollständige Meldung freigibt. Die Entscheidung, die Weitergabe zu verzögern, liegt beim empfangenden CSIRT, nach der Delegierten Verordnung (EU) 2026/881, angenommen am 11. Dezember 2025.
Muss ich eine Ausnutzung melden, von der ich bereits vor September 2026 wusste?
Nein. Die Pflicht gilt, sobald Sie Kenntnis erlangen, und erstreckt sich nicht auf Schwachstellen, deren aktive Ausnutzung Ihnen bereits vor dem 11. September 2026 bekannt war.
Gilt die Meldepflicht auch für Produkte, die ich vor Jahren in Verkehr gebracht habe?
Ja. Artikel 69(2) besagt, dass Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, nur dann unter die Verordnung fallen, wenn sie ab diesem Datum wesentlich verändert werden; Artikel 69(3) weicht davon jedoch für Artikel 14 ausdrücklich ab: Die Meldepflichten gelten für alle erfassten Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, verändert oder nicht. Ein Produkt kann daher außerhalb des Anwendungsbereichs der Produktanforderungen des CRA liegen und dennoch der Meldepflicht unterfallen. Art. 69(2)–(3)
Gilt davon irgendetwas für Open-Source-Projekte?
Verantwortliche für Open-Source-Software haben Meldepflichten, soweit sie mit Produkten mit digitalen Elementen befasst sind, nach Artikel 24(3). Der Leitfaden der Kommission vom 27. Juli 2026 behandelt Open Source ausführlicher.
Wo bekomme ich Hilfe, wenn ich ein kleines Unternehmen bin?
Die ENISA betreibt einen Helpdesk mit besonderem Augenmerk auf KMU, und die als Koordinatoren benannten CSIRTs müssen ebenfalls Helpdesk-Unterstützung zu den Pflichten nach Artikel 14 bereitstellen. Die ENISA veröffentlicht eine Helpdesk-Adresse, cra-srp-helpdesk [at] enisa.europa.eu, for questions not answered by the FAQ or the guidance pages. The AR User Manual was published at launch, and the tutorial video followed within days.
