Leitfäden zum Cyber Resilience Act
CRA Artikel 14: die Meldepflicht und ihre Fristen von 24 Stunden, 72 Stunden und 14 Tagen
Zuletzt aktualisiert: 2026-09-30
Artikel 14 der Cyberresilienz-Verordnung gilt seit dem 11. September 2026. Ein Hersteller, der Kenntnis von einer aktiv ausgenutzten Schwachstelle in seinem Produkt erlangt, hat drei Fristen: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung von Schwachstellen innerhalb von 72 Stunden und einen Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht. Bei einem schwerwiegenden Sicherheitsvorfall sind die ersten beiden Fristen dieselben, und Artikel 14 Absatz 4 Buchstabe c setzt den Abschlussbericht innerhalb eines Monats nach der Meldung des Sicherheitsvorfalls an.
Was der Text sagt
Die Frühwarnung, Artikel 14 Absatz 2 Buchstabe a:
"unverzüglich, in jedem Fall aber innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über eine aktiv ausgenutzte Schwachstelle unter Angabe der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde;"
Die Meldung von Schwachstellen, Artikel 14 Absatz 2 Buchstabe b, beginnt so:
"sofern die einschlägigen Informationen nicht bereits vorgelegt wurden, unverzüglich, in jedem Fall aber innerhalb von 72 Stunden, nachdem der Hersteller Kenntnis von der aktiv ausgenutzten Schwachstelle erlangt hat, eine Meldung von Schwachstellen"
Der Abschlussbericht, Artikel 14 Absatz 2 Buchstabe c, beginnt so:
"sofern die einschlägigen Informationen nicht bereits vorgelegt wurden, spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht, einen Abschlussbericht, der mindestens Folgendes enthält:"
Die Begriffsbestimmung, Artikel 3 Nummer 42:
"„aktiv ausgenutzte Schwachstelle“ eine Schwachstelle, zu der verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat;"
Bereits in Verkehr gebrachte Produkte, Artikel 69 Absatz 3:
"Abweichend von Absatz 2 des vorliegenden Artikels gelten die in Artikel 14 festgelegten Pflichten für alle Produkte mit digitalen Elementen, die in den Anwendungsbereich dieser Verordnung fallen und vor dem 11. Dezember 2027 in den Verkehr gebracht wurden."
Was das in der Praxis bedeutet
- Nach dem Wortlaut laufen die 24 Stunden und die 72 Stunden beide ab dem Zeitpunkt, zu dem der Hersteller Kenntnis erlangt. Die 72 Stunden beginnen nicht mit der Frühwarnung.
- Die 14 Tage laufen ab einem anderen Zeitpunkt: wenn eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht.
- Der Text rechnet in Stunden und Tagen. Von Arbeitstagen ist nicht die Rede.
- Die Meldung enthält allgemeine Informationen über das Produkt, die Ausnutzung und die Schwachstelle sowie über ergriffene Maßnahmen und Maßnahmen, die Nutzer ergreifen können. Der Abschlussbericht ergänzt die Meldung um Schweregrad und Auswirkungen, den böswilligen Akteur, soweit bekannt, und die Sicherheitsaktualisierung oder andere Korrekturmaßnahmen.
- Meldungen laufen über die einheitliche Meldeplattform, die die ENISA betreibt (Artikel 14 Absatz 7 und Artikel 16), an das als Koordinator benannte CSIRT des Mitgliedstaats, in dem der Hersteller seine Hauptniederlassung hat, und sind gleichzeitig für die ENISA zugänglich. Ein Hersteller ohne Hauptniederlassung in der Union folgt der Reihenfolge in Artikel 14 Absatz 7 Unterabsatz 3.
- Die Plattform ist seit dem 11. September 2026 unter portal.cra-srp.enisa.europa.eu in Betrieb. Die FAQ der ENISA, aktualisiert am 17. September 2026, sagen, dass der Zugang ein EU-Login-Konto mit Mehr-Faktor-Authentifizierung erfordert (FAQ 9) und dass in der ersten Version keine API bereitgestellt wird (FAQ 15).
- Dieselben FAQ sagen, dass der 72-Stunden-Zähler der Plattform derzeit eine Fälligkeit 48 Stunden nach Übermittlung der Frühwarnung anzeigt (FAQ 26). Diese Fälligkeit kann früher liegen als die, die sich aus Artikel 14 Absatz 2 Buchstabe b ergibt.
- Artikel 14 Absatz 8 verlangt vom Hersteller außerdem, die betroffenen Nutzer zu informieren.
Was Sie als Nachweis aufbewahren sollten
- Den Zeitpunkt der Kenntniserlangung: Datum, Uhrzeit und Zeitzone, und die Nachweise der Ausnutzung, auf denen er beruht.
- Die betroffenen Produkte und Versionen und die Mitgliedstaaten, in denen sie bereitgestellt wurden.
- Für jede Meldung: den Zeitpunkt der Übermittlung, eine Kopie und die Referenznummer der Plattform.
- Das Datum, an dem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung stand.
- Was den Nutzern mitgeteilt wurde, und wann.
Wo DevKit Dossier ansetzt
DevKit Dossier überwacht die Meldefristen nach Artikel 14 für aktiv ausgenutzte Schwachstellen; schwerwiegende Sicherheitsvorfälle sind nicht abgedeckt. Wenn Sie eine Schwachstelle in einem Release als aktiv ausgenutzt markieren, hält es den Zeitpunkt Ihrer Kenntniserlangung fest und zeigt, wann die 24-Stunden-Frühwarnung und die 72-Stunden-Meldung fällig sind. Das 14-Tage-Fenster öffnet sich, sobald Sie erfassen, dass eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht, und eine Checkliste hält jeden Schritt mit Zeitpunkt und Referenznummer fest. DevKit Dossier übermittelt nichts an die einheitliche Meldeplattform der ENISA, leistet keine Rechtsberatung und nimmt keine Zertifizierung vor; die Meldung reichen Sie selbst ein. Es wird in der EU gehostet, funktioniert im Self-Service und kostet pauschal 49, 99 oder 249 EUR pro Monat und Organisation, mit einer 14-tägigen Testphase.
Quellen
- Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung)
- ENISA, CRA Single Reporting Platform
- ENISA, Pressemitteilung vom 11. September 2026 zum Start der Plattform
- ENISA, Single Reporting Platform, häufig gestellte Fragen (aktualisiert am 17. September 2026)
Dieser Leitfaden enthält allgemeine Informationen und ist keine Rechtsberatung.
DevKit Dossier