Cyber Resilience Act: ENISA-Meldeplattform ist gestartet

ENISA-Meldeplattform ist live. Hersteller müssen Sicherheitsvorfälle und ausgenutzte Lücken melden.

Zentrales Schutzschild mit Schloss, Warnmeldung und Europa-Karte zur neuen ENISA-Meldeplattform des Cyber Resilience Act.

Die Meldepflichten des Cyber Resilience Act gelten seit dem 11. September 2026. Gleichzeitig hat ENISA die zentrale Plattform für Meldungen zu aktiv ausgenutzten Schwachstellen und schweren Sicherheitsvorfällen in Betrieb genommen.

Damit ist aus der bereits angekündigten CRA-Meldepflicht ab September 2026 ein operativer Prozess geworden. Hersteller betroffener Hard- und Software müssen ihre internen Abläufe nun auf feste Fristen, Zuständigkeiten und die neue Single Reporting Platform ausrichten.

CRA-Meldepflichten gelten seit 11. September 2026

Der Cyber Resilience Act gilt noch nicht in allen Teilen. Die zentralen Cybersicherheitsanforderungen für Produkte mit digitalen Elementen werden überwiegend erst ab dem 11. Dezember 2027 anwendbar.

Die Meldepflichten nach Artikel 14 gelten dagegen bereits seit dem 11. September 2026. Sie betreffen Hersteller von Produkten mit digitalen Elementen, die unter den Anwendungsbereich des CRA fallen.

Damit beginnt ein wesentlicher Teil der praktischen Umsetzung deutlich vor den übrigen Produktpflichten. Parallel laufen weitere Vorbereitungen, etwa bei den technischen Cyber Resilience Act Sicherheitsstandards.

Für Open-Source-Software-Stewards greifen die entsprechenden Meldepflichten nach Artikel 24 Absatz 3 erst am 11. Dezember 2027.

Welche Sicherheitsereignisse müssen Hersteller melden?

Der CRA unterscheidet zwei meldepflichtige Ereignistypen. Hersteller müssen aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle melden, die sich auf die Sicherheit eines Produkts mit digitalen Elementen auswirken.

Eine bekannte Sicherheitslücke löst damit nicht automatisch eine verpflichtende Meldung aus. Für eine aktiv ausgenutzte Schwachstelle müssen nach der CRA-Definition belastbare Hinweise vorliegen, dass ein Angreifer sie ohne Erlaubnis tatsächlich ausgenutzt hat.

Bei Sicherheitsvorfällen kommt es darauf an, ob die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder Funktionen erheblich betroffen ist.

Die Abgrenzung ist für Unternehmen entscheidend. Sicherheits- und Produktteams müssen nicht nur Schwachstellen erkennen, sondern auch schnell bewerten können, ob die gesetzlichen Meldekriterien erfüllt sind.

Welche Fristen gelten beim Cyber Resilience Act?

Nach Kenntnis eines meldepflichtigen Ereignisses läuft zunächst eine Frist von höchstens 24 Stunden. Innerhalb dieses Zeitraums muss eine Frühwarnung übermittelt werden.

Spätestens innerhalb von 72 Stunden folgt eine ausführlichere Meldung mit verfügbaren Informationen und einer ersten Bewertung.

Danach unterscheiden sich die Fristen. Bei aktiv ausgenutzten Schwachstellen ist ein Abschlussbericht spätestens 14 Tage nach Bereitstellung einer Korrektur- oder Minderungsmaßnahme erforderlich. Bei schweren Sicherheitsvorfällen gilt dafür eine Frist von einem Monat nach der 72-Stunden-Meldung.

Die Fristen erinnern teilweise an andere regulatorische Meldeverfahren. Sie sollten jedoch nicht mit den Anforderungen aus NIS2 für Industrie und KMU gleichgesetzt werden. Rechtsgrundlage, Anwendungsbereich und Meldekriterien unterscheiden sich.

Wie funktioniert die ENISA-Meldeplattform?

ENISA betreibt für die Meldungen die Single Reporting Platform, kurz SRP. Hersteller reichen dort ihre Meldung ein und wählen das zuständige koordinierende nationale CSIRT aus.

Grundsätzlich richtet sich die Zuständigkeit nach dem Hauptsitz des Herstellers innerhalb der EU. Maßgeblich ist dabei der Ort, an dem überwiegend Entscheidungen zur Cybersicherheit der betroffenen Produkte getroffen werden.

Nach Eingang steht die Meldung zugleich ENISA zur Verfügung. Das koordinierende CSIRT kann die Informationen an weitere relevante CSIRTs und gegebenenfalls Marktüberwachungsbehörden weitergeben.

Für den Zugriff benötigen benannte Vertreter ein persönliches EU-Login-Konto mit aktivierter Mehrfaktor-Authentifizierung. Ein Hersteller kann aktuell einen primären Vertreter sowie bis zu 20 sekundäre Vertreter hinterlegen. Beide Rollen können Meldungen einreichen.

Warum die fehlende API für Unternehmen relevant ist

Zum Start stellt ENISA keine API für die Single Reporting Platform bereit. Unternehmen können ihre internen Abläufe zwar automatisieren, die eigentliche Meldung muss derzeit jedoch über die Benutzeroberfläche erfolgen. ENISA schließt eine API für eine spätere Ausbaustufe nicht aus.

Für Hersteller mit vielen Produkten oder einem hohen Schwachstellenaufkommen entsteht dadurch zunächst ein manueller Übergabepunkt. Incident-Response-, Vulnerability-Management- und Compliance-Prozesse lassen sich noch nicht vollständig technisch mit der SRP verbinden.

Hinzu kommt ein Detail der aktuellen Plattformversion. Der integrierte Zähler für die 72-Stunden-Meldung berechnet die Frist derzeit auf Basis der eingereichten Frühwarnung. Dadurch kann das System eine Meldung unter Umständen bereits als überfällig anzeigen, obwohl seit Bekanntwerden des Ereignisses noch keine 72 Stunden vergangen sind. ENISA kündigt eine Anpassung der Berechnungslogik für eine spätere Version an. Entscheidend bleiben die gesetzlichen Fristen.

Was IT-Verantwortliche jetzt organisatorisch prüfen sollten

Für Hersteller reicht es nicht aus, einen Zugang zur Plattform einzurichten. Die 24-Stunden-Frist setzt voraus, dass technische und organisatorische Prozesse bereits vor einem konkreten Sicherheitsfall definiert sind.

Unternehmen sollten insbesondere klären:

  • welche Produkte unter den Cyber Resilience Act fallen,
  • wer aktiv ausgenutzte Schwachstellen und schwere Vorfälle bewertet,
  • wer eine Meldung freigibt und über die SRP übermittelt,
  • welches CSIRT für das Unternehmen zuständig ist,
  • wie Produktentwicklung, Security, Compliance und Management zusammenarbeiten.

Gerade bei Drittanbieter-Komponenten ist zudem eine belastbare Übersicht über eingesetzte Bibliotheken, Firmware und weitere Softwarebestandteile relevant. Nur so lässt sich bei einer bekannt gewordenen Ausnutzung schnell feststellen, welche eigenen Produkte betroffen sein könnten.

Cyber Resilience Act erhöht den Druck auf Incident-Prozesse

Mit dem Start der Single Reporting Platform ist der Cyber Resilience Act für Hersteller erstmals unmittelbar im täglichen Sicherheitsbetrieb angekommen. Die vollständigen Produktanforderungen folgen erst Ende 2027, die Meldefristen gelten jedoch bereits heute.

Für Unternehmen liegt die zentrale Aufgabe deshalb weniger in der Plattform selbst. Entscheidend ist, dass Erkennung, Bewertung, Eskalation und Meldung innerhalb kurzer Fristen ineinandergreifen.

Weitere Entwicklungen rund um Regulierung, Security und IT-Infrastruktur ordnet der IT-Dock-Newsletter regelmäßig ein: https://it-dock.de/#newsletter.

Weiterführende Artikel

News
21 Sep. 2026 4 Min. Lesezeit

BSI KI-Agenten: Neue Prüfanforderungen für mehr Sicherheit

PRAKI soll neue Prüfanforderungen entwickeln und die Sicherheit agentischer KI systematisch bewerten.

IT-Dock Redaktion Jetzt lesen
News
21 Sep. 2026 4 Min. Lesezeit

OpenAI Copyright: Zweifel am KI-Training werden öffentlich

Interne Dokumente zeigen Zweifel am KI-Training und neue Fragen zu Trainingsdaten und Governance.

IT-Dock Redaktion Jetzt lesen
News
21 Sep. 2026 5 Min. Lesezeit

Exchange Online EWS: Blockierung startet im Oktober

Exchange Online EWS wird ab Oktober blockiert. Unternehmen sollten Abhängigkeiten prüfen und die Migration zu Graph planen.

IT-Dock Redaktion Jetzt lesen
News
18 Sep. 2026 5 Min. Lesezeit

AWS EBS Volume Clones: Kopien jetzt über Kontogrenzen

Das erleichtert Testumgebungen, erfordert aber klare Governance.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 4 Min. Lesezeit

Cisco ISE: Angreifer nutzen kritische Lücke bereits aus

CVE-2026-76460 wird aktiv ausgenutzt. Betroffene Systeme brauchen Updates & eine Prüfung auf Kompromittierung.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 5 Min. Lesezeit

Flock Safety: Hacker extrahieren Daten aus Kamera

Flock Safety im Sicherheitscheck: Hacker extrahieren Daten & Software aus einer Kamera & legen lokale Speicherung offen.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 4 Min. Lesezeit

DroneShield: DroneSentry-X Mk2 für US-Militärfahrzeuge

DroneShield installiert DroneSentry-X Mk2 auf US-Militärfahrzeugen & meldet Einsatzfähigkeit im JIATF-401-Programm.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 3 Min. Lesezeit

One UI 9: Samsung startet Rollout für die Galaxy-S26-Serie

One UI 9 startet für die Galaxy-S26-Serie. Samsung bringt Android 17 sowie neue Sicherheits- und KI-Funktionen.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 5 Min. Lesezeit

it-sa 2026: Diese Security-Themen werden jetzt wichtig

it-sa 2026 zeigt, wie CRA, NIS2 und KI die Security-Agenda verändern und welche Themen aktuell relevant sind.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 4 Min. Lesezeit

Gemini Enterprise: Pay-as-you-go jetzt breiter verfügbar

Unternehmen erhalten mehr Flexibilität, müssen KI-Kosten aber aktiv steuern.

IT-Dock Redaktion Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top