Zum Inhalt springen

ENISA Single Reporting Platform: So melden Sie nach CRA

Die ENISA Single Reporting Platform ist seit 11.09.2026 live: Wie CRA-Meldungen ablaufen, welche Fristen gelten und welche Rolle das CSIRT spielt.

Hendrik-Hauke Rux6 Min. LesezeitEnglish version

Seit dem 11. September 2026 ist die Single Reporting Platform (SRP) der ENISA in Betrieb. Hersteller melden dort aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle nach Art. 14 CRA; die Meldung geht an das zuständige koordinierende CSIRT, ENISA erhält gleichzeitig Zugriff.

Die ENISA spricht von einer „Initial Operating Capability“: Die Kernfunktionen laufen, weitere Funktionen sollen folgen. Für Hersteller heißt das: Die Meldepflicht ist scharf, der Kanal steht. Die Grundlagen der Fristen erklärt unser Beitrag zur CRA-Meldepflicht.

Was ist die Single Reporting Platform?

Art. 16 CRA beauftragt die ENISA, eine einheitliche Meldeplattform einzurichten, zu betreiben und zu pflegen. Statt in jedem Mitgliedstaat separat zu melden, reichen Hersteller ihre Meldung einmal ein. Das koordinierende CSIRT verteilt sie an die CSIRTs der Mitgliedstaaten, in denen das Produkt bereitgestellt wird. Laut ENISA enthält die Plattform Sicherheitsmaßnahmen zum Schutz der Vertraulichkeit der übermittelten Informationen.

Registrierung vorbereiten

Die genauen Registrierungsschritte beschreibt die ENISA in ihren Handbüchern. Unabhängig davon sollten Sie intern vorab klären:

  • Wer meldet im Namen des Unternehmens, und wer vertritt diese Person?
  • Welche Hauptniederlassung ist maßgeblich – und damit welches CSIRT koordiniert?
  • Welche Produkt- und Versionsdaten müssen Sie schnell parat haben?

Ablauf einer Meldung

Drei Meldestufen nach Art. 14 CRA

1. Frühwarnung
≤ 24 h
2. Meldung
≤ 72 h
3. Abschlussbericht
14 Tage nach Patch / 1 Monat nach Vorfallmeldung
Quelle: EU-Kommission: CRA Reporting

Frühwarnung (24 h)

Die erste Stufe signalisiert, dass eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Vorfall vorliegt, und nennt gegebenenfalls die Mitgliedstaaten, in denen das Produkt bereitgestellt wird. Vollständigkeit ist hier nicht das Ziel, Geschwindigkeit schon.

Meldung (72 h)

Die zweite Stufe ergänzt allgemeine Informationen zum Produkt, die Art der Ausnutzung bzw. des Vorfalls, ergriffene Korrektur- und Abhilfemaßnahmen, Maßnahmen, die Nutzer ergreifen können, und eine Einschätzung, wie sensibel die übermittelten Informationen sind.

Abschlussbericht

Bei Schwachstellen spätestens 14 Tage nach Verfügbarkeit einer Korrekturmaßnahme, mit Beschreibung, Schweregrad, Angaben zum Angreifer (soweit bekannt) und Details zum Sicherheitsupdate. Bei schwerwiegenden Vorfällen innerhalb eines Monats nach der Meldung, mit Ursachenanalyse und Abhilfemaßnahmen.

Zuständiges CSIRT in Deutschland

Koordinierend ist das CSIRT des Mitgliedstaats, in dem der Hersteller seine Hauptniederlassung in der EU hat. Für Hersteller mit Sitz in Deutschland ist das BSI der zentrale Ansprechpartner zum CRA. Das nationale Durchführungsgesetz, das dem BSI auch die Marktüberwachung überträgt, befindet sich im parlamentarischen Verfahren; die Meldepflicht gilt unabhängig davon direkt aus der Verordnung.

Nutzerinformation nach Art. 14 Abs. 8

Die Meldung an die Behörden ist nur die halbe Pflicht. Nach Kenntnisnahme müssen Sie auch die betroffenen Nutzer – und gegebenenfalls die Öffentlichkeit – über die Schwachstelle oder den Vorfall und über Abhilfe- und Schutzmaßnahmen informieren, soweit erforderlich in einem strukturierten, maschinenlesbaren und leicht automatisch verarbeitbaren Format. Planen Sie Kanäle dafür: Security Advisories, CSAF-Dokumente, Kundenportal.

Was ist mit Open-Source-Stewards?

Laut ENISA gelten die Meldepflichten für Open-Source-Stewards nach Art. 24 Abs. 3 erst ab dem 11. Dezember 2027 – nicht ab dem Startdatum für Hersteller. Mehr zur Rolle der Stewards in CRA und Open Source.

Checkliste für Ihre erste Meldung

Damit die erste echte Meldung nicht zur Improvisation wird, sollten diese Informationen jederzeit abrufbar sein:

InformationWo sie typischerweise liegtBenötigt für
Unternehmensdaten, HauptniederlassungStammdatenAlle Stufen
Produktname, Versionen, MitgliedstaatenProduktinventar, VertriebFrühwarnung
Betroffene KomponenteSBOMMeldung
Abhilfemaßnahmen für NutzerEntwicklung, SupportMeldung, Kundeninfo
Patch-Version und VerfügbarkeitRelease-ManagementAbschlussbericht

Beispiele aus der Praxis

Hersteller mit Sitz in Deutschland, Vertrieb in der EU

Ein Hamburger Hersteller von Zutrittskontrollsystemen verkauft in Deutschland, Österreich und den Niederlanden. Er meldet einmal über die SRP; koordinierend ist das deutsche CSIRT, das die Meldung an die Stellen der anderen betroffenen Mitgliedstaaten weitergibt. Er muss also nicht drei Behörden getrennt informieren.

Agentur als Zulieferer

Eine Agentur entwickelt die App eines Kunden, der Hersteller ist. Die Agentur selbst meldet nicht, liefert aber die technischen Angaben, die der Kunde für die Felder der Meldung braucht. Sinnvoll ist, dass die Agentur ihre Informationen bereits in der Struktur der drei Meldestufen übergibt.

Erste Praxiseindrücke einordnen

Die Plattform ist erst wenige Tage in Betrieb, und ENISA kündigt weitere Funktionen an. Verlassen Sie sich deshalb nicht auf Details, die sich noch ändern können, sondern halten Sie Ihre Daten plattformunabhängig bereit. Prüfen Sie die ENISA-FAQ regelmäßig auf Aktualisierungen und passen Sie Ihr Runbook an.

Häufige Missverständnisse

  • „Die Meldung an ENISA ersetzt die Kundeninformation.“ Nein, beides sind getrennte Pflichten.
  • „Wir warten, bis die Plattform fertig ist.“ Die Pflicht gilt seit dem 11. September 2026, unabhängig von künftigen Funktionen.

Meldedaten mit Nuowei vorbereiten

Nuowei (Beta, Launch November 2026) hält Produkt-, Versions- und SBOM-Daten so bereit, dass Sie die Felder für Frühwarnung, Meldung und Abschlussbericht schnell befüllen können. Die Einreichung erfolgt durch Sie auf der SRP. Wer noch Lücken hat, startet mit dem Selbsttest zur Meldepflicht – oder auf der Warteliste.

Nein. Sie melden einmal über die SRP; das koordinierende CSIRT leitet an die betroffenen Mitgliedstaaten weiter, ENISA erhält gleichzeitig Zugriff.

Das des Mitgliedstaats Ihrer Hauptniederlassung in der EU – für deutsche Hersteller ist das BSI zentraler Ansprechpartner.

ENISA bezeichnet den Start als Initial Operating Capability; weitere Funktionen sind geplant.

Quellen

Auf die Warteliste

Wir starten im November. Sichern Sie sich frühen Zugang.