CERT-Bund, BSI, ENISA: Wer CRA-Meldungen entgegennimmt
Eine Meldung nach Artikel 14 geht an zwei Empfänger gleichzeitig: an das koordinierende CSIRT des Mitgliedstaats und an die ENISA. In Deutschland ist das CSIRT CERT-Bund, ein Teil des BSI. Diese Seite erklärt, wer welche Rolle hat und mit wem ein Hersteller tatsächlich zu tun bekommt.
CRA-Meldungen laufen über die Single Reporting Platform der ENISA, ein Webformular nach Artikel 16. Dort wählt der Hersteller bei der Registrierung das koordinierende CSIRT des Mitgliedstaats aus, in dem seine Hauptniederlassung liegt (Artikel 14 Absatz 7). Für Deutschland ist das CERT-Bund, das Computer-Notfallteam des BSI; die ENISA führt es seit dem 4. September 2026 in ihrer Liste. Die Meldung geht gleichzeitig an dieses CSIRT und an die ENISA, das CSIRT verteilt sie an andere betroffene CSIRTs weiter. Das BSI als Behörde ist außerdem nach dem deutschen Gesetzentwurf die künftige Marktüberwachung, die Einhaltung der Fristen später prüfen kann.
Das Wichtigste
- Die ENISA betreibt die Plattform (Artikel 16). Sie ist Empfänger, aber nicht der Ansprechpartner für den Einzelfall.
- Das koordinierende CSIRT ist der eigentliche Gegenüber. Es richtet sich nach der Hauptniederlassung (Artikel 14 Absatz 7), in Deutschland CERT-Bund.
- CERT-Bund ist Teil des BSI. Das BSI wird nach dem Gesetzentwurf zugleich Marktüberwachung und Bußgeldbehörde.
- Das CSIRT verteilt die Meldung an andere CSIRTs weiter; die Delegierte Verordnung (EU) 2026/881 regelt, wann es das verzögern darf.
- Private Dienstleister gehören nicht zu diesen Stellen. Die Meldung reicht immer der Hersteller selbst ein.
Welche Rolle hat die ENISA?
Die Agentur der Europäischen Union für Cybersicherheit betreibt nach Artikel 16 die zentrale Meldeplattform, die Single Reporting Platform (SRP). Seit dem 11. September 2026 ist sie in Betrieb, als Webformular ohne Programmierschnittstelle, mit Oberfläche und Meldungen auf Englisch. Der Zugang läuft über EU-Login mit Mehr-Faktor-Anmeldung. Je Hersteller gibt es einen Primary Assigned Representative, also eine benannte Person mit Zugang, und bis zu 20 weitere. Die ENISA empfängt jede Meldung parallel zum CSIRT, pflegt FAQ, Glossar und Handbücher (zuletzt am 3. Oktober 2026 aktualisiert) und betreibt einen Helpdesk unter cra-srp-helpdesk@enisa.europa.eu. Für Fragen zur Bedienung der Plattform ist sie der richtige Ansprechpartner; für die Bewertung eines konkreten Falls nicht.
Zwei Dinge sind auf der Plattform noch nicht fertig. Freiwillige Meldungen nach Artikel 15 sind nicht implementiert. Und der Zähler für die 72-Stunden-Meldung rechnet derzeit 48 Stunden ab Absenden der Frühwarnung, nicht ab Kenntnis. Das Feld für den Zeitpunkt der Kenntnis soll erst in einem künftigen Release zur Fristberechnung genutzt werden. Die gesetzliche Frist läuft trotzdem ab Kenntnis. Wer die Frühwarnung früh absetzt, sieht im Portal eine zu frühe Fälligkeit und sollte die eigene Uhr führen. Wie Registrierung und Meldung im Einzelnen ablaufen, steht unter ENISA Single Reporting Platform: Registrierung und Meldung Schritt für Schritt.
Was ist das koordinierende CSIRT, und wie wird es bestimmt?
Ein CSIRT ist ein Computer Security Incident Response Team, ein staatliches Notfallteam für Cybersicherheitsvorfälle. Jeder Mitgliedstaat hat eines als Koordinator für CRA-Meldungen benannt. Die ENISA hat am 4. September 2026 die Liste aller 27 veröffentlicht (Stand 10. September 2026). Welches davon für einen Hersteller zuständig ist, regelt Artikel 14 Absatz 7: der Mitgliedstaat der Hauptniederlassung, und zwar dort, wo die Entscheidungen zur Cybersicherheit des Produkts überwiegend getroffen werden. Das ist nicht zwingend der Sitz der Holding. Ein Hersteller von Laborgeräten mit Konzernsitz in Frankreich, bei dem die Entscheidungen zur Cybersicherheit der Produkte in Deutschland fallen, wählt CERT-Bund.
Die Wahl trifft die benannte Person bei der Registrierung auf der Plattform. Das CSIRT verifiziert die Registrierung; Dauer und Verfahren dafür unterscheiden sich nach ENISA-Angaben zwischen den CSIRTs. Ein belgisches Unternehmen berichtete von drei Werktagen bei seinem CSIRT; für CERT-Bund liegt keine Angabe vor. Wichtig: Noch nicht verifizierte Zugänge dürfen bis zu 20 Meldungen absetzen. Die Verifizierung ist also kein Grund, eine Meldung aufzuschieben.
Was tut CERT-Bund, und was tut das BSI?
CERT-Bund ist das Computer-Notfallteam des Bundes und organisatorisch Teil des Bundesamts für Sicherheit in der Informationstechnik. Die Unterscheidung ist für Hersteller trotzdem sinnvoll, weil das BSI mehrere Rollen hat.
| Stelle | Rolle beim CRA | Grundlage | Stand |
|---|---|---|---|
| ENISA | Betreibt die Meldeplattform, empfängt jede Meldung parallel, Helpdesk für die Plattform | Artikel 16 | in Betrieb seit 11. September 2026 |
| CERT-Bund (im BSI) | Koordinierendes CSIRT für Deutschland: empfängt die Meldung, verifiziert Zugänge, verteilt an andere CSIRTs, Abstimmung bei der Offenlegung | Artikel 14 Absatz 7, § 5 Absatz 3 Nummer 6 BSIG-E | in der ENISA-Liste seit 4. September 2026 |
| BSI als Behörde | Künftige zentrale Marktüberwachung, notifizierende Behörde, Bußgeldbehörde | §§ 65 bis 70 BSIG-E (Entwurf) | Gesetz nicht verkündet; Notifizierungsverfahren läuft seit 11. Juni 2026 |
| BSI in der EU | Vorsitz der Verwaltungskooperationsgruppe der Marktüberwachungsbehörden | AdCo CRA | seit 19. März 2026 |
Als CSIRT nimmt CERT-Bund die Meldung entgegen und ist der Gegenüber im laufenden Fall. Die BSI-Seite zur Plattform nennt CERT-Bund ausdrücklich als "coordinator CSIRT" und weist darauf hin, dass die Registrierung in Minuten möglich ist und keine Vorab-Registrierung nötig ist. CERT-Bund ist außerdem das nationale CSIRT, mit dem nach BSI TR-03183-3 eine Verlängerung der 90-Tage-Frist zur Offenlegung einer Schwachstelle abzustimmen ist. Als Marktüberwachung dagegen kann das BSI später Auskunft und Nachweise darüber verlangen, ob die Fristen eingehalten wurden. Diese Rolle ist erst mit dem Durchführungsgesetz förmlich da, siehe Das deutsche CRA-Durchführungsgesetz. Was dann droht, steht unter Bußgelder und Marktüberwachung.
Was passiert mit der Meldung nach dem Absenden?
- Eingang bei zwei EmpfängernDie Meldung erreicht gleichzeitig das gewählte koordinierende CSIRT und die ENISA.
- WeiterverteilungDas koordinierende CSIRT leitet die Meldung an die CSIRTs der anderen betroffenen Mitgliedstaaten weiter, etwa wenn das Produkt dort im Einsatz ist. Deshalb fragt die Frühwarnung, in welchen Mitgliedstaaten das Produkt genutzt wird.
- Mögliche VerzögerungDie Delegierte Verordnung (EU) 2026/881 (angenommen am 11. Dezember 2025, im Amtsblatt am 20. April 2026, in Kraft seit 10. Mai 2026) regelt, unter welchen Bedingungen ein CSIRT die Weiterverteilung aus Gründen der Cybersicherheit verzögern darf.
- FolgemeldungenDer Hersteller reicht über dieselbe Plattform die 72-Stunden-Meldung und den Abschlussbericht nach. Rückfragen des CSIRT laufen über die Plattform oder die hinterlegten Kontakte.
Ist die Plattform nicht erreichbar, empfiehlt die ENISA, zu warten oder das CSIRT direkt zu kontaktieren. Für Schwachstellen in der Plattform selbst gibt es seit dem 12. September 2026 eine eigene Meldeadresse der ENISA.
Mit wem hat der Hersteller tatsächlich zu tun?
Im Normalfall mit genau einer Stelle: dem koordinierenden CSIRT, in Deutschland CERT-Bund. Die ENISA ist Empfänger im Hintergrund und Ansprechpartner für die Technik der Plattform. Das BSI als Marktüberwachung tritt erst auf, wenn es Nachweise verlangt oder ein Verfahren einleitet, und dafür fehlt bis zur Verkündung des Durchführungsgesetzes die förmliche Grundlage. Dazu kommt eine zweite Meldelinie, die oft übersehen wird: Wer als Einrichtung unter NIS2 fällt, meldet Vorfälle nach § 32 BSIG über das Meldeportal des BSI. Beide Meldungen landen beim BSI, aber die eine erfüllt die andere nicht; eine behördliche Aussage, dass eine Meldung die andere ersetzt, gibt es nicht. Mehr unter CRA und NIS2 im Vergleich.
Für Hersteller mit Hauptniederlassung in Österreich ist CERT.at das koordinierende CSIRT, siehe CRA in Österreich und der Schweiz. Verwalter quelloffener Software melden erst ab dem 11. Dezember 2027.
Was das praktisch heißt
- Zugang vor dem Ernstfall anlegen. Die Registrierung dauert Minuten, die Verifizierung durch das CSIRT länger. Beides gehört erledigt, bevor die erste Meldung eintrifft, inklusive einer Vertretung als zweiter benannter Person.
- Das richtige CSIRT wählen. Bei Konzernen mit mehreren Standorten vorher klären, wo die Cybersicherheitsentscheidungen für das Produkt fallen. Eine falsche Wahl kostet im Ernstfall Zeit.
- Eigene Uhren führen. Der Zähler der Plattform rechnet die 72 Stunden derzeit falsch. Der Zeitpunkt der Kenntnis gehört ins eigene Protokoll, mit Uhrzeit.
- Die Entscheidung bleibt beim Hersteller. CERT-Bund nimmt an, koordiniert und verteilt. Dass es im Einzelfall vorab bewertet, ob ein Fall meldepflichtig ist, geht aus den vorliegenden Quellen nicht hervor.
Dafür ist CRA Response Center da: Wir nehmen die Meldungen an, die an Ihre Sicherheitsadresse gehen, prüfen sie, wecken Ihre Rufkette, führen die Fristen-Uhren und bereiten die Felder für die Plattform vor. Wir sind keine Behörde und nicht mit ENISA, BSI oder der Europäischen Kommission verbunden. Wir reichen nie selbst ein; das tut Ihre benannte Person mit ihrem eigenen Zugang.
Häufige Fragen
An wen muss ich nach dem CRA melden?
Über die Single Reporting Platform der ENISA an das koordinierende CSIRT Ihres Mitgliedstaats und parallel an die ENISA (Artikel 14 Absatz 7, Artikel 16). In Deutschland ist das CSIRT CERT-Bund im BSI.
Ist CERT-Bund dasselbe wie das BSI?
CERT-Bund ist das Computer-Notfallteam des Bundes und Teil des BSI. Als CSIRT nimmt es Meldungen entgegen. Das BSI als Behörde bekommt nach dem Gesetzentwurf zusätzlich die Marktüberwachung und die Bußgelder.
Kann ich direkt an CERT-Bund melden, ohne die Plattform?
Die Verordnung sieht die Plattform als Meldeweg vor. Fällt sie aus, empfiehlt die ENISA, zu warten oder das CSIRT direkt zu kontaktieren; das BSI nennt für diesen Fall ausnahmsweise die E-Mail an CERT-Bund. Dass eine Meldung außerhalb der Plattform die Meldung über die Plattform ersetzt, geht aus den vorliegenden Quellen nicht hervor.
Muss die Verifizierung durch das CSIRT abgeschlossen sein, bevor ich melden darf?
Nein. Laut ENISA-FAQ dürfen noch nicht verifizierte Zugänge bis zu 20 Meldungen absetzen. Die Frist läuft ab Kenntnis, nicht ab Verifizierung.
Hilft CERT-Bund bei der Frage, ob ich melden muss?
Nach den vorliegenden Quellen nicht im Einzelfall. Das CSIRT nimmt an, koordiniert und verteilt. Die Entscheidung, ob eine Schwachstelle aktiv ausgenutzt wird oder ein Vorfall schwerwiegend ist, trifft der Hersteller.
Bekommen andere Länder meine Meldung?
Ja, das koordinierende CSIRT leitet sie an die CSIRTs der betroffenen Mitgliedstaaten weiter. Die Delegierte Verordnung (EU) 2026/881 regelt, wann es die Weiterverteilung aus Cybersicherheitsgründen verzögern darf.
Ist CRA Response Center eine Behörde oder mit einer verbunden?
Nein. Wir sind ein privater Dienstleister, nicht mit ENISA, BSI oder der Europäischen Kommission verbunden. Wir nehmen die Meldungen entgegen, die Dritte an Ihre Sicherheitsadresse schicken; die Meldung an das CSIRT reicht immer der Hersteller selbst ein.
Weiterlesen
- ENISA-Plattform Schritt für SchrittRegistrierung, Rollen, Felder der Frühwarnung und der Meldung.
- Das deutsche CRA-DurchführungsgesetzStand und Inhalt, welche Rollen das BSI bekommt.
- CRA und NIS2 im VergleichZwei Meldepflichten, beide beim BSI, keine Anrechnung.
- Glossar: CSIRT-KoordinatorDer Begriff in zwei Sätzen.
Quellen
- The CRA Single Reporting Platform is launched, ENISA, 11. September 2026.
- Single Reporting Platform: Frequently Asked Questions, ENISA, Stand 3. Oktober 2026.
- List of CSIRTs Designated as Coordinators, ENISA, Stand 10. September 2026.
- Single Reporting Platform (CRA), BSI, 2026.
- Pressemitteilung zum Start der CRA-Meldepflicht, BSI, 11. September 2026.
- Cyber Resilience Act implementation, Europäische Kommission, 2026.
- Delegierte Verordnung (EU) 2026/881 tritt in Kraft, Digital Policy Alert, Mai 2026.
- Gesetzentwurf CRA-Durchführungsgesetz, BT-Drs. 21/6134, Deutscher Bundestag, 26. Mai 2026.
- BSI TR-03183-3 Vulnerability Reports and Notifications, v1.0.0, BSI, 20. August 2025.
- First account using the ENISA SRP, cyberresilienceact.eu, 23. September 2026.
- Meldepflichten nach dem Cyber Resilience Act, Deloitte Legal, 10. September 2026.
- BSI übernimmt Vorsitz in EU-Koordinierungsgruppe, Tagesspiegel Background, März 2026.