ENISA Single Reporting Platform: Registrierung und Meldung Schritt für Schritt
Seit dem 11. September 2026 nehmen ENISA und die nationalen CSIRTs Meldungen nach Artikel 14 nur über ein Webformular entgegen. Diese Anleitung führt durch Registrierung, Vertretung und die drei Meldestufen und nennt die Eigenheiten der Plattform, die im Ernstfall Zeit kosten.
Die Single Reporting Platform (SRP) ist das Webportal der ENISA, über das Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Artikel 14 Absatz 1 und 3 der Verordnung (EU) 2024/2847 verlangen die Meldung "gleichzeitig dem gemäß Absatz 7 als Koordinator benannten CSIRT und der ENISA" über diese Plattform. Sie läuft seit dem 11. September 2026 unter portal.cra-srp.enisa.europa.eu, als Webformular auf Englisch, ohne Schnittstelle. Wer melden will, braucht ein persönliches EU-Login-Konto mit Multi-Faktor-Authentifizierung, die Rolle Assigned Representative und die richtige Wahl des zuständigen CSIRT, in Deutschland CERT-Bund im BSI.
Das Wichtigste
- Melden darf nur eine natürliche Person mit persönlichem EU-Login und aktivierter Multi-Faktor-Authentifizierung, der sogenannte Assigned Representative (AR). Konten dürfen nicht geteilt werden.
- Je Hersteller gibt es einen Primary AR und bis zu 20 Secondary ARs. Die Vertretung bei Urlaub und Krankheit läuft nur über Secondary ARs, die der Primary AR nach seiner Verifizierung einlädt.
- Bei der Registrierung wählt der AR das koordinierende CSIRT nach dem Mitgliedstaat der Hauptniederlassung (Artikel 14 Absatz 7). Eine falsche Wahl kann die Meldung ungültig machen.
- Die Verifizierung durch das CSIRT läuft parallel; bis zu 20 Meldungen sind schon vorher möglich. Warten ist kein Grund, eine Frist zu versäumen.
- Die Plattform hat keine Testumgebung und kein Feld für den Kenntniszeitpunkt. Der 72-Stunden-Zähler im Portal rechnet derzeit falsch. Den Kenntniszeitpunkt müssen Hersteller selbst dokumentieren.
Was die Plattform ist und wer sie bedienen muss
Artikel 16 Absatz 1 verpflichtet die ENISA, die Meldeplattform einzurichten und zu betreiben. Jede Meldung geht zugleich an die ENISA und an das CSIRT, das für den Hersteller als Koordinator benannt ist. Ein CSIRT ist das Computer-Notfallteam eines Staates; in Deutschland ist das CERT-Bund im BSI, in Österreich CERT.at. Nach Artikel 16 Absatz 2 leitet die Plattform die Meldung an die CSIRTs der Staaten weiter, in denen das Produkt bereitgestellt wurde.
Die Plattform ist ein Webformular, mehr nicht. Oberfläche und Meldungen sind auf Englisch, das Begleitmaterial liegt inzwischen auch auf Deutsch vor. Bedient wird die Plattform vom Assigned Representative (AR), einer Person, die der Hersteller benennt. Die Plattform prüft keine Vollmacht; das CSIRT verifiziert die Zuordnung zum Hersteller. Der AR ist nicht der Bevollmächtigte nach Artikel 18, der einen Hersteller ohne EU-Niederlassung rechtlich vertritt. Mehr dazu im Glossar unter Assigned Representative.
Registrierung Schritt für Schritt
Das BSI schreibt, die Registrierung sei "innerhalb von wenigen Minuten umsetzbar"; eine Pflicht, sich vor der ersten Meldung zu registrieren, gibt es nicht. Trotzdem gehört sie an einen ruhigen Tag, nicht in die Nacht, in der eine Frist läuft. Die Schritte folgen dem AR User Manual der ENISA (Version 1.1 vom 10. September 2026) und der SRP-Seite des BSI.
- EU-Login für mindestens zwei Personen anlegenEU-Login ist das Anmeldekonto der EU-Institutionen und lässt sich vorab unter ecas.ec.europa.eu anlegen. Die Multi-Faktor-Authentifizierung muss aktiviert sein, etwa per App; welche Verfahren EU-Login anbietet, zeigt das Konto selbst. Konten sind persönlich. Zwei Konten von Anfang an ersparen später die Suche nach einer Vertretung.
- Hauptniederlassung nach Artikel 14 Absatz 7 bestimmenZuständig ist das CSIRT des Mitgliedstaats der Hauptniederlassung. Das ist der Staat, "in dem die Entscheidungen im Zusammenhang mit der Cybersicherheit seiner Produkte mit digitalen Elementen überwiegend getroffen werden", hilfsweise der Staat mit der höchsten Beschäftigtenzahl in der Union. Ohne EU-Niederlassung zählt der Sitz des Bevollmächtigten, des Einführers, des Händlers oder der Nutzer, in dieser Reihenfolge. Bei mehreren Standorten die Entscheidung schriftlich festhalten.
- Plattform öffnen und Rolle wählenAuf portal.cra-srp.enisa.europa.eu die Rolle Assigned Representative wählen. Wer sich als Erster für einen Hersteller registriert, wird Primary AR.
- Koordinierendes CSIRT auswählenAus der Auswahlliste das "CSIRT Designated as Coordinator" wählen, für deutsche Hersteller CERT-Bund. Das Manual legt die Verantwortung beim Hersteller. Wird das falsche CSIRT gewählt, kann die Meldung für ungültig erklärt werden und muss neu eingereicht werden.
- Mit EU-Login anmelden und Nutzungsbedingungen annehmenDie Plattform leitet zu EU-Login und zurück; danach die Nutzungsbedingungen (Version 1.0 vom 10. September 2026) akzeptieren.
- Persönliche Daten prüfen, Hersteller eintragenName und E-Mail-Adresse kommen aus EU-Login und sind hier nicht änderbar. Den Herstellernamen so eintragen, wie er im Handelsregister steht.
- Bestätigungsmail ablegen, Verifizierung abwartenNach dem Absenden kommt eine Bestätigungsmail. Das Konto steht auf "Active", die Rolle auf "AR Primary User", die Zuordnung zum Hersteller auf "Unverified" und geht zur Prüfung an das CSIRT (Stand unter Settings, Association Management). Wie lange CERT-Bund braucht, ist nicht veröffentlicht; die ENISA schreibt, das unterscheide sich je CSIRT. Der einzige öffentliche Erfahrungswert, aus Belgien, lautet drei Werktage.
- Nach der Verifizierung Secondary ARs einladenErst der verifizierte Primary AR kann einladen; die Einladung geht per E-Mail und verfällt nach sieben Tagen. Bis zu 20 Secondary ARs ("Backup ARs") dürfen Meldungen einreichen und aktualisieren, haben aber keine Verwaltungsrechte. Alle ARs sehen alle Meldungen des Herstellers. Scheidet der Primary AR aus, kann ein Secondary AR die Rolle über "Claim Primary AR Role" beanspruchen, mit Zustimmung des CSIRT.
- Meldevorlage außerhalb der Plattform vorbereitenProduktnamen, Versionsbezeichnungen, Mitgliedstaaten, in denen die Produkte im Einsatz sind, Kontaktdaten und englische Textbausteine. Im Ernstfall wird eingetragen, nicht gesucht.
Meldung anlegen: Frühwarnung, 72-Stunden-Meldung, Abschlussbericht
Artikel 14 Absatz 2 (Schwachstelle) und Absatz 4 (Vorfall) geben drei Stufen vor: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht. Alle Fristen laufen, "nachdem der Hersteller davon Kenntnis erlangt hat". In der Plattform sind die Stufen Reiter derselben Meldung. Der Ablauf nach der ENISA-Anleitung vom 12. September 2026:
- Neue Meldung starten"Submit new notification" wählen, Meldetyp (Schwachstelle oder Vorfall) und Hersteller auswählen. Der Reiter Early Warning öffnet sich.
- Frühwarnung ausfüllen und einreichenPflichtfelder sind Meldetyp, Titel, Zusammenfassung, Herstellername, betroffene Mitgliedstaaten, Produktname, Produktversion und der Zeitpunkt der Erkennung. Bei einem Vorfall kommt hinzu, ob ein Verdacht auf rechtswidrige oder böswillige Handlungen besteht (Artikel 14 Absatz 4 Buchstabe a). Fehlt ein Pflichtfeld, meldet die Plattform einen Fehler. "Save as draft" speichert nur. Erst "Submit" ist die Meldung.
- Bestätigung ablegenNach jeder Einreichung gehen E-Mail und Alert an AR, CSIRT und ENISA; der Status wechselt auf "EW Submitted". Die Mail gehört ins Protokoll, sie belegt den Zeitpunkt.
- 72-Stunden-Meldung im zweiten ReiterVoraussetzung ist die eingereichte Frühwarnung. Hinzu kommen allgemeine Angaben zur Schwachstelle oder zum Vorfall, der Zeitpunkt des Auftretens, bei Vorfällen die Erstbewertung, bei Schwachstellen auf Wunsch der Antrag auf verzögerte Weiterleitung (Artikel 16 Absatz 2). Status danach: "72h Submitted".
- Abschlussbericht im dritten ReiterBei Schwachstellen spätestens 14 Tage nach Verfügbarkeit einer Abhilfe, bei Vorfällen innerhalb eines Monats nach der 72-Stunden-Meldung. Pflicht sind ergriffene Maßnahmen, Abhilfemaßnahmen für Nutzer, Schweregrad und Auswirkung. Status: "FR Submitted". Danach ist die Meldung nicht mehr editierbar.
- Zwischenstände über "Update"Bis zum Abschlussbericht lässt sich jede Stufe über den Update-Button ergänzen; jede Aktualisierung löst Benachrichtigungen aus. Das CSIRT setzt den Status auf "Valid", "Invalid" oder "Closed" und kann nach Artikel 14 Absatz 6 einen Zwischenbericht anfordern.
Was in den drei Stufen inhaltlich stehen muss und wie sich Schwachstelle und Vorfall unterscheiden, behandelt der Leitfaden Frühwarnung, Meldung, Abschlussbericht.
Welche Felder die Plattform verlangt
Nach dem SRP-Glossar der ENISA (Version 1.4 vom 1. Oktober 2026). "Pflicht" heißt: ohne Eintrag keine Einreichung. Einmal Eingetragenes übernimmt die Plattform in die nächste Stufe.
| Feld | Frühwarnung | 72-Stunden-Meldung | Abschlussbericht |
|---|---|---|---|
| Meldetyp, Titel, Zusammenfassung | Pflicht | übernommen | übernommen |
| Herstellername | Pflicht | übernommen | übernommen |
| Betroffene Mitgliedstaaten | Pflicht | aktualisierbar | aktualisierbar |
| Produktname, Produktversion | Pflicht | aktualisierbar | aktualisierbar |
| Datum und Uhrzeit der Erkennung | Pflicht | übernommen | übernommen |
| Verdacht auf rechtswidrige oder böswillige Handlungen (nur Vorfall) | Pflicht | übernommen | übernommen |
| CVE-ID, EUVD-ID (nur Schwachstelle) | optional | optional | optional |
| Produkttyp, Produktklasse, Produktkategorie, Hinweis auf Support-Ende, Komponentenname | optional | optional | optional |
| Allgemeine Angaben zur Schwachstelle oder zum Vorfall | nicht vorgesehen | Pflicht | aktualisierbar |
| Datum und Uhrzeit des Auftretens | nicht vorgesehen | Pflicht | übernommen |
| Erstbewertung (nur Vorfall) | nicht vorgesehen | Pflicht | aktualisierbar |
| Angriffsvektor | nicht vorgesehen | optional | optional |
| Antrag auf verzögerte Weiterleitung mit Begründung (nur Schwachstelle) | nicht vorgesehen | optional | nicht vorgesehen |
| Ergriffene Maßnahmen | optional | optional | Pflicht |
| Abhilfemaßnahmen für Nutzer | optional | optional | Pflicht |
| Abhilfe demnächst erwartet, Sofortmaßnahme für Nutzer, Vertraulichkeitsstufe | optional | optional | optional |
| Datum der Verfügbarkeit der Abhilfe, Details zum Sicherheitsupdate (nur Schwachstelle) | nicht vorgesehen | nicht vorgesehen | Pflicht |
| Schweregrad und Auswirkung, vollständig beschrieben | nicht vorgesehen | nicht vorgesehen | Pflicht |
| Angaben zum Angreifer (nur Schwachstelle) | nicht vorgesehen | nicht vorgesehen | soweit verfügbar |
| Bedrohungstyp und Grundursache (nur Vorfall) | nicht vorgesehen | nicht vorgesehen | Pflicht |
Was fehlt, fällt auf: ein Feld für den Zeitpunkt, zu dem der Hersteller Kenntnis erlangt hat, also den Beginn aller Fristen. Die ENISA bestätigt in den am 3. Oktober 2026 aktualisierten Fragen und Antworten, dass das Feld "Date/Time when you became aware" erst in einem künftigen Release zur Fristberechnung genutzt wird. Bis dahin dokumentieren Hersteller den Zeitpunkt selbst, mit Beleg; wie, steht im Leitfaden Ab wann läuft die 24-Stunden-Frist?.
Besonderheiten, die man vorher kennen sollte
- Nur Englisch. Oberfläche und Freitextfelder. Vorab übersetzte Produktbeschreibungen und Textbausteine sparen in der Nacht eine Stunde.
- Keine Schnittstelle. Eigene Ticketsysteme können die Meldung vorbereiten, einreichen muss ein Mensch im Browser.
- Keine Testumgebung. Weder FAQ noch Manual nennen eine Übungsumgebung. Das Formular lässt sich nur als Entwurf durchgehen. Testmeldungen an die Live-Plattform oder an CERT-Bund sind tabu.
- Entwürfe sind privat. Nur für die Person sichtbar, die sie angelegt hat, und keine Meldung. Ein Entwurf im Konto einer abwesenden Person hilft am Samstag niemandem.
- Der 72-Stunden-Zähler rechnet derzeit falsch. Laut ENISA-FAQ vom 3. Oktober 2026 zeigt das Portal die Fälligkeit der 72-Stunden-Meldung 48 Stunden nach dem Absenden der Frühwarnung an. Die gesetzliche Frist läuft aber ab Kenntnis, nicht ab Frühwarnung. Maßgeblich bleibt der eigene Kenntniszeitpunkt; die ENISA will die Logik in einem späteren Release umstellen.
- Erinnerungen ersetzen nichts. Die Plattform schickt Erinnerungs- und Überfälligkeitsmails; die ENISA betont, die Zähler ersetzten die Verantwortung des Herstellers nicht.
- Helpdesk. Fragen zur Bedienung an cra-srp-helpdesk@enisa.europa.eu, Sicherheitsprobleme der Plattform an cra-srp-security@enisa.europa.eu. Ein Tutorial-Video gibt es seit dem 11. September 2026.
- Notfallweg bei Ausfall. Ist die Plattform nicht erreichbar, nennt das BSI als Ausnahme die Meldung per E-Mail an CERT-Bund. Ausfall mit Screenshot protokollieren, Meldung nachtragen, sobald die Plattform wieder läuft. Wie CERT-Bund solche E-Mails entgegennimmt, ist nicht dokumentiert.
Vertretung bei Urlaub und die Frage nach dem Dienstleister
Die 24-Stunden-Frist kennt keinen Urlaub. Konten sind persönlich, die Multi-Faktor-Authentifizierung hängt am Gerät einer Person; ein Konto lässt sich nicht weitergeben. Vertretung läuft nur über Secondary ARs: mindestens zwei, besser drei Personen mit eigenem EU-Login, vom Primary AR eingeladen, einmal angemeldet, damit die Einladung nicht verfällt. Wer wann erreichbar ist, gehört in die Rufkette des Herstellers, nicht in die Plattform.
Kann ein externer Dienstleister als AR auftreten? Technisch wohl ja: Nach dem Manual kann eine Person mehreren Herstellern zugeordnet sein, und die Plattform prüft keine Vollmacht; die Einzelheiten dazu haben wir nicht geprüft. Eine Aussage der ENISA zu Dienstleistern gibt es nicht. Rechtlich bleibt die Meldepflicht beim Hersteller; Artikel 14 richtet sich an ihn. Was ein Dienstleister übernehmen kann, ist die Vorbereitung: Meldungen annehmen, bewerten, die Rufkette alarmieren, die Fristen führen, den Entwurf auf Englisch bereitlegen. CRA Response Center ist darauf ausgelegt und reicht selbst nie bei ENISA ein; die Einreichung bleibt beim Assigned Representative des Herstellers. Mehr im Leitfaden CRA-Meldepflicht auslagern.
Typische Fehler
- Falsches CSIRT gewählt. Meldung ungültig, Neueinreichung nötig, die Frist läuft weiter.
- Nur eine Person mit Konto. Urlaub, Krankheit oder Kündigung blockieren die Einreichung.
- Entwurf statt Einreichung. Keine Meldung, für andere unsichtbar.
- 24 und 72 Stunden nacheinander gerechnet. Beide laufen ab Kenntnis parallel; der Portal-Zähler verführt derzeit zum Gegenteil.
- Meldung auf Deutsch, Herstellername abweichend vom Handelsregister, Produktversion nicht eindeutig. Jedes davon kostet Rückfragen.
- Auf die Verifizierung gewartet. Unnötig, 20 Meldungen sind vorher möglich.
- Abschlussbericht zu früh eingereicht. Danach ist nichts mehr zu ändern.
Häufige Fragen
Muss ich mich vorab registrieren?
Nein. Das BSI schreibt, Registrierung und Meldung seien im Ernstfall in wenigen Minuten möglich. Vorab zu registrieren spart aber Zeit, erlaubt die Verifizierung in Ruhe und ist Voraussetzung, um Secondary ARs einzuladen.
Wer darf Assigned Representative sein?
Jede natürliche Person mit EU-Login und Multi-Faktor-Authentifizierung, die der Hersteller benennt. Die Plattform prüft keine Vollmacht; das CSIRT verifiziert die Zuordnung zum Hersteller.
Muss die Verifizierung abgeschlossen sein, bevor ich melden darf?
Nein. Die Verifizierung hindert laut ENISA nicht am Einreichen; bis zu 20 Meldungen sind vorher möglich. Nur das Einladen von Secondary ARs setzt sie voraus.
Gibt es eine API?
Nein. Die ENISA stellt sie für eine spätere Phase in Aussicht, ohne Datum. Freiwillige Meldungen nach Artikel 15 fehlen ebenfalls noch.
Was passiert, wenn die Plattform ausfällt?
Dann nennt das BSI als Ausnahme die Meldung per E-Mail an CERT-Bund. Ausfall dokumentieren, Meldung nachtragen, sobald die Plattform wieder erreichbar ist.
Gibt es eine Übungsumgebung?
Nein, keine dokumentierte. Formulare lassen sich nur als Entwurf durchgehen. Übungen finden am Tisch statt, nie mit echten Meldungen.
Weiterlesen
- Frühwarnung, Meldung, AbschlussberichtWas in den drei Meldestufen inhaltlich steht und wie sich Schwachstelle und Vorfall unterscheiden.
- Ab wann läuft die 24-Stunden-Frist?Der Kenntniszeitpunkt nach Artikel 14 und wie man ihn belegt.
- CERT-Bund, BSI, ENISAWer die Meldung entgegennimmt und was danach mit ihr passiert.
Quellen
- Verordnung (EU) 2024/2847, Artikel 14, 16 und 71, Amtsblatt der EU, 20. November 2024.
- CRA Single Reporting Platform: Frequently Asked Questions, ENISA, Stand 3. Oktober 2026.
- CRA SRP: AR User Manual, Version 1.1, ENISA, 10. September 2026.
- CRA SRP Glossary, Version 1.4, ENISA, 1. Oktober 2026.
- Guidance: AR Notification Submission and Update, ENISA, 12. September 2026.
- List of CSIRTs Designated as Coordinators, ENISA, Stand 10. September 2026.
- Single Reporting Platform (CRA), BSI, Stand September 2026.
- Aikido Security: first account using the ENISA SRP, cyberresilienceact.eu, 23. September 2026.
- Commission CRA application guidance published, cyberresilienceact.eu, 27. Juli 2026.