CRA Response Center Demo anfragen

Leitfaden Stand Lesezeit 11 Min.

Die ersten 24 Stunden nach einer Schwachstellenmeldung: Ablaufplan für Hersteller

Eine Meldung kommt am Samstagabend. Wer nimmt sie an, wer bewertet sie, wann läuft die 24-Stunden-Frist und was muss bis dahin stehen? Dieser Leitfaden gibt Herstellern ohne eigenes Sicherheitsteam einen Ablauf, der sich mit vorhandenen Leuten umsetzen lässt.

Die 24-Stunden-Frist des Cyber Resilience Act beginnt nicht mit dem Eingang einer Meldung, sondern mit der Kenntnis (Artikel 14 Absatz 2 Buchstabe a). Kenntnis ist nach der Leitlinie der Kommission (Randnummer 213) der Zeitpunkt, an dem Ihre erste Bewertung mit hinreichender Gewissheit ergibt, dass eine Schwachstelle in Ihrem Produkt aktiv ausgenutzt wird. Diese Bewertung muss sofort beginnen und schriftlich enden. Ab Kenntnis laufen 24 Stunden für die Frühwarnung und 72 Stunden für die Schwachstellenmeldung parallel. Ein Hersteller ohne eigenes Sicherheitsteam schafft das, wenn vorher feststehen: eine Meldeadresse, die jemand liest, eine Rufkette, zwei Personen mit Zugang zur Meldeplattform und eine Protokollvorlage. Der Ablaufplan rechnet in Stunden ab Eingang.

Das Wichtigste

  • Die Frist läuft ab Kenntnis, nicht ab Eingang. Kenntnis ist das schriftliche Ergebnis der Erstbewertung: "hinreichende Gewissheit ja" (Leitlinie Randnummer 213).
  • Die Erstbewertung muss sofort beginnen. Wer die Bewertung liegen lässt, verschiebt die Kenntnis nicht glaubwürdig.
  • Die Frühwarnung enthält wenig: Produkt, Version, betroffene Mitgliedstaaten, Kurzbeschreibung. Vollständigkeit ist nicht verlangt (Artikel 14 Absatz 2 Buchstabe a).
  • 24 und 72 Stunden laufen gleichzeitig ab Kenntnis, nicht nacheinander.
  • Vier Zeitstempel in UTC (koordinierter Weltzeit) gehören ins Protokoll: erste Beobachtung, Kenntnis, Alarmierung, Einreichung.

Was vorher stehen muss

Der größte Hebel liegt vor dem Ernstfall. NIST SP 800-61 Revision 3 vom April 2025 stellt die Vorbereitung an den Anfang jeder Vorfallbehandlung. Für einen Hersteller mit 20 bis 200 Mitarbeitenden heißt das:

  • Eine Meldeadresse mit Vertretung. Ein Postfach für Schwachstellenmeldungen, veröffentlicht in einer security.txt, das auch am Wochenende gelesen wird.
  • Eine Rufkette. Namen, Handynummern und Stellvertreter für Produktverantwortung, Entwicklung, Geschäftsführung, bei Bedarf Anwalt und Datenschutzbeauftragter.
  • Zwei Konten für die Meldeplattform. Die Single Reporting Platform der ENISA, das Webformular nach Artikel 16, braucht eine registrierte Person, den Assigned Representative. Zwei Personen sichern Urlaub und Krankheit ab.
  • Eine Produktliste mit Versionen und Mitgliedstaaten, eine Checkliste "aktiv ausgenutzt?", eine Protokollvorlage und englische Textbausteine.
  • Zwei Übungen im Jahr am Tisch, einmal Schwachstelle, einmal Vorfall, nie mit echten Meldekanälen.

Der Stundenplan ab Eingang

Die Stunden sind ein Vorschlag. Die Leitlinie der Kommission nennt für die Erstbewertung nur "sofort" und "zügiges Handeln" (Randnummern 213 und 214). Der Plan verteilt die 24 Stunden so, dass am Ende ein Puffer bleibt.

  1. Stunde 0: Annahme mit ZeitstempelDie Meldung kommt aus dem Postfach, dem Meldeformular, vom Support, von einem Kunden, vom CSIRT (Artikel 15 Absatz 4), aus einem Scanner oder aus den Medien. Sie landet in einem Ticket mit dem Zeitstempel "erste Beobachtung" in UTC. Die meldende Person bekommt eine Eingangsbestätigung; die BSI TR-03183-3 verlangt sie binnen fünf Werktagen, besser ist sofort. Vier-Augen-Prinzip: Niemand schließt das Ticket allein.
  2. Stunde 0 bis 2: Triage, die erste EinordnungDrei Fragen: Betrifft es ein eigenes Produkt, welche Version, welche Komponente? Lässt es sich nachvollziehen? Ist es ein Testfund, ein Proof of Concept (ein Nachweis, dass eine Lücke grundsätzlich nutzbar ist), eine bekannte Schwachstelle in einer Komponente, oder gibt es Hinweise auf echte Ausnutzung, etwa Logs, fremde Zugriffe auf Kundensystemen, eine Erpressung? Drei mögliche Einstufungen: kein Produktbezug; Schwachstelle ohne Ausnutzungshinweis (koordinierte Offenlegung, Weitergabe an den Komponentenhersteller nach Artikel 13 Absatz 6); Verdacht auf aktive Ausnutzung oder schwerwiegenden Vorfall. Nur die dritte löst die Eskalation aus.
  3. Stunde 2 bis 6: Erstbewertung mit schriftlichem ErgebnisNachweise sammeln: Kundenlogs anfordern, eigene Telemetrie prüfen, Hinweise des CERT-Bund einholen. Das Ergebnis steht schriftlich im Ticket: "hinreichende Gewissheit ja oder nein, seit wann, auf welcher Grundlage". Bei Ja ist der Zeitpunkt dieses Eintrags die Kenntnis; ab jetzt laufen 24 und 72 Stunden parallel. Bei Nein: Begründung festhalten, weiter beobachten, bei Zweifeln freiwillig nach Artikel 15 melden; das erzeugt keine zusätzlichen Pflichten (Artikel 15 Absatz 5).
  4. Parallel ab Stunde 2: RufketteEine Person leitet den Fall, eine zweite vertritt sie. Die Geschäftsführung wird informiert, weil sie über Nutzerinformation und Kommunikation entscheidet. Anwalt oder Datenschutzbeauftragter kommen dazu, wenn personenbezogene Daten oder eine eigene Betroffenheit nach NIS2 im Raum stehen; dann laufen weitere Fristen parallel (DSGVO 72 Stunden, NIS2 24 Stunden). Keine Freigabeschleife vor der Frühwarnung.
  5. Stunde 6 bis 12: Eindämmung und gezielte NutzerinformationSofortmaßnahmen festlegen: ein Workaround, ein Konfigurationshinweis, das Abschalten einer Funktion. Betroffene Kunden gezielt informieren (Artikel 14 Absatz 8), ohne Details, die die Ausnutzung erleichtern (Leitlinie Randnummer 220). Liegt die Schwachstelle in einer eingekauften Komponente, den Komponentenhersteller informieren.
  6. Spätestens Stunde 20: Frühwarnung einreichenIn der Single Reporting Platform mit den Pflichtfeldern: Typ, Titel, Zusammenfassung, Hersteller, Mitgliedstaaten, Produkt, Version, Erkennungszeitpunkt. Bei einem Vorfall kommt hinzu, ob ein Verdacht auf rechtswidrige oder böswillige Handlungen besteht (Artikel 14 Absatz 4 Buchstabe a). Die Bestätigungsmail wird abgelegt. Die vier Stunden bis zum Fristende sind Puffer für Anmeldeprobleme oder einen Ausfall der Plattform; im Notfall geht eine E-Mail an das CERT-Bund.
  7. Stunde 20 bis 24: Protokoll und PlanungDas Protokoll enthält die vier Zeitstempel in UTC (erste Beobachtung, Kenntnis, Alarmierung, Einreichung), alle Entscheidungen, Beteiligten und Belege. Dazu kommt die Aufgabenliste für die 72-Stunden-Meldung (Art der Ausnutzung, Maßnahmen, Einschätzung der Schwere) und für den Abschlussbericht, dessen 14 Tage erst mit der verfügbaren Abhilfe beginnen (Artikel 14 Absatz 2).

Wer macht was

Ein Hersteller ohne PSIRT, also ohne eigenes Team für Produktsicherheit, besetzt die Rollen mit vorhandenen Leuten. Das FIRST PSIRT Services Framework nennt das Modell "verteilt". Was zählt, ist, dass jede Rolle einen Namen und eine Vertretung hat.

RolleWer im BetriebAufgabe in den ersten 24 Stunden
BereitschaftWer Postfach und Formular außerhalb der Arbeitszeit liest, mit VertretungAnnahme, Zeitstempel, Eingangsbestätigung, erste Einstufung, Rufkette auslösen
FallleitungProduktverantwortung oder technische Leitung, mit StellvertretungErstbewertung steuern, Ergebnis festhalten, Kenntniszeitpunkt setzen, Eindämmung entscheiden
EntwicklungEntwickler mit Sicherheitsbezug oder externer DienstleisterNachvollziehen, betroffene Versionen bestimmen, Logs auswerten, Workaround vorschlagen
GeschäftsführungGeschäftsführung oder VertriebsleitungNutzerinformation und Kundenkommunikation freigeben, Anwalt und Datenschutz einbinden
Assigned RepresentativeZwei registrierte Personen mit Zugang zur Single Reporting PlatformFrühwarnung einreichen, Bestätigung ablegen, 72-Stunden-Meldung vorbereiten
Recht und DatenschutzAuf Abruf, extern möglichParallelmeldungen nach DSGVO und NIS2, Wortlaut der Kundeninformation

Externe Hilfe ist möglich, die Verantwortung bleibt beim Hersteller. Was sich auslagern lässt und was nicht, beschreibt der Leitfaden CRA-Meldepflicht auslagern.

Ein Wochenende, durchgespielt

Ein Hersteller von Verpackungsmaschinen mit 120 Mitarbeitenden liefert seine Anlagen mit einem Fernwartungsmodul aus. Es gibt kein Sicherheitsteam, aber eine Rufkette und zwei registrierte Personen für die Meldeplattform. Das Beispiel ist erfunden.

  1. Samstag, 23:14 UhrEin Kunde in Frankreich schreibt an das Schwachstellenpostfach: Auf dem Bedienrechner einer Anlage tauchen seit zwei Tagen Anmeldungen eines unbekannten Kontos auf, jeweils über das Fernwartungsmodul. Die Bereitschaft liest die Mail um 23:20 Uhr, legt ein Ticket an, Zeitstempel "erste Beobachtung" 21:14 UTC, und bestätigt dem Kunden den Eingang.
  2. Samstag, 23:30 UhrTriage: eigenes Produkt, Modulversion bekannt, der Kunde beschreibt fremde Zugriffe und keinen Testfund. Einstufung: Verdacht auf aktive Ausnutzung. Die Bereitschaft ruft die Fallleitung an, die weckt einen Entwickler. Zeitstempel "Alarmierung" 21:35 UTC.
  3. Sonntag, 00:10 bis 03:40 UhrDer Entwickler fordert die Protokolldateien des Bedienrechners an. Um 03:40 Uhr zeigen sie Anmeldungen von fremden Adressen über eine Schwachstelle in der Anmeldefunktion des Moduls, die seit vier Wochen in einer öffentlichen Datenbank steht.
  4. Sonntag, 04:10 UhrDie Fallleitung schreibt ins Ticket: "Hinreichende Gewissheit: ja. Aktive Ausnutzung der Anmeldeschwachstelle im Fernwartungsmodul, belegt durch Kundenlogs von Donnerstag bis Samstag." Zeitstempel "Kenntnis" 02:10 UTC. Die Frühwarnung ist bis Montag, 04:10 Uhr, fällig, die Schwachstellenmeldung bis Mittwoch, 04:10 Uhr.
  5. Sonntag, 09:00 UhrTelefonkonferenz mit der Geschäftsführung. Entscheidung: Alle Kunden mit diesem Modul erhalten noch heute den Hinweis, die Fernwartung bis zum Update zu trennen, ohne Angaben zur Art der Schwachstelle. Der Anwalt wird informiert, weil die Logs personenbezogene Daten enthalten könnten.
  6. Sonntag, 14:00 UhrDie Kundeninformation geht an 38 Betreiber in sechs Mitgliedstaaten. Der Vertrieb ruft die drei größten Kunden an.
  7. Sonntag, 21:30 UhrDer Assigned Representative reicht die Frühwarnung ein: Produkt, Modulversion, sechs Mitgliedstaaten, Kurzbeschreibung, Erkennungszeitpunkt. Zeitstempel "Einreichung" 19:30 UTC, gut sechs Stunden vor Fristende. Die Bestätigung liegt im Ticket.
  8. Montag, 08:00 UhrDas Protokoll ist vollständig. Die Entwicklung beginnt mit dem Update; der Tag, an dem es bereitsteht, startet die 14 Tage für den Abschlussbericht.

Was an diesem Wochenende den Unterschied macht, ist nichts Technisches. Jemand hat die Mail um 23:20 Uhr gelesen. Die Rufkette hatte erreichbare Nummern. Zwei Personen konnten melden. Jeder Schritt hat einen Zeitstempel.

Typische Fehler

  • Auf die Ursachenanalyse oder eine Freigabe warten. Die Kenntnis liegt mit hinreichender Gewissheit vor, nicht mit Vollständigkeit. Die Frühwarnung darf mit wenig Information raus; eine Unterschrift der Geschäftsführung verlangt die Verordnung nicht.
  • 24 und 72 Stunden nacheinander rechnen. Beide Fristen laufen ab Kenntnis. Auch die Abschlussberichte unterscheiden sich: bei einer Schwachstelle 14 Tage ab verfügbarer Abhilfe, bei einem schwerwiegenden Vorfall ein Monat nach der 72-Stunden-Meldung (Artikel 14 Absatz 2 und 4).
  • Einen Scanner-Fund melden. Ein Datenbankeintrag, ein Bewertungswert oder ein Fund im eigenen Test sind keine aktive Ausnutzung (Artikel 3 Nummer 42, Erwägungsgrund 68). Umgekehrt ist ein Kundenhinweis auf "merkwürdige Anmeldungen" kein Supportfall, sondern ein verdächtiges Ereignis, das sofort bewertet werden muss.
  • Nur eine Person kann melden. Ein einziger Assigned Representative, ein ungelesenes Postfach oder eine Meldung per Mail statt über die Plattform kosten im Ernstfall die Frist.
  • Tests an Live-Kanäle schicken. Übungsmeldungen gehören nie an das CERT-Bund oder in die Single Reporting Platform.
  • Keinen Zeitstempel für die Kenntnis setzen. Ohne ihn lässt sich die Einhaltung der 24 Stunden weder belegen noch verteidigen. Die Plattform hat dafür kein Feld; der Hersteller dokumentiert den Zeitpunkt selbst.

Woher die Bausteine stammen

Es gibt keine amtliche Checkliste von BSI oder ENISA für die ersten 24 Stunden. Der Ablauf oben setzt sich aus drei Quellen zusammen, die jede für sich mehr verlangen, als ein Mittelständler braucht:

  • FIRST PSIRT Services Framework, Version 1.1. Sechs Dienstbereiche eines Produktsicherheitsteams. Realistisch für einen Mittelständler: ein Eingangskanal, eine Qualifizierungsregel, das Nachvollziehen in einer Testumgebung, ein Korrekturprozess mit Freigabe, ein Sicherheitshinweis an Kunden.
  • NIST SP 800-61 Revision 3. Vorbereitung, Erkennung und Analyse, Eindämmung, Nachbereitung. Die Erkennung und Analyse entspricht der Erstbewertung nach Randnummer 213 der Leitlinie.
  • BSI TR-03183-3. Annahme von Schwachstellenmeldungen: Eingangsbestätigung binnen fünf Werktagen, Vier-Augen-Prinzip, unverzügliche Information des CSIRT, mindestens die Rollen PSIRT und CSIRT, bei Kleinstunternehmen in einer Person. Mehr im Leitfaden PSIRT im Mittelstand.

Wer die Bereitschaft nicht selbst aufbauen will, kann sie an einen Dienst geben. CRA Response Center nimmt Meldungen an der Schwachstellenadresse an, prüft sie, weckt die Rufkette des Herstellers bis jemand übernimmt, führt die Fristen-Uhren ab dem dokumentierten Kenntniszeitpunkt und hält das Protokoll. Bewertung, Entscheidung und Einreichung bleiben beim Hersteller.

Häufige Fragen

Muss ich innerhalb von 24 Stunden alles wissen?

Nein. Die Frühwarnung enthält nach der Leitlinie der Kommission bewusst begrenzte Information (Randnummer 215): Produkt, Version, betroffene Mitgliedstaaten, eine Kurzbeschreibung, den Erkennungszeitpunkt. Die Einzelheiten folgen in der 72-Stunden-Meldung und im Abschlussbericht.

Ab wann läuft die Uhr?

Ab dem Abschluss der Erstbewertung mit hinreichender Gewissheit, dass die Schwachstelle in Ihrem Produkt aktiv ausgenutzt wird (Randnummer 213), nicht ab Eingang der Meldung. Die Bewertung muss aber sofort beginnen. Mehr dazu im Leitfaden Ab wann läuft die 24-Stunden-Frist?

Was mache ich, wenn ich mir nicht sicher bin?

Die Bewertung mit Begründung dokumentieren und weiter prüfen. Im Zweifel können Sie freiwillig nach Artikel 15 melden; eine freiwillige Meldung erzeugt keine zusätzlichen Pflichten (Artikel 15 Absatz 5).

Muss die Geschäftsführung die Frühwarnung freigeben?

Rechtlich nicht. Organisatorisch sollte der Assigned Representative eine Vorab-Freigabe für Frühwarnungen haben, damit die Frist nicht an einer Unterschrift scheitert. Die Geschäftsführung entscheidet über Nutzerinformation und Kommunikation.

Wen informiere ich zuerst, Behörde oder Kunden?

Beides zeitnah. Die Frist für die Frühwarnung ist hart; die Information der Nutzer nach Artikel 14 Absatz 8 muss "rechtzeitig" erfolgen, ohne Stundenfrist, und richtet sich nach dem Risiko. Ein Workaround geht zuerst an die Betroffenen.

Was ist, wenn die Plattform nicht erreichbar ist?

E-Mail an das CERT-Bund, Bildschirmfoto des Ausfalls ins Protokoll, Nachtrag in der Single Reporting Platform, sobald sie wieder erreichbar ist.

Brauche ich ein PSIRT?

Nein. Die Verordnung verlangt kein Team, sondern Ergebnisse: Annahme, Bewertung, Meldung, Nutzerinformation, Nachweis. Dafür reichen benannte Rollen mit Vertretung und ein geübter Ablauf.

Wie übe ich das?

Zwei Szenarien im Jahr am Tisch, eines mit einer Schwachstelle, eines mit einem Vorfall, gern am Wochenende. Nie mit echten Meldungen an das CERT-Bund oder die Plattform.

Weiterlesen

Quellen

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen