CRA Response Center Demo anfragen

Leitfaden Stand Lesezeit 9 Min.

Frühwarnung, Meldung, Abschlussbericht: Was in den drei Meldestufen steht

Artikel 14 verlangt keine vollständige Meldung in 24 Stunden, sondern drei Stufen mit wachsendem Inhalt. Diese Seite zeigt je Stufe, was die Verordnung verlangt, was die ENISA-Plattform abfragt und was in der Frühwarnung bewusst fehlen darf.

Eine Meldung nach Artikel 14 der Verordnung (EU) 2024/2847 besteht aus drei Stufen: einer Frühwarnung innerhalb von 24 Stunden, einer Meldung innerhalb von 72 Stunden und einem Abschlussbericht. Für eine aktiv ausgenutzte Schwachstelle regelt das Artikel 14 Absatz 2, für einen schwerwiegenden Sicherheitsvorfall Artikel 14 Absatz 4. Die ersten beiden Fristen laufen ab dem Zeitpunkt, "nachdem der Hersteller davon Kenntnis erlangt hat". Die dritte Frist ist je nach Auslöser verschieden: 14 Tage nach Verfügbarkeit einer Abhilfe bei der Schwachstelle, ein Monat nach der 72-Stunden-Meldung beim Vorfall. Die Frühwarnung soll schnell sein, nicht vollständig. Was sie enthält, passt auf wenige Zeilen.

Das Wichtigste

  • Frühwarnung in 24 Stunden, Meldung in 72 Stunden, Abschlussbericht: Schwachstelle nach Artikel 14 Absatz 2, Vorfall nach Artikel 14 Absatz 4.
  • Die 24- und die 72-Stunden-Frist laufen beide ab Kenntnis, nebeneinander, nicht nacheinander.
  • Die Frühwarnung braucht sieben Pflichtangaben und den Zeitpunkt der Erkennung. Ursache, Patch, Schwere und Angreifer gehören nicht hinein.
  • Der Abschlussbericht hat zwei verschiedene Fristen: 14 Tage nach der Abhilfe (Schwachstelle) oder ein Monat nach der 72-Stunden-Meldung (Vorfall).
  • Eingereicht wird in der ENISA Single Reporting Platform, auf Englisch, durch den Assigned Representative des Herstellers.

Drei Stufen, zwei Auslöser: die Übersicht

Die Verordnung kennt zwei Auslöser, die aktiv ausgenutzte Schwachstelle und den schwerwiegenden Sicherheitsvorfall. Für beide gilt derselbe Dreischritt, die Inhalte und die letzte Frist unterscheiden sich.

StufeFristInhaltArtikel
Frühwarnung Schwachstelle24 Stunden ab KenntnisDass eine Schwachstelle aktiv ausgenutzt wird; soweit bekannt die Mitgliedstaaten, in denen das Produkt bereitgestellt wurdeArtikel 14 Absatz 2 Buchstabe a
Meldung Schwachstelle72 Stunden ab KenntnisAllgemeine Angaben zum Produkt, Art der Schwachstelle und der Ausnutzung, ergriffene oder geplante Abhilfemaßnahmen, Einschätzung der SchwereArtikel 14 Absatz 2 Buchstabe b
Abschlussbericht Schwachstellespätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder RisikominderungsmaßnahmeBeschreibung der Schwachstelle mit Schwere und Auswirkung, Angaben zum Angreifer soweit bekannt, die AbhilfemaßnahmeArtikel 14 Absatz 2 Buchstabe c
Frühwarnung Vorfall24 Stunden ab KenntnisDass ein schwerwiegender Vorfall vorliegt; ob der Verdacht auf rechtswidrige oder böswillige Handlungen bestehtArtikel 14 Absatz 4 Buchstabe a
Meldung Vorfall72 Stunden ab KenntnisAllgemeine Angaben zum Vorfall, erste Bewertung, ergriffene oder geplante AbhilfemaßnahmenArtikel 14 Absatz 4 Buchstabe b
Abschlussbericht Vorfallinnerhalb eines Monats nach der 72-Stunden-MeldungAusführliche Beschreibung mit Schwere und Auswirkung, Art der Bedrohung oder Grundursache, laufende und abgeschlossene AbhilfemaßnahmenArtikel 14 Absatz 4 Buchstabe c

Dazu kommt: Nach Artikel 14 Absatz 6 kann das koordinierende CSIRT einen Zwischenbericht anfordern, und nach Artikel 14 Absatz 8 informiert der Hersteller parallel die betroffenen Nutzer, ohne feste Stundenfrist (Leitfaden Nutzer informieren).

Die Frühwarnung: wenig, aber schnell

Die Leitlinie der Kommission C(2026) 5252 beschreibt die Frühwarnung in Randnummer 215 als Stufe mit "limited information", die später ergänzt wird. Genau so ist das Formular der ENISA gebaut. Nach dem SRP-Glossar (Version 1.4 vom 1. Oktober 2026) verlangt der Reiter Early Warning:

  • Meldetyp: aktiv ausgenutzte Schwachstelle oder schwerwiegender Sicherheitsvorfall.
  • Titel und Zusammenfassung: zwei Freitextfelder auf Englisch, kurz.
  • Herstellername: wie im Handelsregister.
  • Betroffene Mitgliedstaaten: wo das Produkt im Einsatz ist, soweit bekannt.
  • Produktname und Produktversion: eindeutig, damit das CSIRT weiß, wovon die Rede ist.
  • Datum und Uhrzeit der Erkennung.
  • Nur beim Vorfall: ob der Verdacht auf rechtswidrige oder böswillige Handlungen besteht (Artikel 14 Absatz 4 Buchstabe a).

Optional sind schon hier Produkttyp und Produktklasse, Hinweis auf ein Support-Ende und Name einer betroffenen Komponente. Ebenfalls optional: die CVE- und die EUVD-Kennung (Nummern der Schwachstelle in den öffentlichen Datenbanken), ob eine Abhilfe demnächst erwartet wird, eine Sofortmaßnahme für Nutzer und die Vertraulichkeitsstufe. Alles Weitere lässt sich in der nächsten Stufe nachtragen.

Was in der Frühwarnung nicht nötig ist

Die Frühwarnung ist kein Bericht. Nicht erforderlich sind: die Ursache der Schwachstelle, ein Patch oder ein Zeitplan dafür, eine Einstufung der Schwere, Angaben zum Angreifer, eine Liste betroffener Kunden, ein Nachweis des Schadens. Rechtlich nicht erforderlich ist auch eine Freigabe der Geschäftsführung; wer sie intern verlangt, sollte sie dem Assigned Representative vorab erteilen, damit die Frist nicht an einer Unterschrift scheitert.

Die 72-Stunden-Meldung: die erste Bewertung

Die zweite Stufe ist in der Plattform ein Reiter derselben Meldung und setzt die eingereichte Frühwarnung voraus. Pflicht sind nach dem SRP-Glossar allgemeine Angaben zur Schwachstelle oder zum Vorfall sowie Datum und Uhrzeit des Auftretens; beim Vorfall zusätzlich die Erstbewertung. Das entspricht dem, was Artikel 14 Absatz 2 Buchstabe b und Absatz 4 Buchstabe b verlangen. Dort geht es um die Art der Schwachstelle und der Ausnutzung beziehungsweise des Vorfalls, um bereits ergriffene oder geplante Abhilfemaßnahmen und um eine erste Einschätzung der Schwere. Optional kommen der Angriffsvektor, ergriffene Maßnahmen, Abhilfemaßnahmen für Nutzer und die Vertraulichkeitsstufe hinzu.

Eine Besonderheit gibt es nur bei der Schwachstelle: Artikel 16 Absatz 2 erlaubt es, die Weiterverteilung der Meldung an andere CSIRTs bei "besonderen außergewöhnlichen Umständen" zu verzögern; der Absatz nennt dafür drei Bedingungen. Der Antrag dafür (im Glossar der ENISA "PEC") mit Begründung gehört in die 72-Stunden-Meldung, nirgendwo sonst.

Wichtig für die Planung: Die 72 Stunden laufen ab Kenntnis, nicht ab Frühwarnung. Der Zähler im Portal zeigt laut ENISA-FAQ vom 3. Oktober 2026 derzeit eine Fälligkeit 48 Stunden nach dem Absenden der Frühwarnung an und soll erst in einem späteren Release auf den Kenntniszeitpunkt umgestellt werden. Maßgeblich ist der selbst dokumentierte Zeitpunkt; dazu der Leitfaden Ab wann läuft die 24-Stunden-Frist?.

Der Abschlussbericht: zwei verschiedene Fristen

Die dritte Stufe schließt die Meldung ab. Hier unterscheiden sich Schwachstelle und Vorfall am deutlichsten:

  • Schwachstelle (Artikel 14 Absatz 2 Buchstabe c): spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist. Die Frist beginnt also erst mit der Abhilfe. Pflicht in der Plattform: Datum der Verfügbarkeit der Abhilfe, Details zum Sicherheitsupdate, vollständige Beschreibung von Schwere und Auswirkung, ergriffene Maßnahmen, Abhilfemaßnahmen für Nutzer, Angaben zum Angreifer, soweit verfügbar.
  • Vorfall (Artikel 14 Absatz 4 Buchstabe c): innerhalb eines Monats nach der 72-Stunden-Meldung, unabhängig davon, ob der Vorfall schon abgeschlossen ist. Pflicht: laufende Abhilfemaßnahmen, Schweregrad, Auswirkung, Art der Bedrohung oder Grundursache.

Nach dem Abschlussbericht ist die Meldung in der Plattform nicht mehr editierbar. Wer ihn zu früh einreicht, kann nichts mehr korrigieren. Bis dahin lässt sich jede Stufe über den Update-Button ergänzen, und das CSIRT kann nach Artikel 14 Absatz 6 einen Zwischenbericht anfordern.

Was Schwachstelle und Vorfall unterscheidet

  • Der Gegenstand. Die Schwachstelle sitzt im Produkt beim Nutzer. Der schwerwiegende Vorfall trifft typischerweise den Hersteller selbst, etwa Build-Umgebung, Update-Server oder Signaturschlüssel; Erwägungsgrund 68 nennt Schadcode im Freigabekanal für Sicherheitsupdates. Maßstab ist Artikel 14 Absatz 5.
  • Die Frühwarnung. Beim Vorfall kommt die Frage nach dem Verdacht auf rechtswidrige oder böswillige Handlungen hinzu; bei der Schwachstelle optional CVE- und EUVD-Kennung.
  • Die 72-Stunden-Meldung. Nur die Schwachstelle kennt den Antrag auf verzögerte Weiterverteilung. Nur der Vorfall verlangt ausdrücklich eine Erstbewertung.
  • Der Abschlussbericht. 14 Tage nach Abhilfe gegen ein Monat nach der 72-Stunden-Meldung. Bei der Schwachstelle sind Datum der Abhilfe und Details zum Update Pflicht, beim Vorfall Bedrohungstyp oder Grundursache.

Formulierungshilfen auf Englisch

Die Freitextfelder sind kurz zu halten. Die Beispiele stammen von einem fiktiven Hersteller von Verpackungsmaschinen; Produkt und Zahlen sind erfunden. Sie zeigen den Umfang, nicht den Wortlaut für den eigenen Fall.

Frühwarnung, Titel und Zusammenfassung:

Title: Active exploitation of authentication weakness in
packaging line controller, firmware 4.2

Summary: On 2026-10-10 two customers reported unauthorised
administrator logins on the remote service interface of
our packaging line controller (firmware 4.2.0 and 4.2.1).
Log evidence indicates active exploitation. Affected
products are deployed in DE, IT and PL. Investigation
ongoing; a workaround will be sent to affected customers.

72-Stunden-Meldung, allgemeine Angaben:

The remote service interface accepts a session token
without validating its expiry. An attacker with network
access can obtain administrator rights. Exploitation
confirmed on two customer systems; first occurrence
2026-10-09 approx. 22:00 UTC. Mitigation: customers were
advised to disable remote service access (sent 2026-10-10).
Fix in firmware 4.2.2 planned, release date to follow.

Abschlussbericht, Maßnahmen:

Firmware 4.2.2 released 2026-10-16, closes the token
validation issue. All registered customers notified by
e-mail on 2026-10-16; advisory published on our website.
Severity assessed as high (unauthorised administrative
access). No indication of exploitation after 2026-10-11.
Actor unknown.

Wer einreicht und wer vorbereitet

Artikel 14 richtet sich an den Hersteller. Eingereicht wird in der Single Reporting Platform durch dessen Assigned Representative, eine benannte Person mit persönlichem EU-Login. Der Weg dorthin steht im Leitfaden ENISA Single Reporting Platform Schritt für Schritt. Vorbereiten lässt sich alles, was vor dem Absenden liegt: die Annahme und Bewertung der Meldung, die Alarmierung der Rufkette, die laufenden Fristen und ein Entwurf der drei Stufen auf Englisch. Das ist der Teil, den CRA Response Center übernimmt; die Einreichung selbst bleibt beim Hersteller.

Typische Fehler

  • Auf die vollständige Ursachenanalyse warten, bevor die Frühwarnung geht.
  • 24 und 72 Stunden nacheinander rechnen oder den Portal-Zähler für die gesetzliche Frist halten.
  • Beide Abschlussberichte gleich behandeln: 14 Tage ab Abhilfe ist nicht ein Monat ab Meldung.
  • Den Abschlussbericht einreichen, solange noch Angaben fehlen; danach ist nichts mehr änderbar.
  • Nutzer erst mit dem Abschlussbericht informieren, obwohl Artikel 14 Absatz 8 "rechtzeitig" verlangt und ein Workaround längst möglich war.

Häufige Fragen

Muss ich in der Frühwarnung schon die Ursache nennen?

Nein. Die Frühwarnung enthält nach Randnummer 215 der Kommissionsleitlinie "limited information": Produkt, Version, Mitgliedstaaten, eine kurze Zusammenfassung und den Zeitpunkt der Erkennung. Ursache, Schwere und Abhilfe folgen in den nächsten Stufen.

Laufen 24 und 72 Stunden nacheinander?

Nein, beide laufen ab Kenntnis. Wer die Frühwarnung nach 20 Stunden absetzt, hat für die Meldung noch 52 Stunden, nicht 72.

Wann ist der Abschlussbericht bei einer Schwachstelle fällig?

Spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist (Artikel 14 Absatz 2 Buchstabe c). Gibt es noch keine Abhilfe, läuft diese Frist noch nicht; das CSIRT kann aber Zwischenberichte anfordern.

Und bei einem Vorfall?

Innerhalb eines Monats nach der 72-Stunden-Meldung (Artikel 14 Absatz 4 Buchstabe c), auch wenn die Aufarbeitung noch läuft. Laufende Maßnahmen werden als solche beschrieben.

Kann ich eine Stufe nachträglich korrigieren?

Ja, über den Update-Button in der Plattform, bis der Abschlussbericht eingereicht ist. Jede Aktualisierung löst Benachrichtigungen an CSIRT und ENISA aus.

Darf ich Details zurückhalten, die Angreifern helfen würden?

Die Plattform kennt eine Vertraulichkeitsstufe für die Angaben, und bei Schwachstellen erlaubt Artikel 16 Absatz 2 einen Antrag, die Weiterverteilung an andere CSIRTs zu verzögern. Die Meldung an das koordinierende CSIRT und die ENISA selbst bleibt fällig.

Weiterlesen

Quellen

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen