Ab wann läuft die 24-Stunden-Frist? Kenntnis nach Artikel 14 CRA
Alle Fristen des Artikels 14 laufen ab dem Zeitpunkt, an dem der Hersteller Kenntnis erlangt. Die Verordnung definiert diesen Moment nicht, die Leitlinie der Kommission schon. Diese Seite erklärt die Auslegung, die Abgrenzung zum Eingang einer Meldung und wie Sie den Zeitpunkt so festhalten, dass er später standhält.
Die 24-Stunden-Frist für die Frühwarnung beginnt nach Artikel 14 Absatz 2 und 4 der Verordnung (EU) 2024/2847, "nachdem der Hersteller davon Kenntnis erlangt hat", und nicht, wenn eine E-Mail im Postfach liegt. Kenntnis liegt nach der Leitlinie der Kommission C(2026) 5252 vor, wenn der Hersteller nach einer ersten Bewertung mit hinreichender Gewissheit weiß, dass eine Schwachstelle in seinem Produkt aktiv ausgenutzt wird oder ein schwerwiegender Vorfall die Sicherheit des Produkts beeinträchtigt hat. Die Erstbewertung muss sofort beginnen. Weil die ENISA-Plattform den Zeitpunkt bisher nicht abfragt, müssen Hersteller ihn selbst dokumentieren, mit Beleg.
Das Wichtigste
- Fristbeginn ist die Kenntnis, nicht der Eingang einer Meldung (Artikel 14 Absatz 2 und 4).
- Kenntnis heißt nach Randnummer 213 der Kommissionsleitlinie: Erstbewertung abgeschlossen, "reasonable degree of certainty", dass das eigene Produkt aktiv ausgenutzt wird.
- Die Erstbewertung beginnt "immediately". Eine absichtliche Verzögerung verschiebt den Fristbeginn nicht glaubwürdig.
- Ausnutzungen, von denen der Hersteller vor dem 11. September 2026 wusste, sind nicht nachzumelden (Randnummer 217).
- Vier Zeitstempel festhalten: erste Beobachtung, Kenntnis, Eskalation, Einreichung. Die Plattform hat für die Kenntnis noch kein Feld.
Was die Verordnung sagt
Artikel 14 Absatz 1 verpflichtet Hersteller, jede aktiv ausgenutzte Schwachstelle zu melden, "von der er Kenntnis erlangt". Absatz 2 setzt die Fristen von 24 und 72 Stunden, jeweils "nachdem der Hersteller davon Kenntnis erlangt hat"; Absatz 4 regelt dasselbe für den schwerwiegenden Sicherheitsvorfall. Was "Kenntnis" ist, sagt die Verordnung nicht. Sie definiert aber in Artikel 3 Nummer 42, wovon Kenntnis bestehen muss:
"aktiv ausgenutzte Schwachstelle": eine Schwachstelle, zu der verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat
Artikel 3 Nummer 42 CRA
Kenntnis setzt also "verlässliche Nachweise" voraus; ein Verdacht, ein Scanner-Fund oder ein Eintrag in der öffentlichen Schwachstellendatenbank CVE sind das nicht. Zugleich verlangt die Definition keine vollständige Aufklärung: Es reicht, dass die Ausnutzung in einem einzigen System belegt ist. Was als Auslöser zählt, behandelt der Leitfaden Aktiv ausgenutzte Schwachstelle.
Was die Leitlinie der Kommission unter Kenntnis versteht
Die Leitlinie C(2026) 5252 vom 27. Juli 2026 ist rechtlich unverbindlich, aber die einzige Auslegung, die es gibt, und sie liegt nur auf Englisch vor. Randnummer 213 beschreibt den Moment. Entdeckt der Hersteller ein verdächtiges Ereignis oder weist ihn ein Dritter darauf hin, gilt: "the manufacturer should assess the suspicious event immediately". Kenntnis liegt danach vor
"when, after such an initial assessment, it has a reasonable degree of certainty that: (i) a vulnerability contained in its product with digital elements is being actively exploited; or (ii) a severe incident has occurred and has led to the security of its product with digital elements being compromised".
Leitlinie C(2026) 5252, Anhang, Randnummer 213
Drei Dinge folgen daraus. Ein Hinweis, gleich ob von Kunde, Forscher, Behörde oder aus den Medien, ist zunächst ein "suspicious event", kein Fristbeginn. Die Erstbewertung muss "immediately" beginnen; Randnummer 214 betont "prompt action", besonders bei hohem Risiko. Und die Schwelle ist "reasonable degree of certainty", nicht Gewissheit: Wer auf die fertige Ursachenanalyse wartet, hat die Kenntnis längst.
Randnummer 212 gleicht die Auslegung bewusst an den Kenntnisbegriff der Durchführungsverordnung (EU) 2024/2690 zur NIS2-Richtlinie (der EU-Richtlinie zur Netz- und Informationssicherheit) und an die Leitlinien des Europäischen Datenschutzausschusses zu Datenpannen an. Der Zeitstempel lässt sich damit einmal bestimmen und für alle drei Meldewege verwenden; Schwellen und Formulare bleiben verschieden.
Eingang einer Meldung ist nicht Kenntnis
Der häufigste Irrtum, in beide Richtungen: Die einen rechnen ab Eingang der E-Mail, die anderen lassen sie bis Montag liegen und rechnen ab dann. Beides ist falsch. Der Eingang startet die Pflicht zur Erstbewertung, nicht die Frist. Die Frist startet, wenn die Erstbewertung mit hinreichender Gewissheit ergibt: unser Produkt, aktiv ausgenutzt.
Wie lange die Erstbewertung dauern darf, sagt niemand; "immediately" und "prompt action" sind die einzigen Maßstäbe, eine Behördenpraxis gibt es noch nicht. Zwei Grenzen lassen sich ziehen. Schickt ein Kunde Logs mit, die den Zugriff belegen, fällt die Kenntnis praktisch mit dem Lesen zusammen. Eine Bewertung, die erst am nächsten Werktag beginnt, weil niemand das Postfach liest, ist dagegen keine sofortige Bewertung. Die Lücke zwischen Eingang und Kenntnis muss sich mit Arbeit füllen lassen, nicht mit Warten.
Zwei Abgrenzungen: Führt ein Sicherheitsforscher einen Exploit vor, sind Funde aus gutgläubigen Tests nach Erwägungsgrund 68 keine aktive Ausnutzung; das Verfahren zur koordinierten Offenlegung (CVD) läuft, die Frist nicht. Meldet ein Dritter die Ausnutzung freiwillig an das CSIRT, unterrichtet dieses nach Artikel 15 Absatz 4 den Hersteller unverzüglich, und ab dann läuft dessen Erstbewertung.
Keine Rückwirkung vor dem 11. September 2026
Die Meldepflicht gilt nach Artikel 71 Absatz 2 seit dem 11. September 2026, auch für Produkte, die vorher im Markt waren. Randnummer 217 der Leitlinie stellt klar: Eine Ausnutzung, von der der Hersteller vor diesem Tag wusste, ist nicht nachzumelden. War die Schwachstelle vorher bekannt, die Ausnutzung aber nicht, und wird die Ausnutzung danach bekannt, ist zu melden. Die ENISA bestätigt das in ihren Fragen und Antworten. Der Kenntniszeitpunkt entscheidet hier, ob überhaupt eine Pflicht besteht.
Vier Zeitstempel, die Sie festhalten sollten
Die Single Reporting Platform der ENISA fragt den Zeitpunkt der Erkennung ab, nicht den der Kenntnis. Ein Feld "Date/Time when you became aware" wird laut ENISA-FAQ vom 3. Oktober 2026 erst in einem künftigen Release für die Fristberechnung genutzt; bis dahin rechnet der 72-Stunden-Zähler im Portal ab Absenden der Frühwarnung und damit falsch. Den Nachweis führt der Hersteller deshalb selbst. Vier Zeitstempel reichen, alle in UTC (koordinierter Weltzeit, damit Zeitzonen keine Rolle spielen), jeder mit Beleg:
- Erste BeobachtungWann der Hinweis einging oder die eigene Überwachung anschlug. Beleg: E-Mail-Header, Ticket, Log-Auszug.
- KenntnisWann die Erstbewertung mit hinreichender Gewissheit abgeschlossen war. Beleg: ein kurzer Vermerk mit Ergebnis, Grundlage (welche Logs, welche Kundenbestätigung) und Beteiligten. Dieser Zeitstempel startet 24 und 72 Stunden.
- EskalationWann die Rufkette ausgelöst wurde und wer übernommen hat. Beleg: Anrufprotokoll, Nachricht, Ticket-Zuweisung.
- EinreichungWann die Frühwarnung und die weiteren Stufen in der Plattform abgesendet wurden. Beleg: Bestätigungsmail der Plattform.
Ein solches Protokoll ist der einzige Weg, die 24-Stunden-Frist später zu verteidigen.
Ein Wochenende, durchgerechnet
Ein Hersteller von Verpackungsmaschinen in Deutschland, alle Angaben erfunden, Uhrzeiten in Sommerzeit:
| Zeitpunkt | Was passiert | Zeitstempel |
|---|---|---|
| Freitag, 23:40 | Ein Kunde in Italien schreibt an die Sicherheitsadresse: Die Steuerung seiner Verpackungslinie zeigt Administrator-Anmeldungen, die niemand getätigt hat. | Erste Beobachtung |
| Samstag, 07:15 | Die Bereitschaft liest die Meldung, ruft den Entwicklungsleiter an. Die Erstbewertung beginnt; der Kunde wird um Logs gebeten. | |
| Samstag, 09:50 | Die Logs zeigen Zugriffe über die Fernwartungsschnittstelle, die eine Schwäche der Anmeldung in Firmware 4.2 nutzen; ein zweiter Kunde bestätigt gleiche Spuren. Hinreichende Gewissheit. | Kenntnis |
| Samstag, 10:05 | Geschäftsführung informiert, Assigned Representative übernimmt die Meldung. | Eskalation |
| Samstag, 16:30 | Frühwarnung in der Plattform abgesendet, Bestätigungsmail abgelegt. Betroffene Kunden erhalten den Hinweis, den Fernwartungszugang zu deaktivieren. | Einreichung |
| Sonntag, 09:50 | Ende der 24-Stunden-Frist, mit gut 17 Stunden Reserve eingehalten. | |
| Dienstag, 09:50 | Ende der 72-Stunden-Frist, gerechnet ab Kenntnis. Der Zähler im Portal zeigt dagegen Montag, 16:30, also 48 Stunden nach der Frühwarnung; verbindlich bleibt Dienstag. | |
| Donnerstag der Folgewoche | Firmware 4.2.2 steht bereit. Ab jetzt laufen 14 Tage für den Abschlussbericht. |
Zwei Lehren. Die Frist begann nicht Freitag um 23:40, sondern Samstag um 09:50, weil erst dann die Bewertung abgeschlossen war; die sieben Stunden bis zum Lesen der Mail müssen sich aber erklären lassen. Und: Artikel 14 spricht von Stunden, nicht von Werktagen; eine Ausnahme für Wochenenden oder Feiertage nennt die Verordnung nicht. Die Fristen zu Ihrem Kenntniszeitpunkt rechnet der Fristen-Rechner aus.
Typische Fehler
- Auf die vollständige Ursachenanalyse warten. Kenntnis liegt mit hinreichender Gewissheit vor, nicht mit Vollständigkeit.
- Die Bewertung liegen lassen, um die Uhr nicht zu starten. Die Leitlinie verlangt "immediately"; die Lücke zwischen Eingang und Kenntnis muss erklärbar sein.
- Den Kenntniszeitpunkt nicht festhalten. Ohne Zeitstempel lässt sich die 24-Stunden-Frist später weder belegen noch verteidigen.
Das Protokoll mit den vier Zeitstempeln ist der Teil, den CRA Response Center für Hersteller mitführt, von der Annahme der Meldung bis zur Bestätigung der Einreichung; Bewertung und Einreichung bleiben beim Hersteller.
Häufige Fragen
Beginnt die Frist, wenn die E-Mail des Kunden eingeht?
Nein. Der Eingang startet die Pflicht, das Ereignis sofort zu bewerten. Die Frist beginnt, wenn die Erstbewertung mit hinreichender Gewissheit ergibt, dass das eigene Produkt aktiv ausgenutzt wird (Randnummer 213 der Leitlinie).
Wie lange darf die Erstbewertung dauern?
Die Leitlinie sagt "immediately" und "prompt action", nennt aber keine Stundenzahl; eine Behördenpraxis gibt es noch nicht. Je länger die Bewertung dauert, desto besser muss dokumentiert sein, was in der Zeit geschah.
Was, wenn ich mir nicht sicher bin?
Bewertung und Begründung dokumentieren, weiter prüfen. Im Zweifel ist eine freiwillige Meldung nach Artikel 15 möglich; sie erzeugt nach Artikel 15 Absatz 5 keine zusätzlichen Pflichten.
Zählen Wochenende und Feiertage mit?
Artikel 14 nennt 24 und 72 Stunden, keine Werktage. Eine Ausnahme für Wochenenden oder Feiertage steht nicht in der Verordnung.
Muss ich Fälle aus der Zeit vor dem 11. September 2026 nachmelden?
Nein (Randnummer 217). Wird die Ausnutzung einer schon länger bekannten Schwachstelle aber erst nach diesem Datum bekannt, ist sie zu melden.
Drohen bei einer verspäteten Frühwarnung sofort Bußgelder?
Der Bußgeldrahmen aus Artikel 64 gilt nach Artikel 71 Absatz 2 erst ab dem 11. Dezember 2027; Kleinst- und Kleinunternehmen sind für die 24-Stunden-Frist nach Artikel 64 Absatz 10 ausgenommen. Die Frist selbst gilt seit dem 11. September 2026.
Weiterlesen
- Aktiv ausgenutzte SchwachstelleWas meldepflichtig ist und was nicht: CVE, Scanner-Fund, Forscher-Exploit.
- Die ersten 24 StundenAblaufplan von der eingehenden Meldung bis zur Frühwarnung.
- ENISA Single Reporting Platform Schritt für SchrittRegistrierung, Rollen und Pflichtfelder der Plattform.
Quellen
- Verordnung (EU) 2024/2847, Artikel 3 Nummer 42, Artikel 13 Absatz 7, Artikel 14, 15, 64 und 71, Erwägungsgrund 68, Amtsblatt der EU, 20. November 2024.
- Leitlinie der Kommission C(2026) 5252, Anhang, Randnummern 209 bis 221, Europäische Kommission, 27. Juli 2026.
- CRA Single Reporting Platform: Frequently Asked Questions, ENISA, Stand 3. Oktober 2026.
- CRA SRP Glossary, Version 1.4, ENISA, 1. Oktober 2026.
- Commission CRA application guidance published, cyberresilienceact.eu, 27. Juli 2026.
- Cyber Resilience Act Reporting Playbook 2026, wavect, 24. August 2026.