CRA Response Center Demo anfragen

Leitfaden Stand Lesezeit 10 Min.

CRA-Meldepflicht auslagern: Was ein Dienstleister übernehmen kann und was nicht

Die Meldepflicht nach Artikel 14 trifft den Hersteller, und sie lässt sich nicht abgeben. Was sich abgeben lässt, ist die Bereitschaft dahinter: eine Adresse, die jemand liest, eine Prüfung, eine Rufkette, die Uhren und der Nachweis. Diese Seite zieht die Grenze und nennt Kriterien für die Auswahl.

Ein Dienstleister kann die Annahme von Schwachstellenmeldungen, ihre erste Prüfung, die Alarmierung der Verantwortlichen, das Führen der Fristen, den Entwurf der Meldung und das Protokoll übernehmen. Nicht übernehmen kann er die Verantwortung. Die Pflicht aus Artikel 14 bleibt beim Hersteller. Bei ihm bleiben auch die Entscheidung, ob ein Fall meldepflichtig ist, die Einreichung über die eigene benannte Person auf der ENISA-Plattform und die Behebung der Schwachstelle im Produkt. Für einen mittelständischen Hersteller ohne eigenes Produktsicherheitsteam ist diese Teilung der Weg, die 24-Stunden-Frist auch nachts und am Wochenende einzuhalten, ohne dafür ein Team aufzubauen.

Das Wichtigste

  • Auslagerbar: Annahme, Triage, Alarmierung, Fristen-Uhren, Entwurf der Meldung, Nachweis-Protokoll.
  • Nicht auslagerbar: die Pflicht selbst, die Entscheidung über die Meldepflicht, die Einreichung durch die benannte Person des Herstellers, die Behebung.
  • Die Frist läuft ab Kenntnis des Herstellers (Artikel 14 Absatz 2 und 4). Ein Dienstleister, der nachts prüft, sorgt dafür, dass Kenntnis früh und dokumentiert entsteht.
  • Auswahlkriterien: Erreichbarkeit, Nachweis, Datenschutz, Vertretung, Probealarm, und keine Stelle, die an Ihrer Stelle entscheidet.
  • Die Hälfte der deutschen Industrieunternehmen hat keine externe Meldeschnittstelle (PwC 2026). Ein Dienst schließt diese Lücke schneller als ein eigenes Team.

Warum lässt sich die Pflicht nicht abgeben, die Arbeit aber schon?

Artikel 14 Absatz 1 verpflichtet den Hersteller, eine aktiv ausgenutzte Schwachstelle zu melden. Absatz 2 setzt die Frist für die Frühwarnung: "unverzüglich und in jedem Fall innerhalb von 24 Stunden, nachdem der Hersteller Kenntnis erlangt hat". Adressat ist der Hersteller, nicht ein Beauftragter. Auf der ENISA-Plattform reicht die Meldung ein Assigned Representative ein, eine Person, die für den Hersteller registriert ist und sich über EU-Login anmeldet. Die Marktüberwachung kann später vom Hersteller verlangen, die Einhaltung der Fristen zu belegen. Ein Vertrag mit einem Dienstleister ändert daran nichts.

Was die Verordnung nicht vorschreibt, ist, wer die Arbeit davor erledigt. Anhang I Teil II verlangt eine Kontaktstelle, über die Dritte Schwachstellen melden können, und eine Richtlinie zur koordinierten Offenlegung. Die BSI TR-03183-3 beschreibt, wie eine solche Meldeadresse betrieben wird: security.txt, Rollen PSIRT und CSIRT, Erstantwort binnen 5 Werktagen, ausführliche Rückmeldung binnen 10 Werktagen, und kein einzelner Analyst darf eine Meldung allein schließen. Nichts davon muss im eigenen Haus passieren. Die Richtlinie verlangt Ergebnisse, keine Organisationsform.

Was kann ein Dienstleister rechtlich übernehmen?

AufgabeDienstleisterHerstellerGrundlage
Meldeadresse betreiben (Postfach, security.txt, Formular)jableibt verantwortlich für die VeröffentlichungAnhang I Teil II, BSI TR-03183-3
Jede Meldung prüfen und einstufen (Triage)ja, als Vorbereitungentscheidet über die EinstufungArtikel 14 Absatz 1 und 3
Verantwortliche alarmieren, bis jemand übernimmtjastellt die Rufliste und die Personenkeine Vorgabe in der Verordnung
Fristen führen: 24 Stunden, 72 Stunden, 14 Tagejableibt für die Einhaltung verantwortlichArtikel 14 Absatz 2 und 4
Entwurf der Frühwarnung und der Meldungjaprüft und ergänztArtikel 14 Absatz 2
Entscheidung: meldepflichtig oder nichtneinjaArtikel 14 Absatz 1 und 3
Einreichung auf der ENISA-Plattformneinja, durch die benannte PersonArtikel 16, Rollenmodell der Plattform
Nutzer informierenEntwurf möglichjaArtikel 14 Absatz 8
Schwachstelle beheben, Update liefernneinjaArtikel 13, Anhang I Teil II
Nachweis-Protokoll führenjalegt es der Marktüberwachung vorAuskunftsrechte der Marktüberwachung

Die heikle Mitte: Kenntnis und Triage

Die Frist beginnt mit Kenntnis. Die Leitlinie der Kommission vom 27. Juli 2026 stellt dafür auf den Abschluss einer ersten Bewertung mit angemessener Gewissheit ab. Den Zeitpunkt sollte der Hersteller selbst festhalten, denn die Plattform fragt ihn nach der ENISA-FAQ (Stand 3. Oktober 2026) noch nicht ab. Genau hier liegt der Nutzen und zugleich die Grenze eines Dienstleisters. Er kann die eingehende Meldung sofort ansehen, einordnen und die verantwortliche Person wecken, damit die erste Bewertung schnell stattfindet und der Zeitpunkt festgehalten wird. Er darf aber nicht an die Stelle dieser Bewertung treten. Wer die Entscheidung über die Meldepflicht an einen Dritten abgibt, hat keine Kontrolle mehr über den Zeitpunkt, ab dem seine eigene Frist läuft, und kann später nicht belegen, wer wann was wusste. Mehr zum Fristbeginn unter Ab wann läuft die 24-Stunden-Frist?.

Woran erkennt man einen brauchbaren Dienst?

  1. Erreichbarkeit, genau beschriebenWer liest die Meldung um drei Uhr nachts: ein System, das alarmiert, oder ein Mensch? Beides kann richtig sein, aber es muss im Vertrag stehen. Ein Anbieter, der "24/7" verspricht, ohne zu sagen, was das heißt, verspricht nichts.
  2. NachweisJede Meldung, jede Einstufung, jeder Alarm, jede Übernahme und jede Einreichung müssen mit Zeitstempel protokolliert werden, so dass der Hersteller das Protokoll der Marktüberwachung vorlegen kann. Ohne Protokoll ist die Frist nicht belegbar.
  3. Datenschutz und VertraulichkeitSchwachstellenmeldungen enthalten Details, die Angreifer nutzen könnten, und oft personenbezogene Daten der Meldenden. Verarbeitung in der EU, Auftragsverarbeitung nach DSGVO, Zugriff nur für benannte Personen.
  4. Vertretung auf beiden SeitenBeim Hersteller braucht es eine zweite benannte Person für die Plattform und eine Rufliste mit Vertretung. Beim Dienstleister muss klar sein, was passiert, wenn sein System ausfällt.
  5. ProbealarmEine Rufkette, die nie ausgelöst wurde, ist eine Vermutung. Regelmäßige Probealarme mit Protokoll zeigen, ob die Nummern stimmen und wie lange es bis zur Geschäftsführung dauert.
  6. Keine Stelle, die für Sie entscheidetEin Dienst, der verspricht, die Meldepflicht "komplett zu übernehmen", überschreitet die Grenze aus Artikel 14. Die Entscheidung und die Einreichung müssen beim Hersteller bleiben. Alles andere ist ein Risiko, kein Service.
  7. Keine Behördennähe vortäuschenKeine Quelle belegt, dass ENISA, BSI oder CERT-Bund Dienstleister beauftragt oder zugelassen hätten. Wer so auftritt, ist mit Vorsicht zu behandeln.

Was kostet es, und was spart es?

Die Alternative zum Dienst ist ein eigenes Produktsicherheitsteam (PSIRT) mit Bereitschaft. Das bedeutet mindestens zwei Personen, die abwechselnd erreichbar sind, ein Postfach, das jemand täglich sichtet, einen eingerichteten Zugang zur Plattform mit Vertretung und ein Verfahren, das auch dann funktioniert, wenn die eine Person im Urlaub ist. Wie das im Mittelstand aufgebaut wird, steht unter PSIRT im Mittelstand.

Wie groß die Lücke ist, zeigen zwei Studien aus dem September 2026. Nach der PwC Product Security Survey 2026 (100 deutsche Industrieunternehmen, zwei Drittel Maschinenbau) haben 50 Prozent keine externe Meldeschnittstelle und 27 Prozent keinen internen Prozess für Produktsicherheitsvorfälle; nur 3 Prozent halten sich für vollständig konform. Nach der Bitkom-Befragung vom 10. September 2026 sehen sich rund drei von zehn Unternehmen auf den CRA vorbereitet. Ein Dienst ersetzt den Prozess nicht, er stellt ihn schneller bereit als ein eigener Aufbau und hält ihn am Laufen. Was er kostet, hängt vom Anbieter ab; CRA Response Center beginnt bei 190 Euro im Monat, die Einrichtung kommt zum Festpreis dazu.

Zur Einordnung des Risikos: Verstöße gegen Artikel 14 können nach Artikel 64 Absatz 2 mit bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes geahndet werden, allerdings erst ab dem 11. Dezember 2027 (Artikel 71 Absatz 2). Kleinst- und Kleinunternehmen sind nach Artikel 64 Absatz 10 vom Bußgeld für das Versäumen der 24-Stunden-Frist ausgenommen. Den Nachweis, dass die Fristen eingehalten wurden, kann die Marktüberwachung später unabhängig davon verlangen. Details unter Bußgelder und Marktüberwachung.

So arbeitet CRA Response Center

CRA Response Center ist ein privater Dienstleister, der genau die auslagerbare Seite der Tabelle oben übernimmt, in deutscher Sprache, eingerichtet für den Hersteller. Die Module:

  • Sicherheits-Postfach mit Prüfung. Eine Meldeadresse auf Ihrer Domain mit security.txt und Meldeformular nach BSI TR-03183-3. Jede eingehende Meldung wird eingestuft und begründet. Massenmails und Geldforderungen ohne Substanz werden aussortiert und erscheinen in einem Sammelbericht; enthält eine Meldung einen Hinweis auf Ausnutzung, wird sie nie herabgestuft.
  • Rufkette. Push, SMS, Anruf und E-Mail nach Ihrer Rufliste, rund um die Uhr, Stufe für Stufe, bis jemand übernimmt. Geweckt werden Ihre eigenen Leute. Eine mit Personal besetzte Leitstelle, die an Ihrer Stelle entscheidet, betreiben wir nicht.
  • Fristen-Uhren. 24 Stunden, 72 Stunden und 14 Tage ab dem dokumentierten Zeitpunkt der Kenntnis, mit Erinnerung vor Ablauf. Unabhängig vom Zähler der Plattform, der die 72 Stunden derzeit anders rechnet.
  • Entwurf für die ENISA-Plattform. Die Felder der Frühwarnung und der Meldung, vorbereitet aus den Angaben der Prüfung. Eingereicht wird von Ihrer benannten Person mit ihrem eigenen Zugang, nie von uns.
  • Nachweis-Protokoll. Wer wann was wusste, wer alarmiert wurde, wer übernommen hat, wann eingereicht wurde. Lückenlos, als Beleg gegenüber der Marktüberwachung.
  • Einrichtung. security.txt, Richtlinie zur koordinierten Offenlegung, Meldeformular, Rufplan und Unterstützung bei der Registrierung auf der Plattform, zum Festpreis. Danach regelmäßige Probealarme.

Ab 190 Euro im Monat, Einrichtung zum Festpreis. Was bei Ihnen bleibt: die Entscheidung, ob ein Fall meldepflichtig ist, die Einreichung und die Behebung. Preise stehen unter Preise, ein Gespräch beginnt mit einer Demo-Anfrage.

Typische Fehler

  • Die Entscheidung mit auslagern. Ein Vertrag, nach dem der Dienstleister "meldet", verschiebt nichts an der Verantwortung, nimmt dem Hersteller aber die Kontrolle über seinen eigenen Fristbeginn.
  • Nur eine benannte Person. Der Zugang zur Plattform hängt an einem Menschen mit Urlaub und Krankheit. Zwei benannte Personen sind das Minimum.
  • Den Dienst einrichten und nie testen. Ohne Probealarm weiß niemand, ob die Rufkette um drei Uhr nachts die Geschäftsführung erreicht.
  • Die Adresse veröffentlichen, bevor jemand liest. Eine security.txt ohne besetztes Postfach erzeugt Kenntnis, auf die niemand reagiert. Zur Einrichtung: security.txt nach RFC 9116 und BSI TR-03183-3.
  • NIS2-Meldung für erledigt halten. Wer als Einrichtung unter NIS2 fällt, meldet dort zusätzlich. Die eine Meldung ersetzt die andere nicht.

Häufige Fragen

Kann ich die CRA-Meldung an einen Dienstleister auslagern?

Die Arbeit davor ja: Annahme, Prüfung, Alarmierung, Fristen, Entwurf, Protokoll. Die Meldung selbst reicht der Hersteller über seine benannte Person auf der ENISA-Plattform ein, und die Pflicht aus Artikel 14 bleibt bei ihm.

Darf der Dienstleister als Assigned Representative auf der Plattform auftreten?

Das Rollenmodell der Plattform sieht benannte Personen des Herstellers vor. CRA Response Center tritt nicht als Assigned Representative auf und reicht nie selbst ein. Ob ein Hersteller einen externen Vertreter benennen darf, ist mit Rechtsberatung und anhand der Plattformbedingungen zu klären.

Was passiert, wenn der Vorfall am Wochenende bekannt wird?

Die Frist läuft ab Kenntnis, auch samstags. Deshalb muss die Meldeadresse auch am Wochenende gesichtet und die Rufkette ausgelöst werden. Genau das ist der Teil, den ein Dienst übernimmt; die Entscheidung trifft die geweckte Person.

Reicht es, wenn der Dienstleister die Meldung nur ansieht und weiterleitet?

Nein. Weiterleiten ohne Prüfung erzeugt Lärm, und Lärm wird ignoriert. Brauchbar ist eine begründete Einstufung, bei der Hinweise auf Ausnutzung nie herabgestuft werden, plus eine Alarmierung, die erst endet, wenn jemand übernimmt.

Wer haftet, wenn der Dienstleister einen Alarm verpasst?

Gegenüber der Marktüberwachung der Hersteller. Was der Dienstleister dem Hersteller schuldet, regelt der Vertrag. Deshalb gehört die Erreichbarkeit dort genau beschrieben und das Protokoll als Nachweis vereinbart.

Brauche ich trotzdem ein eigenes PSIRT?

Mindestens eine benannte Person, die entscheidet und einreicht, und eine Vertretung. Ein ganzes Team braucht es nicht, wenn Annahme, Prüfung, Alarmierung und Fristen ausgelagert sind. Wie viel eigene Struktur sinnvoll ist, hängt von Produktzahl und Risiko ab.

Ersetzt der Dienst eine Rechtsberatung?

Nein. Ob ein Fall meldepflichtig ist, bleibt eine Entscheidung des Herstellers, im Zweifel mit anwaltlicher Beratung. Der Dienst sorgt dafür, dass diese Entscheidung rechtzeitig und dokumentiert getroffen werden kann.

Weiterlesen

Quellen

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen