CRA Response Center Demo anfragen

Leitfaden Stand Lesezeit 9 Min.

PSIRT im Mittelstand: Schwachstellenmeldungen annehmen, bewerten, beantworten

Große Hersteller haben ein Product Security Incident Response Team, kurz PSIRT, mit eigenen Leuten. Ein Hersteller mit 150 Beschäftigten hat das nicht und braucht es auch nicht als Abteilung. Er braucht die Funktion: benannte Rollen, Vertretung, einen Prozess und ein Protokoll. Dieser Leitfaden zeigt das Minimum.

Ein PSIRT (Product Security Incident Response Team) ist die Stelle im Herstellerunternehmen, die Schwachstellenmeldungen zu Produkten annimmt, prüft, die Behebung organisiert und Kunden informiert. Die Verordnung (EU) 2024/2847 verwendet das Wort nicht. Sie verlangt aber in Anhang I Teil II eine Kontaktadresse, eine Richtlinie zur koordinierten Offenlegung und Verfahren zur Behebung, und in Artikel 14 eine Frühwarnung binnen 24 Stunden ab Kenntnis. Das geht nur, wenn jemand Meldungen liest, bewertet und entscheidet. Die BSI TR-03183-3 benennt dafür zwei Rollen, PSIRT und CSIRT, und Antwortfristen von 5 und 10 Werktagen. Für einen Mittelständler reicht das Modell, das das FIRST PSIRT Services Framework "Distributed" nennt: Vorhandene Mitarbeiter übernehmen die Aufgaben neben ihrer Arbeit, mit klarer Zuständigkeit und Vertretung.

Das Wichtigste

  • Die Verordnung fordert kein PSIRT, aber Anhang I Teil II Nummer 5 und 6, Artikel 13 Absatz 8 und Artikel 14 setzen eine Stelle voraus, die Meldungen annimmt, bewertet und antwortet.
  • Die BSI TR-03183-3 verlangt zwei Rollen, PSIRT für Produkte und CSIRT für die eigene IT, mit getrennten Postfächern. Nur Kleinstunternehmen dürfen beide in einer Person bündeln.
  • Antwortfristen nach der TR: 5 Werktage für die erste Antwort, 10 Werktage für die Detailantwort; keine Meldung wird von einer Person allein geschlossen.
  • Die 24-Stunden-Frist aus Artikel 14 rechnet in Stunden, nicht in Werktagen.
  • Fünf Rollen mit Vertretung reichen für 50 bis 500 Beschäftigte: Leitung, Analyse, Meldung, Kommunikation, Recht.

Was ist ein PSIRT, und was unterscheidet es vom CSIRT?

Das Forum of Incident Response and Security Teams (FIRST) ist der weltweite Verband der Sicherheitsteams. Sein PSIRT Services Framework Version 1.1 beschreibt sechs Aufgabenfelder: Beziehungen zu Beteiligten pflegen; Schwachstellen entdecken (Annahme von Meldungen, Beobachtung); prüfen und analysieren (Qualifizierung, Reproduktion, betroffene Produkte bestimmen); beheben (Fix, Qualitätssicherung, Freigabe); offenlegen (Information an Partner, Koordinatoren und Melder, Sicherheitshinweis); schulen. Das Organisationsmodell "Distributed" verteilt diese Aufgaben auf bestehende Rollen, statt ein eigenes Team aufzubauen. Für einen Mittelständler ist das die passende Form.

Ein CSIRT (Computer Security Incident Response Team) kümmert sich dagegen um Vorfälle in der eigenen Infrastruktur: Büro-IT, Server, Produktion. Die TR-03183-3 verlangt in Abschnitt 4.3.1 beide Rollen mit getrennten Postfächern, weil die Folgen verschieden sind. Eine Schwachstelle im Produkt kann die Meldepflicht nach Artikel 14 auslösen; ein Vorfall in der Büro-IT kann unter NIS2 oder die DSGVO fallen. Dasselbe Wort "CSIRT" bezeichnet auch die staatlichen Stellen, an die Hersteller melden, in Deutschland CERT-Bund beim BSI.

Warum braucht der CRA faktisch ein PSIRT?

Die Verordnung schreibt keine Organisationsform vor, aber Aufgaben, die jemand erledigen muss. Anhang I Teil II Nummer 6 verlangt eine Kontaktadresse, Nummer 5 eine Richtlinie zur koordinierten Offenlegung, Nummer 4 die Veröffentlichung behobener Schwachstellen. Artikel 13 Absatz 8 verlangt Verfahren, um gemeldete Schwachstellen zu bearbeiten und zu beheben, Artikel 13 Absatz 6 die Meldung an den Hersteller zugekaufter Komponenten. Artikel 14 verlangt Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussbericht binnen 14 Tagen nach verfügbarer Abhilfe, jeweils ab Kenntnis.

Die Kommissionsleitlinie C(2026) 5252 verlangt in Randnummer 213, dass der Hersteller eine eingegangene Information sofort bewertet; Kenntnis liegt vor, sobald er mit hinreichender Gewissheit von der aktiven Ausnutzung weiß. Wer diese Bewertung nicht organisiert hat, startet die Uhr zu spät oder kann hinterher nicht belegen, wann sie begann. Die TR-03183-3 verlangt deshalb Rollen mit definierten Aufgaben und Befugnissen, Vertretung und das Vier-Augen-Prinzip: Nach Abschnitt 4.4.7 darf kein Analyst eine Meldung allein schließen.

Welche Rollen verlangt die TR-03183-3?

  • PSIRT: zuständig für Schwachstellen in Produkten und Diensten, Postfach psirt@, eigener OpenPGP-Schlüssel, Bearbeitung mindestens auf Englisch.
  • CSIRT: zuständig für die eigene Infrastruktur, Postfach csirt@, eigener Schlüssel.
  • Trennung: Außer bei Kleinstunternehmen sollen beide Rollen nicht von denselben Personen besetzt sein. Kleinstunternehmen sind nach der Empfehlung 2003/361/EG, auf die Artikel 3 Nummer 19 verweist, Betriebe mit weniger als zehn Beschäftigten; ein Hersteller mit 50 Beschäftigten fällt nicht darunter.
  • Befugnisse: Aufgaben und Entscheidungsrechte sind schriftlich festgelegt; das PSIRT handelt, ohne für jeden Schritt die Geschäftsführung zu fragen.
  • Vier-Augen-Prinzip: Keine Meldung wird von einer Person allein geschlossen.

Wie läuft der Prozess von der Meldung bis zum Sicherheitshinweis?

Die fünf Schritte folgen dem FIRST-Framework, reduziert auf das Machbare, ergänzt um die Fristen der TR.

  1. AnnahmeJede Meldung, ob aus psirt@, dem Formular, vom Support, von CERT-Bund oder von einem Kunden, landet in einem Vorgang mit Zeitstempel. Der Melder bekommt eine Antwort, die eine Person geschrieben hat, nach der TR binnen 5 Werktagen, besser am selben Tag.
  2. QualifizierungBetrifft die Meldung ein eigenes Produkt, welche Version? Echte Schwachstelle oder Scanner-Ausgabe ohne Beleg? Hinweise auf aktive Ausnutzung, etwa Logs, betroffene Kundensysteme, Erpressung? Ergebnis ist eine von drei Einstufungen: kein Produktbezug, Schwachstelle ohne Ausnutzungshinweis, Verdacht auf aktive Ausnutzung. Im dritten Fall wird sofort nach Artikel 14 eskaliert, siehe Die ersten 24 Stunden.
  3. ReproduktionDie Schwachstelle in einer Testumgebung nachstellen, betroffene Produkte und Versionen bestimmen, Schwere einstufen (meist mit CVSS). Daraus folgt die Detailantwort an den Melder binnen 10 Werktagen: bestätigt, abgelehnt, Rückfragen, oder eine Begründung der Verzögerung mit Zusage eines Updates in weiteren 10 Werktagen.
  4. BehebungUrsache finden, Fix entwickeln, testen, freigeben, verteilen. Liegt die Schwachstelle in einer zugekauften Komponente, geht die Meldung nach Artikel 13 Absatz 6 an deren Hersteller. Das Datum der verfügbaren Abhilfe startet bei meldepflichtigen Fällen die 14-Tage-Frist für den Abschlussbericht.
  5. SicherheitshinweisNach dem Update veröffentlichen (Anhang I Teil II Nummer 4): Beschreibung, betroffene Produkte, Auswirkung, Schwere, Hilfestellung. Die TR verlangt das binnen 90 Tagen nach Bestätigung, maschinenlesbar im Format CSAF. Danach wird der Vorgang im Vier-Augen-Prinzip geschlossen, der Melder auf Wunsch genannt.

Was braucht ein Hersteller mit 50 bis 500 Beschäftigten mindestens?

Fünf Rollen, jede mit Vertretung. Bei 60 Beschäftigten sind das vielleicht vier Personen mit mehreren Rollen, bei 400 zehn. Entscheidend ist, dass jede Rolle zwei Namen hat.

RolleAufgabeTypische BesetzungVertretung
Leitung (Incident Lead)Entscheidet über Einstufung, Eskalation und Kenntniszeitpunkt, führt den Vorgang, hält die FristenProduktverantwortlicher, Leitung Entwicklung oder CTOStellvertretende Leitung Entwicklung
AnalyseLiest die Postfächer, qualifiziert, reproduziert, bewertet die Schwere, antwortet MeldernEntwickler mit Sicherheitskenntnissen oder externer DienstleisterZweiter Entwickler oder Vertretung des Dienstleisters
Meldung (Assigned Representative)Hält den Zugang zur ENISA Single Reporting Platform, reicht Frühwarnung, Meldung und Abschlussbericht einPerson aus Qualität, Compliance oder EntwicklungZweite registrierte Person
KommunikationInformiert betroffene Kunden nach Artikel 14 Absatz 8, Vertriebspartner, bei Bedarf die ÖffentlichkeitGeschäftsführung oder Leitung VertriebLeitung Service
Recht und DatenschutzPrüft Parallelpflichten (DSGVO, NIS2), berät zu Nutzerinformation und Safe HarborExterner Anwalt, DatenschutzbeauftragterAuf Abruf

Dazu kommt die Rolle CSIRT für die eigene IT, in der Praxis die IT-Leitung mit Vertretung. CERT-Bund vermittelt, wenn ein Verfahren mit einem Melder stockt.

Checkliste: Was vor der ersten Meldung stehen muss

  • Postfächer psirt@ und csirt@ mit Schlüsseln, von mindestens zwei Personen gelesen.
  • security.txt und Meldeformular mit anonymer Option online.
  • Richtlinie zur koordinierten Offenlegung veröffentlicht, mit Datum und Prüftermin.
  • Fünf Rollen mit Namen, Handynummern und Vertretung in einer Rufkette, die außerhalb der Arbeitszeit funktioniert.
  • Zwei Personen mit getestetem Zugang zur ENISA Single Reporting Platform.
  • Produktliste mit Versionen und Mitgliedstaaten, in denen die Produkte im Einsatz sind.
  • Entscheidungsregel "aktiv ausgenutzt?" als Checkliste.
  • Englische Textbausteine für Eingangsbestätigung, Detailantwort und Nutzerinformation.
  • Protokollvorlage mit vier Zeitstempeln: erste Beobachtung, Kenntnis, Eskalation, Einreichung.
  • Zwei Übungen pro Jahr am Tisch, davon eine mit Wochenend-Szenario, nie mit Meldungen an die echten Kanäle.

Wer ist außerhalb der Arbeitszeit zuständig?

Die TR-Fristen von 5 und 10 Werktagen gelten für die Antwort an den Melder. Die Frist aus Artikel 14 gilt für die Behörde und rechnet in Stunden: 24 Stunden ab Kenntnis, auch am Wochenende. Das heißt nicht, dass jemand rund um die Uhr am Schreibtisch sitzt, sondern dass eine Meldung auch am Samstag jemanden erreicht, der sie liest, grob einstuft und bei Verdacht die Leitung weckt. Drei Dinge machen das machbar: Die Postfächer leiten an ein Telefon weiter oder werden von einem Dienst überwacht; die Rufkette hat eine feste Reihenfolge mit Zeitlimit je Stufe; und die meldende Person hat die Vorab-Freigabe für eine Frühwarnung mit begrenzten Angaben. Nach Randnummer 215 der Leitlinie reichen dafür Produkt, Version, Mitgliedstaaten, Kurzbeschreibung und Erkennungszeitpunkt. Wer auf eine Unterschrift am Montag wartet, hat die Frist verpasst.

Was gehört ins Protokoll?

Artikel 13 Absatz 7 verpflichtet Hersteller ab dem 11. Dezember 2027, alle relevanten Cybersicherheitsaspekte einschließlich bekannt gewordener Schwachstellen systematisch zu dokumentieren. Für die Meldepflicht ist das Protokoll schon heute der Nachweis, dass die Frist eingehalten wurde. Mindestens gehört hinein:

  • Zeitpunkt und Kanal der ersten Beobachtung.
  • Wer die Meldung wann gelesen hat.
  • Ergebnis der Erstbewertung mit Begründung: aktiv ausgenutzt ja oder nein, seit wann, auf welcher Grundlage.
  • Zeitpunkt der Kenntnis.
  • Wer wann alarmiert wurde.
  • Zeitpunkt und Bestätigung jeder Einreichung.
  • Zeitpunkt der Nutzerinformation und der verfügbaren Abhilfe.
  • Wer den Vorgang geschlossen hat.

Das Protokoll wird fortlaufend geschrieben, nicht hinterher rekonstruiert.

Was das praktisch heißt

Die meisten Mittelständler scheitern nicht an der Behebung, sondern an der Annahme. Das Postfach psirt@ existiert, aber niemand liest es. Die Meldung kommt Freitag um 19 Uhr und wird Montag um 9 Uhr gesehen. Oder nur eine Person kann melden und ist im Urlaub. Diesen Teil, die Bereitschaft, regelt ein Hersteller mit wenigen Entscheidungen. CRA Response Center übernimmt Annahme und Vorprüfung jeder Meldung, weckt die Rufkette des Herstellers, führt die Fristen-Uhren und schreibt das Protokoll mit. Bewertung, Behebung und Einreichung bleiben beim PSIRT des Herstellers.

Häufige Fragen

Brauche ich ein eigenes Team?

Nein. Die Verordnung verlangt kein PSIRT, sondern Aufgaben, die erledigt werden. Das FIRST-Modell "Distributed" beschreibt genau den Fall, dass bestehende Rollen sie übernehmen. Nötig sind Namen, Vertretung, ein Prozess und ein Protokoll.

Darf eine Person PSIRT und CSIRT zugleich sein?

Nach der TR-03183-3 nur bei Kleinstunternehmen, also Betrieben mit weniger als zehn Beschäftigten. Alle anderen sollen beide Rollen getrennt besetzen, mit eigenen Postfächern und Schlüsseln.

Wie schnell muss ich einem Melder antworten?

Nach der TR binnen 5 Werktagen mit einer Antwort, die eine Person geschrieben hat, und binnen 10 Werktagen mit einer Detailantwort. Die Verordnung nennt keine Antwortfrist für Melder; die Fristen in Artikel 14 betreffen die Behörde.

Muss das PSIRT rund um die Uhr besetzt sein?

Die Verordnung verlangt keine Besetzung, aber eine Frühwarnung binnen 24 Stunden ab Kenntnis, auch am Wochenende. Eine Meldung muss deshalb jederzeit jemanden erreichen, der sie liest und bei Verdacht eskaliert. Das geht mit Weiterleitung, Rufkette und Vorab-Freigabe, ohne Schichtbetrieb.

Kann ich das PSIRT auslagern?

Annahme, Vorprüfung, Alarmierung und Protokoll können extern laufen. Bewertung, Behebung und Einreichung bei der ENISA bleiben beim Hersteller, denn die Verantwortung aus Artikel 14 ist seine. Mehr im Leitfaden Meldepflicht auslagern.

Weiterlesen

Quellen

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen