ENISA Single Reporting Platform (SRP): CRA-Onboarding-Leitfaden

Der EU Cyber Resilience Act (Verordnung (EU) 2024/2847) leitet die meldepflichtigen Schwachstellen und schwerwiegenden Sicherheitsvorfälle jedes Herstellers über einen einzigen Kanal: die ENISA Single Reporting Platform. Sie ist ab dem 11. September 2026 unter portal.cra-srp.enisa.europa.eu verfügbar. Diese Seite behandelt, was Sie vorbereiten sollten, wie die Registrierung tatsächlich abläuft und wie Sie eine interne Eskalation aufbauen, die zur 24-Stunden-Frist passt. Zu den Meldefristen selbst siehe Schwachstellenmeldung.

Zusammenfassung

  • Die Single Reporting Platform ist der einzige Meldekanal, und sie liegt unter portal.cra-srp.enisa.europa.eu. Wählen Sie die Rolle Assigned Representative, melden Sie sich über EU Login an, und eine Einreichung erreicht Ihren Koordinator-CSIRT und ENISA gleichzeitig. Eine nationale CSIRT-E-Mail ist kein Ersatz.
  • EU-Login-Konten sind persönlich und brauchen MFA. Einen gemeinsamen Firmenzugang gibt es nicht. Pro Hersteller einen Primary AR, dazu bis zu 20 Secondary ARs, alle namentlich benannte Personen.
  • Vor dem ersten meldepflichtigen Ereignis vorbereiten. Die 24-Stunden-Frist pausiert nicht wegen Registrierungs- oder Routing-Problemen. Halten Sie Rechtsträger-, Produkt-, Kontakt- und Eskalationsdaten bereit, bevor das erste Ereignis eintritt.
  • Hersteller und Verwalter quelloffener Software sind die Verpflichteten. Einführer und Händler informieren den Hersteller; sie reichen selbst keine Meldungen ein. Ein Bevollmächtigtenauftrag kann Meldungen für einen Nicht-EU-Hersteller abdecken.
  • Kontaktzwecke trennen. Die zentrale Anlaufstelle für Nutzer ist der nutzergerichtete Kanal. Der Behördenkontakt für die Plattform sollte separat geführt werden, damit ENISA und der Koordinator-CSIRT das Meldeteam erreichen.
  • CSIRT-Routing folgt der Hauptniederlassung. Meldungen gehen an das als Koordinator benannte CSIRT im Mitgliedstaat der Hauptniederlassung, mit einer Ausweichkette für Nicht-EU-Hersteller, die im Abschnitt CSIRT-Routing unten erläutert wird. Die Koordinatorenliste von ENISA liegt vor und trägt das Datum 10. September 2026, und die Wahl des falschen Koordinators kann die Meldung unwirksam machen.
11. Sep. 2026
Meldepflicht gilt seit
Im CRA-Zeitplan festgelegt
24h
SRP-Frühwarnung
Von Kenntnis bis Einreichung
1 + 20
Primary und Secondary ARs
Benannte Personen, kein Sammelkonto
11. Dez. 2027
Meldepflicht für Verwalter
Verwalter quelloffener Software

Onboarding ist eine Bereitschaftsaufgabe. Die Frist läuft ab der Kenntniserlangung, nicht ab dem Moment, in dem Sie sich zur Registrierung entschließen.

Was der CRA zur Single Reporting Platform sagt

ENISA richtet die Single Reporting Platform (SRP) ein und betreibt sie. Mitgliedstaaten und ENISA können im Rahmen dieser Architektur eigene elektronische Meldeendpunkte einrichten. Drei operative Tatsachen folgen daraus:

  • ENISA betreibt die Single Reporting Platform. Mitgliedstaaten und ENISA können weiterhin eigene elektronische Meldeendpunkte einrichten.
  • Eine Einreichung erreicht beide Ebenen. Der Hersteller reicht über den Endpunkt des Koordinator-CSIRT ein, und die Meldung ist gleichzeitig für ENISA zugänglich.
  • Grenzüberschreitendes Routing erfolgt innerhalb der Plattform. Das empfangende CSIRT leitet die Meldung an andere CSIRTs weiter, deren Hoheitsgebiet der Hersteller als betroffen angegeben hat.

Die Single Reporting Platform ist der Kanal für die 24-Stunden-Frühwarnung, die 72-Stunden-Meldung und den Abschlussbericht. Freiwillige Meldungen sind zum Start nicht möglich. ENISA kündigt diese Funktion für eine spätere Phase an, die Plattform nimmt derzeit also ausschließlich Pflichtmeldungen entgegen. Wer die Plattform für freiwillige Schwachstellen- oder Beinahe-Vorfall-Meldungen einplant, muss warten.

Wer sich registrieren muss

Hersteller tragen die verpflichtende Meldepflicht über die Single Reporting Platform. Die Pflicht liegt bei Herstellern von Produkten mit digitalen Elementen, nicht bei der übrigen Lieferkette.

Verwalter quelloffener Software melden ebenfalls, aber erst ab dem 11. Dezember 2027. Der CRA räumt Verwaltern einen späteren Starttermin ein als Herstellern, ein Verwalter hat also fünfzehn Monate mehr Zeit für den Aufbau des Verfahrens. Ab diesem Datum muss ein Verwalter aktiv ausgenutzte Schwachstellen melden, soweit er an der Entwicklung des betroffenen Produkts beteiligt ist, und schwerwiegende Sicherheitsvorfälle, die die für diese Entwicklung bereitgestellten Systeme betreffen. Ein Punkt wird dabei häufig übersehen: Das spätere Datum hängt an der Rolle des Verwalters, nicht an der Organisation. Bringt dieselbe Organisation zusätzlich als Hersteller ein Produkt in Verkehr, fällt dieses Produkt bereits seit dem 11. September 2026 in den Anwendungsbereich.

Einführer und Händler informieren den Hersteller. Sie registrieren sich nicht auf der Plattform, reichen selbst keine Meldungen ein und erben die 24-Stunden-Frist nicht. Ihre Pflicht ist es, den Hersteller unverzüglich zu informieren, sobald sie von einer Schwachstelle Kenntnis erlangen. Siehe Einführer und Händler.

Nicht-EU-Hersteller brauchen Routing-Klarheit. Ein schriftlicher Bevollmächtigtenauftrag kann die verpflichtende Meldung abdecken, weil die Ausschlüsse für Bevollmächtigte die Meldung selbst nicht erfassen. Ohne Hauptniederlassung in der Union folgt das Routing der Ausweichkette: Bevollmächtigter, Einführer, Händler, danach Nutzerkonzentration.

Voraussetzungen vor der Registrierung

Sieben Angaben sollte die Organisation vor der Registrierung bereithalten. ENISA kennzeichnet ihre Hinweise als änderbar, behandeln Sie die Masken also als dokumentiert und nicht als endgültig. Fehlt eine dieser Angaben, verzögert das die erste Einreichung.

Anforderung Was Sie benötigen
Juristische Person im Mitgliedstaat der Hauptniederlassung Ein eindeutiger Rechtsträgernachweis, mit dem Sie bei der Registrierung den richtigen Koordinator-CSIRT auswählen können (der Staat, "in dem die Entscheidungen im Zusammenhang mit der Cybersicherheit seiner Produkte mit digitalen Elementen überwiegend getroffen werden").
Zentrale Anlaufstelle für Nutzer Ein nutzergerichteter Kanal, bei dem "diese Mittel nicht auf automatisierte Instrumente beschränkt werden dürfen". Reine Autoresponder-Postfächer erfüllen die Anforderung nicht. Wird in den Nutzerinformationen veröffentlicht, die das Produkt begleiten.
Behördengerichteter Sicherheitskontakt Ein Kontakt für ENISA und den Koordinator-CSIRT, operativ getrennt vom nutzergerichteten Kanal. Die genauen Registrierungsfelder bleiben den ENISA-Spezifikationen vorbehalten.
EU-Login-Konten, persönlich, mit MFA Die Registrierung erfolgt über ein persönliches EU-Login-Konto mit aktivierter Multi-Faktor-Authentifizierung; legen Sie es im Voraus unter ecas.ec.europa.eu an. Die SRP kennt keinen zusätzlichen Firmenzugang, jede meldende Person meldet sich also unter eigenem Namen an. Der Koordinator-CSIRT prüft nach dem ersten Zugriff, parallel zur Meldung, ob die einreichende Person für den Hersteller handeln darf, ohne die Einreichung zu blockieren.
Entscheidung zum Koordinator-CSIRT, schriftlich festgehalten Wählen Sie Ihr als Koordinator benanntes CSIRT vor dem ersten Ereignis aus der von ENISA veröffentlichten Liste und halten Sie den Grund fest. ENISA weist darauf hin, dass eine an den falschen Koordinator gesendete Meldung unwirksam sein kann und an den richtigen erneut eingereicht werden muss.
Produktportfolio-Inventar Eine aktuelle Liste der Produkte und der Mitgliedstaaten, in denen jedes Produkt bereitgestellt wurde. Ohne diese Angabe kann die Frühwarnung die betroffenen Gebiete nicht korrekt angeben.
Dokumentierte interne Eskalation Ein schriftliches Verfahren, das die Organisation innerhalb von 24 Stunden von der Erkennung zur Einreichung über die Plattform führt, einschließlich Bereitschaft außerhalb der Geschäftszeiten. "Unverzüglich und in jedem Fall innerhalb von 24 Stunden" lässt keinen Raum für Ad-hoc-Eskalation.

Zeitplan: von heute zum ersten meldepflichtigen Ereignis

SRP-Zeitplan: ENISA-Aufbau und Herstellervorbereitung vor und nach dem Stichtag 11. September 2026 Ein Zwei-mal-Zwei-Diagramm. Die Zeilen trennen die Zuständigkeiten von ENISA und Hersteller. Die Spalten teilen den Zeitplan am 11. September 2026: Vorbereitung vor dem Stichtag links, regulierte Meldepflicht nach dem Stichtag rechts. ENISA baute vor dem Stichtag die Plattform; nach dem Stichtag betreibt ENISA die SRP als Kanal für jedes meldepflichtige Ereignis. Der Hersteller bereitet vor dem Stichtag Rechtsträgerdaten, Kontakt-Routing, Produktportfolio, 24h-Eskalations-SLA und gegebenenfalls Bevollmächtigtenauftrag vor; nach dem Stichtag ist er registriert und führt die 24-Stunden-Frühwarnuhr beim ersten Ereignis. SRP-Stichtag: ENISA-Aufbau und Herstellervorbereitung beiderseits des 11. Sep. 2026 11. Sep. 2026 VOR DEM STICHTAG (bis 11. Sep. 2026) NACH DEM STICHTAG (Meldepflicht gilt) ENISA Hersteller Aufbau der SRP Spezifikationen in Entwicklung Einreichungsmasken nicht final Meldepflicht gilt Empfängt jedes meldepflichtige Ereignis Grenzüberschreitendes CSIRT-Routing Vorbereiten Rechtsträger, Kontakt-Routing, Produktportfolio, 24h-SLA, Bevollmächtigtenauftrag Registriert, 24h-bereit Erstes Ereignis löst die Frist aus: Kenntnis → 24h-Frühwarnung
Der 11. September 2026 ist durch den CRA-Zeitplan festgelegt. Seit diesem Stichtag gilt die regulierte Meldepflicht mit 24-Stunden-Frist. Die Adresse der Plattform ist veröffentlicht, und die Leitfäden von ENISA sind unter Offizielle ENISA-Quellen verlinkt.
Was feststeht, und was sich noch bewegen kann

Fest steht: die Adresse der Plattform und der Starttermin 11. September 2026. ENISA hat Nutzer-, Sicherheits- und Technik-Tests mit den nationalen CSIRTs, der CRA-Expertengruppe und ausgewählten Herstellern durchgeführt und vor dem Go-live keine weiteren Tests angesetzt. In Bewegung ist: ENISA kennzeichnet jede Hinweisseite als aktuellen Kenntnisstand mit Änderungsvorbehalt, die Kommission kann Format und Verfahren der Meldungen noch per Durchführungsrechtsakt näher festlegen, und ENISA hat angekündigt, dass sich die Logik des 72-Stunden-Zählers in einer späteren Version ändert. Diese Seite gibt den Stand von ENISA-FAQ und Registrierungsleitfaden vom 10. September 2026 wieder, dazu Oberflächen-Leitfaden und Meldeleitfaden vom 9. September 2026, das AR User Manual in Version 1.1, zuletzt aktualisiert am 10. September 2026, das SRP Glossary in Version 1.3 und die Koordinatorenliste mit Datum 10. September 2026. Prüfen Sie die offizielle ENISA-SRP-Seite, bevor Sie eine bestimmte Maske als endgültig behandeln.

Offizielle ENISA-Quellen

ENISA weist darauf hin, dass ihre Hinweise den aktuellen Kenntnisstand wiedergeben und sich ändern können. Prüfen Sie diese Quellen, bevor Sie sich auf einen bestimmten Schritt verlassen.

Dokument Link Status bei ENISA
SRP-Portal portal.cra-srp.enisa.europa.eu Verfügbar ab 11. September 2026
CRA SRP - AR User Manual (55 Seiten) AR User Manual (PDF direkt) Version 1.1, zuletzt aktualisiert am 10. September 2026
CRA SRP guidance, Particular Exceptional Circumstances PEC-Hinweise Aktualisiert im September 2026
CRA Single Reporting Platform, Terms and Conditions Nutzungsbedingungen Aktualisiert am 10. September 2026
ENISA-SRP-Seite Single Reporting Platform (SRP) Programmseite, Merkblatt, Videos
Häufige Fragen zur SRP Frequently Asked Questions Aktualisiert am 10. September 2026
CRA SRP Glossary, Feld für Feld CRA SRP Glossary Version 1.3
List of CSIRTs Designated as Coordinators Koordinatorenliste Aktualisiert am 10. September 2026
CRA Single Reporting Platform Factsheet (PDF, Englisch) www.enisa.europa.eu/media/57221 Nur Englisch, kein Versionsdatum auf der Datei
CRA SRP - AR User registration AR User registration Aktualisiert am 10. September 2026
CRA SRP - AR Notification submission and update AR Notification submission and update Aktualisiert am 9. September 2026
CRA SRP - AR Interface functions AR Interface functions Aktualisiert am 9. September 2026
CRA SRP Status SRP-Statusseite Live-Anzeige der Verfügbarkeit. Zeigt derzeit beide Zustände an
Meldeseite und FAQ der Kommission zur CRA-Umsetzung CRA reporting Abschnitt 5 behandelt die Meldung
Umsetzungshinweise der Kommission Hinweise vom 27. Juli 2026 Abschnitt 9.1 behandelt die Meldung

Das Glossary lesen Sie am besten vor der ersten Einreichung und nicht währenddessen. Es deckt 39 Felder ab: 18 gemeinsame Felder, dazu 12 für eine aktiv ausgenutzte Schwachstelle und 9 für einen schwerwiegenden Sicherheitsvorfall. Zu jedem Feld nennt es Bedeutung, Ausfüllhinweis, Beispiel, erwartetes Format und ob das Feld verpflichtend, optional, verpflichtend bei verfügbarer Information oder aus der vorherigen Stufe übernommen ist. Es liegt nur auf Englisch vor und ist inzwischen die einzige Feldreferenz: Die FAQ verweist Sie hierher, statt die Felder selbst aufzuführen. Achten Sie darauf, was die 39 Felder nicht enthalten. Die Meldezeitstempel und die meldende Person füllt die Plattform für Sie aus, und die Meldestufe wählen Sie aus, statt sie als Datenfeld vorzubereiten. Deshalb steht nichts davon im Glossary, und nichts davon muss vorab formuliert werden.

Support-Adresse von ENISA für die Plattform: cra-srp-helpdesk@enisa.europa.eu. Zwei weitere Adressen betreffen die Sicherheit der Plattform selbst, nicht Ihre Produkte: Einen Sicherheitsvorfall, der die Plattform betrifft, melden Sie an cra-srp-security@enisa.europa.eu, eine Schwachstelle, die Sie in der Plattform selbst finden, an responsible-disclosure@enisa.europa.eu, die in der security.txt von ENISA genannte Adresse. Keine der beiden Adressen ist ein Weg für CRA-Meldungen zu Ihren eigenen Produkten.

Registrierungsablauf

ENISA hat ihre Schritt-für-Schritt-Hinweise zur Registrierung am 10. September 2026 aktualisiert und kennzeichnet sie weiterhin als änderbar. Für den Weg Klick für Klick, samt Screenshots zu Registrierung, den drei Meldestufen und der Aktualisierung einer Meldung, ist das AR User Manual von ENISA die ausführlichere Referenz.

Assigned Representative ist eine Rolle der Plattform, keine Rechtsstellung. ENISA nennt den SRP-Nutzer, der für einen Hersteller oder einen Verwalter quelloffener Software meldet, Assigned Representative (AR). Das ist eine Rolle des SRP-Kontos, getrennt vom CRA-Bevollmächtigten, der per schriftlichem Auftrag bestellt wird. Die Hinweise gelten also auch dann, wenn ein in der EU niedergelassener Hersteller keinen Bevollmächtigten bestellt hat.

Für einen Primary AR läuft der Ablauf so:

  1. portal.cra-srp.enisa.europa.eu öffnen, die AR-Rolle wählen und fortfahren.
  2. Den Koordinator-CSIRT aus der Auswahlliste wählen. Den richtigen zu bestimmen, ist Sache des Herstellers.
  3. Über EU Login anmelden.
  4. Die Rechtsvereinbarung lesen und akzeptieren.
  5. Die vorausgefüllten persönlichen Daten bestätigen. Sie stammen aus EU Login und lassen sich in der Plattform nicht ändern.
  6. Den Herstellernamen eingeben, dazu optionale weitere Angaben.

Die Plattform legt daraufhin den Herstellerdatensatz an, Ihr Konto wechselt auf Active mit der Rolle AR Primary User, die Zuordnung geht zur Validierung an Ihren Koordinator-CSIRT, und eine Bestätigungs-E-Mail folgt. Mit einem funktionierenden EU-Login-Konto dauert das Minuten.

Ein Secondary AR registriert sich anders: Er startet aus der per E-Mail versandten Einladung, meldet sich über EU Login an, bestätigt seine vorausgefüllten persönlichen Daten und nimmt danach die Zuordnung zum Hersteller an.

Pro Hersteller ein Primary AR, dazu bis zu 20 Secondary ARs. In der Plattform tragen sie die Rollenbezeichnungen AR Primary User und AR Backup User.

  • Der Primary AR hält die administrativen Funktionen: Er verwaltet den Herstellerdatensatz und lädt Secondary ARs ein oder entfernt sie. ENISA knüpft die Einladung an eine Bedingung: Sie steht nur einem Primary AR offen, dessen Zuordnung zwischen AR und Hersteller der Koordinator-CSIRT validiert und als Verified gekennzeichnet hat. Ihre Vertretung können Sie also erst danach hinzufügen. Die Zuordnung wird pro Hersteller validiert, ein AR für mehrere Hersteller wird also für jeden Hersteller einzeln verifiziert.
  • Ein Secondary AR steigt über eine per E-Mail versandte Einladung ein und bestätigt die vorausgefüllten Herstellerdaten. Wird diese Registrierung nicht innerhalb von 7 Tagen abgeschlossen, wechselt der Datensatz auf Invitation Expired und die Einladung muss erneut verschickt werden.
  • Ein Secondary AR kann die Primary-Rolle später übernehmen.

Die Benennung eines Secondary ist optional. Tun Sie es trotzdem, denn EU-Login-Konten sind persönlich, ein gemeinsamer Firmenzugang als Rückfallebene existiert nicht, und die 24-Stunden-Frist wartet nicht auf den Inhaber des einzigen Kontos.

Die Validierung läuft parallel und blockiert Ihre Meldungen nicht. Der Koordinator-CSIRT validiert die Zuordnung zwischen AR und Hersteller nach dem ersten Zugriff. Eine offene Validierung hindert Sie nicht an der Einreichung, sie hindert Sie aber daran, einen Secondary AR einzuladen. Verfahren und Bearbeitungszeiten unterscheiden sich je CSIRT. ENISA bittet Hersteller, sich nicht vorsorglich zu registrieren, sondern Registrierung und Validierung erst dann zu starten, wenn tatsächlich eine Meldung ansteht. Das hält die Validierungs-Warteschlange jedes CSIRT beherrschbar.

Ein nicht validierter AR darf bis zu 20 Meldungen für einen Hersteller einreichen, bevor die Validierung zwingend wird. Die ENISA-FAQ, der Oberflächen-Leitfaden und das AR User Manual nennen dieselbe Zahl. Behandeln Sie den Spielraum als Sicherheitsventil gegen eine langsame Validierungs-Warteschlange, nicht als planbare Reserve, und schließen Sie die Validierung ab.

Unsere Lesart der ENISA-Empfehlung: Teilen Sie die Aufgabe in zwei Teile. Legen Sie die persönlichen EU-Login-Konten jetzt an und aktivieren Sie MFA, denn dieser Teil hängt an einem Gerät, einem Telefon und dem Kalender einer Person. Die SRP-Registrierung selbst heben Sie sich für den Tag auf, an dem Sie sie brauchen, genau wie ENISA es erbittet.

Halten Sie diese Punkte bereit, bevor Sie starten:

  • Rechtsträger: wer der Hersteller ist und wo seine Hauptniederlassung liegt.
  • Behördenkontakt: der Plattform-Kontakt für Nachrichten von ENISA und Koordinator-CSIRT, getrennt vom nutzergerichteten Kanal.
  • Produktabdeckung: das Produktportfolio und die Mitgliedstaaten, in denen betroffene Produkte bereitgestellt werden.
  • Koordinator-Routing: die CSIRT-Zuweisung nach den Regeln für Hauptniederlassung und Ausweichkette.

Nach der Registrierung verarbeitet derselbe Endpunkt spätere Einreichungen: die 24-Stunden-Frühwarnung, die 72-Stunden-Meldung, vom CSIRT angeforderte Zwischenberichte und den Abschlussbericht.

In der ersten Version gibt es keine API für die Single Reporting Platform. ENISA schreibt, dass Organisationen ihre internen Meldeabläufe automatisieren und die CRA-Meldung in eigene Systeme einbinden dürfen und dass eine API-Funktion in einer späteren Phase geprüft werden kann. Die Einreichung selbst erfolgt jedoch in der Oberfläche. Praktisch heißt das: Automatisieren Sie die Vorbereitung, nicht die Einreichung. Ziehen Sie Produktname und Version, die betroffenen Mitgliedstaaten und die CVE- oder EUVD-Kennung aus Ihren eigenen Systemen in einen fertigen Entwurf, und lassen Sie ihn von einer benannten Person einfügen.

Die Zähler der Plattform sind nicht Ihre Frist

Die Plattform zeigt Zähler für die 72-Stunden-Meldung und den Abschlussbericht und verschickt dazu Erinnerungs-E-Mails. ENISA stellt ausdrücklich klar, dass diese Zähler der Übersicht dienen und die Meldepflichten nicht ersetzen. Drei Details sind in dieser Version wichtig.

  • Der 72-Stunden-Zähler läuft ab Ihrer Frühwarnung, nicht ab der Kenntniserlangung. Er zeigt einen Fälligkeitstermin 48 Stunden nach Einreichung der 24-Stunden-Frühwarnung. Reichen Sie die Frühwarnung spät im 24-Stunden-Fenster ein, kann die Plattform die Meldung als überfällig kennzeichnen, während Sie rechtlich noch im Fenster sind. ENISA kündigt an, dass eine spätere Version stattdessen ab dem Datum der Kenntniserlangung rechnet.
  • Für den Abschlussbericht zu einer aktiv ausgenutzten Schwachstelle gibt es keinen Zähler. ENISA begründet das damit, dass die Frist an Datum und Uhrzeit hängt, zu der eine Abhilfe- oder Minderungsmaßnahme verfügbar wird, und darauf kann die Plattform nicht herunterzählen. Bei schwerwiegenden Sicherheitsvorfällen zeigt der Zähler einen Monat nach der 72-Stunden-Meldung.
  • Das Feld für die Kenntniserlangung bei einer ausgenutzten Schwachstelle ist noch nicht geklärt. Das Glossary führt "Date and time when you become aware of the Actively Exploited Vulnerability" als Pflichtfeld der 24-Stunden-Frühwarnung und hält in derselben Zeile fest, dass das Feld erst mit der nächsten Version der Plattform kommt. Auf dem Papier ist es also verpflichtend, auf dem Bildschirm womöglich noch nicht vorhanden. Halten Sie Ihren eigenen Zeitstempel der Kenntniserlangung bereit, damit Sie ihn in beiden Fällen angeben können. Für Vorfälle gibt es ein verwandtes Feld, in dieser Version heißt es laut Glossary allerdings "Date and time when the incident was detected (UTC time)", und das ist nicht dasselbe wie Kenntniserlangung.

Führen Sie den Zeitstempel der Kenntniserlangung also in Ihrem eigenen System und starten Sie dort Ihre eigene Uhr. Der Zähler der Plattform ist eine Erinnerung. Die Frist steht im Gesetz.

Was jede Einreichung über die Single Reporting Platform enthalten muss

Artikel 14 legt drei Meldestufen pro meldepflichtigem Ereignis fest. Die Inhaltsanforderungen unterscheiden sich zwischen dem Strang der aktiv ausgenutzten Schwachstellen und dem Strang der schwerwiegenden Sicherheitsvorfälle.

Aktiv ausgenutzte Schwachstelle:

Stufe Frist Mindestinhalt
Frühwarnung 24 Stunden ab Kenntniserlangung Hinweis, dass eine Schwachstelle aktiv ausgenutzt wird; Mitgliedstaaten, in denen das Produkt bereitgestellt wird, soweit bekannt
Schwachstellenmeldung 72 Stunden ab Kenntniserlangung Allgemeine Angaben zum Produkt; allgemeine Art des Exploits und der Schwachstelle; ergriffene Abhilfe- oder Minderungsmaßnahmen; Maßnahmen, die Nutzer ergreifen können; Sensibilitätshinweis
Abschlussbericht 14 Tage nach Verfügbarkeit einer Abhilfe- oder Minderungsmaßnahme Beschreibung der Schwachstelle einschließlich Schweregrad und Auswirkung; Informationen zu etwaigen böswilligen Akteuren, die sie ausnutzen, soweit verfügbar; Details zu Sicherheitsupdates oder Abhilfemaßnahmen

Schwerwiegender Sicherheitsvorfall mit Auswirkung auf die Sicherheit des Produkts:

Stufe Frist Mindestinhalt
Frühwarnung 24 Stunden ab Kenntniserlangung Angabe, ob der Verdacht besteht, dass der Vorfall auf rechtswidrige oder böswillige Handlungen zurückzuführen ist; Mitgliedstaaten, in denen das Produkt bereitgestellt wird, soweit bekannt
Vorfallsmeldung 72 Stunden ab Kenntniserlangung Art des Vorfalls; erste Einschätzung; ergriffene Abhilfe- oder Minderungsmaßnahmen; Maßnahmen, die Nutzer ergreifen können; Sensibilitätshinweis
Abschlussbericht 1 Monat nach der 72-Stunden-Vorfallsmeldung Ausführliche Beschreibung des Vorfalls einschließlich Schweregrad und Auswirkung; Art der Bedrohung oder der wahrscheinlichen Ursache; angewandte und laufende Minderungsmaßnahmen

Das als Koordinator benannte CSIRT kann zwischen der 72-Stunden-Meldung und dem Abschlussbericht auch einen Zwischenbericht anfordern. In keinem der beiden Stränge sind CVE-IDs oder CVSS-Scores in der Frühwarnung erforderlich. Die 24-Stunden-Pflicht ist eine Meldepflicht, keine Analysepflicht. Die vollständigen technischen Details gehören in die Meldung und den Abschlussbericht.

Interne Eskalation: die 24h-Frist einhalten

Die 24-Stunden-Frist startet mit der Kenntniserlangung, nicht mit der Bestätigung. Die eigentliche Herausforderung besteht darin, innerhalb von 24 Stunden von "wir haben soeben erfahren" zu "wir haben soeben eingereicht" zu gelangen, einschließlich außerhalb der Geschäftszeiten. Ein Triage-Prozess, der "in der Regel 48 Stunden dauert", ist strukturell nicht konform. Erkennung, Triage, parallele Rechtsprüfung und Einreichung müssen alle in denselben Kalendertag passen, einschließlich Wochenenden und außerhalb der Geschäftszeiten.

Schritt Innerhalb von 24h? Hinweise
Erkennung Ja Interne Entwicklung, Kundenmeldungen, Monitoring, Bedrohungsdaten, CVD-Eingang. Triage-Pfade für "aktiv ausgenutzt" und "schwerwiegender Sicherheitsvorfall" müssen getrennt sein.
Triage Ja Signale der Schweregradbewertung (CVSS / EPSS / KEV) als Eingangsgrößen verwenden. Ausnutzungsnachweise sind der Auslöser; Schweregrad allein genügt nicht.
Rechtsprüfung Parallel Ein serielles Warten auf rechtliche Freigabe verpasst die 24 Stunden. Der Hersteller kann Sensibilität angeben, und die Plattform kann die Weiterverteilung aus Cybersicherheitsgründen zurückhalten.
Frühwarnung über die Single Reporting Platform Ja Schwachstellen-Strang oder Vorfall-Strang.
72h-Meldung Nach 24h Innerhalb von 72 Stunden ab Kenntniserlangung.
Abschlussbericht 14 Tage (Schwachstelle) / 1 Monat (Vorfall) Schwachstellen: 14 Tage ab Verfügbarkeit einer Abhilfemaßnahme. Schwerwiegende Sicherheitsvorfälle: ein Monat ab der 72-Stunden-Meldung.

CSIRT-Routing

Das CSIRT-Routing folgt der Hauptniederlassung des Herstellers in der Union, also dem Mitgliedstaat, in dem die Cybersicherheitsentscheidungen für das Produkt überwiegend getroffen werden. Lässt sich das nicht bestimmen, gilt der Mitgliedstaat, in dem Ihre EU-Niederlassung mit den meisten Beschäftigten sitzt. Ohne Hauptniederlassung in der Union greift die Ausweichkette in dieser Reihenfolge: der Mitgliedstaat, in dem Ihr Bevollmächtigter für die meisten Produkte handelt, dann der Einführer, der die meisten Produkte in Verkehr bringt, dann der Händler, der die meisten bereitstellt, dann der Mitgliedstaat mit den meisten Nutzern.

Die Liste der als Koordinatoren benannten CSIRTs von ENISA trägt das Datum 10. September 2026 und enthält für jeden Mitgliedstaat eine Kontaktseite. Prüfen Sie Ihren Koordinator gegen diese Liste und halten Sie den Grund für die Wahl fest, denn ENISA weist inzwischen darauf hin, dass eine an den falschen Koordinator gesendete Meldung unwirksam sein kann und an den richtigen erneut eingereicht werden muss. Die Frist läuft ab der Kenntniserlangung und beginnt nicht neu, die durch eine erneute Einreichung verlorenen Stunden gehen also von Ihrem eigenen Budget ab. Nach der Einreichung erfolgt die grenzüberschreitende Weiterleitung an die CSIRTs anderer betroffener Mitgliedstaaten innerhalb der Plattform.

Eine Meldung pro Ereignis, auch mit EU-Tochtergesellschaften

ENISA hat eine Frage geklärt, die in jeder Konzernstruktur auftaucht: Für eine bestimmte aktiv ausgenutzte Schwachstelle oder einen bestimmten schwerwiegenden Sicherheitsvorfall ist nur eine Meldung erforderlich, auch wenn der Hersteller mehrere Niederlassungen oder Tochtergesellschaften in der EU hat oder eine Muttergesellschaft außerhalb der EU. Die Abstimmung innerhalb dieser Struktur bleibt Sache des Herstellers.

Lesen Sie die Grenze genau, sie ist enger als erhofft. Gemeint ist ein Hersteller mit Niederlassungen und Tochtergesellschaften, nicht die Erlaubnis für zwei rechtlich getrennte Hersteller im selben Konzern, sich eine Meldung zu teilen. Bringen zwei Einheiten jeweils eigene Produkte in Verkehr, trägt jede ihre eigene Pflicht.

Die beiden Fehlermuster gehören ins Verfahren. Entweder melden zwei Tochtergesellschaften dasselbe Ereignis, und der Koordinator-CSIRT erhält Duplikate, die wie zwei Hersteller aussehen. Oder jede Einheit nimmt an, die andere habe gemeldet, und innerhalb von 24 Stunden kommt nichts an. Benennen Sie die meldende Einheit und die meldende Person vor dem Ereignis, nicht währenddessen.

Single Reporting Platform versus direkter CSIRT-Kontakt

Eine E-Mail direkt an ein nationales CSIRT erfüllt die CRA-Meldepflicht nicht. Das gilt auch dann, wenn der Hersteller eine bestehende Arbeitsbeziehung mit diesem CSIRT hat.

Kanal Verpflichtend für CRA-Meldungen? Was er abdeckt
Single Reporting Platform Ja Meldungen aktiv ausgenutzter Schwachstellen; Meldungen schwerwiegender Sicherheitsvorfälle; die 72-Stunden-Meldung und den Abschlussbericht
Direkter Kontakt zum nationalen CSIRT Nein Koordination der koordinierten Schwachstellenoffenlegung; sektoraler Austausch zu Bedrohungsdaten; informelle Zusammenarbeit bei der Vorfallreaktion

Hersteller, die eine bestehende Beziehung zu einem nationalen CSIRT haben, können diese für die CVD-Koordination und den Austausch zu Sektorinformationen weiter nutzen. Was über die Single Reporting Platform laufen muss: jede verpflichtende Meldung nach Artikel 14. Die Plattform übernimmt die grenzüberschreitende Weiterleitung an andere betroffene CSIRT-Mitgliedstaaten automatisch. Eine Einreichung erreicht alle zuständigen CSIRTs.

Wenn Sie kein Hersteller sind, ist die Plattform nicht Ihr Kanal. Diese Version nimmt ausschließlich verpflichtende Meldungen nach Artikel 14 von Herstellern entgegen. Wer als Sicherheitsforscher, Nutzer, Einführer oder Händler eine Schwachstelle melden möchte, wendet sich direkt an das zuständige nationale CSIRT. ENISA weist darauf hin, dass eine Einreichung von anderer Seite in der Plattform als ungültig markiert werden kann.

Wenn die Plattform ausfällt. ENISA antwortet darauf: warten und einreichen, sobald sie wieder verfügbar ist. Halten Sie eine sofortige Kommunikation für unaufschiebbar, können Sie zwischenzeitlich Ihren Koordinator-CSIRT direkt kontaktieren, die Meldung muss danach aber trotzdem über die Plattform laufen. Der direkte Kontakt ist eine Ergänzung, nie ein Ersatz, und er verlängert keine Frist. Halten Sie Ausfall, Einreichungsversuche und jeden direkten Kontakt mit Zeitstempel fest.

Häufige Fallstricke

  • EU Login und MFA erst im laufenden Vorfall einrichten. ENISA bittet darum, sich nicht vorsorglich auf der Plattform zu registrieren, und das ist nachvollziehbar. Es heißt aber nicht, die Identitäten bis zum Ereignis liegen zu lassen. Legen Sie die persönlichen Konten jetzt an, aktivieren Sie MFA und testen Sie die Anmeldung, damit eine Registrierung am selben Tag wirklich nur Minuten dauert.
  • Sich die Frist von der Plattform sagen lassen. In dieser Version läuft der 72-Stunden-Zähler ab Ihrer Frühwarnung plus 48 Stunden, und das Feld für die Kenntniserlangung bei einer ausgenutzten Schwachstelle ist womöglich noch nicht auf dem Bildschirm, obwohl das Glossary es als Pflichtfeld führt. Führen Sie Ihre eigene Uhr.
  • Zwei Tochtergesellschaften melden, oder keine. Eine Meldung pro Ereignis für einen Hersteller, und jemand muss sie verantworten. Benennen Sie die meldende Einheit und die meldende Person im Verfahren.
  • Eine Person hält das einzige Konto. Benennen Sie einen Primary AR und mindestens einen Secondary AR und schließen Sie die Einladung innerhalb von 7 Tagen ab, bevor sie verfällt.
  • Den Koordinator-CSIRT im laufenden Vorfall raten. Die Liste ist veröffentlicht. Ein falscher Koordinator kann die Meldung unwirksam machen und kostet Sie Stunden, die Sie nicht haben.
  • Eine generische security@-Adresse mit Autoresponder. Steht im Widerspruch zur Anforderung an die zentrale Anlaufstelle für Nutzer und ist für den Behördenkanal der Single Reporting Platform ungeeignet.
  • Kein oder veraltetes Produktportfolio in der Registrierung. Die Frühwarnung muss die Mitgliedstaaten angeben, in denen das Produkt bereitgestellt wurde; ohne aktuelles Inventar ist die Frühwarnung unvollständig.
  • Kein interner SLA für die 24-Stunden-Frist. Der Weg von der Erkennung zur Einreichung benötigt ein explizites Zeitbudget.
  • Meldung per nationaler CSIRT-E-Mail. Die Single Reporting Platform ist der benannte Kanal. Eine E-Mail an ein nationales CSIRT ist kein Ersatz.
  • Den Bevollmächtigten als Weiterleitungsadresse behandeln. Das Bevollmächtigtenmandat eines Nicht-EU-Herstellers muss die Meldung ausdrücklich abdecken. Der Bevollmächtigte muss die Einreichung über die Plattform unterstützen können.

Häufig gestellte Fragen

Ist die Single Reporting Platform in Betrieb?

Die Plattform liegt unter portal.cra-srp.enisa.europa.eu und ist ab dem 11. September 2026 verfügbar. ENISA veröffentlicht inzwischen eine Statusseite für die Plattform. Dort prüfen Sie zuerst, bevor Sie eine Störung bei sich selbst vermuten. Auf der Startseite wählen Sie die Rolle Assigned Representative und melden sich über EU Login an. Die Meldepflichten für Hersteller gelten seit demselben Tag, die Pflichten für Verwalter quelloffener Software beginnen am 11. Dezember 2027. ENISA hat FAQ und Registrierungsleitfaden am 10. September 2026 aktualisiert, Oberflächen-Leitfaden und Meldeleitfaden am 9. September 2026, das SRP Glossary liegt in Version 1.3 vor, die Koordinatorenliste trägt das Datum 10. September 2026, und am 9. September 2026 ist ein 55-seitiges AR User Manual erschienen. ENISA kennzeichnet alle Hinweise als aktuellen Kenntnisstand mit Änderungsvorbehalt. Prüfen Sie eine bestimmte Maske also gegen die Live-Hinweise, bevor Sie sich darauf verlassen.

Registrieren sich Einführer und Händler auf der Single Reporting Platform?

Nein. Einführer und Händler übernehmen nicht die Meldepflicht des Herstellers über die Single Reporting Platform. Ihre CRA-Pflicht besteht darin, den Hersteller unverzüglich über eine Schwachstelle zu informieren. Die Meldung über die Plattform bleibt die Pflicht des Herstellers.

Ich bin kein Hersteller. Kann ich eine Schwachstelle über die Single Reporting Platform melden?

Nein. Diese Version der Plattform nimmt ausschließlich verpflichtende Meldungen nach Artikel 14 von Herstellern entgegen. Als Sicherheitsforscher, Nutzer, Einführer oder Händler wenden Sie sich stattdessen direkt an das zuständige nationale CSIRT. ENISA weist darauf hin, dass eine Einreichung von anderer Seite in der Plattform als ungültig markiert werden kann. Eine Schwachstelle in der Plattform selbst zu melden ist wiederum etwas anderes und geht an responsible-disclosure@enisa.europa.eu.

Kann sich ein Nicht-EU-Hersteller direkt registrieren?

Möglich, aber die Ausweichkette ist entscheidend. Ein schriftlicher Bevollmächtigtenauftrag kann die verpflichtende Meldung abdecken, weil die Ausschlüsse für Bevollmächtigte die Meldung selbst nicht erfassen. Für einen Hersteller ohne Hauptniederlassung in der Union folgt das Routing dann der verfügbaren Kette: Bevollmächtigter, Einführer, Händler, danach Nutzerkonzentration.

Wie erkenne ich, ob ich eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Sicherheitsvorfall melden muss?

Die beiden Meldestränge betreffen unterschiedliche Situationen. Eine aktiv ausgenutzte Schwachstelle ist ein Fehler in Ihrem Produkt, den ein böswilliger Akteur gegen Ihre Nutzer einsetzt. Ein schwerwiegender Sicherheitsvorfall ist weiter gefasst: jeder Vorfall, der die Fähigkeit des Produkts beeinträchtigen kann, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit wichtiger Daten oder Funktionen zu schützen, oder der dazu führen kann, dass Schadcode im Produkt oder in den Systemen eines Nutzers ausgeführt wird. Ein Eingriff in Ihre eigene Build-, Release- oder Wartungsinfrastruktur, der Nutzer gefährdet, ist ein Beispiel dafür – etwa wenn ein Angreifer Schadcode in Ihren Update-Release-Kanal einschleust.

Eine Bug-Bounty-Meldung oder ein Bericht zur koordinierten Schwachstellenoffenlegung löst keinen der beiden Stränge aus. Die Meldepflicht gilt erst, wenn eine aktiv ausgenutzte Schwachstelle oder ein meldepflichtiger schwerwiegender Sicherheitsvorfall vorliegt.

Derselbe Angriff kann beide Grenzen gleichzeitig überschreiten. Nutzt ein Angreifer eine Schwachstelle in Ihrem Produkt und gelangt dadurch in Ihre Build-Infrastruktur, reichen Sie zwei separate Meldungen ein: eine für jeden Strang, beide mit einer 24-Stunden-Frühwarnung ab demselben Zeitpunkt der Kenntniserlangung.

Ab welchem genauen Zeitpunkt läuft die 24-Stunden-Frist?

Ab dem Moment, in dem eine Person in Ihrem Sicherheitsteam belastbare Informationen hat, dass ein meldepflichtiges Ereignis eintritt. Nicht ab dem Zeitpunkt, zu dem das Management informiert wird. Nicht ab dem Zeitpunkt, zu dem die Rechtsabteilung bestätigt. Nicht ab dem Zeitpunkt, zu dem die Ursache geklärt ist.

Die 24-Stunden-Frühwarnung muss nur einen Hinweis auf aktive Ausnutzung und die Mitgliedstaaten enthalten, in denen Ihr Produkt verfügbar ist. Die vollständige technische Analyse gehört in die 72-Stunden-Meldung. Die Verordnung ist so konzipiert: Sie melden zuerst und untersuchen parallel.

Es gibt keinen Aufschub für die Erstbewertung. Die Frist läuft ab der ersten belastbaren Kenntniserlangung.

Was tun, wenn eine Einreichung über die Single Reporting Platform fehlschlägt?

Warten Sie auf die Plattform und reichen Sie darüber ein. ENISA schreibt, dass Sie bei vorübergehender Nichtverfügbarkeit einreichen, sobald die Plattform wieder verfügbar ist. Ist eine sofortige Kommunikation unaufschiebbar, können Sie zwischenzeitlich Ihren Koordinator-CSIRT direkt kontaktieren, die Meldung muss danach aber trotzdem über die Plattform laufen. Eine Fristverlängerung ist das nicht. Halten Sie Ausfall, Einreichungsversuch und jeden direkten Kontakt mit Zeitstempel fest.

Ist die zentrale Anlaufstelle für Nutzer dieselbe wie der Registrierungskontakt auf der Plattform?

Nein. Der Nutzerkontakt und der Behördenkontakt auf der Single Reporting Platform bedienen unterschiedliche Zielgruppen. Der nutzergerichtete Kontakt unterstützt Schwachstellenmeldungen von Nutzern und darf nicht auf automatisierte Instrumente beschränkt sein. Der Plattform-Kontakt sollte Nachrichten von ENISA und Koordinator-CSIRT an das Meldeteam leiten, auch wenn ENISA die genauen Registrierungsfelder später festlegt.

Wie viele SRP-Konten brauchen wir?

Einen Primary AR und bis zu 20 Secondary ARs. EU-Login-Konten sind persönlich und brauchen Multi-Faktor-Authentifizierung, und die Plattform kennt keinen zusätzlichen Firmenzugang. Ein SRP-Konto ist also eine benannte Person, kein Sammelpostfach. Der Primary AR registriert den Hersteller und hält die administrativen Funktionen. Secondary ARs steigen über eine per E-Mail versandte Einladung ein, die nach 7 Tagen verfällt. Zwei Personen sind das praktische Minimum, denn die 24-Stunden-Frist pausiert nicht wegen Urlaub.

Unser Koordinator-CSIRT hat uns noch nicht validiert. Können wir trotzdem melden?

Ja. Die Prüfung der Verbindung zwischen einem Assigned Representative und einem Hersteller erfolgt nach dem ersten Zugriff und läuft parallel zur Meldung, sie blockiert eine Einreichung also nicht. Eines blockiert sie allerdings: Einen Secondary AR können Sie erst einladen, wenn diese Zuordnung als Verified gekennzeichnet ist. Ein nicht validierter AR darf bis zu 20 Meldungen für einen Hersteller einreichen, bevor die Validierung zwingend wird, eine Zahl, die FAQ, Oberflächen-Leitfaden und AR User Manual übereinstimmend nennen. Behandeln Sie das als Sicherheitsventil für eine langsame Validierungs-Warteschlange, nicht als eingeplante Reserve, und schließen Sie die Validierung ab.

In welcher Sprache läuft die Plattform?

Zum Start nur auf Englisch. ENISA schreibt, dass sie das Merkblatt und die Begleitmaterialien nach und nach in alle EU-Sprachen übersetzt und dass Sprachversionen der Plattform selbst in der nächsten Projektphase geprüft werden. Arbeitet Ihr Team für die Vorfallreaktion in einer anderen Sprache, bauen Sie die Feldübersicht jetzt gegen die englischen Bezeichnungen im SRP Glossary auf, statt Feldnamen während eines Vorfalls zu übersetzen.

Müssen wir eine Ausnutzung melden, von der wir schon vorher wussten?

Nur wenn die Kenntnis am oder nach dem 11. September 2026 entsteht. Nach den Hinweisen der Kommission, auf die ENISA verweist, muss ein Hersteller eine aktive Ausnutzung, von der er bereits vor diesem Datum wusste, nicht nachträglich melden. Erlangen Sie danach Kenntnis, gilt die Pflicht, auch wenn die zugrunde liegende Schwachstelle alt oder bereits bekannt ist. Die Pflicht hängt an der Kenntnis der Ausnutzung, nicht am Alter des Fehlers.

Können wir freiwillige Meldungen über die Plattform einreichen?

Zum Start nicht. Freiwillige Meldungen zu Schwachstellen, Cyberbedrohungen, Vorfällen und Beinahe-Vorfällen sind für eine spätere Phase der Plattform vorgesehen. Am ersten Tag nimmt die Plattform ausschließlich die Pflichtmeldungen zu aktiv ausgenutzten Schwachstellen und schwerwiegenden Sicherheitsvorfällen entgegen.

Nächste Schritte für die Meldebereitschaft

  1. Legen Sie für alle, die melden könnten, persönliche EU-Login-Konten an, aktivieren Sie die Multi-Faktor-Authentifizierung und prüfen Sie die Anmeldung, bevor Sie sie brauchen.
  2. Wählen Sie Ihren Koordinator-CSIRT aus der von ENISA veröffentlichten Liste und halten Sie den Grund fest, also entweder die Hauptniederlassung oder die angewandte Ausweichregel.
  3. Benennen Sie den Primary AR, mindestens einen Secondary AR und die juristische Person, die für die Gruppe meldet.
  4. Lesen Sie das SRP Glossary und bauen Sie Ihre Feldübersicht in Ihrer Arbeitssprache gegen die englischen Bezeichnungen auf.
  5. Nehmen Sie Ihre eigene Uhr von der Kenntniserlangung bis zur Einreichung in das Vorfallverfahren auf, mit Bereitschaft außerhalb der Geschäftszeiten, und verlassen Sie sich nicht auf den Zähler der Plattform.
  6. Bestätigen Sie, dass ein Bevollmächtigtenauftrag die Meldung und die aktuelle Produktzuordnung abdeckt.
  7. Führen Sie außerhalb der Geschäftszeiten eine Tabletop-Übung zu einer aktiv ausgenutzten Schwachstelle mit einem echten Entwurf durch, dann weiter mit Schwachstellenbehandlung.