
Meldeprozess und PSIRT
CRA-Meldepflicht umsetzen: PSIRT und Meldeprozess nach Art. 14 aufbauen
Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, auch für Produkte, die schon auf dem Markt sind. Wir bauen mit Ihnen einen Ablauf, der auf diese Fristen ausgelegt ist: Eingang, Bewertung, Entscheidung, Meldung, Information der Nutzer.
Was Art. 14 verlangt
Meldungen gehen über die einheitliche Meldeplattform gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA. Die Frist läuft ab Kenntnis, auch nachts und am Wochenende. Wer meldet, braucht deshalb vorher festgelegte Kriterien, erreichbare Rollen mit Vertretung und vorbereitete Vorlagen.
Die Pflicht gilt für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, ebenso wie für neue (Art. 69 Abs. 3). Zusätzlich sind die betroffenen Nutzer über die Schwachstelle oder den Vorfall und mögliche Abhilfen zu informieren (Art. 14 Abs. 8).
Die Fristen im Überblick
Für beide Meldeanlässe gelten dieselben ersten Fristen, der Abschlussbericht unterscheidet sich.
| Anlass | Frühwarnung | Meldung | Abschlussbericht |
|---|---|---|---|
| Aktiv ausgenutzte Schwachstelle | unverzüglich, spätestens 24 Stunden nach Kenntnis | unverzüglich, spätestens 72 Stunden nach Kenntnis | spätestens 14 Tage, nachdem eine Korrektur oder Risikominderung verfügbar ist |
| Schwerwiegender Sicherheitsvorfall | unverzüglich, spätestens 24 Stunden nach Kenntnis | unverzüglich, spätestens 72 Stunden nach Kenntnis | innerhalb eines Monats nach der Meldung |
Vereinfachte Darstellung von Art. 14 Abs. 2 und 4 der VO (EU) 2024/2847: Meldung und Abschlussbericht entfallen, soweit die Angaben bereits übermittelt wurden. Maßgeblich ist der Wortlaut der Verordnung: https://eur-lex.europa.eu/eli/reg/2024/2847/oj
Leistungsbausteine
Was wir mit Ihnen aufbauen.
Eingang und Erreichbarkeit
Wie Hinweise auf Schwachstellen und Vorfälle eingehen, auch außerhalb der Geschäftszeiten, und wer sie zuerst sieht.
Entscheidungshilfe
Kriterien für „aktiv ausgenutzt“ (Art. 3 Nr. 42) und „schwerwiegender Vorfall“ (Art. 14 Abs. 5), damit die Frage nicht erst im Ernstfall diskutiert wird.
Rollen und Vertretung
Wer bewertet, entscheidet und meldet, mit Vertretung und Abstimmung zu Abnehmern, Zulieferern und Konzerneinheiten, damit niemand doppelt oder gar nicht meldet.
Ablaufplan und Vorlagen
Schrittfolge für Frühwarnung, Meldung und Abschlussbericht, Vorlagen mit den geforderten Angaben, Information der Nutzer.
PSIRT-Betrieb
Einordnung des Product Security Incident Response Teams in die Organisation, Anbindung an die Schwachstellenbehandlung und SBOM-Kette.
SBOM und SchwachstellenmanagementCVD-Richtlinie und security.txt
Öffentliche Richtlinie zur koordinierten Offenlegung und Kontaktadresse nach Anhang I Teil II Nr. 5 und 6.
CVD-Policy-GeneratorWas Sie in der Hand haben
Ein Meldeprozess, der auf die Fristen ausgelegt ist.
01
Rollen- und Vertretungsmatrix
Benannte Personen je Aufgabe, erreichbar.
02
Ablaufplan
Für alle Fristen nach Art. 14, mit Entscheidungshilfe.
03
Vorlagen
Für Frühwarnung, Meldung, Abschlussbericht und Nutzerinformation.
Vorgehen
Weil die Pflicht bereits gilt, beginnen wir mit dem, was im Ernstfall zuerst gebraucht wird.
1
Kostenloses Erstgespräch
Produkte, vorhandene Abläufe, Abnehmer und Konzernstrukturen. Danach ein Angebot mit klar abgegrenztem Umfang.
2
Sofortmaßnahmen
Erreichbarkeit, Rollen und eine erste Entscheidungshilfe festlegen.
3
Ablaufplan
Schritte, Vorlagen und Abstimmung mit beteiligten Stellen.
4
Prüfung
Ablaufplan mit den beteiligten Stellen durchgehen, Lücken schließen.
5
Verankerung
Anbindung an Schwachstellenbehandlung, SBOM-Kette und technische Dokumentation.
Abgrenzung
Damit die Erwartungen stimmen:
- Meldungen nach Art. 14 setzen Sie selbst ab; wir bereiten Prozess, Rollen und Vorlagen vor.
- Keine Rechtsdienstleistung: ob ein Ereignis meldepflichtig ist, entscheiden Sie; rechtlich offene Fälle markieren wir zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
- Kein Bereitschaftsdienst rund um die Uhr; die Erreichbarkeit stellen Ihre benannten Rollen sicher.
Die Meldepflicht bleibt bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.
Häufige Fragen
Brauchen wir ein eigenes PSIRT?+
Der CRA schreibt keine bestimmte Organisationsform vor. Er verlangt, dass Sie Schwachstellen behandeln und die Fristen nach Art. 14 einhalten. Ob dafür ein eigenes Team, eine Rolle im bestehenden Sicherheitsteam oder eine Konzernfunktion zuständig ist, legen wir mit Ihnen fest.
Gilt die Meldepflicht auch für ältere Produkte?+
Ja. Art. 14 gilt auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Art. 69 Abs. 3).
Wohin wird gemeldet?+
Über die einheitliche Meldeplattform nach Art. 16 gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA.
Was kostet der Aufbau des Meldeprozesses?+
Das hängt von der Zahl der Produkte, den vorhandenen Abläufen und den beteiligten Stellen ab. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenztem Umfang.
Zum Weiterlesen
- CRA-Meldepflicht: 24 Stunden, 72 Stunden, Abschlussbericht
- Schwachstellenbehandlung und CVD
- Bußgelder und Sanktionen
- CRA-Checkliste, Schritt 7
- CRA-Beratung: alle Leistungen
Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).
Stand: 2026-10-08
Kontakt aufnehmen
Meldeprozess aufbauen
Die Pflicht gilt bereits. Schildern Sie uns Ihre Produkte und Ihre Abläufe. Das Erstgespräch ist kostenlos und unverbindlich; wir melden uns in der Regel innerhalb von ein bis zwei Werktagen.