CRA-Meldepflicht: 24 Stunden für die Frühwarnung
Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die Single Reporting Platform der ENISA melden. Die Frühwarnung ist binnen 24 Stunden fällig. Diese Seite erklärt, was gemeldet wird, wann und wie Sie einen Prozess aufbauen, der die Frist auch am Wochenende hält.
- 24 h Frühwarnung nach Kenntnis
- 72 h Meldung mit ersten Angaben
- 14 Tage Abschlussmeldung nach Bereitstellung der Behebung
- ENISA Single Reporting Platform, weitergeleitet an das BSI
Was meldepflichtig ist
Der CRA kennt zwei Meldetatbestände. Beide beziehen sich auf das Produkt, nicht auf Ihre interne IT.
- Tatbestand 1
Aktiv ausgenutzte Schwachstelle
Eine Schwachstelle in Ihrem Produkt, für die Hinweise vorliegen, dass sie tatsächlich ausgenutzt wird, etwa durch Meldungen von Kunden, Sicherheitsforschern, CERTs oder eigene Telemetrie. Nicht jede gefundene Schwachstelle ist meldepflichtig, wohl aber jede, die bereits angegriffen wird.
- Tatbestand 2
Schwerwiegender Sicherheitsvorfall
Ein Vorfall, der die Sicherheit des Produkts beeinträchtigt, etwa die Kompromittierung Ihrer Build- oder Update-Infrastruktur, das Einschleusen von Schadcode in eine Auslieferung oder der Abfluss von Signaturschlüsseln. Maßstab ist die Auswirkung auf die Nutzer des Produkts.
Praxisregel: Definieren Sie vorab Kriterien, ab wann ein Hinweis als „aktive Ausnutzung“ gilt und welcher Vorfall „schwerwiegend“ ist. Dann ist die Entscheidung in einer Stunde getroffen statt in einer Diskussion über zwei Tage.
Was wann gemeldet wird
Das Verfahren ist gestuft. Die Frühwarnung ist bewusst knapp gehalten, die Details folgen in der zweiten und dritten Stufe.
-
Frühwarnung
Unverzüglich, spätestens 24 Stunden nach Kenntnis. Inhalt: Es gibt eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Vorfall, bei Bedarf mit Angabe der betroffenen Mitgliedstaaten. Kein Untersuchungsbericht.
- Nur das, was Sie sicher wissen
- Kontaktstelle und Produktangaben vorab hinterlegen
-
Meldung
Spätestens 72 Stunden nach Kenntnis: allgemeine Angaben zum betroffenen Produkt, Art der Schwachstelle oder des Vorfalls, bereits ergriffene oder empfohlene Abhilfe- und Korrekturmaßnahmen, bei Vorfällen eine erste Bewertung von Schwere und Auswirkungen.
-
Abschlussmeldung
Bei Schwachstellen spätestens 14 Tage nach Bereitstellung einer Behebung: Beschreibung der Schwachstelle, Schweregrad, Informationen zu Angreifern soweit bekannt, Angaben zum bereitgestellten Sicherheitsupdate. Bei Vorfällen spätestens einen Monat nach der 72-Stunden-Meldung: Ursache, Auswirkungen, Abhilfemaßnahmen.
Wohin gemeldet wird, und wer sonst informiert werden muss
Die Behördenmeldung ist ein Teil. Der CRA verlangt zusätzlich die Information der betroffenen Nutzer.
-
ENISA Single Reporting Platform
Zentrale Meldeplattform für alle CRA-Meldungen in der EU. Die Meldung wird an das zuständige nationale CSIRT weitergeleitet. Wer die Plattform erst im Ernstfall zum ersten Mal öffnet, verliert Zeit, die er nicht hat.
-
BSI als zuständige Behörde
In Deutschland ist das BSI die zuständige nationale Behörde und das CSIRT für CRA-Meldungen. Das BSI kann Rückfragen stellen, Empfehlungen aussprechen und in Abstimmung mit dem Hersteller die Nutzer informieren.
-
Betroffene Nutzer
Hersteller müssen die Nutzer des Produkts unverzüglich über den Vorfall oder die Schwachstelle informieren, einschließlich Risikominderungs- und Abhilfemaßnahmen. Dafür brauchen Sie einen Kanal, der Ihre Kunden tatsächlich erreicht.
Meldeprozess in vier Wochen
Ein Meldeprozess ist kein Dokument, sondern ein geübter Ablauf mit klaren Rollen zwischen Produktsicherheit, Entwicklung, Support und Geschäftsleitung.
-
Rollen, Erreichbarkeit, Plattformzugang
Meldeverantwortliche und Vertretung benennen, Zugang zur ENISA-Plattform und Kontaktdaten einrichten, Freigabe durch die Geschäftsleitung vorab regeln. Erreichbarkeit außerhalb der Bürozeiten klären.
-
Eingangskanäle und Bewertungskriterien
Kontaktstelle für Schwachstellenmeldungen (security.txt, Disclosure Policy), Auswertung von Kundenmeldungen und Telemetrie, Kriterien für „aktiv ausgenutzt“ und „schwerwiegend“ als einseitiger Entscheidungsbaum.
-
Vorlagen und Kundenkommunikation
Vorlagen für Frühwarnung, 72-Stunden-Meldung und Abschlussmeldung. Textbausteine für Kunden, Distributoren und Mitarbeitende. Abgleich mit einer eventuell parallel bestehenden NIS2-Meldepflicht.
-
Übung mit Stoppuhr
Ein realistisches Szenario, etwa eine öffentlich gemeldete Zero-Day-Schwachstelle in Ihrer Firmware, gespielt mit Produktmanagement, Entwicklung, Support und Geschäftsleitung. Gemessen wird die Zeit bis zur Frühwarnung.
Sind Sie meldebereit?
Wenn Sie eine dieser Fragen nicht sicher mit Ja beantworten, ist die 24-Stunden-Frist im Ernstfall gefährdet.
- Wir haben eine veröffentlichte Kontaktstelle für Schwachstellenmeldungen und lesen sie täglich.
- Zwei benannte Personen können die Meldung über die ENISA-Plattform absetzen, auch am Wochenende.
- Wir haben schriftliche Kriterien, ab wann eine Schwachstelle als aktiv ausgenutzt gilt.
- Wir wissen für jedes Produkt, welche Komponenten und Versionen im Feld sind.
- Vorlagen für alle drei Meldestufen liegen ausgefüllt bereit.
- Wir können unsere Kunden binnen Stunden über eine Schwachstelle und ein Update informieren.
- Wir haben den Ablauf in den letzten zwölf Monaten geübt.
Wie das Thema in den Gesamtfahrplan passt, lesen Sie im Beitrag CRA-Meldepflicht seit 11. September auf jamorie.eu.
Meldepflicht kurz beantwortet
Ab wann laufen die 24 Stunden?
Ab Kenntniserlangung der aktiv ausgenutzten Schwachstelle oder des schwerwiegenden Vorfalls. Entscheidend ist deshalb, wie schnell eine eingehende Meldung intern bewertet wird. Wer Schwachstellenmeldungen nur werktags in einem Sammelpostfach liest, hat die Frist strukturell schon verloren.
Müssen wir jede Schwachstelle melden?
Nein. Meldepflichtig sind aktiv ausgenutzte Schwachstellen, also solche, für die Hinweise auf eine tatsächliche Ausnutzung vorliegen, sowie schwerwiegende Sicherheitsvorfälle mit Auswirkungen auf die Sicherheit des Produkts. Schwachstellen, die Sie selbst oder Forscher finden und die nicht ausgenutzt werden, behandeln Sie im regulären Schwachstellenmanagement mit Behebung und Veröffentlichung.
Wohin melden wir und wer bekommt die Meldung?
Die Meldung erfolgt über die Single Reporting Platform der ENISA. Von dort wird sie an das zuständige nationale CSIRT weitergeleitet; in Deutschland ist das BSI die zuständige Behörde. Sie melden also einmal an einer Stelle, sollten aber Ihre Kontaktdaten und Produktangaben vorab hinterlegt haben.
Wir sind Importeur. Trifft uns die Meldepflicht?
Die Meldepflicht nach dem CRA liegt beim Hersteller. Importeure und Händler müssen jedoch den Hersteller und, bei erheblichem Risiko, die Marktüberwachungsbehörden informieren, wenn sie von einer Schwachstelle erfahren. Vertraglich sollten Sie sicherstellen, dass Ihr Hersteller seine Meldepflicht erfüllt und Sie zeitnah informiert.
Wie verhält sich die CRA-Meldung zur NIS2-Meldung?
Beide Pflichten bestehen unabhängig voneinander. Der CRA adressiert das Produkt und seinen Hersteller, NIS2 die betroffene Einrichtung und ihre Dienste. Ein Unternehmen kann beides sein: Wird eine Schwachstelle in Ihrem Produkt bei Ihnen selbst ausgenutzt, prüfen Sie beide Meldewege. Ein gemeinsamer Entscheidungsbaum vermeidet Doppelarbeit und vergessene Fristen.
Sprechen wir über Ihren Meldeprozess
Im kostenlosen Erstgespräch gehen wir Ihre aktuelle Meldebereitschaft anhand der Checkliste durch und zeigen, was in vier Wochen erreichbar ist.
- Bestandsaufnahme Ihrer Eingangskanäle und Zuständigkeiten
- Die kritischste Lücke und ihre Behebung
- Aufwand für Prozess, Vorlagen und Übung
Danke, wir rufen Sie an.
Sie hören innerhalb eines Werktags von uns, meist deutlich schneller. Wenn Sie lieber gleich einen festen Termin wählen möchten, geht das direkt im Kalender auf jamorie.eu.
Termin selbst wählen