Zum Hauptinhalt springen

Vorfall- und Schwachstellenmeldung (Art. 14)

Die Herstellermeldung nach Artikel 14 der Verordnung (EU) 2024/2847 gilt ab 11. September 2026, auch für bereits auf dem Markt befindliche Produkte im Anwendungsbereich.

Diese Seite ist die kunden- und operatorseitige Sammlung. Interne Triage: Security-Incident-Richtlinie (Notion; Zugriff möglicherweise erforderlich).

Was gemeldet werden muss​

Nur:

  • Aktiv ausgenutzte Schwachstellen — zuverlässige Hinweise, dass ein böswilliger Akteur eine Schwachstelle im Produkt ohne Erlaubnis des Systemeigentümers ausgenutzt hat.
  • Schwerwiegende Vorfälle mit Auswirkungen auf die Sicherheit des Produkts (Art. 14(5)): sie beeinträchtigen (oder können) Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen, oder sie haben (oder können) Schadcode im Produkt oder in den Systemen des Nutzers eingeführt.

Alltägliche Fehler und gewöhnliche Patches sind keine Art.-14-Ereignisse.

Wie Hersteller einreichen​

Eine Meldung über die ENISA-Single Reporting Platform: https://portal.cra-srp.enisa.europa.eu.

  • An das als Koordinator benannte CSIRT der Hauptniederlassung in der Union (wo über die Cybersicherheit der Produkte überwiegend entschieden wird; sonst die Niederlassung mit den meisten Beschäftigten in der Union), gleichzeitig für ENISA zugänglich (Art. 14(7), Art. 16).
  • Assigned Representatives nutzen ein persönliches EU Login mit Mehrfaktorauthentifizierung. ENISA-SRP-FAQ (Stand 3. Okt. 2026): die Zuordnung Hersteller–AR kann parallel zur ersten Meldung validiert werden.
  • Ist die SRP vorübergehend nicht verfügbar: warten und nach Wiederherstellung einreichen. Direkter CSIRT-Kontakt ersetzt die SRP-Meldung nicht.
  • Freiwillige Meldungen nach Art. 15 sind in der ersten SRP-Version nicht enthalten.
  • Die Delegierte Verordnung (EU) 2026/881 erlaubt dem empfangenden CSIRT nur, die Weitergabe an andere CSIRTs zu verzögern. Die Herstellerfristen pausieren nicht.

Die Person des Primary Assigned Representative bleibt TBD (keinen Namen erfinden). Die CSIRT-Zeile bleibt TBD, bis Rechtsträger / EU-Hauptniederlassung feststehen. Mitgliedstaaten der Bereitstellung: alle EU-27 (unten).

Assigned Representative, EU Login, CSIRT, SRP — was das heißt​

Vier verschiedene Dinge. Keines ist eine Produkt-Einstellung.

BegriffWas es istWas zu tun ist
Assigned Representative (AR)Eine natürliche Person, die Art.-14-Meldungen für den Hersteller einreichen darf. ENISA erwartet einen Primary AR und empfiehlt einen Secondary. Das ist nicht der Bevollmächtigte nach Art. 19 (juristische Person, nur ohne Niederlassung in der Union).Personen benennen (TBD). Auf die Incident-Bereitschaft als CRA-Melder setzen.
EU Login + MFADas persönliche Konto der Europäischen Kommission (EU Login) mit Mehrfaktorauthentifizierung. Kein gemeinsames Postfach-Login für info@.Jeder AR legt ein eigenes EU Login an, aktiviert MFA, registriert sich auf der SRP. ENISA CRA SRP Guidance — AR User Registration.
CSIRT der EU-HauptniederlassungDas als Koordinator benannte nationale CSIRT des Mitgliedstaats der Hauptniederlassung (Art. 14(7)): Ort, an dem über die Cybersicherheit des Produkts überwiegend entschieden wird; sonst die Niederlassung mit der höchsten Beschäftigtenzahl in der Union. Ohne Unionsniederlassung gilt die Kaskade Art. 14(7).Zeile aus ENISAs Liste der als Koordinatoren benannten CSIRTs (4. Sep. 2026; auch Dropdown im Portal). Nicht raten (auch nicht Belgien), bis Rechtsträger / Hauptniederlassung bestätigt sind. Falscher Koordinator kann die Meldung ungültig machen, während die 24-Stunden-Frist weiterläuft.
SRP-Portalportal.cra-srp.enisa.europa.eu — der einzige gültige Art.-14-Weg. Eine Meldung ist für das gewählte CSIRT und ENISA sichtbar.Im Playbook speichern. Auch einreichen, wenn die CSIRT-Validierung der Herstellerzuordnung noch läuft (ENISA FAQ 9).

Mitgliedstaaten der Bereitstellung​

Arbeitsstand (6. Okt. 2026): das Produkt wird in allen EU-Mitgliedstaaten bereitgestellt. Diese Liste für die 24-Stunden-Frühwarnung verwenden.

Austria, Belgium, Bulgaria, Croatia, Cyprus, Czechia, Denmark, Estonia, Finland, France, Germany, Greece, Hungary, Ireland, Italy, Latvia, Lithuania, Luxembourg, Malta, Netherlands, Poland, Portugal, Romania, Slovakia, Slovenia, Spain, Sweden.

Fristen (Art. 14(2) und (4))​

  1. 24 Stunden nach Kenntnis — Frühwarnung, einschließlich Mitgliedstaaten, in denen das Produkt bereitgestellt wurde (soweit zutreffend).
  2. 72 Stunden — vollständigere Meldung: Produkt, Art der Ausnutzung oder des Vorfalls, ergriffene Maßnahmen, Maßnahmen für Nutzer, Sensitivität der Information.
  3. Abschlussbericht — aktiv ausgenutzte Schwachstelle: spätestens 14 Tage nach Verfügbarkeit einer Abhilfe- oder Minderungsmaßnahme. Schwerwiegender Vorfall: innerhalb eines Monats nach der 72-Stunden-Meldung.

Nutzer informieren (Art. 14(8))​

Nach Kenntnis einer aktiv ausgenutzten Schwachstelle oder eines schwerwiegenden Vorfalls muss der Hersteller betroffene Nutzer (und gegebenenfalls alle Nutzer) über die Schwachstelle oder den Vorfall und, soweit erforderlich, über Minderungsmaßnahmen informieren.

So macht Roasthubs das:

  1. Betroffene ausgelieferte Produkte und Standorte identifizieren.
  2. E-Mail an bekannte Operator-/Admin-Kontakte dieser Standorte. Nicht auf CSIRT-Validierung der SRP warten.
  3. GitHub Security Advisory auf roasthubs-os und eine Zeile auf Security-Advisories — sofort, wenn Nutzer vor einem Patch handeln müssen; sonst wenn der Fix verfügbar ist (Anhang I Teil II §4).
  4. Rückfragen über die überwachte CVD-Adresse info@roasthubs.com.
  5. Wer / wann / über welchen Kanal wurde informiert — das speist das 72-Stunden-SRP-Feld „Maßnahmen für Nutzer“.

Feature-Changelogs sind nicht der Art.-14(8)-Kanal. Alltägliche Bugs sind keine Art.-14-Ereignisse.

Offizielle Bedienhinweise: ENISA SRP und Kommission CRA-Meldung.