Zurück zum Toolkit
Playbook · offiziell

CRA Reporting Playbook · ENISA SRP

Official ENISA-aligned playbook for the CRA Single Reporting Platform: EU Login, CSIRT coordinator, 24 h / 72 h / 14 d / 1-month workflow, data fields and delayed dissemination.

ENISA SRP guidance · ENISA SRP FAQ (v. 03/08/2026)

Was ist die CRA SRP?

Die CRA Single Reporting Platform (SRP) ist ein zentrales elektronisches System, das die Meldepflichten von Herstellern und Open-Source-Software-Stewards unter der CRA vereinfacht. Sie dient als „Single Entry Point“: Meldungen zu aktiv ausgenutzten Schwachstellen und zu schweren Sicherheitsvorfällen von Produkten mit digitalen Elementen werden nur einmal eingereicht — statt an mehrere nationale Behörden.

Hersteller wählen bei der Einreichung den CSIRT, der als Koordinator benannt ist (basierend auf dem Ort der Hauptniederlassung — CRA Art. 14(7)). Meldungen gehen gleichzeitig an diesen CSIRT und ENISA. Der CSIRT verteilt sie ohne Verzögerung an weitere relevante CSIRTs in Mitgliedstaaten sowie an Marktüberwachungsbehörden, sofern erforderlich.

Rechtsgrundlage: CRA (Verordnung (EU) 2024/2847), insb. Art. 14–17. Delegierte Verordnung C(2025)8407 vom 11.12.2025 präzisiert die Bedingungen einer verzögerten Weitergabe.

Schlüsseldaten
11 Sep 2026
SRP operativ · Meldepflicht startet

Zeitgleich beginnen die Meldepflichten nach CRA Art. 14. Eine Testphase geht dem voraus.

Schlüsseldaten
11 Dec 2027
Vollständige CRA-Anwendbarkeit

Die übrigen materiellen CRA-Pflichten (Anhang I, Konformitätsbewertung, CE-Kennzeichnung) gelten ab diesem Datum.

Schlüsseldaten
27 Jul 2026
Kommissions-Leitlinie veröffentlicht

Punkt 9.1 der Leitlinie erläutert die Meldepflichten im Detail.

Meldezeitachse

  1. Unverzüglich, spätestens innerhalb 24 h
    Frühwarnung (Early Warning)

    Erste Meldung, sobald der Hersteller Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schweren Vorfall erlangt.

    SRP-Zustand nach Absenden: „Early Warning“. Der CDaC verteilt manuell an relevante CSIRTs.

  2. Innerhalb 72 h nach Kenntnis
    72-Stunden-Meldung

    Allgemeine Informationen zur Schwachstelle / zum Vorfall, erste Bewertung, ergriffene und für Nutzer empfohlene Gegenmaßnahmen.

    SRP-Zustand: „72h Submitted“. Unter „Particularly Exceptional Circumstances“ (PEC): „72h Submitted under PEC“ — ENISA erhält dann zunächst nur Teilinformationen.

  3. Spätestens 14 Tage nach Verfügbarkeit einer Korrekturmaßnahme
    Abschlussbericht — Schwachstellen

    Vollständige Beschreibung, Schwere und Auswirkung, Angreiferinformationen falls verfügbar, Details zum Sicherheitsupdate / zu Gegenmaßnahmen.

    SRP-Zustand: „FR Submitted“, Sub-State „Final Report“. Nach Abschlussbericht wird die Meldung nicht mehr bearbeitbar.

  4. Innerhalb 1 Monat nach der Erstmeldung
    Abschlussbericht — Schwerer Vorfall

    Detaillierte Vorfallbeschreibung inkl. Schwere, Auswirkung, wahrscheinlicher Bedrohung/Ursache sowie angewandte und laufende Mitigationsmaßnahmen.

Vor dem 11.09.2026 vorbereiten

  • 01EU-Login-Konten für Primary AR und Backup AR anlegen und den Zugriff auf die SRP testen (https://ecas.ec.europa.eu/cas/login).
  • 02CSIRT identifizieren, der basierend auf der Hauptniederlassung als Koordinator (CDaC) fungiert — CRA Art. 14(7). Für Nicht-EU-Hersteller gilt der Ort des benannten Bevollmächtigten.
  • 03Rollen und Erreichbarkeit festlegen: Primary Reporter, Backup Reporter, Management-Eskalation.
  • 04Produktregister und Nutzerkanäle konsistent pflegen (Produktname, betroffene Versionen, Mitgliedstaaten, Kundenkommunikationskanäle).
  • 05Meldevorlagen vorbereiten (Frühwarnung, 72-h-Meldung, Abschlussbericht) und einen zentralen Case-Store aufbauen.
  • 06„Awareness-Zeit“ dokumentieren — Wann wurde der Hersteller sich der Schwachstelle bewusst? Frist beginnt mit diesem Moment.
  • 07Nutzer-Kommunikationsvorlagen freigeben (Rechts- / PR- / Support-Genehmigung) für schnelle Aktivierung.
  • 08Simulations-Übung (Tabletop) mit Technik, Recht, Compliance und Kundensupport — ENISA hat eine Webinar-Vorschau ~2 Wochen vor SRP-Launch angekündigt.

CSIRT-Koordinator finden

Wählen Sie den EU-Mitgliedstaat Ihrer Hauptniederlassung (CRA Art. 14(7)). Angezeigt wird der wahrscheinliche nationale CSIRT auf Basis öffentlicher CSIRTs-Network-Angaben. Die offizielle Liste der als Koordinator benannten CSIRTs (CDaC) veröffentlicht ENISA gesondert — sie kann in Einzelfällen abweichen.

Bitte einen Mitgliedstaat auswählen.

Registrierung im SRP

  1. 01EU-Login-Konto anlegen bei ecas.ec.europa.eu/cas/login (falls noch nicht vorhanden).
  2. 02SRP-URL öffnen (wird von ENISA vor dem Go-Live veröffentlicht) und als Assigned Representative (AR) registrieren.
  3. 03Hersteller/Organisation zuordnen — bestehende Einträge auswählen oder als „pending validation“ neu anlegen.
  4. 04Der zuständige CSIRT-Koordinator validiert die Bevollmächtigung nach dem ersten Zugriff. Die Validierung läuft parallel zur Meldung — sie blockiert die Meldeabgabe nicht.
  5. 05Registrierung und Validierung erst bei einem konkreten Bedarf initiieren, um den Validierungsaufwand der CSIRTs nicht zu erhöhen (ENISA-Empfehlung).

Einreichungs-Workflow

Voraussetzungen
  • ·Ihr Nutzerstatus ist „Active“.
  • ·Sie sind im SRP eingeloggt und haben das Dashboard geöffnet.
Frühwarnung einreichen
  1. 01„Submit new notification“ anklicken — eine neue Meldung wird angelegt und mit dem Nutzertyp (Assigned Representative, AR) vorbefüllt.
  2. 02Pflichtfelder unter dem Reiter „Early Warning“ ausfüllen, optionale Felder ergänzen, soweit nötig.
  3. 03Existierenden Hersteller auswählen (approved oder pending validation) — oder neuen Hersteller anlegen.
  4. 04Meldung absenden oder als Draft speichern; optional „Additional Notes“ ergänzen.
Ergebnis ·Ergebnis: Zustand wechselt auf „Early Warning“. E-Mail und Alert an CDaC und ENISA sowie an alle ARs des Herstellers. Andere betroffene CSIRTs erhalten die Meldung erst nach manueller Verteilung durch den CDaC.
72-Stunden-Meldung einreichen

Voraussetzungen ·Eine Frühwarnung wurde bereits eingereicht.

  1. 01Bestehende Meldung im Dashboard anklicken.
  2. 02Pflichtfelder unter dem Reiter „72-hour Notification“ ausfüllen, optionale ergänzen.
  3. 03Meldung absenden oder als Draft speichern.
Ergebnis ·Zustand wechselt auf „72h Submitted“ — bzw. „72h Submitted under PEC“ falls „Particularly Exceptional Circumstances“ aktiv markiert wurden. ENISA erhält den vollständigen Inhalt nur, wenn keine PEC-Bedingung angewendet wurde.
Abschlussbericht einreichen

Voraussetzungen ·Frühwarnung und 72-Stunden-Meldung wurden bereits eingereicht.

  1. 01Bestehende Meldung im Dashboard anklicken.
  2. 02Pflichtfelder unter dem Reiter „Final Report“ ausfüllen.
  3. 03Abschlussbericht absenden oder als Draft speichern.
Ergebnis ·Zustand: „FR Submitted“, Sub-State „Final Report“. Nach Absenden ist die Meldung nicht mehr editierbar.
Bestehende Meldung aktualisieren

Voraussetzungen ·Nutzerstatus „Active“, Meldung existiert, Meldung ist nicht geschlossen und der Final Report ist noch nicht abgesendet.

  1. 01Meldung öffnen und benötigte Felder im „Notification“-Reiter aktualisieren.
  2. 02„Update“ klicken, um die Änderungen zu speichern.
Ergebnis ·SRP alarmiert automatisch den CDaC per E-Mail und Alert; ebenso ENISA und alle bereits per Dissemination benachrichtigten CSIRTs.

Meldungs-Vorlagen

Vorformulierte Markdown-Vorlagen mit allen Pflichtfeldern aus ENISA SRP FAQ Q16. Direkt in Ihrem Case-Store hinterlegen und für jede Meldung ausfüllen.

Frühwarnung (24 h) · Vorlage

Metadaten, Awareness-Timestamp, optionale Notizen. Alle Pflichtfelder aus Q16.

72-h-Meldung · Vorlage

Vulnerability- und Incident-Track, PEC-Flag (Art. 16(2)).

Abschlussbericht · Vorlage

Volle Beschreibung, Schwere, Angreiferinformationen, Nutzerkommunikation, Evidence-Log.

Datenfelder-Matrix

Nach Q16 der ENISA SRP FAQ (Stand 03/08/2026).

XVerpflichtend
CStandard: aus vorherigem Schritt übernommen oder aktualisierbar
OOptional
IVerpflichtend, sofern Information verfügbar
AAutomatisch (nicht sichtbar für Melder)

Gemeinsame Felder

#Feld24 h72 hFinal
1Notification type (Vulnerability / Incident)XCC
2Notification level (24h / 72h / Final)XXX
3Reporting time — 24hAAA
4Reporting time — 72hAAA
5Reporting time — FinalAAA
6ReporterAAA
7Name of manufacturer / OSS stewardXCC
8ProductXCC
9Product Type (Default / Important / Critical)OCC
10Product Category (CRA Annex III / IV)OCC
11Member States where product availableICC
12TitleXCC

Schwachstelle

#Feld24 h72 hFinal
v13CVE IDOCC
v14EUVD IDOCC
v15General information — overviewOXC
v16a. General nature of the vulnerabilityOXC
v17b. General nature of the exploitOXC
v18Corrective / mitigating measures takenOXC
v19Measures users can takeOXC
v20Considered sensitivity of informationOIC
v21Date corrective / mitigating measure became availableOOX
v22Full description of the vulnerabilityOOX
v23a. Severity of the vulnerabilityOOX
v24b. Impact of the vulnerabilityOOX
v25Malicious actor exploiting the vulnerabilityOOI
v26Details on the security update / corrective measuresOOX

Verzögerte Weitergabe — Particularly Exceptional Circumstances (PEC)

Der empfangende CSIRT kann in Ausnahmefällen die Weitergabe an weitere Mitgliedstaaten verzögern oder zurückhalten — ausschließlich, wenn die sofortige Weitergabe aus Sicherheitsgründen ein größeres Risiko darstellen würde (z. B. weil sie die Schwachstelle offenlegt, bevor eine Korrektur verfügbar ist).

Die Europäische Kommission hat am 11. Dezember 2025 einen delegierten Rechtsakt (C(2025)8407) verabschiedet, der die Bedingungen präzisiert.

Markiert der Hersteller in der 72-Stunden-Meldung aktiv, dass eine der Bedingungen aus Art. 16(2) lit. (a)–(c) vorliegt („PEC“), erhält ENISA zunächst nur Teilinformationen — bis der empfangende CSIRT die vollständige Meldung freigibt.

Zuständigkeiten

Hersteller

Fristgerechte Meldungen einreichen und alle weiteren CRA-Pflichten einhalten.

Open-Source-Software-Stewards

Fristgerechte Meldungen einreichen, sofern in Produkte mit digitalen Elementen involviert (Art. 24(3) CRA).

ENISA

Betreibt die Plattform, verarbeitet Meldungen, veröffentlicht zweijährige Trendberichte (erster Bericht binnen 24 Monaten nach Beginn der Meldepflicht), führt einen Helpdesk (besonders für KMU), veröffentlicht behobene Schwachstellen in der European Vulnerability Database.

CSIRT als Koordinator (CDaC)

Nimmt Meldungen entgegen, bewertet sie, entscheidet über eine mögliche Verzögerung der Verteilung, informiert Marktüberwachungsbehörden und ggf. die Öffentlichkeit, unterstützt gemeinsam mit ENISA einen Helpdesk.

Europäische Kommission

Erlässt delegierte und Durchführungsrechtsakte (z. B. für Verzögerungskriterien und Berichtsformate), evaluiert die Plattform, koordiniert Durchsetzungsaktivitäten.

Marktüberwachungsbehörden

Empfangen weitergeleitete Informationen und setzen Compliance durch (Ermittlungen, Korrekturmaßnahmen).

Definitionen

Aktiv ausgenutzte Schwachstelle
Eine Schwachstelle, für die belastbare Hinweise vorliegen, dass ein böswilliger Akteur sie in einem System ohne Erlaubnis des Systeminhabers ausgenutzt hat (CRA-Definition).
Vorfall mit Auswirkung auf die Sicherheit eines Produkts mit digitalen Elementen
Ein Vorfall, der die Fähigkeit eines Produkts mit digitalen Elementen negativ beeinflusst oder beeinflussen kann, Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder Funktionen zu schützen (CRA-Definition).
AR — Assigned Representative
Die vom Hersteller benannte natürliche Person, die im SRP Meldungen einreicht. Primary AR und mindestens ein Backup / Secondary AR empfohlen.
CDaC — CSIRT designated as coordinator
Der nationale CSIRT, der basierend auf der Hauptniederlassung des Herstellers als koordinierender Ansprechpartner benannt ist (Art. 14(7) CRA).
PEC — Particularly Exceptional Circumstances
Vom Hersteller in der 72-Stunden-Meldung aktivierbare Kennzeichnung, dass eine Bedingung aus Art. 16(2) lit. (a)–(c) CRA vorliegt und ENISA daher zunächst nur Teilinformationen erhält.

Offizielle Quellen

This playbook compiles publicly available ENISA and European Commission guidance and is provided for information only. It is not legal advice. Always consult the latest ENISA guidance and the Commission FAQ before submitting notifications. Last content sync: 3 August 2026.

CRA-Meldeprozess aufsetzen

NexTech.Law strukturiert Ihren SRP-Meldeprozess: EU-Login, CSIRT-Bestimmung, Rollen, Templates und Simulations-Übung — schlüsselfertig.

Erstgespräch buchen