CRA Reporting Playbook · ENISA SRP
Official ENISA-aligned playbook for the CRA Single Reporting Platform: EU Login, CSIRT coordinator, 24 h / 72 h / 14 d / 1-month workflow, data fields and delayed dissemination.
Was ist die CRA SRP?
Die CRA Single Reporting Platform (SRP) ist ein zentrales elektronisches System, das die Meldepflichten von Herstellern und Open-Source-Software-Stewards unter der CRA vereinfacht. Sie dient als „Single Entry Point“: Meldungen zu aktiv ausgenutzten Schwachstellen und zu schweren Sicherheitsvorfällen von Produkten mit digitalen Elementen werden nur einmal eingereicht — statt an mehrere nationale Behörden.
Hersteller wählen bei der Einreichung den CSIRT, der als Koordinator benannt ist (basierend auf dem Ort der Hauptniederlassung — CRA Art. 14(7)). Meldungen gehen gleichzeitig an diesen CSIRT und ENISA. Der CSIRT verteilt sie ohne Verzögerung an weitere relevante CSIRTs in Mitgliedstaaten sowie an Marktüberwachungsbehörden, sofern erforderlich.
Rechtsgrundlage: CRA (Verordnung (EU) 2024/2847), insb. Art. 14–17. Delegierte Verordnung C(2025)8407 vom 11.12.2025 präzisiert die Bedingungen einer verzögerten Weitergabe.
Zeitgleich beginnen die Meldepflichten nach CRA Art. 14. Eine Testphase geht dem voraus.
Die übrigen materiellen CRA-Pflichten (Anhang I, Konformitätsbewertung, CE-Kennzeichnung) gelten ab diesem Datum.
Punkt 9.1 der Leitlinie erläutert die Meldepflichten im Detail.
Meldezeitachse
- Unverzüglich, spätestens innerhalb 24 hFrühwarnung (Early Warning)
Erste Meldung, sobald der Hersteller Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schweren Vorfall erlangt.
SRP-Zustand nach Absenden: „Early Warning“. Der CDaC verteilt manuell an relevante CSIRTs.
- Innerhalb 72 h nach Kenntnis72-Stunden-Meldung
Allgemeine Informationen zur Schwachstelle / zum Vorfall, erste Bewertung, ergriffene und für Nutzer empfohlene Gegenmaßnahmen.
SRP-Zustand: „72h Submitted“. Unter „Particularly Exceptional Circumstances“ (PEC): „72h Submitted under PEC“ — ENISA erhält dann zunächst nur Teilinformationen.
- Spätestens 14 Tage nach Verfügbarkeit einer KorrekturmaßnahmeAbschlussbericht — Schwachstellen
Vollständige Beschreibung, Schwere und Auswirkung, Angreiferinformationen falls verfügbar, Details zum Sicherheitsupdate / zu Gegenmaßnahmen.
SRP-Zustand: „FR Submitted“, Sub-State „Final Report“. Nach Abschlussbericht wird die Meldung nicht mehr bearbeitbar.
- Innerhalb 1 Monat nach der ErstmeldungAbschlussbericht — Schwerer Vorfall
Detaillierte Vorfallbeschreibung inkl. Schwere, Auswirkung, wahrscheinlicher Bedrohung/Ursache sowie angewandte und laufende Mitigationsmaßnahmen.
Vor dem 11.09.2026 vorbereiten
- 01EU-Login-Konten für Primary AR und Backup AR anlegen und den Zugriff auf die SRP testen (https://ecas.ec.europa.eu/cas/login).
- 02CSIRT identifizieren, der basierend auf der Hauptniederlassung als Koordinator (CDaC) fungiert — CRA Art. 14(7). Für Nicht-EU-Hersteller gilt der Ort des benannten Bevollmächtigten.
- 03Rollen und Erreichbarkeit festlegen: Primary Reporter, Backup Reporter, Management-Eskalation.
- 04Produktregister und Nutzerkanäle konsistent pflegen (Produktname, betroffene Versionen, Mitgliedstaaten, Kundenkommunikationskanäle).
- 05Meldevorlagen vorbereiten (Frühwarnung, 72-h-Meldung, Abschlussbericht) und einen zentralen Case-Store aufbauen.
- 06„Awareness-Zeit“ dokumentieren — Wann wurde der Hersteller sich der Schwachstelle bewusst? Frist beginnt mit diesem Moment.
- 07Nutzer-Kommunikationsvorlagen freigeben (Rechts- / PR- / Support-Genehmigung) für schnelle Aktivierung.
- 08Simulations-Übung (Tabletop) mit Technik, Recht, Compliance und Kundensupport — ENISA hat eine Webinar-Vorschau ~2 Wochen vor SRP-Launch angekündigt.
CSIRT-Koordinator finden
Wählen Sie den EU-Mitgliedstaat Ihrer Hauptniederlassung (CRA Art. 14(7)). Angezeigt wird der wahrscheinliche nationale CSIRT auf Basis öffentlicher CSIRTs-Network-Angaben. Die offizielle Liste der als Koordinator benannten CSIRTs (CDaC) veröffentlicht ENISA gesondert — sie kann in Einzelfällen abweichen.
Bitte einen Mitgliedstaat auswählen.
Registrierung im SRP
- 01EU-Login-Konto anlegen bei ecas.ec.europa.eu/cas/login (falls noch nicht vorhanden).
- 02SRP-URL öffnen (wird von ENISA vor dem Go-Live veröffentlicht) und als Assigned Representative (AR) registrieren.
- 03Hersteller/Organisation zuordnen — bestehende Einträge auswählen oder als „pending validation“ neu anlegen.
- 04Der zuständige CSIRT-Koordinator validiert die Bevollmächtigung nach dem ersten Zugriff. Die Validierung läuft parallel zur Meldung — sie blockiert die Meldeabgabe nicht.
- 05Registrierung und Validierung erst bei einem konkreten Bedarf initiieren, um den Validierungsaufwand der CSIRTs nicht zu erhöhen (ENISA-Empfehlung).
Einreichungs-Workflow
- ·Ihr Nutzerstatus ist „Active“.
- ·Sie sind im SRP eingeloggt und haben das Dashboard geöffnet.
- 01„Submit new notification“ anklicken — eine neue Meldung wird angelegt und mit dem Nutzertyp (Assigned Representative, AR) vorbefüllt.
- 02Pflichtfelder unter dem Reiter „Early Warning“ ausfüllen, optionale Felder ergänzen, soweit nötig.
- 03Existierenden Hersteller auswählen (approved oder pending validation) — oder neuen Hersteller anlegen.
- 04Meldung absenden oder als Draft speichern; optional „Additional Notes“ ergänzen.
Voraussetzungen ·Eine Frühwarnung wurde bereits eingereicht.
- 01Bestehende Meldung im Dashboard anklicken.
- 02Pflichtfelder unter dem Reiter „72-hour Notification“ ausfüllen, optionale ergänzen.
- 03Meldung absenden oder als Draft speichern.
Voraussetzungen ·Frühwarnung und 72-Stunden-Meldung wurden bereits eingereicht.
- 01Bestehende Meldung im Dashboard anklicken.
- 02Pflichtfelder unter dem Reiter „Final Report“ ausfüllen.
- 03Abschlussbericht absenden oder als Draft speichern.
Voraussetzungen ·Nutzerstatus „Active“, Meldung existiert, Meldung ist nicht geschlossen und der Final Report ist noch nicht abgesendet.
- 01Meldung öffnen und benötigte Felder im „Notification“-Reiter aktualisieren.
- 02„Update“ klicken, um die Änderungen zu speichern.
Meldungs-Vorlagen
Vorformulierte Markdown-Vorlagen mit allen Pflichtfeldern aus ENISA SRP FAQ Q16. Direkt in Ihrem Case-Store hinterlegen und für jede Meldung ausfüllen.
Datenfelder-Matrix
Nach Q16 der ENISA SRP FAQ (Stand 03/08/2026).
Gemeinsame Felder
| # | Feld | 24 h | 72 h | Final |
|---|---|---|---|---|
| 1 | Notification type (Vulnerability / Incident) | X | C | C |
| 2 | Notification level (24h / 72h / Final) | X | X | X |
| 3 | Reporting time — 24h | A | A | A |
| 4 | Reporting time — 72h | A | A | A |
| 5 | Reporting time — Final | A | A | A |
| 6 | Reporter | A | A | A |
| 7 | Name of manufacturer / OSS steward | X | C | C |
| 8 | Product | X | C | C |
| 9 | Product Type (Default / Important / Critical) | O | C | C |
| 10 | Product Category (CRA Annex III / IV) | O | C | C |
| 11 | Member States where product available | I | C | C |
| 12 | Title | X | C | C |
Schwachstelle
| # | Feld | 24 h | 72 h | Final |
|---|---|---|---|---|
| v13 | CVE ID | O | C | C |
| v14 | EUVD ID | O | C | C |
| v15 | General information — overview | O | X | C |
| v16 | a. General nature of the vulnerability | O | X | C |
| v17 | b. General nature of the exploit | O | X | C |
| v18 | Corrective / mitigating measures taken | O | X | C |
| v19 | Measures users can take | O | X | C |
| v20 | Considered sensitivity of information | O | I | C |
| v21 | Date corrective / mitigating measure became available | O | O | X |
| v22 | Full description of the vulnerability | O | O | X |
| v23 | a. Severity of the vulnerability | O | O | X |
| v24 | b. Impact of the vulnerability | O | O | X |
| v25 | Malicious actor exploiting the vulnerability | O | O | I |
| v26 | Details on the security update / corrective measures | O | O | X |
Vorfall
| # | Feld | 24 h | 72 h | Final |
|---|---|---|---|---|
| i13 | Incident is suspected by unlawful or malicious acts | X | C | C |
| i14 | General information about the nature of the incident | O | X | C |
| i15 | Date and time when the incident was detected | O | X | C |
| i16 | Date and time when the incident occurred | O | X | C |
| i17 | Initial assessment of the incident | O | X | C |
| i18 | Corrective / mitigating measures taken | O | X | C |
| i19 | Measures users can take | O | X | C |
| i20 | Considered sensitivity of information | O | I | C |
| i21 | Severity of the incident (see CRA Art. 14(5)) | O | O | X |
| i23 | Impact of the incident | O | O | X |
| i24 | Type of threat / root cause likely to have triggered the incident | O | O | X |
| i25 | Applied and ongoing mitigation measures | O | O | X |
Verzögerte Weitergabe — Particularly Exceptional Circumstances (PEC)
Der empfangende CSIRT kann in Ausnahmefällen die Weitergabe an weitere Mitgliedstaaten verzögern oder zurückhalten — ausschließlich, wenn die sofortige Weitergabe aus Sicherheitsgründen ein größeres Risiko darstellen würde (z. B. weil sie die Schwachstelle offenlegt, bevor eine Korrektur verfügbar ist).
Die Europäische Kommission hat am 11. Dezember 2025 einen delegierten Rechtsakt (C(2025)8407) verabschiedet, der die Bedingungen präzisiert.
Markiert der Hersteller in der 72-Stunden-Meldung aktiv, dass eine der Bedingungen aus Art. 16(2) lit. (a)–(c) vorliegt („PEC“), erhält ENISA zunächst nur Teilinformationen — bis der empfangende CSIRT die vollständige Meldung freigibt.
Zuständigkeiten
Fristgerechte Meldungen einreichen und alle weiteren CRA-Pflichten einhalten.
Fristgerechte Meldungen einreichen, sofern in Produkte mit digitalen Elementen involviert (Art. 24(3) CRA).
Betreibt die Plattform, verarbeitet Meldungen, veröffentlicht zweijährige Trendberichte (erster Bericht binnen 24 Monaten nach Beginn der Meldepflicht), führt einen Helpdesk (besonders für KMU), veröffentlicht behobene Schwachstellen in der European Vulnerability Database.
Nimmt Meldungen entgegen, bewertet sie, entscheidet über eine mögliche Verzögerung der Verteilung, informiert Marktüberwachungsbehörden und ggf. die Öffentlichkeit, unterstützt gemeinsam mit ENISA einen Helpdesk.
Erlässt delegierte und Durchführungsrechtsakte (z. B. für Verzögerungskriterien und Berichtsformate), evaluiert die Plattform, koordiniert Durchsetzungsaktivitäten.
Empfangen weitergeleitete Informationen und setzen Compliance durch (Ermittlungen, Korrekturmaßnahmen).
Definitionen
- Aktiv ausgenutzte Schwachstelle
- Eine Schwachstelle, für die belastbare Hinweise vorliegen, dass ein böswilliger Akteur sie in einem System ohne Erlaubnis des Systeminhabers ausgenutzt hat (CRA-Definition).
- Vorfall mit Auswirkung auf die Sicherheit eines Produkts mit digitalen Elementen
- Ein Vorfall, der die Fähigkeit eines Produkts mit digitalen Elementen negativ beeinflusst oder beeinflussen kann, Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder Funktionen zu schützen (CRA-Definition).
- AR — Assigned Representative
- Die vom Hersteller benannte natürliche Person, die im SRP Meldungen einreicht. Primary AR und mindestens ein Backup / Secondary AR empfohlen.
- CDaC — CSIRT designated as coordinator
- Der nationale CSIRT, der basierend auf der Hauptniederlassung des Herstellers als koordinierender Ansprechpartner benannt ist (Art. 14(7) CRA).
- PEC — Particularly Exceptional Circumstances
- Vom Hersteller in der 72-Stunden-Meldung aktivierbare Kennzeichnung, dass eine Bedingung aus Art. 16(2) lit. (a)–(c) CRA vorliegt und ENISA daher zunächst nur Teilinformationen erhält.
Offizielle Quellen
- ENISA SRP guidance — AR Notification submission & update
- ENISA SRP guidance — AR User registration
- ENISA SRP — Frequently Asked Questions
- Cyber Resilience Act — Regulation (EU) 2024/2847
- Commission Delegated Regulation C(2025)8407 (delay of dissemination)
- European Commission — CRA reporting web page
- European Commission — Commission Guidance on CRA implementation (27 July 2026)
This playbook compiles publicly available ENISA and European Commission guidance and is provided for information only. It is not legal advice. Always consult the latest ENISA guidance and the Commission FAQ before submitting notifications. Last content sync: 3 August 2026.
NexTech.Law strukturiert Ihren SRP-Meldeprozess: EU-Login, CSIRT-Bestimmung, Rollen, Templates und Simulations-Übung — schlüsselfertig.
Erstgespräch buchen