Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Kapitel 5: Incident Response & Disclosure

5.1 Übersicht

Das Incident Response Framework deckt die vollständigen CRA-Meldepflichten ab. Ab dem 11. September 2026 sind Hersteller verpflichtet, aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle an ENISA bzw. die zuständige nationale Behörde zu melden.

MELDEPFLICHT AB 11.09.2026

Die Meldepflichten gemäß Art. 14 CRA treten am 11. September 2026 in Kraft. Ab diesem Zeitpunkt müssen aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden gemeldet werden.

5.2 Meldepflichten-Übersicht

EreignisFristEmpfängerTemplate
Aktiv ausgenutzte Schwachstelle24h FrühwarnungENISA / CSIRTFrühwarnung
Schwachstellen-Update72h MeldungENISA / CSIRTMeldung
Abschlussbericht14 TageENISA / CSIRTAbschlussbericht
Schwerer Sicherheitsvorfall24h FrühwarnungENISA / CSIRTIncident Report
NutzerbenachrichtigungUnverzüglichBetroffene NutzerVulnerability Report

Kapitelstruktur

SektionThemaCRA-Bezug
5.1Incident-Response-Playbook – Eskalationsstufen, Phasen, ChecklistenArt. 14, Annex I Teil II
5.2Vulnerability Disclosure Policy – CVD nach ISO 29147Art. 13 Abs. 6
5.3ENISA-Meldeprozess – Fristen, Ablauf, DokumentationArt. 14 Abs. 1-3
5.4Kommunikationsplan – Interne/externe KommunikationswegeArt. 14 Abs. 8

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT