Zum Inhalt springen
Recht, Sicherheit & Förderung

Cyber Resilience Act: Meldeprozess in 24 Stunden

Ab 11. September 2026 gilt die Meldepflicht aus Artikel 14. Wer an wen meldet, was in den ersten 24 Stunden geschieht und welche Nachweise am Ende bleiben.

16 Min. Lesezeit CRAIT-SicherheitMeldepflicht

Meldepflichten kennt fast jeder Betrieb: aus dem Arbeitsschutz, aus der Buchhaltung, aus dem Datenschutz. Die Pflicht, die für Hersteller von Produkten mit digitalen Elementen ab dem 11. September 2026 gilt (Verordnung 2024/2847), unterscheidet sich davon in einem Punkt. Sie läuft gegen eine Uhr, und die Uhr startet mit der Kenntnis, nicht mit einem Beschluss. Wer erfährt, dass eine Schwachstelle im eigenen Produkt aktiv ausgenutzt wird, hat 24 Stunden (Verordnung 2024/2847) bis zur ersten Meldung - unabhängig davon, ob der Fall verstanden, der Umfang geklärt oder die Geschäftsführung erreichbar ist. Dieser Beitrag beschreibt die Kette selbst: wer meldet, an welche Stelle die Meldung geht, was in den ersten 24 Stunden geschehen muss, welche Fristen danach folgen und welche Unterlagen den Vorgang später belastbar machen.

Das Wichtigste in Kürze

  • Die Uhr läuft ab Kenntnis. Artikel 14 verlangt die Frühwarnung innerhalb von 24 Stunden (Verordnung 2024/2847), gerechnet ab dem Moment, in dem der Hersteller von der aktiv ausgenutzten Schwachstelle erfährt. Die interne Bestätigung ist kein eigener Startpunkt.
  • Die Meldung hat zwei Adressaten. Sie geht gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA (Verordnung 2024/2847). In Deutschland ist das Bundesamt für Sicherheit in der Informationstechnik der nationale Koordinator (BSI-Gesetz).
  • Nach der Frühwarnung folgen zwei weitere Termine: 72 Stunden für die Meldung mit erster Bewertung und 14 Tage für den Abschlussbericht bei Schwachstellen (Verordnung 2024/2847).
  • Die Betreiberpflichten aus NIS2 sind eine zweite, eigene Kette (Richtlinie 2022/2555). Die Fristen ähneln sich, Auslöser und Empfänger unterscheiden sich - wer beide Rollen trägt, braucht zwei Wege mit einem gemeinsamen Eingang.
  • Der Prozess entscheidet sich vor dem Vorfall: benannte Rolle mit Vertretung, vorbereitete Textbausteine, ein Protokoll, das den Zeitpunkt der Kenntnis festhält, und ein Probelauf, der die Kette einmal ohne Zeitdruck durchspielt.

Die Frist beginnt mit der Kenntnis, nicht mit dem Beschluss

Artikel 14 der Verordnung verlangt die Frühwarnung unverzüglich, in jedem Fall aber innerhalb von 24 Stunden, nachdem der Hersteller Kenntnis erlangt hat (Verordnung 2024/2847). Der Satz enthält zwei Aussagen, die in der Praxis auseinanderfallen. Die erste ist die Frist. Die zweite ist der Startpunkt: Kenntnis, nicht Bestätigung, nicht Freigabe, nicht Abschluss der Analyse. In vielen Betrieben ist genau dieser Startpunkt nirgends festgehalten. Eine Kundenmeldung landet im Postfach des Vertriebs, ein Hinweis aus einem Sicherheitsforum erreicht eine Entwicklerin am Wochenende, ein Überwachungssystem schlägt nachts an. Wenn niemand notiert, wann diese Information zum ersten Mal im Haus war, lässt sich die Einhaltung der Frist hinterher weder belegen noch widerlegen.

Nicht jede Schwachstelle löst die Meldung aus. Artikel 14 knüpft an die aktiv ausgenutzte Schwachstelle an - also an einen Fall, in dem jemand die Lücke tatsächlich verwendet, und nicht an die bloße Existenz eines Fehlers im Quelltext (Verordnung 2024/2847). Daneben steht ein zweiter Auslöser: ein schwerwiegender Sicherheitsvorfall, der sich auf die Sicherheit des Produkts auswirkt. Beide Auslöser sind Beurteilungsfragen, und beide werden unter Zeitdruck beurteilt. Wer diese Entscheidung erst im Ernstfall trifft, verliert Stunden mit der Frage, ob überhaupt gemeldet werden muss. Sinnvoller ist eine kurze, vorher abgestimmte Beschreibung: welche Beobachtung gilt als Hinweis auf eine Ausnutzung, wer entscheidet darüber, und was geschieht, wenn die Lage unklar bleibt.

Praktisch hängt der Fristbeginn an der Eingangsstelle, und die meisten Betriebe haben mehrere: Support-Postfach, Telefon, Serviceportal, Überwachung, Lieferanteninformation. Jede dieser Stellen kann die Uhr starten, und keine davon ist rund um die Uhr besetzt. Wer seine Schnittstellen systematisch überwacht, bekommt technische Auffälligkeiten früher auf den Tisch; wer den Ausfall einer Schnittstelle schon einmal geordnet abgearbeitet hat, kennt den Unterschied zwischen einer Störung und einem sicherheitsrelevanten Ereignis. Für den Meldeprozess genügt zunächst ein einfacher Zusatz: Jede eingehende Sicherheitsinformation bekommt sofort einen Zeitstempel und eine Vorgangsnummer, bevor irgendjemand bewertet.

Warum die Lage nicht theoretisch ist

Im Berichtszeitraum des BSI-Lageberichts wurden weltweit durchschnittlich täglich 119 neue Schwachstellen in IT-Systemen bekannt (BSI) - rund 24 Prozent mehr als im Berichtszeitraum davor (BSI). Bitkom beziffert den Anteil der Unternehmen, die von Ransomware-Angriffen betroffen waren, auf 34 Prozent (Bitkom); die Erhebung beruht auf einer Befragung von 1.002 Unternehmen ab zehn Beschäftigten. Die Zahlen beschreiben keine Pflichtverletzung, sie zeigen aber, wie oft ein Hersteller prüfen muss, ob eines seiner Produkte betroffen ist. Wer erst im Ernstfall klärt, welche Bausteine in welchem Produktstand stecken, verliert genau die Stunden, die Artikel 14 nicht einräumt.

Zwei Meldeketten, die sich nicht decken

Viele Betriebe haben in den vergangenen Jahren einen Meldeweg aufgebaut, weil sie als Einrichtung unter die NIS2-Richtlinie fallen oder weil ein Auftraggeber danach gefragt hat. Dieser Weg trägt die Herstellerpflicht aus dem Cyber Resilience Act nicht, denn er hängt an einer anderen Rolle. NIS2 verpflichtet Betreiber wesentlicher und wichtiger Einrichtungen, über erhebliche Sicherheitsvorfälle im eigenen Betrieb zu berichten (Richtlinie 2022/2555). Der Cyber Resilience Act verpflichtet Hersteller, über Schwachstellen und Vorfälle in ihren Produkten zu berichten - also über etwas, das beim Kunden steht und dort weiterläuft. Was die Betreiberseite für kleinere Unternehmen bedeutet, ordnet der Beitrag zu NIS2 und dem Mittelstand ein.

Zeitlich liegen beide Pflichten dicht beieinander. Der Cyber Resilience Act ist am 10. Dezember 2024 in Kraft getreten (Europäische Kommission); die Hauptpflichten gelten ab dem 11. Dezember 2027, die Meldepflichten dagegen bereits ab dem 11. September 2026 (Verordnung 2024/2847). Wichtig ist dabei eine Übergangsregel, die leicht übersehen wird: Die Pflichten aus Artikel 14 gelten auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Verordnung 2024/2847). Ein Bestandsprodukt aus dem Jahr 2023, das weiter im Feld arbeitet, fällt also unter die Meldepflicht, obwohl es die übrigen Anforderungen der Verordnung nicht erfüllen muss.

MerkmalArtikel 14 Cyber Resilience ActArtikel 23 NIS2
Wer meldetHersteller eines Produkts mit digitalen ElementenBetreiber wesentlicher und wichtiger Einrichtungen
Auslöseraktiv ausgenutzte Schwachstelle oder schwerwiegender Sicherheitsvorfall im Produkterheblicher Sicherheitsvorfall im eigenen Betrieb
Erste Frist24 Stunden Frühwarnung (Verordnung 2024/2847)24 Stunden Frühwarnung (Richtlinie 2022/2555)
Zweite Frist72 Stunden Meldung (Verordnung 2024/2847)72 Stunden Meldung (Richtlinie 2022/2555)
Abschluss14 Tage nach der Korrekturmaßnahme, bei Vorfällen ein Monatein Monat nach der Meldung an das CSIRT
EmpfängerKoordinator-CSIRT und ENISA gleichzeitigCSIRT oder die national zuständige Stelle
Geltungab 11. September 2026 in allen Mitgliedstaatenüber die nationale Umsetzung, in Deutschland das BSI-Gesetz

Für den Betrieb heißt das nicht zwangsläufig zwei getrennte Organisationen. Sinnvoll ist ein gemeinsamer Eingang mit einer Weiche: Jede Sicherheitsinformation wird zuerst danach sortiert, ob sie den eigenen Betrieb oder ein ausgeliefertes Produkt betrifft. Erst danach greift der jeweilige Ablauf mit eigenen Empfängern, eigenen Formularen und eigener Dokumentation. Wer beide Wege in ein einziges Formular presst, verliert am Ende Zeit mit der Frage, welches Feld für welchen Fall gilt - und diese Zeit fehlt genau dort, wo die Frist am kürzesten ist.

Wer an wen meldet: die Stationen der Kette

Die erste Station ist das als Koordinator benannte CSIRT. Die Rolle stammt aus NIS2: Jeder Mitgliedstaat benennt eines seiner CSIRTs als Koordinator für die Zwecke einer koordinierten Offenlegung von Schwachstellen (Richtlinie 2022/2555). In Deutschland hat der Gesetzgeber diese Aufgabe ausdrücklich dem Bundesamt für Sicherheit in der Informationstechnik zugewiesen; das Gesetz hält fest, dass das Bundesamt der nationale Koordinator für die Zwecke einer koordinierten Offenlegung von Schwachstellen ist (BSI-Gesetz). Für den Hersteller bedeutet das einen festen Adressaten, den man vor dem Ernstfall kennen und mit Kontaktweg in der Verfahrensbeschreibung hinterlegen sollte.

Die zweite Station ist die ENISA. Artikel 14 verlangt die Meldung gleichzeitig an das Koordinator-CSIRT und an die Agentur (Verordnung 2024/2847) - nicht nacheinander und nicht wahlweise. Damit daraus kein doppelter Verwaltungsvorgang wird, richtet die ENISA eine einheitliche Meldeplattform ein, über die sowohl die Meldungen nach Artikel 14 als auch freiwillige Meldungen abgegeben werden (Verordnung 2024/2847). Wer den Zugang zu dieser Plattform erst sucht, während die 24 Stunden laufen, hat den Prozess nicht vorbereitet. Zugangsdaten, Ansprechpartner und eine zweite berechtigte Person gehören in dieselbe Ablage wie die übrigen Notfallkontakte.

Die dritte Station liegt im eigenen Haus, und sie ist die anfälligste. Eine Meldepflicht mit einer 24-Stunden-Frist braucht eine benannte Person, eine benannte Vertretung und einen Zugang, der auch dann funktioniert, wenn die benannte Person im Urlaub ist. Genau hier rächen sich unklare Zuständigkeiten für Konten und Berechtigungen; wie sich das ordnen lässt, beschreibt der Beitrag zu Konten und Rechten bei Eintritt und Austritt. Ohne diese Grundlage steht die Kette schon an ihrer ersten Station still, und die Frist läuft trotzdem weiter.

Meldeverantwortung

Eine benannte Person entscheidet über die Abgabe der Frühwarnung und setzt sie ab. Die Rolle hängt an einer Funktion, nicht an einem Namen im Urlaubskalender, und hat eine gleichwertig berechtigte Vertretung.

Technische Bewertung

Entwicklung und Betrieb klären, welche Produktstände betroffen sind, welche Kunden sie einsetzen und ob eine Ausnutzung erkennbar ist. Das Ergebnis geht als Kurzbewertung in die Meldung nach 72 Stunden.

Kundenkommunikation

Wenn Nutzer über den Vorfall und mögliche Abhilfemaßnahmen unterrichtet werden müssen, braucht es abgestimmte Texte und einen gepflegten Verteiler. Vertrieb und Service arbeiten dabei aus derselben Vorlage.

Leitung

Die Geschäftsführung wird informiert, hält den Ablauf aber nicht auf. Eine Meldung innerhalb von 24 Stunden verträgt keine Freigabekette mit drei Unterschriften; das Mandat wird vorher erteilt und nicht im Vorfall verhandelt.

Dokumentation

Zeitpunkt der Kenntnis, getroffene Einschätzung, Absender, Empfänger und Inhalt jeder Meldung werden fortlaufend festgehalten. Dieses Protokoll ist später der einzige Nachweis, dass die Fristen gehalten wurden.

Abhilfe und Korrektur

Parallel zur Meldung läuft die technische Behebung mit eigenem Zeitplan. Erst wenn eine Korrektur- oder Risikominderungsmaßnahme bereitsteht, beginnt die Frist für den Abschlussbericht zu laufen.

Die ersten 24 Stunden Schritt für Schritt

Der Ablauf der ersten 24 Stunden lässt sich vorab festlegen, weil er wenig mit dem konkreten Fall zu tun hat. Was von Fall zu Fall abweicht, ist die technische Bewertung; was gleich bleibt, sind Reihenfolge, Zuständigkeit und Nachweis. Die folgenden fünf Schritte sind bewusst knapp gehalten. Ein Ablauf, den man unter Druck nicht in einer Minute überblickt, wird im Ernstfall übergangen - und ein übergangener Ablauf ist schlechter als gar keiner, weil sich alle auf ihn verlassen haben.

Eine Anmerkung vorweg: Die Frühwarnung ist keine vollständige Analyse. Artikel 14 verlangt für diese erste Meldung im Wesentlichen die Angabe, dass eine aktiv ausgenutzte Schwachstelle vorliegt, sowie die Nennung der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt nach Kenntnis des Herstellers bereitgestellt wurde (Verordnung 2024/2847). Wer wartet, bis Ursache und Umfang geklärt sind, verwechselt die Frühwarnung mit der Meldung nach 72 Stunden und überzieht dabei die kürzere der beiden Fristen.

Die Information bekommt Zeitstempel, Quelle und Vorgangsnummer, bevor jemand bewertet. Dieser Zeitpunkt ist der Fristbeginn und lässt sich später nicht rekonstruieren, wenn er nicht sofort notiert wurde.

Zwei Punkte entscheiden darüber, ob dieser Ablauf hält. Der erste ist die Freigabe: Wenn die Frühwarnung eine Unterschrift braucht, muss der Weg dorthin digital und mit Vertretung abgebildet sein - das Muster dafür beschreibt der Beitrag zu digital abgebildeten Freigaben. Der zweite ist die Erreichbarkeit der eigenen Unterlagen. Betrifft der Vorfall die eigene Infrastruktur, liegen Stückliste, Kontaktliste und Textbausteine womöglich auf einem System, das gerade nicht verfügbar ist. Deshalb gehört eine Datensicherung, die im Ernstfall trägt, zum Meldeprozess dazu und nicht in ein getrenntes Projekt.

Was nach 72 Stunden und was nach 14 Tagen fällig ist

Nach der Frühwarnung folgt die eigentliche Meldung. Sie ist innerhalb von 72 Stunden nach Kenntniserlangung fällig und enthält allgemeine Informationen über das Produkt, die Art der Ausnutzung und die getroffenen Korrektur- oder Risikominderungsmaßnahmen (Verordnung 2024/2847). Danach trennen sich die beiden Stränge. Bei einer aktiv ausgenutzten Schwachstelle ist spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht, ein Abschlussbericht zu übermitteln (Verordnung 2024/2847). Bei einem schwerwiegenden Sicherheitsvorfall gilt stattdessen ein Monat nach Übermittlung der Meldung (Verordnung 2024/2847). Wer beide Termine in einer einzigen Zeile führt, verpasst regelmäßig den kürzeren.

meldeplan.txt
Vorgang: CRA-2026-0001
Produkt: Steuerungsmodul SM-4 (Stände 2.1 bis 3.4)

T+0h00   Kenntnis erlangt (Support-Postfach, Zeitstempel im Vorgang)
T+0h20   Auslöser geprüft: aktiv ausgenutzte Schwachstelle
T+3h00   Betroffene Stände und Mitgliedstaaten eingegrenzt
T+6h00   Frühwarnung an Koordinator-CSIRT und ENISA   -> Frist 24 h
T+40h00  Korrekturmaßnahme im Test
T+58h00  Meldung mit Bewertung und Abhilfe            -> Frist 72 h
T+96h00  Korrektur verfügbar, Nutzer unterrichtet
T+14d    Abschlussbericht übermittelt                 -> Frist 14 Tage

Vertretung: benannte Person B ab T+8h00
Ablage: Vorgangsakte, Protokoll, Sendebelege

Der Plan wirkt trivial, bis man ihn zum ersten Mal ausfüllt. Dann fällt auf, dass die Uhrzeit der Kenntnis unklar ist, dass niemand genau weiß, welche Produktstände beim Kunden laufen, und dass die Textbausteine fehlen. Genau dafür ist ein Probelauf da. Die Fristen selbst sind die einfachste Größe in dieser Rechnung: Sie stehen fest und lassen sich als Termine im Vorgang anlegen. Anspruchsvoller ist die Frage, wer zwischen Frühwarnung und Meldung die technische Bewertung liefert - und was geschieht, wenn diese Person gerade bei einem Kunden auf der Baustelle steht.

Die Nutzerinformation ist ein eigener Strang

Neben der Meldung an die zuständigen Stellen steht eine zweite Pflicht, die im Tagesgeschäft oft untergeht. Nach Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall unterrichtet der Hersteller die betroffenen Nutzer des Produkts über den Vorfall und, soweit erforderlich, über Risikominderungs- und Korrekturmaßnahmen, die die Nutzer selbst ergreifen können (Verordnung 2024/2847). Das ist keine Pressemitteilung, sondern eine gezielte Information an die Menschen, die das Produkt einsetzen. Sie setzt voraus, dass der Hersteller weiß, wer seine Produkte betreibt - und dass diese Liste gepflegt ist.

In der Praxis läuft diese Information über denselben Kanal wie Reklamationen und Serviceanfragen, und sie erzeugt denselben Rückstau: Rückfragen, Terminwünsche, Unsicherheit. Wer seine Reklamationen bereits digital abwickelt, hat den Vorteil, dass jede Rückmeldung an einem Vorgang hängt und nicht in einzelnen Postfächern verschwindet. Für den Meldeprozess folgt daraus: Die Nutzerinformation bekommt eine eigene Vorlage, einen eigenen Verteiler und eine eigene Nachverfolgung. Wer sie mit der Meldung an die zuständige Stelle vermischt, verzögert beides.

Der Bußgeldrahmen nennt Artikel 14 ausdrücklich

Bei Verstößen gegen die Pflichten aus den Artikeln 13 und 14 sieht die Verordnung Geldbußen von bis zu 15 000 000 Euro oder - bei Unternehmen - von bis zu 2,5 Prozent des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres vor, je nachdem, welcher Betrag höher ist (Verordnung 2024/2847). Für falsche, unvollständige oder irreführende Angaben gegenüber notifizierten Stellen und Marktüberwachungsbehörden gilt ein eigener Rahmen von bis zu 5 000 000 Euro oder 1 Prozent des Jahresumsatzes (Verordnung 2024/2847). Die Bewertung eines konkreten Falls bleibt der Rechtsberatung vorbehalten.

Aus diesen Zahlen folgt kein Grund zur Aufregung, wohl aber eine Einordnung des Aufwands. Ein Meldeprozess mit benannter Rolle, Vertretung, Textbausteinen und Protokoll kostet in der Einrichtung einen überschaubaren Teil einer Arbeitswoche und danach wenig Pflege. Er ist damit deutlich günstiger als die Alternative, im Ernstfall zu improvisieren - und er hat gegenüber der Improvisation den Vorteil, dass er sich im Nachhinein belegen lässt.

Was der Meldeprozess an Dokumentation braucht

Eine Meldung ist ein fristgebundener Vorgang, und bei fristgebundenen Vorgängen zählt am Ende der Nachweis. Die Verordnung schreibt keine bestimmte Form vor, sie setzt aber voraus, dass der Hersteller den Zeitpunkt der Kenntnis, den Inhalt der Meldungen und die getroffenen Maßnahmen darstellen kann. Wer bereits eine Verfahrensdokumentation erstellt hat, kennt den Aufbau: Zweck, Zuständigkeit, Ablauf, eingesetzte Systeme, Aufbewahrung. Der Meldeprozess ist ein weiteres Kapitel darin und braucht keine eigene Systematik. Wir unterstützen bei der Prozessdokumentation, wenn der Ablauf zwar gelebt wird, aber nirgends aufgeschrieben ist.

  • Zeitpunkt und Quelle der Kenntnis, mit Zeitstempel aus dem System und nicht aus der Erinnerung
  • Begründung der Einstufung als aktiv ausgenutzte Schwachstelle oder schwerwiegender Sicherheitsvorfall
  • Betroffene Produktstände, Seriennummern oder Lieferchargen und die Länder der Bereitstellung
  • Wortlaut und Absendezeit von Frühwarnung, Meldung, Zwischenbericht und Abschlussbericht
  • Empfangsbestätigungen und jede Rückmeldung des Koordinator-CSIRT
  • Inhalt, Verteiler und Zeitpunkt der Nutzerinformation
  • Getroffene Korrektur- und Risikominderungsmaßnahmen mit dem Datum der Verfügbarkeit

Der zweite Teil der Dokumentation betrifft nicht den einzelnen Vorfall, sondern das Wissen darüber, wie das Produkt aufgebaut ist. Welcher Baustein steckt in welchem Stand, wer hat ihn eingebunden, warum wurde eine Version nicht aktualisiert? Dieses Wissen liegt in vielen Betrieben in einzelnen Köpfen, und genau dort ist es im Meldefall am schwersten erreichbar. Wie sich Betriebswissen sichern lässt, bevor Erfahrung das Haus verlässt, ist deshalb kein weiches Thema, sondern eine Voraussetzung für die 24-Stunden-Frist.

Ein Protokoll schlägt zehn Absichtserklärungen

Wenn im Nachgang die Frage steht, ob die Frist gehalten wurde, hilft keine Verfahrensbeschreibung weiter, sondern ein Vorgang mit Zeitstempeln. Ein einfaches, fortlaufendes Protokoll im vorhandenen Ticket- oder Dokumentensystem genügt dafür. Entscheidend ist, dass es während des Vorfalls entsteht und nicht danach: Die Einträge kosten jeweils wenige Sekunden und sind die einzige Spur, die ein halbes Jahr später noch existiert.

Freiwillige Meldungen und der Probelauf

Die Verordnung eröffnet einen zweiten Weg: Hersteller sowie andere natürliche oder juristische Personen können jede in einem Produkt mit digitalen Elementen enthaltene Schwachstelle sowie Cyberbedrohungen freiwillig einem als Koordinator benannten CSIRT oder der ENISA melden (Verordnung 2024/2847). Für den Betrieb ist das aus zwei Gründen interessant. Erstens gibt es damit einen geordneten Weg für Fälle, die unterhalb der Pflichtschwelle liegen. Zweitens lässt sich der Ablauf an einem solchen Fall einmal ohne Zeitdruck durchspielen. Wer den Weg einmal gegangen ist, verliert im Ernstfall keine Zeit mehr mit Zugängen, Formularfeldern und der Frage, wer unterschreibt.

  1. Rolle und Vertretung schriftlich benennen, mit Erreichbarkeit außerhalb der Bürozeiten
  2. Kriterien für den Auslöser auf einer Seite festhalten und mit der Entwicklung abstimmen
  3. Stückliste je Produktstand und Kundenverteiler auf einen aktuellen Stand bringen
  4. Textbausteine für Frühwarnung, Meldung, Abschlussbericht und Nutzerinformation vorbereiten
  5. Einen Probelauf mit gestoppter Uhr fahren und die gemessenen Zeiten in den Ablauf zurückspielen

Ein Meldeprozess, der erst im Vorfall zum ersten Mal benutzt wird, ist kein Prozess, sondern eine Hoffnung. Die 24 Stunden vergehen dann mit Suchen und nicht mit Melden.

Projekterfahrung

Der Meldeprozess ist der sichtbare Teil einer größeren Aufgabe. Dahinter stehen die üblichen Fragen der Produktsicherheit: Welche Schnittstellen hat das Produkt nach außen, wie werden sie abgesichert, wer aktualisiert die eingesetzten Bausteine? Der Beitrag zur IT-Sicherheit bei Schnittstellen behandelt diese Ebene; im laufenden IT-Betrieb geht es danach um Aktualisierungen, Überwachung und Nachweise. Wenn Sie unsicher sind, ob Ihre Produkte unter Artikel 14 fallen und wie der Ablauf bei Ihnen aussehen müsste, klären wir das im Gespräch anhand Ihrer Produktliste.

Quellen und Studien

Dieser Artikel basiert auf Daten von der Verordnung 2024/2847, der Richtlinie 2022/2555, dem BSI-Gesetz, dem BSI, Bitkom und der Europäischen Kommission. Die genannten Zahlen beziehen sich auf den Stand der jeweiligen Veröffentlichung. Der Beitrag ersetzt keine Rechtsberatung; die Bewertung eines konkreten Produkts bleibt dem beauftragten Rechtsbeistand vorbehalten.

Verwandte Artikel

Recht, Sicherheit & Förderung

Verpackungsdaten melden: Material und Masse je Artikel

Welches Feld am Artikel fehlt, wie Verpackungsgewichte je Variante und Versandkarton gepflegt werden und wie aus Lieferscheinmengen eine belastbare Meldemenge je Materialart entsteht.

16 Min. Lesezeit
Recht, Sicherheit & Förderung

Konten und Rechte: Eintritt und Austritt automatisieren

Wie Zugänge am ersten Arbeitstag bereitstehen und nach dem Austritt zuverlässig erlöschen: Bestandsaufnahme, Rollen und Auslöser aus dem Personalsystem.

13 Min. Lesezeit
Recht, Sicherheit & Förderung

Datensicherung, die im Ernstfall trägt: der geprüfte Rückweg

Mehrere Kopien, eine außer Haus, eine ohne dauerhafte Verbindung: Wie Betriebe Wiederanlaufzeit und Datenverlust festlegen und die Rücksicherung prüfen.

14 Min. Lesezeit