Meldepflichten kennt fast jeder Betrieb: aus dem Arbeitsschutz, aus der Buchhaltung, aus dem Datenschutz. Die Pflicht, die für Hersteller von Produkten mit digitalen Elementen ab dem 11. September 2026 gilt (Verordnung 2024/2847), unterscheidet sich davon in einem Punkt. Sie läuft gegen eine Uhr, und die Uhr startet mit der Kenntnis, nicht mit einem Beschluss. Wer erfährt, dass eine Schwachstelle im eigenen Produkt aktiv ausgenutzt wird, hat 24 Stunden (Verordnung 2024/2847) bis zur ersten Meldung - unabhängig davon, ob der Fall verstanden, der Umfang geklärt oder die Geschäftsführung erreichbar ist. Dieser Beitrag beschreibt die Kette selbst: wer meldet, an welche Stelle die Meldung geht, was in den ersten 24 Stunden geschehen muss, welche Fristen danach folgen und welche Unterlagen den Vorgang später belastbar machen.
Das Wichtigste in Kürze
- Die Uhr läuft ab Kenntnis. Artikel 14 verlangt die Frühwarnung innerhalb von 24 Stunden (Verordnung 2024/2847), gerechnet ab dem Moment, in dem der Hersteller von der aktiv ausgenutzten Schwachstelle erfährt. Die interne Bestätigung ist kein eigener Startpunkt.
- Die Meldung hat zwei Adressaten. Sie geht gleichzeitig an das als Koordinator benannte CSIRT und an die ENISA (Verordnung 2024/2847). In Deutschland ist das Bundesamt für Sicherheit in der Informationstechnik der nationale Koordinator (BSI-Gesetz).
- Nach der Frühwarnung folgen zwei weitere Termine: 72 Stunden für die Meldung mit erster Bewertung und 14 Tage für den Abschlussbericht bei Schwachstellen (Verordnung 2024/2847).
- Die Betreiberpflichten aus NIS2 sind eine zweite, eigene Kette (Richtlinie 2022/2555). Die Fristen ähneln sich, Auslöser und Empfänger unterscheiden sich - wer beide Rollen trägt, braucht zwei Wege mit einem gemeinsamen Eingang.
- Der Prozess entscheidet sich vor dem Vorfall: benannte Rolle mit Vertretung, vorbereitete Textbausteine, ein Protokoll, das den Zeitpunkt der Kenntnis festhält, und ein Probelauf, der die Kette einmal ohne Zeitdruck durchspielt.
Die Frist beginnt mit der Kenntnis, nicht mit dem Beschluss
Artikel 14 der Verordnung verlangt die Frühwarnung unverzüglich, in jedem Fall aber innerhalb von 24 Stunden, nachdem der Hersteller Kenntnis erlangt hat (Verordnung 2024/2847). Der Satz enthält zwei Aussagen, die in der Praxis auseinanderfallen. Die erste ist die Frist. Die zweite ist der Startpunkt: Kenntnis, nicht Bestätigung, nicht Freigabe, nicht Abschluss der Analyse. In vielen Betrieben ist genau dieser Startpunkt nirgends festgehalten. Eine Kundenmeldung landet im Postfach des Vertriebs, ein Hinweis aus einem Sicherheitsforum erreicht eine Entwicklerin am Wochenende, ein Überwachungssystem schlägt nachts an. Wenn niemand notiert, wann diese Information zum ersten Mal im Haus war, lässt sich die Einhaltung der Frist hinterher weder belegen noch widerlegen.
Nicht jede Schwachstelle löst die Meldung aus. Artikel 14 knüpft an die aktiv ausgenutzte Schwachstelle an - also an einen Fall, in dem jemand die Lücke tatsächlich verwendet, und nicht an die bloße Existenz eines Fehlers im Quelltext (Verordnung 2024/2847). Daneben steht ein zweiter Auslöser: ein schwerwiegender Sicherheitsvorfall, der sich auf die Sicherheit des Produkts auswirkt. Beide Auslöser sind Beurteilungsfragen, und beide werden unter Zeitdruck beurteilt. Wer diese Entscheidung erst im Ernstfall trifft, verliert Stunden mit der Frage, ob überhaupt gemeldet werden muss. Sinnvoller ist eine kurze, vorher abgestimmte Beschreibung: welche Beobachtung gilt als Hinweis auf eine Ausnutzung, wer entscheidet darüber, und was geschieht, wenn die Lage unklar bleibt.
Praktisch hängt der Fristbeginn an der Eingangsstelle, und die meisten Betriebe haben mehrere: Support-Postfach, Telefon, Serviceportal, Überwachung, Lieferanteninformation. Jede dieser Stellen kann die Uhr starten, und keine davon ist rund um die Uhr besetzt. Wer seine Schnittstellen systematisch überwacht, bekommt technische Auffälligkeiten früher auf den Tisch; wer den Ausfall einer Schnittstelle schon einmal geordnet abgearbeitet hat, kennt den Unterschied zwischen einer Störung und einem sicherheitsrelevanten Ereignis. Für den Meldeprozess genügt zunächst ein einfacher Zusatz: Jede eingehende Sicherheitsinformation bekommt sofort einen Zeitstempel und eine Vorgangsnummer, bevor irgendjemand bewertet.
Warum die Lage nicht theoretisch ist
Zwei Meldeketten, die sich nicht decken
Viele Betriebe haben in den vergangenen Jahren einen Meldeweg aufgebaut, weil sie als Einrichtung unter die NIS2-Richtlinie fallen oder weil ein Auftraggeber danach gefragt hat. Dieser Weg trägt die Herstellerpflicht aus dem Cyber Resilience Act nicht, denn er hängt an einer anderen Rolle. NIS2 verpflichtet Betreiber wesentlicher und wichtiger Einrichtungen, über erhebliche Sicherheitsvorfälle im eigenen Betrieb zu berichten (Richtlinie 2022/2555). Der Cyber Resilience Act verpflichtet Hersteller, über Schwachstellen und Vorfälle in ihren Produkten zu berichten - also über etwas, das beim Kunden steht und dort weiterläuft. Was die Betreiberseite für kleinere Unternehmen bedeutet, ordnet der Beitrag zu NIS2 und dem Mittelstand ein.
Zeitlich liegen beide Pflichten dicht beieinander. Der Cyber Resilience Act ist am 10. Dezember 2024 in Kraft getreten (Europäische Kommission); die Hauptpflichten gelten ab dem 11. Dezember 2027, die Meldepflichten dagegen bereits ab dem 11. September 2026 (Verordnung 2024/2847). Wichtig ist dabei eine Übergangsregel, die leicht übersehen wird: Die Pflichten aus Artikel 14 gelten auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden (Verordnung 2024/2847). Ein Bestandsprodukt aus dem Jahr 2023, das weiter im Feld arbeitet, fällt also unter die Meldepflicht, obwohl es die übrigen Anforderungen der Verordnung nicht erfüllen muss.
| Merkmal | Artikel 14 Cyber Resilience Act | Artikel 23 NIS2 |
|---|---|---|
| Wer meldet | Hersteller eines Produkts mit digitalen Elementen | Betreiber wesentlicher und wichtiger Einrichtungen |
| Auslöser | aktiv ausgenutzte Schwachstelle oder schwerwiegender Sicherheitsvorfall im Produkt | erheblicher Sicherheitsvorfall im eigenen Betrieb |
| Erste Frist | 24 Stunden Frühwarnung (Verordnung 2024/2847) | 24 Stunden Frühwarnung (Richtlinie 2022/2555) |
| Zweite Frist | 72 Stunden Meldung (Verordnung 2024/2847) | 72 Stunden Meldung (Richtlinie 2022/2555) |
| Abschluss | 14 Tage nach der Korrekturmaßnahme, bei Vorfällen ein Monat | ein Monat nach der Meldung an das CSIRT |
| Empfänger | Koordinator-CSIRT und ENISA gleichzeitig | CSIRT oder die national zuständige Stelle |
| Geltung | ab 11. September 2026 in allen Mitgliedstaaten | über die nationale Umsetzung, in Deutschland das BSI-Gesetz |
Für den Betrieb heißt das nicht zwangsläufig zwei getrennte Organisationen. Sinnvoll ist ein gemeinsamer Eingang mit einer Weiche: Jede Sicherheitsinformation wird zuerst danach sortiert, ob sie den eigenen Betrieb oder ein ausgeliefertes Produkt betrifft. Erst danach greift der jeweilige Ablauf mit eigenen Empfängern, eigenen Formularen und eigener Dokumentation. Wer beide Wege in ein einziges Formular presst, verliert am Ende Zeit mit der Frage, welches Feld für welchen Fall gilt - und diese Zeit fehlt genau dort, wo die Frist am kürzesten ist.
Wer an wen meldet: die Stationen der Kette
Die erste Station ist das als Koordinator benannte CSIRT. Die Rolle stammt aus NIS2: Jeder Mitgliedstaat benennt eines seiner CSIRTs als Koordinator für die Zwecke einer koordinierten Offenlegung von Schwachstellen (Richtlinie 2022/2555). In Deutschland hat der Gesetzgeber diese Aufgabe ausdrücklich dem Bundesamt für Sicherheit in der Informationstechnik zugewiesen; das Gesetz hält fest, dass das Bundesamt der nationale Koordinator für die Zwecke einer koordinierten Offenlegung von Schwachstellen ist (BSI-Gesetz). Für den Hersteller bedeutet das einen festen Adressaten, den man vor dem Ernstfall kennen und mit Kontaktweg in der Verfahrensbeschreibung hinterlegen sollte.
Die zweite Station ist die ENISA. Artikel 14 verlangt die Meldung gleichzeitig an das Koordinator-CSIRT und an die Agentur (Verordnung 2024/2847) - nicht nacheinander und nicht wahlweise. Damit daraus kein doppelter Verwaltungsvorgang wird, richtet die ENISA eine einheitliche Meldeplattform ein, über die sowohl die Meldungen nach Artikel 14 als auch freiwillige Meldungen abgegeben werden (Verordnung 2024/2847). Wer den Zugang zu dieser Plattform erst sucht, während die 24 Stunden laufen, hat den Prozess nicht vorbereitet. Zugangsdaten, Ansprechpartner und eine zweite berechtigte Person gehören in dieselbe Ablage wie die übrigen Notfallkontakte.
Die dritte Station liegt im eigenen Haus, und sie ist die anfälligste. Eine Meldepflicht mit einer 24-Stunden-Frist braucht eine benannte Person, eine benannte Vertretung und einen Zugang, der auch dann funktioniert, wenn die benannte Person im Urlaub ist. Genau hier rächen sich unklare Zuständigkeiten für Konten und Berechtigungen; wie sich das ordnen lässt, beschreibt der Beitrag zu Konten und Rechten bei Eintritt und Austritt. Ohne diese Grundlage steht die Kette schon an ihrer ersten Station still, und die Frist läuft trotzdem weiter.
Meldeverantwortung
Eine benannte Person entscheidet über die Abgabe der Frühwarnung und setzt sie ab. Die Rolle hängt an einer Funktion, nicht an einem Namen im Urlaubskalender, und hat eine gleichwertig berechtigte Vertretung.
Technische Bewertung
Entwicklung und Betrieb klären, welche Produktstände betroffen sind, welche Kunden sie einsetzen und ob eine Ausnutzung erkennbar ist. Das Ergebnis geht als Kurzbewertung in die Meldung nach 72 Stunden.
Kundenkommunikation
Wenn Nutzer über den Vorfall und mögliche Abhilfemaßnahmen unterrichtet werden müssen, braucht es abgestimmte Texte und einen gepflegten Verteiler. Vertrieb und Service arbeiten dabei aus derselben Vorlage.
Leitung
Die Geschäftsführung wird informiert, hält den Ablauf aber nicht auf. Eine Meldung innerhalb von 24 Stunden verträgt keine Freigabekette mit drei Unterschriften; das Mandat wird vorher erteilt und nicht im Vorfall verhandelt.
Dokumentation
Zeitpunkt der Kenntnis, getroffene Einschätzung, Absender, Empfänger und Inhalt jeder Meldung werden fortlaufend festgehalten. Dieses Protokoll ist später der einzige Nachweis, dass die Fristen gehalten wurden.
Abhilfe und Korrektur
Parallel zur Meldung läuft die technische Behebung mit eigenem Zeitplan. Erst wenn eine Korrektur- oder Risikominderungsmaßnahme bereitsteht, beginnt die Frist für den Abschlussbericht zu laufen.
Die ersten 24 Stunden Schritt für Schritt
Der Ablauf der ersten 24 Stunden lässt sich vorab festlegen, weil er wenig mit dem konkreten Fall zu tun hat. Was von Fall zu Fall abweicht, ist die technische Bewertung; was gleich bleibt, sind Reihenfolge, Zuständigkeit und Nachweis. Die folgenden fünf Schritte sind bewusst knapp gehalten. Ein Ablauf, den man unter Druck nicht in einer Minute überblickt, wird im Ernstfall übergangen - und ein übergangener Ablauf ist schlechter als gar keiner, weil sich alle auf ihn verlassen haben.
Eine Anmerkung vorweg: Die Frühwarnung ist keine vollständige Analyse. Artikel 14 verlangt für diese erste Meldung im Wesentlichen die Angabe, dass eine aktiv ausgenutzte Schwachstelle vorliegt, sowie die Nennung der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt nach Kenntnis des Herstellers bereitgestellt wurde (Verordnung 2024/2847). Wer wartet, bis Ursache und Umfang geklärt sind, verwechselt die Frühwarnung mit der Meldung nach 72 Stunden und überzieht dabei die kürzere der beiden Fristen.
Schritt 1: Eingang festhalten
Die Information bekommt Zeitstempel, Quelle und Vorgangsnummer, bevor jemand bewertet. Dieser Zeitpunkt ist der Fristbeginn und lässt sich später nicht rekonstruieren, wenn er nicht sofort notiert wurde.
Schritt 2: Auslöser prüfen
Die benannte Person entscheidet anhand der vorher abgestimmten Kriterien, ob eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Sicherheitsvorfall vorliegt. Bleibt die Lage unklar, wird die Einschätzung mit Begründung dokumentiert und in kurzem Abstand erneut geprüft.
Schritt 3: Betroffenheit eingrenzen
Entwicklung und Betrieb bestimmen die betroffenen Produktstände und die Länder, in denen sie bereitgestellt wurden. Eine gepflegte Stückliste der eingesetzten Bausteine verkürzt diesen Schritt von Stunden auf Minuten.
Schritt 4: Frühwarnung absetzen
Die Meldung geht über die vorgesehene Plattform gleichzeitig an das Koordinator-CSIRT und an die ENISA. Der Textbaustein liegt bereits vor; ergänzt werden Produkt, Zeitpunkt, betroffene Mitgliedstaaten und der Stand der Erkenntnis.
Schritt 5: Nachweis sichern
Bestätigung, Absendezeit und Inhalt der Meldung werden im Vorgang abgelegt. Erst damit ist der Schritt abgeschlossen, denn eine abgesetzte Meldung ohne Beleg ist im Zweifel eine nicht abgesetzte Meldung.
Die Information bekommt Zeitstempel, Quelle und Vorgangsnummer, bevor jemand bewertet. Dieser Zeitpunkt ist der Fristbeginn und lässt sich später nicht rekonstruieren, wenn er nicht sofort notiert wurde.
Die benannte Person entscheidet anhand der vorher abgestimmten Kriterien, ob eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Sicherheitsvorfall vorliegt. Bleibt die Lage unklar, wird die Einschätzung mit Begründung dokumentiert und in kurzem Abstand erneut geprüft.
Entwicklung und Betrieb bestimmen die betroffenen Produktstände und die Länder, in denen sie bereitgestellt wurden. Eine gepflegte Stückliste der eingesetzten Bausteine verkürzt diesen Schritt von Stunden auf Minuten.
Die Meldung geht über die vorgesehene Plattform gleichzeitig an das Koordinator-CSIRT und an die ENISA. Der Textbaustein liegt bereits vor; ergänzt werden Produkt, Zeitpunkt, betroffene Mitgliedstaaten und der Stand der Erkenntnis.
Bestätigung, Absendezeit und Inhalt der Meldung werden im Vorgang abgelegt. Erst damit ist der Schritt abgeschlossen, denn eine abgesetzte Meldung ohne Beleg ist im Zweifel eine nicht abgesetzte Meldung.
Zwei Punkte entscheiden darüber, ob dieser Ablauf hält. Der erste ist die Freigabe: Wenn die Frühwarnung eine Unterschrift braucht, muss der Weg dorthin digital und mit Vertretung abgebildet sein - das Muster dafür beschreibt der Beitrag zu digital abgebildeten Freigaben. Der zweite ist die Erreichbarkeit der eigenen Unterlagen. Betrifft der Vorfall die eigene Infrastruktur, liegen Stückliste, Kontaktliste und Textbausteine womöglich auf einem System, das gerade nicht verfügbar ist. Deshalb gehört eine Datensicherung, die im Ernstfall trägt, zum Meldeprozess dazu und nicht in ein getrenntes Projekt.
Was nach 72 Stunden und was nach 14 Tagen fällig ist
Nach der Frühwarnung folgt die eigentliche Meldung. Sie ist innerhalb von 72 Stunden nach Kenntniserlangung fällig und enthält allgemeine Informationen über das Produkt, die Art der Ausnutzung und die getroffenen Korrektur- oder Risikominderungsmaßnahmen (Verordnung 2024/2847). Danach trennen sich die beiden Stränge. Bei einer aktiv ausgenutzten Schwachstelle ist spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht, ein Abschlussbericht zu übermitteln (Verordnung 2024/2847). Bei einem schwerwiegenden Sicherheitsvorfall gilt stattdessen ein Monat nach Übermittlung der Meldung (Verordnung 2024/2847). Wer beide Termine in einer einzigen Zeile führt, verpasst regelmäßig den kürzeren.
Vorgang: CRA-2026-0001
Produkt: Steuerungsmodul SM-4 (Stände 2.1 bis 3.4)
T+0h00 Kenntnis erlangt (Support-Postfach, Zeitstempel im Vorgang)
T+0h20 Auslöser geprüft: aktiv ausgenutzte Schwachstelle
T+3h00 Betroffene Stände und Mitgliedstaaten eingegrenzt
T+6h00 Frühwarnung an Koordinator-CSIRT und ENISA -> Frist 24 h
T+40h00 Korrekturmaßnahme im Test
T+58h00 Meldung mit Bewertung und Abhilfe -> Frist 72 h
T+96h00 Korrektur verfügbar, Nutzer unterrichtet
T+14d Abschlussbericht übermittelt -> Frist 14 Tage
Vertretung: benannte Person B ab T+8h00
Ablage: Vorgangsakte, Protokoll, SendebelegeDer Plan wirkt trivial, bis man ihn zum ersten Mal ausfüllt. Dann fällt auf, dass die Uhrzeit der Kenntnis unklar ist, dass niemand genau weiß, welche Produktstände beim Kunden laufen, und dass die Textbausteine fehlen. Genau dafür ist ein Probelauf da. Die Fristen selbst sind die einfachste Größe in dieser Rechnung: Sie stehen fest und lassen sich als Termine im Vorgang anlegen. Anspruchsvoller ist die Frage, wer zwischen Frühwarnung und Meldung die technische Bewertung liefert - und was geschieht, wenn diese Person gerade bei einem Kunden auf der Baustelle steht.
Die Nutzerinformation ist ein eigener Strang
Neben der Meldung an die zuständigen Stellen steht eine zweite Pflicht, die im Tagesgeschäft oft untergeht. Nach Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall unterrichtet der Hersteller die betroffenen Nutzer des Produkts über den Vorfall und, soweit erforderlich, über Risikominderungs- und Korrekturmaßnahmen, die die Nutzer selbst ergreifen können (Verordnung 2024/2847). Das ist keine Pressemitteilung, sondern eine gezielte Information an die Menschen, die das Produkt einsetzen. Sie setzt voraus, dass der Hersteller weiß, wer seine Produkte betreibt - und dass diese Liste gepflegt ist.
In der Praxis läuft diese Information über denselben Kanal wie Reklamationen und Serviceanfragen, und sie erzeugt denselben Rückstau: Rückfragen, Terminwünsche, Unsicherheit. Wer seine Reklamationen bereits digital abwickelt, hat den Vorteil, dass jede Rückmeldung an einem Vorgang hängt und nicht in einzelnen Postfächern verschwindet. Für den Meldeprozess folgt daraus: Die Nutzerinformation bekommt eine eigene Vorlage, einen eigenen Verteiler und eine eigene Nachverfolgung. Wer sie mit der Meldung an die zuständige Stelle vermischt, verzögert beides.
Der Bußgeldrahmen nennt Artikel 14 ausdrücklich
Aus diesen Zahlen folgt kein Grund zur Aufregung, wohl aber eine Einordnung des Aufwands. Ein Meldeprozess mit benannter Rolle, Vertretung, Textbausteinen und Protokoll kostet in der Einrichtung einen überschaubaren Teil einer Arbeitswoche und danach wenig Pflege. Er ist damit deutlich günstiger als die Alternative, im Ernstfall zu improvisieren - und er hat gegenüber der Improvisation den Vorteil, dass er sich im Nachhinein belegen lässt.
Was der Meldeprozess an Dokumentation braucht
Eine Meldung ist ein fristgebundener Vorgang, und bei fristgebundenen Vorgängen zählt am Ende der Nachweis. Die Verordnung schreibt keine bestimmte Form vor, sie setzt aber voraus, dass der Hersteller den Zeitpunkt der Kenntnis, den Inhalt der Meldungen und die getroffenen Maßnahmen darstellen kann. Wer bereits eine Verfahrensdokumentation erstellt hat, kennt den Aufbau: Zweck, Zuständigkeit, Ablauf, eingesetzte Systeme, Aufbewahrung. Der Meldeprozess ist ein weiteres Kapitel darin und braucht keine eigene Systematik. Wir unterstützen bei der Prozessdokumentation, wenn der Ablauf zwar gelebt wird, aber nirgends aufgeschrieben ist.
- Zeitpunkt und Quelle der Kenntnis, mit Zeitstempel aus dem System und nicht aus der Erinnerung
- Begründung der Einstufung als aktiv ausgenutzte Schwachstelle oder schwerwiegender Sicherheitsvorfall
- Betroffene Produktstände, Seriennummern oder Lieferchargen und die Länder der Bereitstellung
- Wortlaut und Absendezeit von Frühwarnung, Meldung, Zwischenbericht und Abschlussbericht
- Empfangsbestätigungen und jede Rückmeldung des Koordinator-CSIRT
- Inhalt, Verteiler und Zeitpunkt der Nutzerinformation
- Getroffene Korrektur- und Risikominderungsmaßnahmen mit dem Datum der Verfügbarkeit
Der zweite Teil der Dokumentation betrifft nicht den einzelnen Vorfall, sondern das Wissen darüber, wie das Produkt aufgebaut ist. Welcher Baustein steckt in welchem Stand, wer hat ihn eingebunden, warum wurde eine Version nicht aktualisiert? Dieses Wissen liegt in vielen Betrieben in einzelnen Köpfen, und genau dort ist es im Meldefall am schwersten erreichbar. Wie sich Betriebswissen sichern lässt, bevor Erfahrung das Haus verlässt, ist deshalb kein weiches Thema, sondern eine Voraussetzung für die 24-Stunden-Frist.
Ein Protokoll schlägt zehn Absichtserklärungen
Freiwillige Meldungen und der Probelauf
Die Verordnung eröffnet einen zweiten Weg: Hersteller sowie andere natürliche oder juristische Personen können jede in einem Produkt mit digitalen Elementen enthaltene Schwachstelle sowie Cyberbedrohungen freiwillig einem als Koordinator benannten CSIRT oder der ENISA melden (Verordnung 2024/2847). Für den Betrieb ist das aus zwei Gründen interessant. Erstens gibt es damit einen geordneten Weg für Fälle, die unterhalb der Pflichtschwelle liegen. Zweitens lässt sich der Ablauf an einem solchen Fall einmal ohne Zeitdruck durchspielen. Wer den Weg einmal gegangen ist, verliert im Ernstfall keine Zeit mehr mit Zugängen, Formularfeldern und der Frage, wer unterschreibt.
- Rolle und Vertretung schriftlich benennen, mit Erreichbarkeit außerhalb der Bürozeiten
- Kriterien für den Auslöser auf einer Seite festhalten und mit der Entwicklung abstimmen
- Stückliste je Produktstand und Kundenverteiler auf einen aktuellen Stand bringen
- Textbausteine für Frühwarnung, Meldung, Abschlussbericht und Nutzerinformation vorbereiten
- Einen Probelauf mit gestoppter Uhr fahren und die gemessenen Zeiten in den Ablauf zurückspielen
Ein Meldeprozess, der erst im Vorfall zum ersten Mal benutzt wird, ist kein Prozess, sondern eine Hoffnung. Die 24 Stunden vergehen dann mit Suchen und nicht mit Melden.
Der Meldeprozess ist der sichtbare Teil einer größeren Aufgabe. Dahinter stehen die üblichen Fragen der Produktsicherheit: Welche Schnittstellen hat das Produkt nach außen, wie werden sie abgesichert, wer aktualisiert die eingesetzten Bausteine? Der Beitrag zur IT-Sicherheit bei Schnittstellen behandelt diese Ebene; im laufenden IT-Betrieb geht es danach um Aktualisierungen, Überwachung und Nachweise. Wenn Sie unsicher sind, ob Ihre Produkte unter Artikel 14 fallen und wie der Ablauf bei Ihnen aussehen müsste, klären wir das im Gespräch anhand Ihrer Produktliste.
Quellen und Studien
Verwandte Artikel
Verpackungsdaten melden: Material und Masse je Artikel
Welches Feld am Artikel fehlt, wie Verpackungsgewichte je Variante und Versandkarton gepflegt werden und wie aus Lieferscheinmengen eine belastbare Meldemenge je Materialart entsteht.
Konten und Rechte: Eintritt und Austritt automatisieren
Wie Zugänge am ersten Arbeitstag bereitstehen und nach dem Austritt zuverlässig erlöschen: Bestandsaufnahme, Rollen und Auslöser aus dem Personalsystem.
Datensicherung, die im Ernstfall trägt: der geprüfte Rückweg
Mehrere Kopien, eine außer Haus, eine ohne dauerhafte Verbindung: Wie Betriebe Wiederanlaufzeit und Datenverlust festlegen und die Rücksicherung prüfen.