Schwachstelle und Vorfall zugleich: eine Meldung oder zwei?
Stand: 25. August 2026
Wenn die Ausnutzung einer Schwachstelle einen Sicherheitsvorfall auslöst, erfüllt ein Ereignis beide Tatbestände des Artikels 14. Die Meldeplattform lässt pro Vorgang nur eine Meldungsart zu, und die Fristen für den Abschlussbericht laufen unterschiedlich.
Einleitung
Artikel 14 des Cyber Resilience Act kennt zwei meldepflichtige Ereignisse: aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die die Sicherheit eines Produkts beeinträchtigen. In der Praxis treten beide oft gemeinsam auf, denn die Ausnutzung einer Schwachstelle kann genau den Vorfall verursachen, der zusätzlich zu melden wäre.
Für Hersteller ist dann nicht offensichtlich, ob eine Meldung genügt oder zwei nötig sind. Der Verordnungstext beantwortet das nicht ausdrücklich. Die technische Umsetzung der europäischen Meldeplattform beantwortet es indirekt, und die Antwort hat praktische Folgen für Fristen und Dokumentation.
Was die Meldeplattform vorgibt
Meldungen laufen seit dem 11. September 2026 über die von der ENISA betriebene einheitliche Meldeplattform. Das erste Pflichtfeld jeder Meldung ist die Art der Meldung, und dort ist zwischen Schwachstelle und Sicherheitsvorfall zu wählen. Diese Angabe wird bei der 24-Stunden-Frühwarnung gesetzt und in die späteren Meldestufen übernommen.
Ein Vorgang trägt damit genau eine Art. Wer ein Ereignis hat, das beide Tatbestände erfüllt, kann es nicht in einem einzigen Vorgang abbilden, sondern legt zwei Meldungen mit zwei Kennungen an.
Die Fristen laufen unterschiedlich
Das ist der Punkt, an dem eine falsche Einordnung teuer wird. Die ersten beiden Stufen sind identisch: Frühwarnung innerhalb von 24 Stunden nach Kenntnis, ausführliche Meldung innerhalb von 72 Stunden. Der Abschlussbericht unterscheidet sich.
Bei einer Schwachstelle ist er spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme fällig. Die Uhr startet also mit dem Fix, nicht mit der Kenntnisnahme.
Bei einem schwerwiegenden Sicherheitsvorfall ist er innerhalb eines Monats nach der ursprünglichen Meldung fällig. Hier startet die Uhr mit der Meldung.
Wer beide Tatbestände in einem Vorgang zusammenfasst, hat zwangsläufig eine der beiden Fristen falsch im Kalender.
Auch die Inhalte unterscheiden sich
Die beiden Meldewege verlangen unterschiedliche Angaben.
Der Schwachstellenweg fragt nach Art der Schwachstelle und Art des Angriffs, nach Kennungen aus der CVE- und der europäischen Schwachstellendatenbank sowie nach Schwere und Auswirkung. Im Abschlussbericht ist das Datum verpflichtend, an dem die Korrektur- oder Risikominderungsmaßnahme verfügbar war.
Der Vorfallweg verlangt bereits bei der Frühwarnung die Angabe, ob ein rechtswidriges oder böswilliges Handeln vermutet wird. Bei der 72-Stunden-Meldung sind zwei getrennte Zeitstempel verpflichtend: wann der Vorfall eingetreten ist und wann er erkannt wurde. Im Abschlussbericht kommen Art der Bedrohung oder wahrscheinliche Grundursache sowie laufende Gegenmaßnahmen hinzu.
Praktisch heißt das: Der Vorfallweg setzt voraus, dass ein Hersteller rückwirkend rekonstruieren kann, wann etwas begonnen hat. Ohne ausreichende Protokollaufbewahrung ist das Pflichtfeld nicht sauber zu füllen.
Wie wir vorgehen würden
Bis eine ausdrückliche Klarstellung vorliegt, halten wir folgendes Vorgehen für tragfähig.
01
Erstens
Die Einordnung ist eine bewusste Entscheidung, nicht ein Nebenprodukt der Bearbeitung. Sie wird mit Begründung dokumentiert, und zwar auch dann, wenn das Ergebnis lautet, dass kein Vorfall vorliegt. Eine nicht abgegebene Meldung braucht dieselbe Dokumentation wie eine abgegebene.
02
Zweitens
Erfüllt ein Ereignis erkennbar beide Tatbestände, sind zwei Meldungen der sicherere Weg. Eine mehrfach abgegebene Meldung erzeugt Aufwand. Eine einzelne Meldung, die im Nachhinein als unvollständig bewertet wird, erzeugt ein Konformitätsproblem.
03
Drittens
Beide Vorgänge werden intern mit gemeinsamer Ursache verknüpft und mit getrennten Fristen geführt. Das ist der eigentliche organisatorische Aufwand, und er entsteht nicht im Ernstfall, sondern muss vorher eingerichtet sein.
04
Viertens
Im Zweifel fragen. Die ENISA betreibt einen Helpdesk zur Meldeplattform, ausdrücklich auch für kleine und mittlere Unternehmen. Eine dokumentierte Anfrage ist im Prüffall mehr wert als eine stille Annahme.
Ein Hinweis zur Automatisierung
Für die Meldeplattform steht in dieser Phase keine Programmierschnittstelle bereit. Hersteller können ihre internen Abläufe automatisieren, die Meldung selbst gibt aber ein Mensch ein. Die Textfelder erlauben bis zu 4000 Zeichen.
Wer um drei Uhr nachts unter laufender Frist eine Beschreibung der ergriffenen Maßnahmen frei formuliert, schreibt schlechter als jemand, der eine vorbereitete Struktur ausfüllt. Das ist kein Komfortthema. Es entscheidet darüber, wie eine Meldung bei der empfangenden Stelle gelesen wird.
Quelle
ENISA, Fragen und Antworten zur CRA Single Reporting Platform, Stand 3. August 2026. Verordnung (EU) 2024/2847, insbesondere Artikel 14 und 16. Europäische Kommission, Leitlinien zur Umsetzung des Cyber Resilience Act vom 27. Juli 2026, Abschnitt 9.1, sowie FAQ zur CRA-Umsetzung, Abschnitt 5.
Ob bei identischer Ursache eine oder zwei Meldungen erforderlich sind, ist derzeit nicht ausdrücklich geregelt. Dieser Artikel beschreibt ein Vorgehen zur Risikominderung, keine verbindliche Auslegung.
Verordnung (EU) 2024/2847 im Volltext auf eur-lex.europa.eu
Verbindlich ist ausschließlich der Verordnungstext in seiner jeweils geltenden Fassung.