TanodTools
DE

CRA-24-Stunden-Meldeuhr

Berechnen Sie ab dem Zeitpunkt der Kenntnis die Meldefristen der Cyberresilienz-Verordnung (Cyber Resilience Act, CRA): Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden und Abschlussbericht. Die Meldepflicht gilt seit dem 11. September 2026; der Leitfaden für kleine Anbieter erklärt sie.

Läuft vollständig in Ihrem Browser

Was ist passiert
Der Moment, in dem eine erste Bewertung Ihnen hinreichende Gewissheit gab.
Zeitzone der Eingabe

Geben Sie den Zeitpunkt der Kenntnis ein, um die Fristen zu sehen.

Ein Hilfsmittel, keine Rechtsberatung: Die Verordnung (EU) 2024/2847, Artikel 14, und die Leitlinien der ENISA haben Vorrang. Stunden werden als verstrichene Zeit und Monate als Kalendermonate in UTC gezählt; nach den förmlichen Fristenregeln kann etwas mehr Zeit bleiben. Planen Sie daher mit den angezeigten Zeiten und melden Sie früher, wenn Sie können. Es wird nichts gesendet.

So verwenden Sie die CRA-Meldeuhr

  1. Wählen Sie, was passiert ist: eine aktiv ausgenutzte Schwachstelle in Ihrem Produkt oder ein schwerwiegender Sicherheitsvorfall, der seine Sicherheit beeinträchtigt.
  2. Geben Sie den Zeitpunkt ein, zu dem Sie Kenntnis erlangt haben, oder klicken Sie auf die Schaltfläche, um die aktuelle Zeit zu verwenden. Achten Sie darauf, ob die eingegebene Zeit in Ihrer eigenen Zeitzone oder in UTC angegeben ist.
  3. Lesen Sie die Fristen in Ihrer Zeitzone und in UTC ab. Sobald eine Korrektur verfügbar ist (Schwachstelle) oder Sie die 72-Stunden-Meldung eingereicht haben (Vorfall), tragen Sie diesen Zeitpunkt ein, um das Datum des Abschlussberichts festzulegen.
  4. Drucken Sie die Checkliste oder speichern Sie die Seite und reichen Sie jede Meldung vor Ablauf ihrer Frist über die Single Reporting Platform der ENISA ein.

Die drei Meldungen

Seit dem 11. September 2026 verlangt die Cyberresilienz-Verordnung (Verordnung (EU) 2024/2847, Artikel 14) von Herstellern von Produkten mit digitalen Elementen, aktiv ausgenutzte Schwachstellen in ihren Produkten und schwerwiegende Sicherheitsvorfälle, die deren Sicherheit beeinträchtigen, zu melden. Jedes Ereignis führt zu drei Meldungen, alle über dieselbe ENISA-Plattform: eine kurze Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung, eine ausführlichere Meldung innerhalb von 72 Stunden und ein Abschlussbericht. Der Abschlussbericht ist bei einer ausgenutzten Schwachstelle 14 Tage nach Verfügbarkeit einer Korrektur- oder Risikominderungsmaßnahme fällig, bei einem schwerwiegenden Sicherheitsvorfall einen Monat nach der Meldung.

Die ersten beiden Fristen laufen als verstrichene Zeit ab der Kenntnis, sie ruhen also weder nachts noch an Wochenenden. Die dritte hängt von etwas ab, das Sie selbst steuern oder erst später erfahren; deshalb fragt die Seite nach dem Zeitpunkt, zu dem eine Korrektur verfügbar wurde, oder nach dem Zeitpunkt, zu dem Sie die Meldung eingereicht haben. Solange Sie ihn nicht eingeben, wird der Abschlussbericht bei einer Schwachstelle als offen und bei einem Vorfall mit dem spätestmöglichen Datum angezeigt.

Vorbereitung, bevor die Uhr läuft

Die meiste Zeit der 24 Stunden geht für die Organisation verloren: wer entscheidet, dass eine Ausnutzung real ist, wer ein Konto auf der Meldeplattform hat und welche Produktversionen und EU-Länder betroffen sind. Klären Sie das vorab. Eine Komponentenliste für jedes Produkt, ein überwachter Kontakt (siehe den security.txt-Generator) und eine schriftliche Richtlinie zur Offenlegung erleichtern die erste Meldung erheblich.

Tipps

  • Drucken Sie die Checkliste für die Bereitschaftsperson aus oder speichern Sie die Seite als PDF, damit nachts um 3 Uhr niemand die Verordnung lesen muss.
  • Teilen Sie Kolleginnen und Kollegen in anderen Ländern die UTC-Zeit mit; die angezeigten Ortszeiten gelten für den Computer, den Sie gerade benutzen.
  • Sie möchten weitere Zeitzonen vergleichen? Probieren Sie den Zeitzonenrechner.

Häufige Fragen

Wann beginnt die 24-Stunden-Frist zu laufen?

Wenn Sie Kenntnis erlangen. Der in unserem Leitfaden zusammengefassten Kommentierung zufolge ist das der Punkt, an dem eine erste Bewertung Ihnen hinreichende Gewissheit gibt, dass eine Ausnutzung stattfindet. Es ist weder das Ende Ihrer Untersuchung noch der Moment, in dem sich erstmals ein Kunde meldet. Im Zweifel gilt der frühere Zeitpunkt.

Welche Fristen gelten?

Bei einer aktiv ausgenutzten Schwachstelle: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb von 14 Tagen, nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist. Bei einem schwerwiegenden Sicherheitsvorfall: die ersten beiden ebenso, danach ein Abschlussbericht innerhalb eines Monats nach der 72-Stunden-Meldung.

Wo reiche ich die Meldungen ein?

Über die Single Reporting Platform (einheitliche Meldeplattform) der ENISA. Eine Einreichung erreicht die ENISA und das als Koordinator benannte CSIRT, in der Regel das im Land Ihrer Hauptniederlassung in der EU. Hersteller außerhalb der EU melden über ihren in der EU ansässigen Bevollmächtigten. Registrieren Sie sich, bevor Sie die Plattform brauchen.

Verlängern Wochenenden oder Feiertage die Frist?

Verlassen Sie sich nicht darauf. Die Fristen laufen in Stunden ab der Kenntnis, planen Sie also so, als zähle jede Stunde, und legen Sie eine Bereitschaftsregel fest, wer einreicht. Diese Seite zeigt die Zeiten deshalb als genaue Zeitpunkte.

Wird etwas gespeichert oder gesendet?

Nein. Die Seite berechnet die Zeiten in Ihrem Browser. Wenn Sie das Kästchen zum Merken der Zeiten setzen, werden sie im lokalen Speicher dieses Browsers auf diesem Gerät abgelegt, und die Schaltfläche daneben löscht sie.

Sagt mir das, ob ich melden muss?

Nein. Es rechnet nur mit Daten. Ob ein Ereignis eine aktiv ausgenutzte Schwachstelle oder ein schwerwiegender Sicherheitsvorfall ist und ob Ihr Produkt erfasst wird, entscheiden Sie und Ihre Berater anhand der Verordnung und der Leitlinien der ENISA.