Fristen
Frühwarnung innerhalb von 24 Stunden: Was das ENISA-Formular Feld für Feld verlangt
Veröffentlicht am . Geprüft anhand der Verordnung (EU) 2024/2847, ABl. L, 20.11.2024, der Leitlinien der Kommission C(2026) 5252 und des Glossars der einheitlichen Meldeplattform von ENISA, Version 1.4. Stand: 9. Oktober 2026.
Die erste Meldung nach Artikel 14 ist die Frühwarnung. Sie ist innerhalb von 24 Stunden nach Kenntniserlangung fällig, und Sie geben sie in einem Formular mit festen Feldern und festen Grenzen ab. Dieser Beitrag liest das Formular neben der Verordnung. Er zeigt, welche Felder Pflicht sind, wie lang jedes Feld sein darf und was Sie vorbereiten sollten, bevor die Frist läuft.
Welche Version des Formulars dieser Beitrag zugrunde legt
ENISA veröffentlicht die Feldliste ihrer einheitlichen Meldeplattform als Glossar. Dieser Beitrag nutzt die Version 1.4. ENISA hat diese Version auf den 1. Oktober 2026 datiert, und Cybiq hat sie am 9. Oktober 2026 gelesen. ENISA ändert das Glossar. Der Beitrag nennt deshalb die Version, die er verwendet hat, und Cybiq beobachtet die Seite auf Änderungen. Das Glossar ist eine Spezifikation der Plattform, kein Gesetz. Prüfen Sie das aktuelle Formular, bevor Sie sich auf ein einzelnes Feld verlassen.
Was die Verordnung in den ersten 24 Stunden verlangt
Jeder Pfad hat seine eigene Frühwarnung. Der Text der Frühwarnung bei Schwachstellen ist kurz.
„unverzüglich, in jedem Fall aber innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über eine aktiv ausgenutzte Schwachstelle“
„unter Angabe der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde“
Die Frühwarnung bei Sicherheitsvorfällen verlangt eine Angabe mehr.
„unverzüglich und in jedem Fall innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über einen schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt“
„wobei zumindest anzugeben ist, ob der Verdacht besteht, dass der Sicherheitsvorfall auf rechtswidrige oder böswillige Handlungen zurückzuführen ist, wobei gegebenenfalls auch die Mitgliedstaaten anzugeben sind, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde“
Wann die 24 Stunden beginnen
Beide Fristen laufen ab Kenntniserlangung. Die Leitlinien der Kommission, die nicht verbindlich sind, sagen: Der Hersteller erlangt Kenntnis, und die Meldefristen beginnen, wenn er nach einer sofortigen Erstbewertung eines verdächtigen Ereignisses mit hinreichender Sicherheit weiß, dass eine Schwachstelle seines Produkts aktiv ausgenutzt wird oder ein schwerwiegender Sicherheitsvorfall die Sicherheit des Produkts beeinträchtigt hat (Leitlinien Randnummer 213). Weiter heißt es: Ab wann ein Hersteller Kenntnis erlangt hat, hängt vom Einzelfall ab: Manchmal ist es sofort klar, manchmal braucht es Zeit festzustellen, dass das Produkt betroffen ist und ausgenutzt wird. Der Schwerpunkt liegt auf einer zügigen Erstbewertung, vor allem bei einer möglicherweise erheblichen Gefahr, gefolgt von Abhilfe und Meldung (Leitlinien Randnummer 214). Die Leitlinien sind nicht verbindlich. Halten Sie deshalb schriftlich fest, wie Sie zu Ihrer Einschätzung des Zeitpunkts der Kenntniserlangung gekommen sind.
Die Pflichtfelder, gezählt aus dem Glossar
Das Glossar in der Version 1.4 kennzeichnet bei der Frühwarnung zu Schwachstellen acht Felder als Pflicht und bei der Frühwarnung zu Sicherheitsvorfällen neun. Beide Pfade teilen sich die ersten sieben.
Pflicht auf beiden Pfaden
| Nr. | Feld | Grenze | Erwartetes Format |
|---|---|---|---|
| 1 | Art der Meldung (Schwachstelle oder Sicherheitsvorfall) | keine Angabe | Eine Option wählen: Schwachstelle oder Sicherheitsvorfall |
| 2 | Titel | 255 Zeichen | Klartext; knapper Titel |
| 3 | Zusammenfassung | 4000 Zeichen | Kurzer Absatz |
| 4 | Name des Herstellers | keine Angabe | Vom System erzeugt, schreibgeschützt |
| 5 | Mitgliedstaaten, in deren Hoheitsgebiet das Produkt bereitgestellt wurde (betroffenes CSIRT) | keine Angabe | Einen oder mehrere Mitgliedstaaten wählen |
| 6 | Produktname | 255 Zeichen | Offizieller Produktname |
| 7 | Produktversion | 255 Zeichen | Version oder Versionsbereich |
Feld 4 füllt das System aus, es ist schreibgeschützt. Sie tragen Titel, Zusammenfassung, Produktnamen und Produktversion ein und wählen die Art der Meldung und die Mitgliedstaaten.
Zusätzlich Pflicht beim Pfad Schwachstelle
| Nr. | Feld | Grenze | Erwartetes Format |
|---|---|---|---|
| v26 | Datum und Uhrzeit, zu der Sie von der aktiv ausgenutzten Schwachstelle Kenntnis erlangt haben | keine Angabe | Datum und Uhrzeit |
Zusätzlich Pflicht beim Pfad Sicherheitsvorfall
| Nr. | Feld | Grenze | Erwartetes Format |
|---|---|---|---|
| i31 | Verdacht auf rechtswidrige oder böswillige Handlungen | 255 Zeichen | Eine Option wählen: Ja, Nein, Unbekannt |
| i37 | Datum und Uhrzeit (UTC), zu der Sie vom Sicherheitsvorfall Kenntnis erlangt haben | keine Angabe | Datum und Uhrzeit |
Die Frühwarnung zu Schwachstellen hat damit acht Pflichtfelder, die Frühwarnung zu Sicherheitsvorfällen neun.
Zwei Fußnoten im Glossar
Das Feld zur Kenntniserlangung bei Schwachstellen fehlt auf der Plattform noch. ENISA kennzeichnet das Feld v26, Datum und Uhrzeit der Kenntniserlangung von der aktiv ausgenutzten Schwachstelle, als Pflicht. Die Fußnote besagt, dass das Feld mit der nächsten Version der Plattform verfügbar wird. Heute lassen sich sieben der acht Pflichtfelder ausfüllen, eines kommt mit der nächsten Plattformversion. Halten Sie den Zeitpunkt bis dahin in Ihrem eigenen Protokoll fest und nennen Sie ihn in der Zusammenfassung.
Das Feld zur Kenntniserlangung bei Sicherheitsvorfällen heißt „festgestellt“. In der aktuellen Version ist das Feld i37 als Datum und Uhrzeit der Feststellung des Sicherheitsvorfalls bezeichnet. Artikel 14 Absatz 4 Buchstabe a knüpft an die Kenntniserlangung an, nicht an die Feststellung. Tragen Sie den Zeitpunkt der Kenntniserlangung ein und sagen Sie in der Zusammenfassung, dass Sie das getan haben.
Die optionalen Felder bei der Frühwarnung
Alle übrigen Felder sind in dieser Phase optional: zwölf auf beiden Pfaden, neun weitere beim Pfad Schwachstelle und sieben weitere beim Pfad Sicherheitsvorfall. Optional heißt in diesem Formular nicht unwichtig. Das Glossar kennzeichnet mehrere davon bei der Meldung nach 72 Stunden oder beim Abschlussbericht als Pflicht. Die Frühwarnung ist deshalb der günstigste Zeitpunkt, mit dem Sammeln zu beginnen.
Optional auf beiden Pfaden
| Nr. | Feld | Grenze |
|---|---|---|
| 8 | Produkttyp (Standardprodukt, wichtiges Produkt oder kritisches Produkt mit digitalen Elementen) | keine Angabe |
| 9 | Produktklasse | keine Angabe |
| 10 | Produktkategorie | keine Angabe |
| 11 | Kennzeichen für das Ende des Support-Zeitraums | keine Angabe |
| 12 | Name der Komponente | 255 Zeichen |
| 13 | Risikominderungsmaßnahme in Kürze erwartet | keine Angabe |
| 14 | Maßnahme der Nutzer zur Verringerung der Auswirkungen | 4000 Zeichen |
| 15 | Sensibilität der gemeldeten Informationen | 255 Zeichen |
| 16 | Ergriffene Korrektur- oder Risikominderungsmaßnahmen | 2000 Zeichen |
| 17 | Korrektur- oder Abhilfemaßnahmen, die Nutzer ergreifen können | 4000 Zeichen |
| 40 | Hinweis des Bevollmächtigten | keine Angabe |
| 41 | Hinweis des CSIRT | keine Angabe |
Optional beim Pfad Schwachstelle
| Nr. | Feld | Grenze |
|---|---|---|
| v19 | CVE-Kennung | 255 Zeichen |
| v20 | EUVD-Kennung | 255 Zeichen |
| v21 | Allgemeine Informationen | 4000 Zeichen |
| v22 | Datum, an dem die Korrektur- oder Risikominderungsmaßnahme zur Verfügung stand | keine Angabe |
| v23 | Einzelheiten zur bereitgestellten Sicherheitsaktualisierung bzw. Korrekturmaßnahme | 2000 Zeichen |
| v24 | Vollständige Beschreibung des Schweregrads der Schwachstelle | 4000 Zeichen |
| v25 | Vollständige Beschreibung der Auswirkungen der Schwachstelle | 4000 Zeichen |
| v27 | Böswilliger Akteur, der die Schwachstelle ausgenutzt hat oder ausnutzt | 100 Zeichen |
| v30 | Weitere Informationen | 800 Zeichen |
Optional beim Pfad Sicherheitsvorfall
| Nr. | Feld | Grenze |
|---|---|---|
| i32 | Allgemeine Informationen über die Art des Sicherheitsvorfalls | 4000 Zeichen |
| i33 | Getroffene und laufende Abhilfemaßnahmen | 4000 Zeichen |
| i34 | Ausführliche Beschreibung des Schweregrads des Sicherheitsvorfalls | 4000 Zeichen |
| i35 | Ausführliche Beschreibung der Auswirkungen des Sicherheitsvorfalls | 4000 Zeichen |
| i36 | Art der Bedrohung bzw. zugrunde liegende Ursache, die den Sicherheitsvorfall wahrscheinlich ausgelöst hat | 255 Zeichen |
| i38 | Datum und Uhrzeit (UTC), zu der der Sicherheitsvorfall eingetreten ist | keine Angabe |
| i39 | Erste Bewertung des Sicherheitsvorfalls | 4000 Zeichen |
Wo Formular und Verordnung auseinandergehen
Die beiden Texte decken sich in keine Richtung vollständig.
Das Formular verlangt mehr, als die Verordnung nennt. Der Text der Frühwarnung nennt die Mitgliedstaaten und bei Sicherheitsvorfällen den Verdacht auf rechtswidrige oder böswillige Handlungen. Das Formular verlangt zusätzlich einen Titel mit bis zu 255 Zeichen, eine Zusammenfassung mit bis zu 4000 Zeichen, einen Produktnamen und eine Produktversion. Das sind Anforderungen der Plattform selbst. Sie erfüllen sie, weil die Plattform die Meldung sonst nicht annimmt.
Die Verordnung nennt mehr, als das Formular verlangt. Artikel 14 Absatz 2 Buchstabe b legt fest, was die Meldung von Schwachstellen nach 72 Stunden enthalten muss.
„die allgemeine Informationen, soweit verfügbar, über das betreffende Produkt mit digitalen Elementen, über die allgemeine Art der Ausnutzung und der betreffenden Schwachstelle sowie über alle ergriffenen Korrektur- oder Risikominderungsmaßnahmen sowie Korrektur- oder Abhilfemaßnahmen, die Nutzer ergreifen können, enthält und in der gegebenenfalls auch angegeben wird, als wie sensibel der Hersteller die gemeldeten Informationen ansieht“
Im Glossar in der Version 1.4 tragen die Felder 15, 16 und 17 diesen Inhalt: die Sensibilität der Informationen, die ergriffenen Maßnahmen und die Maßnahmen, die Nutzer ergreifen können. Das Glossar kennzeichnet alle drei bei der Meldung als optional. Optional im Formular heißt nicht optional in der Verordnung. Richten Sie sich bei der Frage, was Sie sagen, nach der Verordnung, und bei der Frage, wohin Sie es schreiben, nach dem Formular.
Was Sie vor einem Sicherheitsvorfall vorbereiten
- Ein Protokoll der Kenntniserlangung. Halten Sie fest, wann das verdächtige Ereignis zuerst auffiel, wann die Erstbewertung begann und wann Sie hinreichende Sicherheit hatten. Notieren Sie, wer entschieden hat. Aus dem Protokoll ergibt sich der Zeitpunkt, den Sie im Feld zur Kenntniserlangung eintragen.
- Ein Entwurf außerhalb der Plattform. Das Formular hat Grenzen: 255 Zeichen für Titel, Produktnamen und Produktversion, 4000 für die Zusammenfassung. Schreiben Sie den Text in einem Dokument, in dem Sie Zeichen zählen können, und fügen Sie ihn dann ein. Die 24 Stunden gehen dann in den Inhalt und nicht in das Kürzen.
- Die Produktangaben. Halten Sie den offiziellen Produktnamen, die Versionsangabe oder den Versionsbereich und die Liste der Mitgliedstaaten, in denen das Produkt bereitgestellt wird, an einer Stelle bereit, die jeder in der Rufbereitschaft findet.
Zwei Möglichkeiten, damit zu arbeiten
Die kostenlose Prüfung Ist diese Schwachstelle oder dieser Vorfall meldepflichtig? Prüfung zu Artikel 14 stellt die Fragen nach Artikel 14 an einem einzelnen Ereignis. Sie läuft in Ihrem Browser und speichert nichts.
Das Compliance-Paket für 199 EUR enthält das Protokoll der Kenntniserlangung und die Meldevorlagen nach Artikel 14. Die Vorlagen drucken die Feldliste und die Grenzen des Glossars in der Version 1.4 neben dem Inhalt der Verordnung ab, datiert und beobachtet. Cybiq reicht nichts ein und übermittelt nichts in Ihrem Namen.
Orientierung, keine Rechtsberatung. Prüfen Sie jede Angabe am amtlichen Text, bevor Sie sich darauf verlassen.