Fristen

Frühwarnung innerhalb von 24 Stunden: Was das ENISA-Formular Feld für Feld verlangt

Von HEXENKRAFT

Veröffentlicht am . Geprüft anhand der Verordnung (EU) 2024/2847, ABl. L, 20.11.2024, der Leitlinien der Kommission C(2026) 5252 und des Glossars der einheitlichen Meldeplattform von ENISA, Version 1.4. Stand: 9. Oktober 2026.

Die erste Meldung nach Artikel 14 ist die Frühwarnung. Sie ist innerhalb von 24 Stunden nach Kenntniserlangung fällig, und Sie geben sie in einem Formular mit festen Feldern und festen Grenzen ab. Dieser Beitrag liest das Formular neben der Verordnung. Er zeigt, welche Felder Pflicht sind, wie lang jedes Feld sein darf und was Sie vorbereiten sollten, bevor die Frist läuft.

Welche Version des Formulars dieser Beitrag zugrunde legt

ENISA veröffentlicht die Feldliste ihrer einheitlichen Meldeplattform als Glossar. Dieser Beitrag nutzt die Version 1.4. ENISA hat diese Version auf den 1. Oktober 2026 datiert, und Cybiq hat sie am 9. Oktober 2026 gelesen. ENISA ändert das Glossar. Der Beitrag nennt deshalb die Version, die er verwendet hat, und Cybiq beobachtet die Seite auf Änderungen. Das Glossar ist eine Spezifikation der Plattform, kein Gesetz. Prüfen Sie das aktuelle Formular, bevor Sie sich auf ein einzelnes Feld verlassen.

Was die Verordnung in den ersten 24 Stunden verlangt

Jeder Pfad hat seine eigene Frühwarnung. Der Text der Frühwarnung bei Schwachstellen ist kurz.

„unverzüglich, in jedem Fall aber innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über eine aktiv ausgenutzte Schwachstelle“

„unter Angabe der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde“

Art. 14 Abs. 2 Buchst. a, Frühwarnung innerhalb von 24 Stunden bei einer aktiv ausgenutzten Schwachstelle · Art. 14 Abs. 2 Buchst. a, die Frühwarnung nennt die Mitgliedstaaten, in denen das Produkt bereitgestellt wurde · Verordnung (EU) 2024/2847, ABl. L, 20.11.2024

Die Frühwarnung bei Sicherheitsvorfällen verlangt eine Angabe mehr.

„unverzüglich und in jedem Fall innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über einen schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt“

„wobei zumindest anzugeben ist, ob der Verdacht besteht, dass der Sicherheitsvorfall auf rechtswidrige oder böswillige Handlungen zurückzuführen ist, wobei gegebenenfalls auch die Mitgliedstaaten anzugeben sind, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde“

Art. 14 Abs. 4 Buchst. a, Frühwarnung innerhalb von 24 Stunden bei einem schwerwiegenden Sicherheitsvorfall · Art. 14 Abs. 4 Buchst. a, die Frühwarnung gibt an, ob rechtswidrige oder böswillige Handlungen vermutet werden · Verordnung (EU) 2024/2847, ABl. L, 20.11.2024

Wann die 24 Stunden beginnen

Beide Fristen laufen ab Kenntniserlangung. Die Leitlinien der Kommission, die nicht verbindlich sind, sagen: Der Hersteller erlangt Kenntnis, und die Meldefristen beginnen, wenn er nach einer sofortigen Erstbewertung eines verdächtigen Ereignisses mit hinreichender Sicherheit weiß, dass eine Schwachstelle seines Produkts aktiv ausgenutzt wird oder ein schwerwiegender Sicherheitsvorfall die Sicherheit des Produkts beeinträchtigt hat (Leitlinien Randnummer 213). Weiter heißt es: Ab wann ein Hersteller Kenntnis erlangt hat, hängt vom Einzelfall ab: Manchmal ist es sofort klar, manchmal braucht es Zeit festzustellen, dass das Produkt betroffen ist und ausgenutzt wird. Der Schwerpunkt liegt auf einer zügigen Erstbewertung, vor allem bei einer möglicherweise erheblichen Gefahr, gefolgt von Abhilfe und Meldung (Leitlinien Randnummer 214). Die Leitlinien sind nicht verbindlich. Halten Sie deshalb schriftlich fest, wie Sie zu Ihrer Einschätzung des Zeitpunkts der Kenntniserlangung gekommen sind.

Die Pflichtfelder, gezählt aus dem Glossar

Das Glossar in der Version 1.4 kennzeichnet bei der Frühwarnung zu Schwachstellen acht Felder als Pflicht und bei der Frühwarnung zu Sicherheitsvorfällen neun. Beide Pfade teilen sich die ersten sieben.

Pflicht auf beiden Pfaden

Nr.FeldGrenzeErwartetes Format
1Art der Meldung (Schwachstelle oder Sicherheitsvorfall)keine AngabeEine Option wählen: Schwachstelle oder Sicherheitsvorfall
2Titel255 ZeichenKlartext; knapper Titel
3Zusammenfassung4000 ZeichenKurzer Absatz
4Name des Herstellerskeine AngabeVom System erzeugt, schreibgeschützt
5Mitgliedstaaten, in deren Hoheitsgebiet das Produkt bereitgestellt wurde (betroffenes CSIRT)keine AngabeEinen oder mehrere Mitgliedstaaten wählen
6Produktname255 ZeichenOffizieller Produktname
7Produktversion255 ZeichenVersion oder Versionsbereich

Feld 4 füllt das System aus, es ist schreibgeschützt. Sie tragen Titel, Zusammenfassung, Produktnamen und Produktversion ein und wählen die Art der Meldung und die Mitgliedstaaten.

Zusätzlich Pflicht beim Pfad Schwachstelle

Nr.FeldGrenzeErwartetes Format
v26Datum und Uhrzeit, zu der Sie von der aktiv ausgenutzten Schwachstelle Kenntnis erlangt habenkeine AngabeDatum und Uhrzeit

Zusätzlich Pflicht beim Pfad Sicherheitsvorfall

Nr.FeldGrenzeErwartetes Format
i31Verdacht auf rechtswidrige oder böswillige Handlungen255 ZeichenEine Option wählen: Ja, Nein, Unbekannt
i37Datum und Uhrzeit (UTC), zu der Sie vom Sicherheitsvorfall Kenntnis erlangt habenkeine AngabeDatum und Uhrzeit

Die Frühwarnung zu Schwachstellen hat damit acht Pflichtfelder, die Frühwarnung zu Sicherheitsvorfällen neun.

Zwei Fußnoten im Glossar

Das Feld zur Kenntniserlangung bei Schwachstellen fehlt auf der Plattform noch. ENISA kennzeichnet das Feld v26, Datum und Uhrzeit der Kenntniserlangung von der aktiv ausgenutzten Schwachstelle, als Pflicht. Die Fußnote besagt, dass das Feld mit der nächsten Version der Plattform verfügbar wird. Heute lassen sich sieben der acht Pflichtfelder ausfüllen, eines kommt mit der nächsten Plattformversion. Halten Sie den Zeitpunkt bis dahin in Ihrem eigenen Protokoll fest und nennen Sie ihn in der Zusammenfassung.

Das Feld zur Kenntniserlangung bei Sicherheitsvorfällen heißt „festgestellt“. In der aktuellen Version ist das Feld i37 als Datum und Uhrzeit der Feststellung des Sicherheitsvorfalls bezeichnet. Artikel 14 Absatz 4 Buchstabe a knüpft an die Kenntniserlangung an, nicht an die Feststellung. Tragen Sie den Zeitpunkt der Kenntniserlangung ein und sagen Sie in der Zusammenfassung, dass Sie das getan haben.

Die optionalen Felder bei der Frühwarnung

Alle übrigen Felder sind in dieser Phase optional: zwölf auf beiden Pfaden, neun weitere beim Pfad Schwachstelle und sieben weitere beim Pfad Sicherheitsvorfall. Optional heißt in diesem Formular nicht unwichtig. Das Glossar kennzeichnet mehrere davon bei der Meldung nach 72 Stunden oder beim Abschlussbericht als Pflicht. Die Frühwarnung ist deshalb der günstigste Zeitpunkt, mit dem Sammeln zu beginnen.

Optional auf beiden Pfaden

Nr.FeldGrenze
8Produkttyp (Standardprodukt, wichtiges Produkt oder kritisches Produkt mit digitalen Elementen)keine Angabe
9Produktklassekeine Angabe
10Produktkategoriekeine Angabe
11Kennzeichen für das Ende des Support-Zeitraumskeine Angabe
12Name der Komponente255 Zeichen
13Risikominderungsmaßnahme in Kürze erwartetkeine Angabe
14Maßnahme der Nutzer zur Verringerung der Auswirkungen4000 Zeichen
15Sensibilität der gemeldeten Informationen255 Zeichen
16Ergriffene Korrektur- oder Risikominderungsmaßnahmen2000 Zeichen
17Korrektur- oder Abhilfemaßnahmen, die Nutzer ergreifen können4000 Zeichen
40Hinweis des Bevollmächtigtenkeine Angabe
41Hinweis des CSIRTkeine Angabe

Optional beim Pfad Schwachstelle

Nr.FeldGrenze
v19CVE-Kennung255 Zeichen
v20EUVD-Kennung255 Zeichen
v21Allgemeine Informationen4000 Zeichen
v22Datum, an dem die Korrektur- oder Risikominderungsmaßnahme zur Verfügung standkeine Angabe
v23Einzelheiten zur bereitgestellten Sicherheitsaktualisierung bzw. Korrekturmaßnahme2000 Zeichen
v24Vollständige Beschreibung des Schweregrads der Schwachstelle4000 Zeichen
v25Vollständige Beschreibung der Auswirkungen der Schwachstelle4000 Zeichen
v27Böswilliger Akteur, der die Schwachstelle ausgenutzt hat oder ausnutzt100 Zeichen
v30Weitere Informationen800 Zeichen

Optional beim Pfad Sicherheitsvorfall

Nr.FeldGrenze
i32Allgemeine Informationen über die Art des Sicherheitsvorfalls4000 Zeichen
i33Getroffene und laufende Abhilfemaßnahmen4000 Zeichen
i34Ausführliche Beschreibung des Schweregrads des Sicherheitsvorfalls4000 Zeichen
i35Ausführliche Beschreibung der Auswirkungen des Sicherheitsvorfalls4000 Zeichen
i36Art der Bedrohung bzw. zugrunde liegende Ursache, die den Sicherheitsvorfall wahrscheinlich ausgelöst hat255 Zeichen
i38Datum und Uhrzeit (UTC), zu der der Sicherheitsvorfall eingetreten istkeine Angabe
i39Erste Bewertung des Sicherheitsvorfalls4000 Zeichen

Wo Formular und Verordnung auseinandergehen

Die beiden Texte decken sich in keine Richtung vollständig.

Das Formular verlangt mehr, als die Verordnung nennt. Der Text der Frühwarnung nennt die Mitgliedstaaten und bei Sicherheitsvorfällen den Verdacht auf rechtswidrige oder böswillige Handlungen. Das Formular verlangt zusätzlich einen Titel mit bis zu 255 Zeichen, eine Zusammenfassung mit bis zu 4000 Zeichen, einen Produktnamen und eine Produktversion. Das sind Anforderungen der Plattform selbst. Sie erfüllen sie, weil die Plattform die Meldung sonst nicht annimmt.

Die Verordnung nennt mehr, als das Formular verlangt. Artikel 14 Absatz 2 Buchstabe b legt fest, was die Meldung von Schwachstellen nach 72 Stunden enthalten muss.

„die allgemeine Informationen, soweit verfügbar, über das betreffende Produkt mit digitalen Elementen, über die allgemeine Art der Ausnutzung und der betreffenden Schwachstelle sowie über alle ergriffenen Korrektur- oder Risikominderungsmaßnahmen sowie Korrektur- oder Abhilfemaßnahmen, die Nutzer ergreifen können, enthält und in der gegebenenfalls auch angegeben wird, als wie sensibel der Hersteller die gemeldeten Informationen ansieht“

Im Glossar in der Version 1.4 tragen die Felder 15, 16 und 17 diesen Inhalt: die Sensibilität der Informationen, die ergriffenen Maßnahmen und die Maßnahmen, die Nutzer ergreifen können. Das Glossar kennzeichnet alle drei bei der Meldung als optional. Optional im Formular heißt nicht optional in der Verordnung. Richten Sie sich bei der Frage, was Sie sagen, nach der Verordnung, und bei der Frage, wohin Sie es schreiben, nach dem Formular.

Was Sie vor einem Sicherheitsvorfall vorbereiten

Zwei Möglichkeiten, damit zu arbeiten

Die kostenlose Prüfung Ist diese Schwachstelle oder dieser Vorfall meldepflichtig? Prüfung zu Artikel 14 stellt die Fragen nach Artikel 14 an einem einzelnen Ereignis. Sie läuft in Ihrem Browser und speichert nichts.

Das Compliance-Paket für 199 EUR enthält das Protokoll der Kenntniserlangung und die Meldevorlagen nach Artikel 14. Die Vorlagen drucken die Feldliste und die Grenzen des Glossars in der Version 1.4 neben dem Inhalt der Verordnung ab, datiert und beobachtet. Cybiq reicht nichts ein und übermittelt nichts in Ihrem Namen.

Orientierung, keine Rechtsberatung. Prüfen Sie jede Angabe am amtlichen Text, bevor Sie sich darauf verlassen.