ENISA-Meldeplattform: Registrierung und Ablauf nach CRA
Seit dem 11. September 2026 ist die Single Reporting Platform (SRP) der europäischen Cybersicherheitsagentur ENISA produktiv – die zentrale Plattform, über die Hersteller die Meldepflicht des Cyber Resilience Act für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle erfüllen. Welche Fristen dabei gelten – 24 Stunden, 72 Stunden, Abschlussbericht – ist im Beitrag zu den CRA-Meldefristen erklärt. Dieser Artikel beschreibt den Weg dorthin: Wer die Plattform nutzen muss, wie die Registrierung abläuft und was sie aktuell bereits leistet – und was noch nicht.
Wer die SRP nutzen muss
Die SRP richtet sich an Hersteller von Produkten mit digitalen Elementen sowie an Steward von Open-Source-Software, die unter den Anwendungsbereich des CRA fallen. Wer grundsätzlich betroffen ist, ordnet der Beitrag CRA einfach erklärt: Wer ist betroffen und ab wann? ein. Zum Start deckt die Plattform ausschließlich die verpflichtenden Meldungen nach Art. 14 ab – also aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Die freiwillige Meldung sonstiger Schwachstellen nach Art. 15 CRA ist technisch noch nicht hinterlegt und soll erst in einer späteren Ausbaustufe der Plattform folgen.
Registrierung: Assigned Representative und EU Login
Bevor ein Unternehmen im Ernstfall überhaupt melden kann, muss es sich auf der SRP registrieren. Der Zugang läuft über die Rolle des Assigned Representative: Eine natürliche Person wird dem Unternehmen als meldeberechtigt zugeordnet und authentifiziert sich über EU Login, das zentrale Anmeldesystem der EU-Institutionen. Erst nach dieser Zuordnung kann im Namen des Unternehmens gemeldet werden.
Diese Registrierung lässt sich nicht kurzfristig im Ernstfall nachholen – wer sie erst beim ersten meldepflichtigen Ereignis angeht, riskiert, die 24-Stunden-Frist allein durch den Registrierungsprozess zu verpassen. Sinnvoll ist deshalb, die Zuordnung eines oder mehrerer Assigned Representatives als festen Bestandteil der CRA-Compliance-Vorbereitung zu behandeln, unabhängig davon, ob aktuell ein konkreter Meldeanlass besteht.
Der Meldeablauf: eine Meldung, zwei Empfänger
Kernidee der SRP ist, dass eine einzige elektronische Meldung ausreicht, um beide zuständigen Stellen zu erreichen. Beim Einreichen wählt der Assigned Representative das für das Unternehmen zuständige nationale CSIRT als koordinierende Stelle aus; die Plattform leitet die Meldung dann parallel an dieses CSIRT und an ENISA weiter. Das gilt für alle drei Meldestufen – Frühwarnung, detaillierte Meldung und Abschlussbericht – gleichermaßen: Es entsteht kein zusätzlicher Meldeweg für spätere Stufen desselben Ereignisses.
Für Unternehmen, die bereits vor Inkrafttreten der Meldepflicht eigene interne Eskalationsprozesse für Sicherheitsvorfälle hatten, ersetzt die SRP nicht diese interne Bewertung. Sie ist der externe Meldekanal, nachdem intern festgestellt wurde, dass ein Ereignis tatsächlich meldepflichtig ist.
Was die Plattform aktuell noch nicht abdeckt
Zum Start unterstützt die SRP ausschließlich die verpflichtenden Meldungen nach Art. 14. Wer freiwillig weitere, nicht meldepflichtige Schwachstellen oder Nahezu-Vorfälle melden möchte, kann das über die Plattform derzeit nicht tun – diese Funktion ist für eine spätere Ausbaustufe vorgesehen. Auch inhaltlich entwickeln sich die genauen Meldefelder und Formularinhalte der Plattform weiter; wer sich auf eine konkrete erste Meldung vorbereitet, sollte die jeweils aktuelle Anleitung von ENISA zur Plattform konsultieren, statt sich auf einen einmal dokumentierten Stand zu verlassen.
Was das für Ihr Unternehmen bedeutet
Die Meldepflicht selbst gilt unabhängig davon, ob ein Unternehmen bereits registriert ist – eine fehlende Registrierung ist kein Grund, eine Frist zu versäumen, sondern verschärft im Zweifel nur den Zeitdruck. Wer sein Produkt im Anwendungsbereich des CRA sieht, sollte die Zuordnung eines Assigned Representative deshalb nicht dem Ernstfall überlassen, sondern parallel zur übrigen CRA-Vorbereitung erledigen.
Ob Ihr Produkt in den Anwendungsbereich der Meldepflicht fällt und wie sich ein Meldeprozess über die SRP in Ihre bestehende Vorfallsbewertung einfügen lässt, hängt von der konkreten Produktgestaltung ab. In einem unverbindlichen Erstgespräch mit Normativo ordnen wir gemeinsam ein, ob ihr Produkt meldepflichtig ist und welcher Vorbereitungsaufwand dafür realistisch ist.
Cyber Resilience Act (CRA): Der Überblick für Hersteller
Cyber Resilience Act (CRA) im Überblick: Anwendungsbereich, Fristen, Kritikalitätsstufen, Pflichten und Bußgelder – verständlich erklärt für Hersteller und Importeure.
Weiterlesen →CRA Meldefristen: 24h/72h-Fristen richtig umsetzen
CRA Meldefristen im Überblick: 24-Stunden-Frühwarnung, 72-Stunden-Meldung und Abschlussbericht an ENISA und CSIRT – Fristen, Auslöser und Praxisfolgen.
Weiterlesen →CRA einfach erklärt: Wer ist betroffen und ab wann?
Cyber Resilience Act (CRA): Welche Produkte betroffen sind, ab wann Meldepflicht und Konformität gelten und welche Risiken bei Nichtbeachtung drohen.
Weiterlesen →