Regulation (EU) 2024/2847
Checkliste zur Meldebereitschaft nach dem CRA
Was Hersteller vor dem 11. September 2026 vorbereitet haben sollten, wenn die Meldepflichten nach Artikel 14 beginnen. Vierundzwanzig Punkte, die Sie mit Ja beantworten können sollten. Ohne E-Mail-Adresse, und nützlich, unabhängig davon, ob Sie Legalithm jemals verwenden.
Anwendungsbereich
Meldepflichten knüpfen an ein Produkt an, also lautet die erste Frage, an welche Produkte sie anknüpfen.
- Wir wissen, welche unserer Produkte Produkte mit digitalen Elementen sind, die auf dem Unionsmarkt bereitgestellt werden.
- Für jedes dieser Produkte gibt es eine namentlich benannte verantwortliche Person.
- Wir wissen, ob wir für jedes davon Hersteller sind, auch dort, wo wir eine fremde Komponente unter eigenem Namen in Verkehr bringen.
Kenntniserlangung
Jede Frist in Artikel 14 läuft ab der Kenntniserlangung, und die Kenntniserlangung ist eine Entscheidung, die jemand treffen können muss.
- Wir haben festgelegt, wer feststellt, dass die Organisation Kenntnis erlangt hat.
- Diese Person ist außerhalb der Arbeitszeit erreichbar und hat eine benannte Vertretung.
- Uns ist klar, dass die Kenntniserlangung nicht derselbe Zeitpunkt ist wie die Entdeckung, die rechtliche Einordnung oder der Lauf eines Scan-Werkzeugs.
- Wir halten den Zeitpunkt der Kenntniserlangung fest, wenn er eintritt, nicht erst, wenn wir dazu kommen, ihn aufzuschreiben.
Die ersten 24 Stunden
Die Frühwarnung ist innerhalb von 24 Stunden nach Kenntniserlangung an das als Koordinator benannte CSIRT und die ENISA zu übermitteln.
- Wir wissen, wer die Frühwarnung vorbereitet.
- Wir wissen, was die Frühwarnung enthalten muss, einschließlich der Mitgliedstaaten, in denen das Produkt bereitgestellt wurde.
- Wir wissen, wohin die Meldung geht und wer Zugang hat, um sie einzureichen.
- Wir könnten das an einem Freitagabend tun, nicht nur an einem Dienstagvormittag.
Die ersten 72 Stunden
Die ausführlichere Meldung ist nach 72 Stunden fällig und benötigt Informationen, die die Frühwarnung nicht enthielt.
- Die Verantwortung für die weitere Untersuchung ist zugewiesen, und es ist nicht zwingend dieselbe Person.
- Wir können die Art der Ausnutzung, die ergriffenen Korrektur- oder Risikominderungsmaßnahmen und die Möglichkeiten der Nutzer zusammenstellen.
- Wir wissen, wer entscheidet, als wie sensibel die gemeldeten Informationen anzusehen sind.
Die Abschlussberichte
Die beiden Abschlussberichte haben NICHT denselben Auslöser, und die Annahme, sie hätten ihn, ist der häufigste Fehler in einem Plan.
- Aktiv ausgenutzte Schwachstelle, Artikel 14 Absatz 2 Buchstabe c: spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme ZUR VERFÜGUNG STEHT.
- Schwerwiegender Sicherheitsvorfall, Artikel 14 Absatz 4 Buchstabe c: innerhalb eines Monats nach der ÜBERMITTLUNG der Meldung des Vorfalls.
- Unser Team weiß, dass sich keiner von beiden allein aus dem Zeitpunkt der Kenntniserlangung berechnen lässt.
Nachweise
Im Nachhinein lautet die Frage, was Sie wann wussten. Das ist nur beantwortbar, wenn es damals festgehalten wurde.
- Wir bewahren auf, wann wir Kenntnis erlangt haben und wer das festgestellt hat.
- Wir bewahren auf, was zu jedem Zeitpunkt bekannt war und was noch fehlte.
- Wir bewahren die Zeitstempel der Übermittlung und jede an uns zurückgegebene Referenz auf.
- Diese Aufzeichnungen überdauern das Ausscheiden der Person, die sie erstellt hat.
Übung
Ein Plan, den niemand durchgespielt hat, ist ein Dokument und keine Fähigkeit.
- Wir haben vor dem 11. September ein Szenario vollständig durchgespielt.
- Dienstag, 10:15 Uhr: Wir erlangen Kenntnis von einer aktiv ausgenutzten Schwachstelle in Produkt X. Wir können sagen, was wann fällig ist und was uns fehlt.
- Wir wissen, was wir nicht beantworten konnten, und haben es behoben.
Den letzten Punkt durchführen
Die Übung „Dienstag, 10:15 Uhr“ können Sie auf Ihrem eigenen Rechner durchführen. Sie berechnet die Fristen aus dem von Ihnen angegebenen Zeitpunkt der Kenntniserlangung, speichert nichts und benötigt kein Konto:
npx legalithm cra simulate \ --scenario exploited-vulnerability \ --became-aware-at 2026-09-15T10:15:00Z
Bereitschaftsprüfung im BrowserKostenlose Session am 3. SeptemberAlle CRA-Werkzeuge