CRA Meldepflicht & Incident Response Kit 2026/27 – 24h, 72h & ENISA SRP
CRA-Meldepflicht ab 11. September 2026 operativ vorbereiten
Für Hersteller von kommerzieller Software, Apps, IoT-, Elektronik- und anderen Produkten mit digitalen Elementen, sofern das jeweilige Produkt in den Anwendungsbereich des Cyber Resilience Act (CRA) fällt.
Ab 11. September 2026 greifen die operativen CRA-Meldepflichten für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle. Die Meldekette beginnt grundsätzlich mit einer Frühwarnung innerhalb von 24 Stunden und einer weiteren Meldung innerhalb von 72 Stunden nach Kenntnisnahme. Je nach Ereignistyp folgt zusätzlich ein Abschlussbericht.
Das ProPraxisPlan CRA Meldepflicht & Incident Response Kit macht aus diesen Fristen einen klaren internen Ablauf: erfassen, einstufen, zuständig machen, Fristen überwachen, ENISA-SRP-Daten vorbereiten und Maßnahmen dokumentieren.
Auf einen Blick
- Standard – 49,90 €: 24h-/72h-Friststeuerung, Register, SRP-Feldmapping, RACI und Maßnahmen
- Pro – 89,90 €: Standard plus Produktregister, Management-Dashboard, Triage, getrennte AEV-/SI-Workflows und Post-Incident-Review
- Lieferung: digitaler Download nach dem Kauf
- Format: Excel-Arbeitsmappe plus PDF-Anleitungen
- Wichtig: Workflow- und Dokumentationshilfe; keine Meldung an ENISA und keine Rechtsberatung
- Kosten: Einmalkauf, kein Monatsabo
Was das System löst
- 24h- und 72h-Fristen sichtbar überwachen
- Incidents und Schwachstellen zentral dokumentieren
- Zuständigkeiten und Eskalationswege festlegen
- benötigte Daten für die ENISA Single Reporting Platform strukturiert vorbereiten
- Korrektur- und Folgemaßnahmen nachvollziehbar festhalten
- interne Dokumentation für Management, IT/Security und Produktverantwortliche bündeln
Standard – 49,90 €
Für kleine Teams, die eine sofort nutzbare operative Meldekette benötigen.
- CRA Fall-Dashboard mit 24h-, 72h- und Final-Fristlogik
- Incident & Vulnerability Register für AEV- und SI-Fälle
- ENISA-SRP-Feldmapping mit aktuellen Pflichtstatus je Meldestufe
- Readiness-Prüfung für offene Pflichtfelder
- Maßnahmen-Tracker für Korrektur-, Minderungs- und Kommunikationsmaßnahmen
- RACI-/Verantwortlichkeitsmatrix
- Eskalations- und Entscheidungslog
- offizielles Quellen- und Update-Blatt
- Quick-Start-Anleitung als PDF
- Download-Inhaltsübersicht als PDF
Pro – 89,90 €
Für Unternehmen mit mehreren Produkten, mehr Beteiligten oder höherem Dokumentationsbedarf.
- alles aus Standard
- Produktregister für mehrere Produkte, Versionen, CRA-Typen und Supportenden
- Management-Dashboard mit Portfolio-KPIs, offenen Fristen und Prioritäten
- erweiterte Triage- und Impact-Matrix zur internen Vorprüfung und Priorisierung
- getrennter AEV-Workflow für aktiv ausgenutzte Schwachstellen
- getrennter SI-Workflow für schwere Sicherheitsvorfälle
- Post-Incident-Review inklusive Root Cause, Lessons Learned und Folgeaufgaben
- Übergabe- und Abschlusscheckliste
- vollständig fiktives Praxisbeispiel zur Orientierung bei der internen Erfassung
CRA-Fristen im System
- 24 Stunden: Frühwarnung nach Kenntnisnahme
- 72 Stunden: weiterführende Meldung mit den zu diesem Zeitpunkt verfügbaren Informationen
- Aktiv ausgenutzte Schwachstelle: Abschlussbericht spätestens 14 Tage nachdem eine Korrektur- oder Minderungsmaßnahme verfügbar ist
- Schwerer Sicherheitsvorfall: Abschlussbericht innerhalb eines Monats nach Einreichung der 72h-Meldung
Lieferformat
Digitaler Download. Je nach gewählter Variante erhältst du eine Excel-Arbeitsmappe (.xlsx) sowie die Quick-Start-Anleitung (.pdf), die Download-Inhaltsübersicht (.pdf) und ein Quellen-/Hinweisblatt. Kein Monatsabo.
Aktualitätsstand
Das ENISA-SRP-Feldmapping basiert auf dem verfügbaren Stand Anfang September 2026, einschließlich ENISA SRP Glossary v1.1. Die Single Reporting Platform soll ab 11. September 2026 operativ genutzt werden. ENISA kann Guidance, Oberfläche oder Feldlogik aktualisieren. Vor jeder echten Meldung müssen die aktuellen offiziellen Quellen und die aktuelle SRP-Oberfläche geprüft werden.
FAQ zum CRA Incident Response Kit
Ist mein Unternehmen automatisch vom CRA betroffen?
Nein. Ob der CRA im konkreten Fall gilt, muss individuell geprüft werden. Das Kit nimmt keine rechtliche Scope-Bewertung vor.
Sendet das Kit Meldungen an ENISA?
Nein. Es strukturiert den internen Workflow und die benötigten Daten; die tatsächliche Meldung erfolgt durch das verantwortliche Unternehmen über die aktuelle offizielle SRP-Oberfläche.
Was ist der Unterschied zwischen Standard und Pro?
Standard bildet die operative Meldekette mit Fristen, Register, Feldmapping, RACI und Maßnahmen ab. Pro ergänzt Produktregister, Management-Dashboard, erweiterte Triage, getrennte AEV-/SI-Workflows und Post-Incident-Review.
Brauche ich Microsoft Excel?
Die Arbeitsmappe ist als .xlsx ausgelegt; Microsoft Excel wird für die beste Kompatibilität empfohlen.
Bleiben ENISA-SRP-Felder immer gleich?
Nein. ENISA kann Guidance, Oberfläche und Feldlogik aktualisieren. Vor einer echten Meldung müssen deshalb die aktuellen offiziellen Quellen und die aktuelle SRP-Oberfläche geprüft werden.
Ist das ein Abo?
Nein. Es ist ein Einmalkauf ohne ProPraxisPlan-Monatsabo.
Jetzt Standard oder Pro wählen und den internen CRA-Meldeworkflow vor dem Ernstfall strukturieren.
Wichtiger Hinweis
Dieses Produkt ist eine Organisations-, Dokumentations- und Workflow-Hilfe. Es ersetzt keine Rechtsberatung, keine individuelle Prüfung des CRA-Anwendungsbereichs, keine Meldung an Behörden und keine CRA-Konformitätsbewertung oder Zertifizierung. Unternehmen müssen selbst prüfen, welche gesetzlichen Pflichten im konkreten Fall gelten.
CRA-Ratgeber
Die Fristen, ENISA-SRP und den praktischen Ablauf erklären wir zusätzlich im CRA-Ratgeber zur Meldepflicht ab 11. September 2026.
Quellenbasis: Verordnung (EU) 2024/2847 (Cyber Resilience Act), Europäische Kommission sowie ENISA Single Reporting Platform / SRP-Glossar. Stand: 8. September 2026.