11. September 2026: die drei Dinge, die niemand bereit hat
Es ist kein Problem fachlicher Kompetenz. Die Unternehmen, die wir straucheln sahen, konnten eine Frühwarnung in zehn Minuten schreiben; es fehlte jemand, der die Nachricht sah.
Der Tag danach, nicht der Tag selbst
Der Kalender der Verordnung ist gestaffelt, und wir haben ihn auf der Seite zu den Terminen geordnet; hier zählt nur eines. Die Meldepflicht bringt am 11. September nichts hervor. Sie bringt ab dem 12. etwas hervor, wenn die erste echte Meldung eintrifft und Ihr Prozess entweder existiert oder nicht.
Und es ist eine andere Art von Frist als die, an die Produktkonformität gewöhnt. Kein Dokument, das bis zu einem Datum einzureichen wäre, kein Prüfer, der vorbeikommt. Ein Ereignis, das kommt, wann es kommt, und Sie so antrifft, wie Sie sind.
Der kontraintuitive Teil
Die praktische Folge überrascht viele. Man kann von der Produktkonformität sehr weit entfernt sein — keine CE-Kennzeichnung, keine vollständige technische Dokumentation, kein fertiger Secure-Development-Prozess — und trotzdem heute sanktionierbar sein für eine nicht eingereichte Meldung. Die beiden Dinge sind entkoppelt. Die Konformität des Objekts und die Meldepflicht laufen auf getrennten Uhren, und die Meldeuhr startet zuerst.
Und ein vor Jahren in Verkehr gebrachtes Produkt ist nicht befreit. Wird es noch unterstützt und wird eine Schwachstelle darin aktiv ausgenutzt, gilt die Meldepflicht für es genauso wie für ein morgen ausgeliefertes Produkt. Das Datum, an dem das Produkt die Fabrik verließ, geht nicht in die Rechnung ein; der Moment, in dem das Unternehmen von der Ausnutzung Kenntnis erlangt, schon. Siehe die Definition der aktiv ausgenutzten Schwachstelle im Glossar.
Die Stunden laufen ab einem Ereignis, das Sie nicht steuern
Ab dem 12. September 2026 — dem Tag nach Inkrafttreten der Pflicht — hat ein Hersteller, der von einer aktiv ausgenutzten Schwachstelle im eigenen Produkt Kenntnis erlangt, vierundzwanzig Stunden, um die Frühwarnung beim benannten CSIRT und bei der ENISA einzureichen. Nicht vierundzwanzig Arbeitsstunden. Nicht vierundzwanzig Stunden ab dem Lesen der E-Mail. Vierundzwanzig Stunden ab dem Moment, in dem das Unternehmen als Ganzes vom Fakt Kenntnis erlangt.
Diese Unterscheidung ist das ganze Spiel. „Das Unternehmen hat Kenntnis erlangt“ wird von außen beurteilt, am Zeitstempel der eingegangenen Nachricht, nicht an der internen Geschichte, wer sie wem weitergeleitet hat. Deshalb ist das Problem organisatorisch, bevor es technisch ist: Die Frist wird von einem Ereignis ausgelöst, das Sie nicht kontrollieren, und beginnt zu laufen, während sehr wahrscheinlich niemand hinsieht.
23:40 an einem Samstag
Machen wir es konkret. Ein Sicherheitsforscher schreibt am Samstag um 23:40 an Ihre öffentliche Adresse: Ihre Firmware trägt einen Fehler, und es gibt einen Beleg, dass er im Feld ausgenutzt wird. Ihre vierundzwanzig Stunden enden am Sonntag um 23:40. Niemand ist im Büro. Der Ingenieur, der diese Firmware versteht, ist auf einer Hochzeit. Das Postfach wird praktisch am Montag um neun geprüft.
Am Montag um neun sind schon dreiunddreißig Stunden vergangen und Sie sind neun Stunden zu spät — und die Verspätung hat nichts Technisches. Ihnen fehlte nicht die Kompetenz, die Frühwarnung zu schreiben — das dauert Minuten. Ihnen fehlte jemand, der die Nachricht sehen sollte, eine schriftliche Regel zur Einstufung und ein Weg, die Person zu erreichen, die die Ausnutzung bestätigen konnte. Jedes Unternehmen, das wir in Schwierigkeiten gesehen haben, hatte Kompetenz, auf die es sich verlassen konnte — und Verfügbarkeit, auf die es sich nicht verlassen konnte.
Drei Dinge, die heute fast niemand bereit hat
Reduzieren Sie das Samstagnacht-Szenario auf die drei Dinge, die es zu einem Nicht-Ereignis gemacht hätten. Ein besetzter Eingangskanal: eine einzige öffentliche Adresse für Meldungen, für die jemand auch außerhalb der Bürozeiten verantwortlich ist — kein Postfach, das sich bis Montag füllt. Eine schriftliche Einstufungsregel: wer entscheidet, ob eine Meldung eine aktiv ausgenutzte Schwachstelle beschreibt, nach welchen Kriterien, und wie das begründete „Nein“ festgehalten wird — denn ein implizites „Nein“ ist keine Verteidigung. Eine Rufbereitschaftskette: benannte Personen, Stundenschwellen und Vertretungen, damit um 23:40 immer jemand erreichbar ist, der bestätigen und einreichen kann.
Diese drei sind das Minimum, nicht der ganze Pflichtenkatalog. Der vollständige Text des Art. 14 fügt die 72-Stunden-Meldung, den Abschlussbericht, den Nutzerhinweis und die Upstream-Meldung an die Komponentenbetreuer hinzu — jedes mit eigener Frist. Aber ohne Eingangskanal, Einstufungsregel und Rufbereitschaftskette bekommt der Rest keine Chance zu funktionieren, weil die erste echte Meldung schon unbeantwortet geblieben sein wird.
Dazu zwei administrative Voraussetzungen mit fremden Zeitplänen: die EU-Login-Zugangsdaten für die Meldeplattform und die Benennung der Kontaktstelle beim nationalen CSIRT. Sie in der Nacht des Notfalls zu beantragen heißt, aus einem Grund zu spät zu kommen, der wiederum nichts Technisches hat.
Was nach der ersten Einreichung geschieht
Die Frühwarnung schließt nichts ab: sie eröffnet. Es bleiben die 72-Stunden-Meldung und der Abschlussbericht, jeweils mit eigenem Inhalt, und währenddessen entwickelt sich der Vorfall weiter. Hier brechen improvisierte Prozesse ein zweites Mal: die erste Einreichung schaffen fast alle; die zweite wird fällig, wenn das Unternehmen längst wieder bei seinem Tagesgeschäft ist.
Und die Schlussfrist ist nicht eine. Bei einer ausgenutzten Schwachstelle knüpft sie an die Korrekturmaßnahme plus vierzehn Tage an; bei einem schwerwiegenden Vorfall an die Meldung des Sicherheitsvorfalls plus einen Monat. Wer die erste auf einen Fall der zweiten Art anwendet, verfehlt die Frist um Wochen — und der Fehler zeigt sich erst am Ende.
Vorzubereiten ist deshalb nicht die Frühwarnung, die kurz ist. Vorzubereiten ist der Kalender, der mit ihr beginnt, und die Person, die ihn zu Ende trägt.
Dieser Artikel beschreibt unsere Lesart des Verordnungstexts und stellt keine Rechtsberatung dar.
Risikoklasse