EU Login und die ENISA-Plattform: vor dem Notfall vorbereiten
Zwei administrative Voraussetzungen laufen nach Zeitplänen, die nicht Ihre sind: die EU-Login-Zugangsdaten und die Benennung der Kontaktstelle beim nationalen CSIRT. Sie am Tag des Notfalls zu beantragen heißt, aus einem Grund zu spät zu kommen, der nichts Technisches an sich hat.
Was EU Login ist, und warum es zuerst kommt
EU Login ist das Authentifizierungssystem der Europäischen Kommission, dasselbe Konto für Dutzende institutionelle EU-Dienste. Es ist kein Detail des Cyber Resilience Act: Es ist das Tor. Nach Art. 16 läuft der Meldefluss über die nationalen Zugangspunkte der zentralen Meldeplattform der ENISA, und um diese Zugangspunkte zu erreichen, braucht es eine funktionierende EU-Login-Identität. Keine Zugangsdaten, keine Plattform.
Das Problem ist, dass dieses Konto nicht in dem Moment erscheint, in dem Sie es brauchen. Es muss im Voraus angelegt, an eine echte Firmenadresse gebunden und bestätigt werden. Es ist genau die Art von Schritt, die trivial aussieht — bis zu dem Tag, an dem sie auf dem kritischen Pfad einer 24-Stunden-Frist liegt.
Registrierung und Bestätigung kosten echte Kalenderzeit
Ein EU-Login-Konto anzulegen ist in der Praxis nicht sofort erledigt. Man wählt die Adresse, wartet auf die Bestätigungs-E-Mail, setzt das Passwort, fügt einen zweiten Faktor hinzu und muss — als Unternehmen — das Konto oft mit einem überwachten statt persönlichen Postfach abstimmen. Jeder dieser Schritte kann an etwas außerhalb Ihrer Kontrolle hängen bleiben: eine E-Mail im Spam, ein Kollege im Urlaub, eine geänderte Telefonnummer.
Nichts davon ist schwierig. Alles davon dauert Tage, nicht Minuten, sobald man die menschliche Latenz zwischen den Schritten mitzählt. Tun Sie es jetzt, solange nichts brennt, und prüfen Sie, dass Sie sich wirklich anmelden können — ein angelegtes, nie getestetes Konto ist keine erfüllte Voraussetzung.
Die zentrale Meldeplattform: Sie reichen ein, mit eigenen Zugangsdaten
Die zentrale Meldeplattform der ENISA ist der einzige Eingang, über den die Meldungen des Art. 14 eingereicht werden. Die Einreichung ist ein Akt des Herstellers, vollzogen mit eigenen EU-Login-Zugangsdaten. Kein Anbieter, kein Berater und kein Dienstleister reicht an Ihrer Stelle ein: Die Identität, die die Frühwarnung übermittelt, ist Ihre, und Ihr Name hängt am Timing.
Die Empfänger sind zwei: das benannte CSIRT — für Italien das CSIRT Italia in der ACN — und die ENISA. Deshalb lässt sich das Konto nicht nebenbei delegieren: Wer die Zugangsdaten hält, ist derjenige, der am Samstag um 23:40 einreichen kann. Entscheiden Sie vorher, wer diese Person ist, und stellen Sie sicher, dass auch eine Vertretung funktionierenden Zugang hat.
Daraus folgen zwei Dinge. Bestimmen Sie im Voraus, wer auf der Plattform als Ihr benannter Vertreter (Assigned Representative) auftritt, und schließen Sie Registrierung und Zuordnung zur zentralen Meldeplattform nach der jeweils geltenden ENISA-Anleitung ab — das Verfahren kann sich ändern, nehmen Sie es nicht als fix an. Ein Werkzeug kann die Einreichung vorbereiten: CRAnotify baut Inhalt, Register und Dossier zusammen, und diese Vorbereitung kann parallel zur administrativen Validierung laufen — die endgültige Übermittlung auf der SRP automatisiert es nicht. Es gibt keine automatische SRP-API; die Einreichung bleibt ein Akt des Herstellers mit eigenen Zugangsdaten.
Die Pre-Flight-Checkliste
Fünf Dinge, die vor der ersten echten Meldung zu klären sind, jedes unabhängig von den anderen und jedes mit Zeit, die Sie nicht komprimieren können:
- Legen Sie das EU-Login-Konto auf einem überwachten Firmenpostfach an, mit zweitem Faktor und benannter Vertretung.
- Prüfen Sie den Zugang zur zentralen Meldeplattform — melden Sie sich wirklich an, nehmen Sie nichts an.
- Benennen und validieren Sie die Kontaktstelle des Unternehmens beim CSIRT Italia (ACN).
- Halten Sie Produktregister, Unterstützungszeiträume und SBOM aktuell, damit Sie in Minuten sagen können, welche Produkte betroffen sind.
- Veröffentlichen Sie einen Kanal für koordinierte Offenlegung (ein
security.txt), damit Meldungen eine einzige überwachte Adresse erreichen.
Die Punkte 1 bis 3 hängen von Dritten und Bestätigungszeiten ab; die Punkte 4 und 5 nur von Ihnen. Beginnen Sie mit denen, die Sie nicht kontrollieren.
Der Fehlermodus: registrieren, während die Uhr läuft
Das Szenario ist leicht vorzustellen. Verlässliche Nachweise treffen ein, dass eine Schwachstelle in einem Ihrer Produkte aktiv ausgenutzt wird. Die 24-Stunden-Uhr des Art. 14 startet in diesem Augenblick — nicht, wenn Sie fertig eingerichtet sind. Und Sie legen noch das EU-Login-Konto an, warten auf eine Bestätigungs-E-Mail, entdecken, dass der zweite Faktor an ein Telefon gebunden ist, das niemand hat, oder dass die einzige Person, die die Kontaktstelle benennen könnte, nicht erreichbar ist.
Sie werden die Frist nicht aus Mangel an technischem Können versäumen. Sie werden sie versäumen, weil ein administratives Konto, dessen saubere Einrichtung Tage dauert, auf den schlechtestmöglichen Moment verschoben wurde. Alles auf der Checkliste ist langweilig, billig und langsam — genau deshalb muss es vorher geschehen, nicht währenddessen.
Die vollständige Schritt-für-Schritt-Anleitung zu Kontaktstelle und CSIRT Italia steht im eigenen How-to; wie die Fristen von 24 Stunden, 72 Stunden und Abschlussbericht gezählt werden, im Grundlagenartikel zu Art. 14.
Dieser Artikel beschreibt unsere Lesart des Verordnungstexts und stellt keine Rechtsberatung dar.
Risikoklasse