Zum Inhalt springen
11 Tage bis zur Meldepflicht nach Art. 14 (11. September 2026).
Dokumentation Support Risikoklasse
00Cyber Resilience Act · Praxisleitfaden · 5. August 2026 · 10 Min. Lesezeit

Wie man nach dem CRA an CERT.at meldet

Der Cyber Resilience Act verpflichtet den Hersteller, eine aktiv ausgenutzte Schwachstelle innerhalb von 24 Stunden dem benannten nationalen CSIRT und der ENISA zu melden. Liegt Ihre Hauptniederlassung in Österreich, ist dieses CSIRT CERT.at. Diese Seite erklärt, wer die Meldung erhält, wie sie eingereicht wird und was vor dem Ernstfall vorzubereiten ist.

1. Wer Ihre Meldung erhält: CERT.at und GovCERT Austria

CERT.at ist das nationale CERT Österreichs, angesiedelt bei nic.at mit öffentlichem Auftrag, während GovCERT Austria die Verwaltung bedient: zwei Teams, zwei Adressatenkreise. CERT.at arbeitet von Wien aus, und seine Ansiedlung in der Domain-Registry ist eine österreichische Entscheidung, nicht die europäische Regel.

Die Kette ist genau diese: die Behörde als Institution, CERT.at als operatives Team, das Ihre Meldung liest und zusammen mit der ENISA den in Art. 14 vorgesehenen Empfänger bildet.

CERT.at ist das nationale CERT Österreichs und keine Ministerialstelle: es arbeitet innerhalb der nic.at, der nationalen Domain-Registry, mit öffentlichem Auftrag. Daneben steht GovCERT Austria für die Verwaltung. Für einen privaten Hersteller ist CERT.at der natürliche Ansprechpartner.

Art. 14 · benanntes CSIRTJeder Mitgliedstaat benennt eines seiner CSIRTs als Koordinator, der die Meldungen der Hersteller entgegennimmt. In Österreich ist der operative Bezugspunkt CERT.at. Die Benennung für die Zwecke des CRA folgt der nationalen Umsetzung: prüfen Sie die geltende, bevor Sie einreichen.
Analystinnen und Analysten in einem Lagezentrum

2. Der nationale Kanal in der Praxis

Die Sprache der Meldung ist Deutsch; CERT.at veröffentlicht Warnungen auch auf Englisch und arbeitet routinemäßig in beiden Sprachen. Diese Zweisprachigkeit ist eine praktische Erleichterung für Hersteller mit englischsprachiger technischer Dokumentation.

Die österreichische Struktur ist damit von vornherein zweiköpfig — ziviles Team und Regierungsteam —, und die Zuständigkeit richtet sich danach, wer Sie sind, nicht danach, welches Ereignis vorliegt. Das ist kein Organisationsdetail: es bestimmt, an welche Tür Sie klopfen.

CERT.at · offizielle Website

3. Das Umfeld, in dem er steht

Österreich hat sein Cybersicherheitsgefüge um das nationale NIS-Umsetzungsgesetz und eine Abstimmung zwischen Bundeskanzleramt, Innenministerium und CERT.at gebaut. Es ist ein verteiltes Modell mit einem schlanken Koordinierungszentrum.

Für den CRA heißt das: die Benennung des CSIRT, das Herstellermeldungen entgegennimmt, ist an der geltenden nationalen Umsetzung zu prüfen und nicht aus der NIS-Struktur abzuleiten. Prüfen Sie sie vor der Einreichung.

Ein letzter praktischer Punkt: Österreich stützt sich stark auf europäische Koordination und die CSIRT-Netze statt auf eigene nationale Schemata. Für Hersteller bedeutet das weniger lokale Besonderheiten und eine engere Anlehnung an die gemeinsame europäische Praxis — von Vorteil, wenn Sie in mehreren Mitgliedstaaten tätig sind.

4. Wie eingereicht wird, kurz gefasst

Die Einreichung ist keine E-Mail an die Behörde: sie läuft über die zentrale Meldeplattform nach Art. 16, und der Zugang verlangt vorher validierte EU-Login-Zugangsdaten.

Die Fristenkette — 24 Stunden, 72 Stunden, Abschlussbericht — ist unionsweit dieselbe und steht vollständig auf der Seite zu Art. 14. Beim anderen Auslöser des Artikels ändert sich die Schlussfrist: sie steht auf der Seite zum schwerwiegenden Sicherheitsvorfall.

EU Login improvisiert man nicht. Registrieren Sie jetzt mindestens eine Person, bestätigen Sie das Konto und richten Sie den zweiten Faktor ein, solange kein Druck herrscht — und halten Sie die Zugangsdaten für mehr als eine Hand abrufbar. EU Login · Authentifizierung der Kommission

5. Was vor einem Vorfall vorzubereiten ist

Fünf Dinge, in Ruhe geordnet, entscheiden darüber, ob eine Meldung rechtzeitig oder zu spät eingeht. Das erste ist der Kontaktpunkt zu CERT.at, benannt und validiert, mit benannter Vertretung: am Tag des Falls sucht man nicht erst, wer die Zugangsdaten hat.

In Österreich lohnt es sich, vorab festzulegen, welches der beiden Teams Ihr Ansprechpartner ist, und den Kanal schriftlich bestätigen zu lassen: das während einer laufenden Vierundzwanzig-Stunden-Frist zu klären, ist der denkbar schlechteste Zeitpunkt.

Und ein Hinweis zur Zeit: Österreich liegt auf CET/CEST und teilt weite Teile des deutschen Feiertagskalenders. Die Vierundzwanzig-Stunden-Frist läuft dennoch. Eine Rufbereitschaft, die auf einer einzigen Person ruht, verfehlt in einem Land mit langen Fenstertagen irgendwann eine Frist.

Dieser Leitfaden gibt unsere Lesart des Verordnungstextes und der öffentlichen Verfahren wieder; er ist keine Rechtsberatung, und die operativen Details der Plattform können sich ändern.

Nationale Behörden

Wer Ihre Meldung erhält, Land für Land

Art. 14 richtet die Meldung an zwei Empfänger: das von Ihrem Mitgliedstaat benannte CSIRT und die ENISA. Das CSIRT wechselt mit dem Land. Wählen Sie Ihres und lesen Sie, wer dort arbeitet, wie eingereicht wird und was vorher bereitliegen muss.

Neun Länder. Die Benennung für Zwecke des CRA folgt der nationalen Umsetzung: prüfen Sie die geltende Fassung vor der Einreichung.