Zum Inhalt springen
11 Tage bis zur Meldepflicht nach Art. 14 (11. September 2026).
Dokumentation Support Risikoklasse
00Glossar

Die Wörter der Verordnung, mit dem Artikel daneben

Sechsundzwanzig Einträge, die in jedem Gespräch mit Ihrem Anwalt, Ihrem Kunden oder der Behörde auftauchen. Die Definitionen folgen dem Text der Verordnung (EU) 2024/2847; die Anmerkung „was das bedeutet“ sagt, was sich in der Praxis ändert. Jeder Eintrag hat einen eigenen Anker, auf den Sie verlinken können.

Diese Wörter werden lebendig in den Meldepflichten des Art. 14; wenn Sie unsicher sind, ob sie auf Sie zutreffen, machen Sie den Anwendbarkeitstest in zwei Minuten.

26 Einträge von 26

Ein Software- oder Hardwareprodukt und seine Datenfernverarbeitungslösungen, auf dem Unionsmarkt so bereitgestellt, dass die logische oder physische Verbindung zu einem Gerät oder Netz eine vorgesehene Funktion ist.

Was das bedeutet

Wenn das Produkt sich verbindet, fällt es unter die Verordnung: Das gilt für Industrie-Firmware, Apps, Heimgeräte und separat verkaufte Komponenten.

Hersteller Art. 3(13)

Wer ein Produkt mit digitalen Elementen entwickelt oder entwickeln lässt und es unter eigenem Namen oder eigener Marke vermarktet, entgeltlich oder unentgeltlich.

Was das bedeutet

Wer die eigene Marke auf ein von Dritten entwickeltes Produkt setzt, übernimmt die Herstellerpflichten, Meldung eingeschlossen.

Eine Schwachstelle, für die es verlässliche Anhaltspunkte gibt, dass ein böswilliger Akteur sie in einem System ohne Genehmigung des Eigentümers ausgenutzt hat.

Was das bedeutet

Sie ist die Voraussetzung der 24-Stunden-Frühwarnung. Eine bloß von einem Forscher gemeldete Schwachstelle löst die Pflicht nicht aus, aber die Bewertung muss dokumentiert werden.

Ein Vorfall, der die Fähigkeit des Produkts beeinträchtigt oder beeinträchtigen kann, Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen, oder der zur Einführung oder Ausführung bösartigen Codes geführt hat oder dazu führen kann.

Was das bedeutet

Er folgt einer Kette parallel zu der der Schwachstellen: 24 Stunden, 72 Stunden und ein Abschlussbericht innerhalb eines Monats nach der Meldung des Sicherheitsvorfalls.

Frühwarnung Art. 14(2)(a)

Erste Mitteilung an das benannte CSIRT und die ENISA, innerhalb von 24 Stunden nach Kenntnisnahme, mit Angabe, ob die Schwachstelle ausgenutzt wird und in welchen Mitgliedstaaten das Produkt verfügbar ist.

Was das bedeutet

Sie verlangt keine vollständige Analyse: Sie verlangt Rechtzeitigkeit. Die Verspätung ist der am leichtesten angreifbare Verstoß.

Schwachstellenmeldung Art. 14(2)(b)

Mitteilung innerhalb von 72 Stunden nach Kenntnisnahme, mit allgemeinen Angaben zum Produkt, zur Art der Ausnutzung, zur Schwere und zu verfügbaren oder ergriffenen Korrekturmaßnahmen.

Was das bedeutet

Hier korrigiert und ergänzt man das in der Frühwarnung Gesagte: Deshalb wird deren Inhalt versiegelt.

Abschlussbericht Art. 14(2)(c) · 14(4)(c)

Der abschließende Bericht über das Ereignis und die ergriffenen Maßnahmen: bei Schwachstellen innerhalb von 14 Tagen nach Verfügbarkeit der Korrekturmaßnahme; bei schwerwiegenden Vorfällen innerhalb eines Monats nach der Meldung des Sicherheitsvorfalls.

Was das bedeutet

Zwei verschiedene Fristen, die oft verwechselt werden. Das Regelwerk berechnet sie nach der Einstufung des Ereignisses.

Der Moment, in dem der Hersteller von der ausgenutzten Schwachstelle oder dem Vorfall Kenntnis erlangt. Alle Fristen laufen von hier.

Was das bedeutet

Er muss präzise festgehalten und aufbewahrt werden: Es ist das erste Datum, das die Behörde prüft, um die Fristwahrung festzustellen.

Die von der ENISA errichtete zentrale Meldeplattform mit nationalen Zugangspunkten, über die der Hersteller die Meldungen einreicht.

Was das bedeutet

Die Einreichung ist ein Akt des Herstellers mit eigenen Zugangsdaten: Kein Anbieter kann an Ihrer Stelle melden.

Koordinierte Offenlegung von Schwachstellen Anhang I, Teil II, Nummern 5–6

Eine öffentliche Richtlinie, die beschreibt, wie Schwachstellenmeldungen entgegengenommen und behandelt werden, mit erreichbarer Kontaktstelle.

Was das bedeutet

Man braucht einen öffentlichen Kanal und eine schriftliche Richtlinie: Das in die Website eingebettete Meldeformular erfüllt diese Anforderung.

Software-Stückliste (SBOM) Anhang I, Teil II, Nummer 1

Ein formales, maschinenlesbares Dokument, das die Softwarekomponenten des Produkts und ihre Abhängigkeiten auflistet, mindestens auf oberster Ebene.

Was das bedeutet

Ohne SBOM weiß man weder, welche Produkte eine Schwachstelle einer Drittkomponente betrifft, noch, wem man sie upstream melden muss.

Upstream-Meldung Art. 13(6)

Die Pflicht, dem Betreuer der Komponente eine in einer in das Produkt integrierten Komponente — Open Source eingeschlossen — gefundene Schwachstelle zu melden.

Was das bedeutet

Eine eigenständige, oft vergessene Pflicht: In der Anwendung erscheint sie als Aufgabe, wenn das Produkt Drittkomponenten hat.

Nutzerhinweis Art. 14(8)

Information der Nutzer des Produkts über die Schwachstelle oder den Vorfall und, wo angebracht, über die Korrektur- oder Risikominderungsmaßnahmen, die sie ergreifen können.

Was das bedeutet

Unverzüglich zu verbreiten. Eine Kopie ist aufzubewahren: Sie ist der Beleg, dass der Markt informiert wurde.

Ein Zeitraum, in der Regel nicht unter fünf Jahren, in dem der Hersteller die wirksame Behandlung von Schwachstellen sicherstellt.

Was das bedeutet

Er muss dem Markt erklärt und im Produktregister geführt werden: Er bestimmt, wie lange Sie zu Updates verpflichtet bleiben.

Produktkategorien, deren sicherheitskritische Funktion strengere Konformitätsbewertungsverfahren nach sich zieht.

Was das bedeutet

Die Einstufung ändert das Konformitätsverfahren, nicht die Meldepflichten: Die gelten für alle.

Kritisches Produkt Anhang IV

Produkte, für die die Kommission eine verpflichtende europäische Cybersicherheitszertifizierung vorschreiben kann.

Was das bedeutet

Wer Sicherheitshardware oder Smart Meter baut, prüfe die Liste: Pflichtzertifizierung ändert Zeit und Kosten der Konformität.

Kennzeichnung, die die Konformität des Produkts mit den grundlegenden Anforderungen der Verordnung und weiteren anwendbaren Rechtsakten bescheinigt.

Was das bedeutet

Ohne Konformitätserklärung und stimmige technische Dokumentation ist die Kennzeichnung angreifbar.

Die nationale Behörde, die die Produktkonformität prüft, Dokumentation anfordern, Korrekturmaßnahmen und die Rücknahme vom Markt anordnen kann.

Was das bedeutet

Dokumentationsanfragen kommen mit kurzen Fristen: Das Nachweisdossier existiert, um zu antworten, ohne etwas rekonstruieren zu müssen.

Geldbußen Art. 64

Die Geldbußen, die die Mitgliedstaaten bei Verstößen verhängen: bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes für die grundlegenden Anforderungen und die Pflichten der Art. 13 und 14; niedrigere Beträge für andere Verstöße.

Was das bedeutet

Die Bemessung berücksichtigt Kooperation und ergriffene Maßnahmen: Die Dokumentation der Sorgfalt beeinflusst das Ergebnis.

Benanntes CSIRT Art. 14(1)

Das nationale Computer-Sicherheitsvorfallteam, das die Meldungen zusammen mit der ENISA erhält. In Italien das CSIRT Italia bei der ACN.

Was das bedeutet

Die Kontaktstelle des Unternehmens muss vor dem Notfall benannt und validiert sein, nicht währenddessen.

Korrekturmaßnahme Art. 14(2)(c)

Ein Sicherheitsupdate oder eine andere Maßnahme, die die Schwachstelle beseitigt oder mindert.

Was das bedeutet

Ihr Verfügbarkeitsdatum startet die Abschlussbericht-Frist bei ausgenutzten Schwachstellen.

Einführer und Händler Art. 19 · 20

Wer ein Produkt eines Drittlandsherstellers auf dem Unionsmarkt in Verkehr bringt oder bereitstellt, mit eigenen Prüf- und Informationspflichten.

Was das bedeutet

Entdecken sie eine ausgenutzte Schwachstelle, müssen sie den Hersteller und in bestimmten Fällen die Behörden informieren: Auch sie brauchen ein Register.

EU Login Art. 16

Das Authentifizierungssystem der Europäischen Kommission für den Zugang zu den digitalen Diensten der Union, einschließlich der nationalen Zugangspunkte zur zentralen Meldeplattform der ENISA.

Was das bedeutet

Die Zugangsdaten müssen im Voraus angelegt und verifiziert werden: Am Tag des Notfalls ist keine Zeit, sich zu registrieren und auf die Bestätigung zu warten.

EU Login · offizielle Website

security.txt Anhang I, Teil II, Nummer 5

Eine standardisierte Textdatei unter /.well-known/security.txt, die die Kontaktstelle für Schwachstellenmeldungen und die Offenlegungsrichtlinie angibt.

Was das bedeutet

Der einfachste Weg, den von der koordinierten Offenlegung geforderten Kanal erreichbar und überprüfbar zu machen.

ENISA Art. 16 · 17

Die Agentur der Europäischen Union für Cybersicherheit, die die zentrale Meldeplattform betreibt und die Meldungen zusammen mit den nationalen CSIRTs erhält.

Was das bedeutet

Sie ist einer der zwei Empfänger von Frühwarnung und Meldung: Die Einreichung geht an die ENISA und an das benannte CSIRT.

ENISA · offizielle Website

Sorgfaltspflicht Art. 13(5)

Die Pflicht des Herstellers zur Sorgfalt bei in das Produkt integrierten Drittkomponenten, damit sie dessen Cybersicherheit nicht gefährden.

Was das bedeutet

Die Dokumentation der Sorgfalt — Auswahl, Prüfung und Aktualisierung der Komponenten — gehört zum Dossier, das die Behörde anfordern kann.

Definitionen genügen nicht: Man muss sie unter Druck anwenden

Im CRAnotify-Triage zitiert jede Frage den Artikel, der sie regelt, sodass die Einstufung auch Monate später verteidigbar bleibt.

In einer Demo ansehen