Wie man nach dem CRA an NCSC-NL meldet
Der Cyber Resilience Act verpflichtet den Hersteller, eine aktiv ausgenutzte Schwachstelle innerhalb von 24 Stunden dem benannten nationalen CSIRT und der ENISA zu melden. Liegt Ihre Hauptniederlassung in den Niederlanden, ist dieses CSIRT NCSC-NL. Diese Seite erklärt, wer die Meldung erhält, wie sie eingereicht wird und was vor dem Ernstfall vorzubereiten ist.
1. Wer Ihre Meldung erhält: NCSC-NL
Das Nationaal Cyber Security Centrum (NCSC-NL) vereint Behörde und operatives Team in einer Einrichtung. Das NCSC-NL arbeitet von Den Haag aus und pflegt eine offene technische Publikationspraxis, die über dem europäischen Durchschnitt liegt.
Die Kette ist genau diese: die Behörde als Institution, NCSC-NL als operatives Team, das Ihre Meldung liest und zusammen mit der ENISA den in Art. 14 vorgesehenen Empfänger bildet.
Das NCSC-NL sitzt in Den Haag und arbeitet unter dem Ministerium für Justiz und Sicherheit. Historisch diente es der Verwaltung und den kritischen Infrastrukturen, während Unternehmen getrennte Ansprechpartner hatten — das Digital Trust Center und das CSIRT für Anbieter digitaler Dienste.
2. Der nationale Kanal in der Praxis
Die Sprache der Meldung kann Niederländisch oder Englisch sein: das NCSC-NL arbeitet routinemäßig in beiden und veröffentlicht einen Großteil seines technischen Materials auf Englisch.
Die Niederlande haben begonnen, diese Organisationen zu einem einzigen nationalen Zentrum zusammenzuführen. Das ist ein laufender Vorgang: prüfen Sie, welche Stelle in dem Moment aktiv ist, in dem Sie sie brauchen, statt sich auf einen Verweis aus einem zwei Jahre alten Dokument zu verlassen.
3. Das Umfeld, in dem er steht
Die NIS2-Umsetzung begleitet diese Zusammenführung und erweitert den Kreis der meldepflichtigen Einrichtungen. Das niederländische Modell bleibt pragmatisch und stark auf den Informationsaustausch mit dem Privatsektor ausgerichtet.
Für den CRA folgt die Benennung des CSIRT, das Herstellermeldungen entgegennimmt, der nationalen Umsetzung der Verordnung. In einer Umbauphase wiegt diese Prüfung doppelt: machen Sie sie vor der Einreichung, nicht währenddessen.
Ein letzter praktischer Punkt: die Niederlande haben eine lange Tradition der koordinierten Offenlegung von Schwachstellen, mit nationalen Leitlinien, die dem CRA vorausgehen und breit angenommen sind. Folgt Ihre Offenlegungsrichtlinie diesem Modell, sind Sie nah an dem, was die Verordnung in Anhang I verlangt.
4. Wie eingereicht wird, kurz gefasst
Die Einreichung ist keine E-Mail an die Behörde: sie läuft über die zentrale Meldeplattform nach Art. 16, und der Zugang verlangt vorher validierte EU-Login-Zugangsdaten.
Die Fristenkette — 24 Stunden, 72 Stunden, Abschlussbericht — ist unionsweit dieselbe und steht vollständig auf der Seite zu Art. 14. Beim anderen Auslöser des Artikels ändert sich die Schlussfrist: sie steht auf der Seite zum schwerwiegenden Sicherheitsvorfall.
EU Login improvisiert man nicht. Registrieren Sie jetzt mindestens eine Person, bestätigen Sie das Konto und richten Sie den zweiten Faktor ein, solange kein Druck herrscht — und halten Sie die Zugangsdaten für mehr als eine Hand abrufbar. EU Login · Authentifizierung der Kommission
5. Was vor einem Vorfall vorzubereiten ist
Fünf Dinge, in Ruhe geordnet, entscheiden darüber, ob eine Meldung rechtzeitig oder zu spät eingeht. Das erste ist der Kontaktpunkt zu NCSC-NL, benannt und validiert, mit benannter Vertretung: am Tag des Falls sucht man nicht erst, wer die Zugangsdaten hat.
In den Niederlanden lohnt es sich, das Datum der Kanalprüfung und den Namen des Kontakts festzuhalten: in einem sich neu ordnenden Ökosystem kann ein vor sechs Monaten geprüfter Verweis nicht mehr der richtige sein.
Und ein Hinweis zur Zeit: die Niederlande liegen auf CET/CEST. Die vierundzwanzig Stunden laufen auch nachts und am Wochenende. In einem sich neu ordnenden Ökosystem zählt ein geprüfter Kanal und eine benannte Vertretung mehr als die persönliche Bekanntschaft mit einem Kontakt, der die Rolle wechseln kann.
Dieser Leitfaden gibt unsere Lesart des Verordnungstextes und der öffentlichen Verfahren wieder; er ist keine Rechtsberatung, und die operativen Details der Plattform können sich ändern.
Wer Ihre Meldung erhält, Land für Land
Art. 14 richtet die Meldung an zwei Empfänger: das von Ihrem Mitgliedstaat benannte CSIRT und die ENISA. Das CSIRT wechselt mit dem Land. Wählen Sie Ihres und lesen Sie, wer dort arbeitet, wie eingereicht wird und was vorher bereitliegen muss.
- ItalienCSIRT Italia
- DeutschlandCERT-Bund
- ÖsterreichCERT.at
- FrankreichCERT-FR
- BelgienCERT.be
- LuxemburgCIRCL
- SpanienINCIBE-CERT
- NiederlandeNCSC-NL
- PolenCSIRT NASK
Neun Länder. Die Benennung für Zwecke des CRA folgt der nationalen Umsetzung: prüfen Sie die geltende Fassung vor der Einreichung.