OBL-ART14-03Binding

Abschlussbericht zur Schwachstelle innerhalb von 14 Tagen an ENISA übermitteln

Gilt für
Manufacturer
Quellenangaben
Art. 14(3)Art. 14(5)
Last reviewed

Einfache Sprache

Innerhalb von 14 Tagen nach der ersten Kenntnisnahme einer aktiv ausgenutzten Schwachstelle ist ENISA ein vollständiger Bericht zu übermitteln. Zu diesem Zeitpunkt ist eine vollständige Darstellung erforderlich: Art der Schwachstelle, Schweregrad und Behebungsmaßnahmen. Dies ist Schritt drei der Kette: 24 Stunden, dann 72 Stunden, dann 14 Tage.

Rechtstext

Artikel 14(3) der Verordnung (EU) 2024/2847 verpflichtet Hersteller, spätestens 14 Tage nach Kenntniserlangung einer aktiv ausgenutzten Schwachstelle einen Abschlussbericht an ENISA zu übermitteln, der enthält:

  • Eine vollständige Beschreibung der Schwachstelle einschließlich Schweregrad und Auswirkungen
  • Gegebenenfalls: die beteiligten Bedrohungsakteure (sofern bekannt und kommunizierbar)
  • Informationen zu den ergriffenen Korrektur- oder Minderungsmaßnahmen
  • Ob die Schwachstelle öffentlich bekannt gemacht wurde
  • Den zugewiesenen CVE (oder Begründung, warum kein CVE zugewiesen wurde)

Artikel 14(5) legt fest, dass der Bericht über die einheitliche ENISA- Meldeplattform eingereicht wird.

Gültigkeit ab

Diese Pflicht gilt ab 11. September 2026.

Erforderlicher Inhalt des Abschlussberichts

  1. Vollständige Schwachstellenbeschreibung – umfassende technische Analyse
  2. Grundursachenanalyse – Ursprung der Schwachstelle
  3. CVSS-Score – endgültig, ggf. nach vollständiger Analyse neu bewertet
  4. Betroffene Versionen – alle betroffenen Produktversionen und -varianten
  5. CVE-Identifier – von einer CNA vergebene CVE-Nummer oder Begründung bei fehlender CVE-Vergabe
  6. Durchgeführte Behebung – Versionsnummer des Updates, Veröffentlichungsdatum, Bereitstellungsmechanismus
  7. Nutzerbenachrichtigung – Beschreibung der Nutzerinformation und des Zeitplans
  8. Status der öffentlichen Bekanntmachung – ob eine Sicherheitsmitteilung veröffentlicht wurde und wo
  9. Informationen zum Bedrohungsakteur – sofern bekannt, ob ein bestimmter Akteur die Schwachstelle ausnutzt

Die dreistufige Meldekette nach Art. 14

SchrittFristStatus
Frühwarnung (OBL-ART14-01)24 StundenKenntniserlangung bestätigt
Detaillierte Meldung (OBL-ART14-02)72 StundenTechnische Details verfügbar
Abschlussbericht14 TageVollständige Analyse und Behebung

Nachweise, die Sie möglicherweise benötigen

  • Zeitgestempelter Abschlussberichteingang der ENISA-Plattform
  • CVE-Zuweisungsaufzeichnung
  • Veröffentlichte Sicherheitsmitteilung
  • Aufzeichnungen zur Nutzerbenachrichtigung
  • Internes Vorfall-Postmortem oder Grundursachenanalysedokument
Abschlussbericht zur Schwachstelle innerhalb von 14 Tagen an ENISA übermitteln — CRA-Compliance-Hub