CRA-Konformität

Wie kann ein Hersteller die Meldung nach Artikel 14 vor einem echten Vorfall proben?

Von CVD Portal
••Zuletzt aktualisiert 2026-09-27••5 Min. Lesezeit

Ein Hersteller kann die Meldung nach Artikel 14 mit einer Tabletop-Übung in der CVD Portal Academy proben. Die kostenlose Version läuft ohne Konto im Browser, und die Enterprise-Version ergänzt eine KI-Spielleitung auf Basis der eigenen Produkte des Herstellers.

Das Wichtigste in Kürze

  • Die kostenlose CRA-Tabletop-Übung spielt ein Szenario mit einer aktiv ausgenutzten Schwachstelle in acht zeitgesteuerten Injects durch, braucht kein Konto und sendet keine Antworten an CVD Portal.
  • Jeder Entscheidungspunkt der kostenlosen Übung ist eine Szenariofrage aus dem Fragenpool der CRA Academy, und nach der Entscheidung zeigt die Seite die beste Antwort und die zugehörige Vorschrift.
  • Die Enterprise-Tabletop-Übung mit KI schreibt jeden Inject aus den eigenen Produkten, SBOM-Komponenten und Rollenbezeichnungen nach Artikel 14 des Herstellers und spricht für das CSIRT, den Sicherheitsforscher, einen Kunden oder eine Journalistin.
  • In beiden Versionen berechnet der Code die Fristen für 24 Stunden, 72 Stunden und den Abschlussbericht, und die KI bewertet das Team nie.
  • Ein abgeschlossener Enterprise-Durchlauf trägt das Übungsdatum in das Meldeverfahren nach Artikel 14 ein.

Warum sollte ein Hersteller die Meldung nach Artikel 14 proben?

Artikel 14 der Verordnung (EU) 2024/2847 gilt seit dem 11. September 2026, und die erste Frist läuft 24 Stunden ab Kenntnisnahme. Ein fehlender Schritt kostet in einem echten Fall Stunden, die das Team nicht hat.

Die Verordnung legt für eine aktiv ausgenutzte Schwachstelle drei Stufen fest. Die Frühwarnung ist innerhalb von 24 Stunden nach Kenntnisnahme fällig. Die Meldung der Schwachstelle ist innerhalb von 72 Stunden nach Kenntnisnahme fällig. Der Abschlussbericht ist spätestens 14 Tage fällig, nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist. Nach Artikel 14 Absatz 8 informiert der Hersteller außerdem die betroffenen Nutzer.

Die meisten Lücken liegen im Ablauf. Niemand hat festgelegt, wer meldet, über welches Konto und ob die Rechtsabteilung vorher freigeben muss. Der Artikel-14-Übungsablauf auf Englisch hat diese Fragen im August gesammelt. Eine Tabletop-Übung prüft sie mit dem Team in einem Raum.

Was macht die kostenlose Tabletop-Übung?

Die kostenlose CRA-Tabletop-Übung begleitet Aurelia Devices B.V., einen fiktiven Hersteller, durch eine aktiv ausgenutzte Schwachstelle in der Firmware eines Industrie-Gateways. Die Szenariouhr startet an einem Montag um 11:00 Uhr, als ein Threat-Intelligence-Anbieter Exploit-Verkehr meldet. Acht zeitgesteuerte Injects führen das Team dann durch 32 Tage des Falls.

  • Jeder Inject endet mit einer Entscheidung. Die Entscheidung ist eine Szenariofrage aus dem Fragenpool der CRA Academy.
  • Nachdem das Team eine Antwort erfasst hat, zeigt die Seite die beste Antwort, die Begründung und die zugehörige Vorschrift.
  • Bei drei Injects entwirft das Team die Felder der zentralen Meldeplattform für die fällige Stufe.
  • Die Übung endet mit einem Nachbereitungsbericht und einem Verbesserungsplan. Das Team kann den Bericht drucken oder als Text kopieren.

Die Übung läuft im Browser und ist auf Englisch. Antworten und Entwürfe bleiben auf dem Gerät. Planen Sie 90 Minuten ein, und benennen Sie eine Moderation, die keine Rolle spielt.

Die acht Fragen der Übung erscheinen nicht mehr in den Kurs-Quizzen oder in der Abschlussprüfung, weil die Übung ihre Antworten zeigt.

Was ergänzt die Enterprise-Version mit KI?

Die Tabletop-Übung mit KI gehört zum Enterprise-Tarif. Eine KI-Spielleitung schreibt den ersten Inject aus den aktiven Produkten des Herstellers, den SBOM-Komponenten und den Rollenbezeichnungen im Meldeverfahren nach Artikel 14. Nach jeder Aktion des Teams schreibt die Spielleitung den nächsten Inject als Antwort.

  • Jeder Inject kann eine Nachricht einer externen Partei enthalten. Die Parteien sind das koordinierende CSIRT, der Sicherheitsforscher, ein Kunde, eine Journalistin, die Leitung der Entwicklung und die Rechtsabteilung.
  • Das Team wählt pro Inject eine von sechs Aktionen und ergänzt eine optionale Notiz. Die Aktionen sind untersuchen, die Frühwarnung abgeben, die 72-Stunden-Meldung abgeben, den Abschlussbericht abgeben, die betroffenen Nutzer informieren und eine externe Partei kontaktieren.
  • Ein Durchlauf endet, wenn das Team den Abschlussbericht abgibt, spätestens nach 12 Injects.
  • Wenn das Modell ausfällt oder eine unbrauchbare Antwort sendet, übernimmt ein vorbereiteter Inject, und der Durchlauf geht weiter.
  • Ein abgeschlossener Durchlauf trägt das Übungsdatum in das Meldeverfahren nach Artikel 14 ein und prüft die SRP-Bereitschaft erneut.

Ein Kontoadministrator startet einen Durchlauf. Andere Rollen können Durchläufe und Berichte öffnen. Ein Unternehmen kann 10 Durchläufe in 24 Stunden starten. Den Enterprise-Tarif kalkulieren wir pro Portfolio. Fragen Sie über das Vertriebsformular ein Angebot an.

Was sieht die KI, und was behält der Code?

Die KI sieht Produktnamen und Produktklassen, bis zu 15 SBOM-Komponenten und Rollenbezeichnungen. Die KI sieht nie den Namen einer Person, eine E-Mail-Adresse, eine Produktbeschreibung oder den Text einer Schwachstellenmeldung. Die Notiz des Teams erreicht die KI als Daten markiert, und die KI hat die Anweisung, keiner Anweisung in der Notiz zu folgen.

Der Code führt die Szenariouhr und bewegt die Uhr pro Inject um 1 bis 168 Stunden. Der Code berechnet die drei Fristen nach Artikel 14 und erstellt den Nachbereitungsbericht. Die KI bewertet das Team nie und nennt nie eine Frist.

Wie unterscheiden sich die beiden Versionen?

Kostenlose ÜbungEnterprise-Übung mit KI
ZugangAlle, ohne KontoAngemeldete Enterprise-Unternehmen
SzenarioAurelia Devices B.V., ein fiktiver HerstellerAus den Produkten und der SBOM des Unternehmens
Injects8, festBis zu 12, adaptiv
EntscheidungenSzenariofragen der Academy mit bester AntwortSechs Aktionen des Teams mit freier Notiz
Externe ParteienTeil der GeschichteGespielt von der KI-Spielleitung
FristenVom Code berechnetVom Code berechnet
BerichtDruckbarer Nachbereitungsbericht und VerbesserungsplanDruckbarer Nachbereitungsbericht und Verbesserungsplan
GespeichertNichtsDer Durchlauf und das Übungsdatum im Meldeverfahren nach Artikel 14

Welche Quellen haben das Design geprägt?

Die Methode folgt vier öffentlichen Übungsprogrammen. Das Homeland Security Exercise and Evaluation Program legt die Ziele vor dem Design fest und endet mit einem After-Action Report und einem Improvement Plan. NIST SP 800-84 beschreibt eine Tabletop-Übung als diskussionsbasierte Übung. Die CISA Tabletop Exercise Packages und Exercise in a Box vom NCSC bieten kostenlose Pakete zur Selbstdurchführung mit Zielen, einem Szenario und Diskussionsfragen.

Das KI-Design folgt veröffentlichter Forschung. Snow Globe zeigte ein LLM-System, das jede Phase einer qualitativen Übung durchführt, mit KI oder Menschen in jeder Rolle. Hays und White nutzten ein LLM, um eine Tabletop-Übung zur Sicherheit an den Kunden anzupassen. Die Forschung zur INJECT-Plattform liefert Injects nach Zeitplan und protokolliert jede Aktion des Teams für die Nachbesprechung. Eine Studie von Švábenský und Kollegen aus dem Jahr 2026 ergab, dass LLM-Bewertungen oft von den Bewertungen der Lehrenden abwichen. Deshalb bewertet die KI in CVD Portal nicht.

Was ist der nächste Schritt?

Quellen

Die Verordnung (EU) 2024/2847 hat die CELEX-Nummer 32024R2847.

Häufige Fragen

Gibt es eine kostenlose Tabletop-Übung zum Cyber Resilience Act?

Ja. Die CVD Portal Academy veröffentlicht unter /academy/cra-tabletop-exercise eine kostenlose CRA-Tabletop-Übung. Die Übung spielt ein Szenario mit einer aktiv ausgenutzten Schwachstelle in acht zeitgesteuerten Injects im Browser durch, braucht kein Konto und sendet keine Antworten an CVD Portal.

Was macht die KI in der Enterprise-Tabletop-Übung zum CRA?

Die KI-Spielleitung schreibt jeden Inject aus den Produkten, SBOM-Komponenten und Rollenbezeichnungen nach Artikel 14 des Herstellers, antwortet auf jede Aktion des Teams und spricht pro Inject für eine externe Partei. Der Code führt die Uhr, berechnet jede Frist nach Artikel 14 und erstellt den Nachbereitungsbericht.

Welche Fristen nach Artikel 14 prüft die CRA-Tabletop-Übung?

Die Übung prüft die Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme, die Meldung der Schwachstelle innerhalb von 72 Stunden nach Kenntnisnahme und den Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme verfügbar ist, wie Artikel 14 Absatz 2 der Verordnung (EU) 2024/2847 festlegt.

Bleiben Sie konform mit dem Cyber Resilience Act

Prüfen Sie Ihre Bereitschaft mit der CRA-Bereitschafts-Checkliste oder vergleichen Sie die Tarife auf der Preisseite.

Mein kostenloses CVD-Portal erstellenIhr kostenloses CVD-Portal erstellen