CRA-Tabletop: Welche Übergabe Sie zuerst testen sollten
Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden als Frühwarnung melden. Viele Unternehmen haben dafür einen Prozess beschrieben. Ob er trägt, zeigt erst eine Übung. Die naheliegende Idee lautet dann: den gesamten Meldeprozess von der ersten Meldung bis zum Abschlussbericht durchspielen. Das ist selten der beste erste Schritt.
Eine Tabletop-Übung, die alles testen will, testet oft nichts gründlich. Sinnvoller ist es, mit der einen Übergabe zu beginnen, an der Ihre Organisation die Frist am wahrscheinlichsten verliert. Für die meisten Hersteller ist das nicht die Einreichung über die Meldeplattform – sondern der Moment davor.
Die fünf Übergaben im CRA-Meldeprozess
Zwischen dem ersten Hinweis und dem Abschlussbericht wechselt die Verantwortung mehrfach. Jede dieser Übergaben ist eine mögliche Bruchstelle:
- Eingang → Produktsicherheit. Ein Hinweis kommt über Support, Vertrieb, einen Zulieferer, einen Sicherheitsforscher oder ein öffentliches Advisory. Er muss beim Produktsicherheitsteam (PSIRT) ankommen – mit Zeitstempel.
- Produktsicherheit → Meldeentscheidung. Das PSIRT bewertet, ob eine aktive Ausnutzung belegt ist oder ob ein schwerwiegender Vorfall vorliegt. Eine benannte Person muss daraus eine Entscheidung machen: melden oder nicht.
- Meldeentscheidung → Krisenstab. Nicht jede Meldung ist eine Krise. Aber wenn mehrere Produktlinien, wichtige Kunden oder Sicherheitsfunktionen betroffen sind, muss die Lage eskaliert werden.
- Krisenstab → Kommunikation. Betroffene Nutzer müssen informiert werden. Inhalt, Zeitpunkt und Kanal brauchen eine Freigabe.
- 72-Stunden-Meldung → Abschlussbericht. Nach der akuten Phase sinkt die Aufmerksamkeit. Die Frist für den Abschlussbericht läuft trotzdem.
Warum Sie mit Übergabe 2 beginnen sollten
Ein häufiges Muster sieht so aus: Die technische Analyse läuft, aber niemand fühlt sich befugt, die Meldepflicht festzustellen. Das PSIRT wartet auf eine Bestätigung der Ausnutzung, die Rechtsabteilung wartet auf das PSIRT, die Geschäftsleitung ist noch nicht informiert. Der CRA sieht jedoch ausdrücklich vor, dass die Frühwarnung auf unvollständiger Informationslage abgegeben wird. Wer auf Gewissheit wartet, verpasst die Frist.
Übergabe 2 ist deshalb der wirksamste Einstieg. Sie verbindet Technik, Recht und Führung – und sie lässt sich in einer kompakten Übung mit wenigen Beteiligten realistisch testen.
So bauen Sie das Szenario auf
Ein gutes Szenario erzeugt genau die Unsicherheit, die im Ernstfall auftritt. Bewährt haben sich drei Einspielungen (Injects):
- Inject 1 – der vage Hinweis: Ein Kunde meldet ungewöhnliches Verhalten eines Geräts im Feld. Kein Beleg für einen Angriff, aber ein zeitlicher Zusammenhang mit einem öffentlich diskutierten Exploit in einer eingesetzten Softwarekomponente.
- Inject 2 – der Hinweis verdichtet sich: Ein zweiter Kunde in einem anderen EU-Mitgliedstaat meldet Ähnliches. Das PSIRT hält eine Ausnutzung für wahrscheinlich, kann sie aber noch nicht belegen.
- Inject 3 – der Zeitdruck: Seit dem ersten Hinweis sind 18 Stunden vergangen. Die meldeverantwortliche Person ist nicht erreichbar. Wer entscheidet jetzt?
Wichtig: Spielen Sie das Szenario in einer realistischen Uhrzeit. Ein Eingang am Freitagnachmittag testet Ihre Organisation anders als ein Eingang am Dienstagvormittag.
Was die Übung beantworten soll
Legen Sie vorab fest, welche Fragen am Ende beantwortet sein sollen. Für Übergabe 2 sind das in der Regel:
- Zu welchem Zeitpunkt hat das Unternehmen im Sinne des CRA Kenntnis erlangt – und wer hat das dokumentiert?
- Wer hat die Meldeentscheidung getroffen, auf welcher Grundlage und in welcher Zeit?
- Hat die Stellvertretung funktioniert?
- Welche Informationen für die Frühwarnung lagen vor, welche fehlten – etwa die Liste der Mitgliedstaaten, in denen das Produkt bereitgestellt wird?
- Wann und wie wurde die Geschäftsleitung informiert?
Wer am Tisch sitzen sollte
Halten Sie den Teilnehmerkreis klein: die Leitung Produktsicherheit, die meldeverantwortliche Person und ihre Stellvertretung, ein Vertreter der Rechtsabteilung, das Produktmanagement der betroffenen Linie und – für den letzten Teil – ein Mitglied der Geschäftsleitung oder der Krisenstabsleitung. Eine neutrale Moderation sorgt dafür, dass die Übung nicht in eine technische Fachdiskussion abgleitet.
Nach Übergabe 2: die nächsten Übungen
Wenn die Meldeentscheidung sitzt, lohnt sich als zweite Übung die Übergabe zur Kommunikation: Was erfahren betroffene Nutzer, wann und von wem? Als dritte Übung eignet sich ein längeres Szenario, das auch die Eskalation in den Krisenstab und die Folgephase bis zum Abschlussbericht abdeckt. Hintergründe zu den Fristen finden Sie in unserem Beitrag CRA-Meldepflicht in 24 und 72 Stunden; Anregungen zur Methodik im Beitrag zur Ransomware-Tabletop-Übung.
Ein Inhouse-Krisentraining bietet den passenden Rahmen: Wir entwickeln das Szenario auf Basis Ihrer Produkte und Prozesse, moderieren die Übung und halten die Ergebnisse so fest, dass Ihr Team daraus konkrete Anpassungen ableiten kann.
Häufige Fragen
Wie lange dauert eine CRA-Tabletop-Übung zu einer einzelnen Übergabe?
Eine fokussierte Übung zu einer Übergabe lässt sich in einem halben Tag durchführen, inklusive Vorbesprechung und gemeinsamer Auswertung. Die genaue Dauer hängt vom Szenario und vom Teilnehmerkreis ab.
Muss die Meldeplattform in der Übung genutzt werden?
Nein. Die Übung testet die Entscheidungskette. Die Einreichung selbst kann mit einer internen Vorlage simuliert werden.
Reicht eine Übung pro Jahr?
Das hängt davon ab, wie oft sich Rollen, Produkte und Zulieferketten ändern. Nach Personalwechseln in Schlüsselrollen oder größeren Produkteinführungen ist eine erneute Übung sinnvoll.
Hinweis: Dieser Beitrag bietet eine organisatorische Einordnung und ersetzt keine Rechtsberatung. Quelle zu den Meldepflichten: Europäische Kommission, CRA Reporting Obligations.





