---
title: "CRA Reporting: Playbook für die 24-Stunden-Frist"
canonical: https://wavect.io/de/blog/cyber-resilience-act-reporting-playbook-2026/
language: de
description: "CRA Reporting ab September 2026: 24-Stunden-Ablauf, Evidenzarchitektur, Rollen, Übungen und konkreter Umsetzungsplan."
image: "https://wavect.io/img/blog/headers/header_cyber-resilience-act-reporting-playbook-2026.png"
---

[**Zurück**](/de/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/de/team/kevin-riedl/)

[Kevin Riedl](/de/team/kevin-riedl/) https://linkedin.com/in/wsdt

9 Min Lesezeit · 24. August 2026 Zuletzt geprüft 24. August 2026

[**Weiter**](/de/blog/eu-battery-passport-software-architecture-2027/)

# Cyber Resilience Act Reporting: Playbook für die 24-Stunden-Frist ab September 2026

TL;DR

Die CRA-Meldepflicht startet am 11. September 2026. Hersteller brauchen einen dauerhaften Incident-Datensatz für Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden und Abschlussbericht. Definiert Kenntnis und Entscheidungsrechte, verbindet Intake mit Produktversionen und Supportdaten, trennt Fakten von Unsicherheit und übt die Übergaben.

**Ab 11. September 2026 müssen Hersteller eine aktiv ausgenutzte Schwachstelle in einem Produkt mit digitalen Elementen stufenweise über ENISAs Single Reporting Platform melden. Der Ablauf beginnt mit einer Frühwarnung binnen 24 Stunden, gefolgt von der Schwachstellenmeldung binnen 72 Stunden und einem Abschlussbericht nach Bereitstellung der Abhilfemaßnahme.**

Dieser technische Leitfaden ist keine Rechtsberatung. Er übersetzt die Meldepflicht in einen ausführbaren Ablauf für Produkt-, Security-, Support- und Führungsteams.

## Was ändert sich am 11. September 2026?

| Zeitpunkt | Auslöser | Technische Aktion |
| --- | --- | --- |
| **24 Stunden** | Frühwarnung nach Kenntnis aktiver Ausnutzung | Meldung öffnen und Zeitpunkt, Märkte sowie erste Schwere dokumentieren |
| **72 Stunden** | Schwachstellenmeldung | Analyse, Exploit-Indikatoren, Maßnahmen und Versionen ergänzen |
| **Abschluss** | Spätestens 14 Tage nach verfügbarer Abhilfe | Ursache, Fix, Rollout und Nutzerkommunikation belegen |

## Wer verantwortet die Meldeuhr?

Ein Incident Commander besitzt die Uhr, doch Product, Security, Support, Legal und Communications liefern die Belege. Kenntnis ist ein Geschäftsereignis, nicht erst die Vergabe einer CVE. Legt fest, wer Kenntnis erklären darf, und schreibt die Entscheidung in eine unveränderbare Incident-Zeitachse.

- Meldungen von Forschern, Kunden, CSIRTs, Bug Bounties, Monitoring und Lieferanten in einer Queue bündeln.
- Produkt, Version, Länder, Exploit-Indikatoren und ersten Beobachtungszeitpunkt strukturiert speichern.
- Dieselbe interne Incident-ID für alle drei Meldestufen verwenden.

## Welche Architektur braucht der Meldeprozess?

Baut eine Evidenz-Pipeline statt eines Formularrituals. Der Plattform-Adapter liest aus einem dauerhaften Incident-Datensatz. Trennt bestätigte Fakten von Hypothesen, weist jeder offenen Frage eine verantwortliche Person zu und bewahrt Einreichungsbelege auf.

- Manipulationsgeschützte UTC-Zeitachse mit Akteur.
- Produkt- und Versionsinventar mit SBOM, Releases und Supportzeitraum.
- Disclosure-Entscheidungslog, Kundenentwurf und redigiertes Beweispaket.
- Regelmäßige Übung mit synthetischer aktiver Ausnutzung.

## Wie vermeidet ihr Fehl- und Nichtmeldungen?

Nutzt zwei Gates: Betrifft der Fall ein erfasstes Produkt mit digitalen Elementen, und gibt es belastbare Hinweise auf aktive Ausnutzung oder einen schweren Vorfall? Unsicherheit stoppt die Uhr nicht. Eskaliert sie und dokumentiert die Entscheidungsbasis.

- Nicht auf perfekte Attribution, öffentliche CVE oder fertige Ursachenanalyse warten.
- Keine unnötigen Schwachstellendetails in breit sichtbaren Kanälen verteilen.
- Wochenenden, Urlaub, Lieferantenmeldungen und ausgefallenes Monitoring testen.

## Sechs Wochen bis zum belastbaren CRA-Ablauf

1. Woche 1: Produkte, Rollen, Märkte, Supportzeiträume und Verantwortliche erfassen.
2. Woche 2: Kenntnis, Schwere, aktive Ausnutzung und Entscheidungsrechte definieren.
3. Woche 3: Incident-Schema, Evidenzspeicher, Rechte und Audit Trail bauen.
4. Woche 4: Intake, Inventar, Releases und Kundenkommunikation verbinden.
5. Woche 5: 24- und 72-Stunden-Handover als Tabletop üben.
6. Woche 6: Lücken schließen und quartalsweise Übungen terminieren.

## FAQ zum CRA Reporting

### Wann beginnen die CRA-Meldepflichten?

Die Pflichten nach Artikel 14 gelten ab 11. September 2026. Die meisten übrigen CRA-Pflichten gelten ab 11. Dezember 2027.

### Braucht die 24-Stunden-Meldung eine fertige Ursachenanalyse?

Nein. Sie ist eine Frühwarnung. Bekannte Fakten sichern, Unsicherheit markieren und die Meldung später anreichern.

### Wo wird gemeldet?

ENISA betreibt die CRA Single Reporting Platform. Hersteller sollten Zugang, Rollen und Evidenzfluss vorab vorbereiten.

### Reicht ein Schwachstellenscanner?

Nein. Scope, Ausnutzung, Kenntnis, Marktfolgen, Behebung und Kommunikation benötigen einen verantworteten Prozess.

## Fazit

Behandelt die 24-Stunden-Frist als Architekturvorgabe. Eine geübte Evidenz-Pipeline und klare Entscheidungsrechte sind wertvoller als ein Meldetemplate in letzter Minute.

## Primärquellen

1. [EU-Kommission zum CRA Reporting](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting). Offizielle Fristen und Stufen
2. [ENISA Single Reporting Platform](https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp). Offizielle Plattforminformationen
3. [EU-Kommission zur finalen CRA-Leitlinie](https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation). Aktuelle Umsetzungshilfe

## Das könnte dich auch interessieren..

[**Benchmark für Software-Wartungskosten** Plane Kapazität für Security-Fixes, Dependencies, Observability und Support.](/de/blog/software-maintenance-cost-benchmark-dach-saas/) [**Wavect vs. Entwicklungsagenturen** Vergleiche Delivery-Modelle für compliance-kritische Software.](/de/compare/wavect-vs-dev-agencies/)

AI-Governance und Regulierung

## In diesem Cluster weiterlesen

Security, Richtlinien, Compliance und Betriebskontrollen für verantwortungsvolle AI-Nutzung.

[Mit dem Grundlagenartikel starten**EU AI Act Kosten für ein 5-Personen-Startup**](/de/blog/eu-ai-act-compliance-cost-startup/)

- [EU-Produkthaftung: Evidenz-Checkliste für Software](/de/blog/eu-product-liability-software-evidence-2026/)
- [AI Bill of Materials: CycloneDX vs. SPDX](/de/blog/ai-bill-of-materials-cyclonedx-spdx-2026/)
- [Pseudonymisierungs-Gateway für LLMs: Verlässt der Prompt den DSGVO-Bereich?](/de/blog/llm-pseudonymization-gateway-gdpr-2026/)
- [Semantica im Test 2026: Erklärt es jede Entscheidung eines KI-Agenten?](/de/blog/semantica-ai-agent-decision-provenance/)
- [KI-Agenten und eIDAS: QES-Integration für Verträge](/de/blog/ai-agent-eidas-signature-integration/)

Postfach, ohne Lärm

## Folge der Arbeit, die für dich zählt

Du bekommst eine kurze E-Mail, wenn wir etwas Neues veröffentlichen. Folge dem ganzen Blog oder nur den Themen, die dich interessieren.

[**Zurück**](/de/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/de/team/kevin-riedl/)

[Kevin Riedl](/de/team/kevin-riedl/) https://linkedin.com/in/wsdt

9 Min Lesezeit · 24. August 2026 Zuletzt geprüft 24. August 2026

[**Weiter**](/de/blog/eu-battery-passport-software-architecture-2027/)

Neue Beiträge per E-Mail ×

×

Neue Beiträge per E-Mail

Eine kurze E-Mail, wenn wir etwas veröffentlichen. Kostenlos, ohne Tracking.

## Structured Data

```json
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@id": "https://wavect.io/#organization",
      "@type": [
        "Organization",
        "ProfessionalService",
        "LocalBusiness"
      ],
      "employee": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "founder": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "legalRepresentative": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "name": "Wavect GmbH",
      "subjectOf": {
        "@id": "https://wavect.io/verified-claims.json#dataset",
        "@type": "Dataset",
        "creator": {
          "@id": "https://wavect.io/#organization",
          "@type": [
            "Organization",
            "ProfessionalService",
            "LocalBusiness"
          ]
        },
        "description": "A machine-readable registry of quantitative and qualitative claims published by Wavect, with review dates, localized page appearances and public third-party citations where available.",
        "inLanguage": "en",
        "isAccessibleForFree": true,
        "license": "https://creativecommons.org/licenses/by/4.0/",
        "name": "Wavect verified publication claims",
        "url": "https://wavect.io/verified-claims.json"
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/team/kevin-riedl/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Kevin Riedl",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796365",
        "https://www.linkedin.com/in/wsdt",
        "https://github.com/wsdt"
      ],
      "url": "https://wavect.io/team/kevin-riedl/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/team/christof-jori/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Christof Jori",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796367",
        "https://www.linkedin.com/in/jocr77/",
        "https://github.com/jo-chris"
      ],
      "url": "https://wavect.io/team/christof-jori/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/#website",
      "@type": "WebSite",
      "inLanguage": [
        "en",
        "de",
        "es",
        "zh"
      ],
      "name": "Wavect",
      "potentialAction": {
        "@type": "SearchAction",
        "query-input": "required name=search_term_string",
        "target": {
          "@type": "EntryPoint",
          "urlTemplate": "https://wavect.io/search/?q={search_term_string}"
        }
      },
      "publisher": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/de/blog/cyber-resilience-act-reporting-playbook-2026/#webpage",
      "@type": "WebPage",
      "dateModified": "2026-08-24",
      "inLanguage": "de",
      "isPartOf": {
        "@id": "https://wavect.io/#website",
        "@type": "WebSite"
      },
      "lastReviewed": "2026-08-24",
      "url": "https://wavect.io/de/blog/cyber-resilience-act-reporting-playbook-2026/"
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BlogPosting",
  "abstract": "Die CRA-Meldepflicht startet am 11. September 2026. Hersteller brauchen einen dauerhaften Incident-Datensatz für Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden und Abschlussbericht. Definiert Kenntnis und Entscheidungsrechte, verbindet Intake mit Produktversionen und Supportdaten, trennt Fakten von Unsicherheit und übt die Übergaben.",
  "articleBody": " Blog-Übersicht/Business und Regulierung/AI-Governance und Regulierung Cyber Resilience Act Reporting: Playbook für die 24-Stunden-Frist ab September 2026 TL;DR Die CRA-Meldepflicht startet am 11. September 2026. Hersteller brauchen einen dauerhaften Incident-Datensatz für Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden und Abschlussbericht. Definiert Kenntnis und Entscheidungsrechte, verbindet Intake mit Produktversionen und Supportdaten, trennt Fakten von Unsicherheit und übt die Übergaben. Ab 11. September 2026 müssen Hersteller eine aktiv ausgenutzte Schwachstelle in einem Produkt mit digitalen Elementen stufenweise über ENISAs Single Reporting Platform melden. Der Ablauf beginnt mit einer Frühwarnung binnen 24 Stunden, gefolgt von der Schwachstellenmeldung binnen 72 Stunden und einem Abschlussbericht nach Bereitstellung der Abhilfemaßnahme. Dieser technische Leitfaden ist keine Rechtsberatung. Er übersetzt die Meldepflicht in einen ausführbaren Ablauf für Produkt-, Security-, Support- und Führungsteams. Was ändert sich am 11. September 2026? ZeitpunktAuslöserTechnische Aktion 24 StundenFrühwarnung nach Kenntnis aktiver AusnutzungMeldung öffnen und Zeitpunkt, Märkte sowie erste Schwere dokumentieren72 StundenSchwachstellenmeldungAnalyse, Exploit-Indikatoren, Maßnahmen und Versionen ergänzenAbschlussSpätestens 14 Tage nach verfügbarer AbhilfeUrsache, Fix, Rollout und Nutzerkommunikation belegen Wer verantwortet die Meldeuhr? Ein Incident Commander besitzt die Uhr, doch Product, Security, Support, Legal und Communications liefern die Belege. Kenntnis ist ein Geschäftsereignis, nicht erst die Vergabe einer CVE. Legt fest, wer Kenntnis erklären darf, und schreibt die Entscheidung in eine unveränderbare Incident-Zeitachse. Meldungen von Forschern, Kunden, CSIRTs, Bug Bounties, Monitoring und Lieferanten in einer Queue bündeln.Produkt, Version, Länder, Exploit-Indikatoren und ersten Beobachtungszeitpunkt strukturiert speichern.Dieselbe interne Incident-ID für alle drei Meldestufen verwenden. Welche Architektur braucht der Meldeprozess? Baut eine Evidenz-Pipeline statt eines Formularrituals. Der Plattform-Adapter liest aus einem dauerhaften Incident-Datensatz. Trennt bestätigte Fakten von Hypothesen, weist jeder offenen Frage eine verantwortliche Person zu und bewahrt Einreichungsbelege auf. Manipulationsgeschützte UTC-Zeitachse mit Akteur.Produkt- und Versionsinventar mit SBOM, Releases und Supportzeitraum.Disclosure-Entscheidungslog, Kundenentwurf und redigiertes Beweispaket.Regelmäßige Übung mit synthetischer aktiver Ausnutzung. Wie vermeidet ihr Fehl- und Nichtmeldungen? Nutzt zwei Gates: Betrifft der Fall ein erfasstes Produkt mit digitalen Elementen, und gibt es belastbare Hinweise auf aktive Ausnutzung oder einen schweren Vorfall? Unsicherheit stoppt die Uhr nicht. Eskaliert sie und dokumentiert die Entscheidungsbasis. Nicht auf perfekte Attribution, öffentliche CVE oder fertige Ursachenanalyse warten.Keine unnötigen Schwachstellendetails in breit sichtbaren Kanälen verteilen.Wochenenden, Urlaub, Lieferantenmeldungen und ausgefallenes Monitoring testen. Sechs Wochen bis zum belastbaren CRA-Ablauf Woche 1: Produkte, Rollen, Märkte, Supportzeiträume und Verantwortliche erfassen.Woche 2: Kenntnis, Schwere, aktive Ausnutzung und Entscheidungsrechte definieren.Woche 3: Incident-Schema, Evidenzspeicher, Rechte und Audit Trail bauen.Woche 4: Intake, Inventar, Releases und Kundenkommunikation verbinden.Woche 5: 24- und 72-Stunden-Handover als Tabletop üben.Woche 6: Lücken schließen und quartalsweise Übungen terminieren. Sinnvolle Service-Wege: Software-QA In Produktion gesehen: Anleihen-Analytics-Plattform Vorher entscheiden: Wie wählt man eine Softwareagentur aus? FAQ zum CRA Reporting Wann beginnen die CRA-Meldepflichten? Die Pflichten nach Artikel 14 gelten ab 11. September 2026. Die meisten übrigen CRA-Pflichten gelten ab 11. Dezember 2027. Braucht die 24-Stunden-Meldung eine fertige Ursachenanalyse? Nein. Sie ist eine Frühwarnung. Bekannte Fakten sichern, Unsicherheit markieren und die Meldung später anreichern. Wo wird gemeldet? ENISA betreibt die CRA Single Reporting Platform. Hersteller sollten Zugang, Rollen und Evidenzfluss vorab vorbereiten. Reicht ein Schwachstellenscanner? Nein. Scope, Ausnutzung, Kenntnis, Marktfolgen, Behebung und Kommunikation benötigen einen verantworteten Prozess. Fazit Behandelt die 24-Stunden-Frist als Architekturvorgabe. Eine geübte Evidenz-Pipeline und klare Entscheidungsrechte sind wertvoller als ein Meldetemplate in letzter Minute. Primärquellen EU-Kommission zum CRA Reporting. Offizielle Fristen und StufenENISA Single Reporting Platform. Offizielle PlattforminformationenEU-Kommission zur finalen CRA-Leitlinie. Aktuelle Umsetzungshilfe Das könnte dich auch interessieren.. Benchmark für Software-Wartungskosten Plane Kapazität für Security-Fixes, Dependencies, Observability und Support. Wavect vs. Entwicklungsagenturen Vergleiche Delivery-Modelle für",
  "articleSection": "Regulierung",
  "author": {
    "@id": "https://wavect.io/team/kevin-riedl/#person",
    "@type": "Person",
    "name": "Kevin Riedl",
    "sameAs": [
      "https://www.wikidata.org/wiki/Q139796365",
      "https://www.linkedin.com/in/wsdt",
      "https://github.com/wsdt"
    ],
    "url": "https://wavect.io/team/kevin-riedl/"
  },
  "citation": [
    {
      "@type": "WebPage",
      "name": "EU-Kommission zum CRA Reporting",
      "url": "https://digital-strategy.ec.europa.eu/en/policies/cra-reporting"
    },
    {
      "@type": "WebPage",
      "name": "ENISA Single Reporting Platform",
      "url": "https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp"
    },
    {
      "@type": "WebPage",
      "name": "EU-Kommission zur finalen CRA-Leitlinie",
      "url": "https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation"
    }
  ],
  "dateModified": "2026-08-24",
  "datePublished": "2026-08-24",
  "description": "Die CRA-Meldepflicht startet am 11. September 2026. Hersteller brauchen einen dauerhaften Incident-Datensatz für Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden und Abschlussbericht. Definiert Kenntnis und Entscheidungsrechte, verbindet Intake mit Produktversionen und Supportdaten, trennt Fakten von Unsicherheit und übt die Übergaben.",
  "headline": "CRA Reporting: Playbook für die 24-Stunden-Frist",
  "image": "https://wavect.io/img/blog/headers/header_cyber-resilience-act-reporting-playbook-2026.svg",
  "inLanguage": "de",
  "keywords": "Cyber Resilience Act, Schwachstellenmeldung, Produktsicherheit",
  "mainEntityOfPage": {
    "@id": "https://wavect.io/de/blog/cyber-resilience-act-reporting-playbook-2026/",
    "@type": "WebPage"
  },
  "publisher": {
    "@id": "https://wavect.io/#organization",
    "@type": [
      "Organization",
      "ProfessionalService",
      "LocalBusiness"
    ]
  },
  "url": "https://wavect.io/de/blog/cyber-resilience-act-reporting-playbook-2026/",
  "wordCount": 748
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BreadcrumbList",
  "itemListElement": [
    {
      "@type": "ListItem",
      "item": "https://wavect.io/de/",
      "name": "Startseite",
      "position": 1
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/de/blog/overview/",
      "name": "Blog-Übersicht",
      "position": 2
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/de/blog/topics/business-regulation/",
      "name": "Business und Regulierung",
      "position": 3
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/de/blog/clusters/ai-governance/",
      "name": "AI-Governance und Regulierung",
      "position": 4
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/de/blog/cyber-resilience-act-reporting-playbook-2026/",
      "name": "CRA Reporting: Playbook für die 24-Stunden-Frist | ",
      "position": 5
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "FAQPage",
  "mainEntity": [
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Die Pflichten nach Artikel 14 gelten ab 11. September 2026. Die meisten übrigen CRA-Pflichten gelten ab 11. Dezember 2027."
      },
      "name": "Wann beginnen die CRA-Meldepflichten?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Nein. Sie ist eine Frühwarnung. Bekannte Fakten sichern, Unsicherheit markieren und die Meldung später anreichern."
      },
      "name": "Braucht die 24-Stunden-Meldung eine fertige Ursachenanalyse?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "ENISA betreibt die CRA Single Reporting Platform. Hersteller sollten Zugang, Rollen und Evidenzfluss vorab vorbereiten."
      },
      "name": "Wo wird gemeldet?"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "Nein. Scope, Ausnutzung, Kenntnis, Marktfolgen, Behebung und Kommunikation benötigen einen verantworteten Prozess."
      },
      "name": "Reicht ein Schwachstellenscanner?"
    }
  ]
}
```
