Regina Mühlich, AdOrga Solutions: Regulierung wird steuerbar, wenn sie organisiert wird.

ENISA – „ALL YOU NEED TO KNOW ABOUT THE CRA“

Die Eu­ro­pean Union Agency for Cy­ber­se­cu­ri­ty (ENISA) stellte vor An­wend­bar­keit der Mel­de­pflich­ten am 10. Sep­tem­ber 2026, ak­tua­li­sier­te FAQ, Re­gis­trie­rungs­hin­wei­se, ein Be­­nu­t­­zer-han­d­­buch und Er­läu­te­run­gen zu be­son­ders au­ßer­ge­wöhn­li­chen Um­stän­den bereit.

Her­stel­ler müssen aktiv aus­ge­nutz­te Schwach­stel­len und schwer­wie­gen­de Si­cher­heits­vor­fäl­le bei Pro­duk­ten mit di­gi­ta­len Ele­men­ten grund­sätz­lich in­ner­halb von 24 Stunden vor­war­nen und in­ner­halb von 72 Stunden näher melden. Die Meldung erfolgt ein­ma­lig über die neue Single Re­port­ing Plat­form an das zu­stän­di­ge CSIRT und ENISA.

Be­deu­tung für die Datenschutzpraxis

Der Cyber Re­si­li­ence Act (CRA) ist zwar kein Da­ten­schutz­ge­setz. Be­trifft ein Si­cher­heits­vor­fall jedoch zu­gleich per­so­nen­be­zo­ge­ne Daten, können par­al­lel ins­be­son­de­re die Do­­ku­­men­­ta­­ti­ons- und Mel­de­pflich­ten nach Artt. 33 und 34 DSGVO sowie ge­ge­be­nen­falls weitere Vor­ga­ben etwa aus NIS2 oder DORA aus­ge­löst werden. Für ein Da­ten­­­schutz-ma­­na­ge­­men­t­­sys­­tem (DSMS) be­zie­hungs­wei­se in­te­grier­tes In­ci­dent Ma­nage­ment ist daher eine ko­or­di­nier­te Be­wer­tung der un­ter­schied­li­chen Schwel­len, Adres­sa­ten, Fristen und er­for­der­li­chen Inhalte notwendig.

Be­trof­fe­ne Un­ter­neh­men sollten Zu­stän­dig­keit und Zugang zur Platt­form, interne Es­ka­la­ti­ons­we­ge sowie die Ein­hal­tung der 24- und 72-Stunden-Fristen si­cher­stel­len. Die In­­ci­­dent-Re­s­pon­­se-Matrix sollte CRA-, DSGVO- und ge­ge­be­nen­falls NIS-2-/DORA-Mel­­dun­­gen zu­sam­men­füh­ren, ohne die je­wei­li­gen Tat­be­stän­de gleichzusetzen.

Datenschutz­beauftragte sind bei mög­li­chem Per­so­nen­be­zug früh­zei­tig einzubinden.

„All you need to know about the CRA Single Re­port­ing Plat­form“: https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions  und FAQs on the CRA Im­ple­men­ta­ti­on”.

Un­ter­stüt­zung bei der Über­prü­fung Ihrer Da­ten­­­schutz- und Complianceorganisation 

Sie möchten prüfen, ob Ihre Do­ku­men­ta­ti­on und Pro­zes­se voll­stän­dig, aktuell und be­last­bar ist? Oder be­nö­ti­gen Sie Un­ter­stüt­zung beim Aufbau klarer Zu­stän­dig­kei­ten, ge­re­gel­ter Pro­zes­se und nach­voll­zieh­ba­rer Nach­wei­se? Wir un­ter­stüt­zen Sie bei der Über­prü­fung und Wei­ter­ent­wick­lung Ihrer Or­ga­ni­sa­ti­on – von der Be­stands­auf­nah­me über die Do­ku­men­ta­ti­on bis zur prak­ti­schen Ver­an­ke­rung in den Fachbereichen.

Kon­tak­tie­ren Sie uns gerne. Wir stehen Ihnen für eine erste Ein­schät­zung und die weitere Um­set­zung zur Ver­fü­gung: consulting@adorgasolutions.de 

Wie können wir Ihnen weiterhelfen?

Kontaktieren Sie uns: Wir sind gerne für Sie da!