cra-schwachstellenmanagement
/cyber-resilience-act:cra-schwachstellenmanagement
Zweck
Anhang I Teil II des Cyber Resilience Act (VO (EU) 2024/2847) verlangt vom Hersteller ein funktionierendes Schwachstellenmanagement über den gesamten Unterstützungszeitraum: Schwachstellen finden, dokumentieren, unverzüglich beheben, Updates sicher verteilen, behobene Schwachstellen offenlegen und eine Politik zur koordinierten Schwachstellenoffenlegung (CVD-Policy) durchsetzen. Dieser Prozess ist zugleich das Nervensystem der Meldepflicht: Ohne ihn wird eine aktiv ausgenutzte Schwachstelle nicht rechtzeitig erkannt, und die 24-Stunden-Frist des Art. 14 CRA ist strukturell nicht einzuhalten.
⚠️ Aktualität (Stand 2026-07): Die Verordnung ist am 10.12.2024 in Kraft getreten. Ab dem 11.09.2026 greifen die Meldepflichten nach Art. 14 CRA; die Anforderungen des Anhang I Teil II gelten mit der vollständigen Geltung ab dem 11.12.2027.
Die Reihenfolge ist praktisch umgekehrt. Zwar wird das Schwachstellenmanagement erst 2027 einklagbar, doch die Meldepflicht ab dem 11.09.2026 setzt es faktisch voraus: Wer keine Eingangskanäle, keine Triage und keine dokumentierte Update-Bereitstellung hat, kann weder die 24-Stunden-Frühwarnung noch den an die Update-Verfügbarkeit anknüpfenden 14-Tage-Abschlussbericht einhalten. Der CVD-Prozess ist daher vor dem 11.09.2026 aufzubauen.
Schnittstelle Produkthaftung: Mit der Umsetzung der reformierten Produkthaftungsrichtlinie zum 09.12.2026 wird Software als Produkt behandelt; unterlassene Sicherheitsupdates innerhalb des Unterstützungszeitraums können damit unmittelbar haftungsbegründend wirken.
[unverifiziert - prüfen]Der deutsche Umsetzungsstand ist gesondert zu prüfen.Sanktionsrahmen: Verstöße gegen die grundlegenden Anforderungen einschließlich Anhang I Teil II sind mit bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes bewehrt, je nachdem, welcher Betrag höher ist (Art. 64 CRA).