BizNavi HubAnmelden

Regulation (EU) 2024/2847

Nachweise zur CRA-Schwachstellenbehandlung

Ob Inventar, SBOM, Annahme, Behebung, Tests und Offenlegung im Supportzeitraum vorgelegt werden können. Meldefristen werden hier nicht entschieden.

Was dieser Screen prüft

Dieser Screen prüft nur Nachweise, dass ein Hersteller während des Supportzeitraums Schwachstellen behandelt. Er fragt nach Inventar, Komponentenliste, SBOM, Annahme und Triage, Behebung und Sicherheitsupdates, Tests, Offenlegung behobener Punkte und der technischen Dokumentation. Er ist getrennt von CRA-Bereitschaft, Meldung, wesentlicher Änderung und dem Supportzeitraum-Planer.

SBOM und Komponenten

Anhang I Teil II verlangt, Schwachstellen und Komponenten zu erfassen und ein SBOM zu führen, das mindestens die Abhängigkeiten der obersten Ebene abdeckt. Ein unvollständiges SBOM bleibt hier eine Nachweislücke. Produkt- oder Komponentennamen werden nicht erfasst.

Aufzeichnungen zur Schwachstellenbehandlung

Der Hersteller dokumentiert relevante Cybersicherheitsaspekte systematisch, einschließlich bekannter Schwachstellen und relevanter Angaben Dritter. Im Supportzeitraum werden Schwachstellen des Produkts einschließlich seiner Komponenten wirksam behandelt. Fehlende Inventar-, Annahme- oder Triageaufzeichnungen sind eine Prozesslücke. Fehlende Nachweise gelten hier nicht als Rechtsverstoß.

Aufzeichnungen zu Sicherheitsupdates

Behandelte Schwachstellen werden unverzüglich behoben, und Sicherheitsupdates werden bereitgestellt, wo sie erforderlich sind. Wo technisch möglich, werden Sicherheitsupdates von Funktionsupdates getrennt. Ist die Trennung nicht möglich, wird diese Einschätzung dokumentiert. Sie ist allein kein Fehlschlag.

Aufzeichnungen zu Tests und Überprüfungen

Wirksame und regelmäßige Sicherheitstests und Überprüfungen gehören zur Behandlungsakte. Eine fehlende Testaufzeichnung ist eine eigene Nachweislücke. Diese Seite bewertet nicht die Schwere eines Einzelfalls.

Offenlegung behobener Punkte

Nachdem ein Sicherheitsupdate verfügbar ist, werden Angaben zu behobenen Schwachstellen offengelegt, einschließlich betroffenem Produkt, Auswirkung, Schwere und Abhilfe, soweit keine gerechtfertigte Sicherheitsausnahme greift. Eine verzögerte Offenlegung braucht eine dokumentierte Begründung. Wird sie nicht genutzt, ist diese Aufzeichnung nicht erforderlich.

Beispiele

  • Die übrigen Aufzeichnungen liegen vor, das SBOM fehlt: Lücke bei SBOM oder Komponenten.
  • Das SBOM liegt vor, Behebungsaufzeichnungen fehlen: Lücke bei Behebung oder Update.
  • Die Verfahren liegen vor, die Offenlegung behobener Punkte fehlt: Lücke bei der Offenlegung.
  • Die Nachweise sind im Wesentlichen vorhanden. Das stellt keine CRA-Konformität und keine Produktsicherheit fest.

Grenzen

Das Ergebnis stellt keine CRA-Konformität und keine Produktsicherheit fest. Es gibt keine numerische Bewertung. Das Werkzeug erfindet keine zusätzlichen Pflichten, nimmt keine CVE-Nummern oder Exploitdetails an und entscheidet nicht über eine wesentliche Änderung oder eine Meldefrist. Spätere Leitlinien der Kommission sind ein Grund, den Regelsatz von Hand zu aktualisieren.

Offizielle Quellen