Was dieser Screen prüft
Dieser Screen prüft nur Nachweise, dass ein Hersteller während des Supportzeitraums Schwachstellen behandelt. Er fragt nach Inventar, Komponentenliste, SBOM, Annahme und Triage, Behebung und Sicherheitsupdates, Tests, Offenlegung behobener Punkte und der technischen Dokumentation. Er ist getrennt von CRA-Bereitschaft, Meldung, wesentlicher Änderung und dem Supportzeitraum-Planer.
SBOM und Komponenten
Anhang I Teil II verlangt, Schwachstellen und Komponenten zu erfassen und ein SBOM zu führen, das mindestens die Abhängigkeiten der obersten Ebene abdeckt. Ein unvollständiges SBOM bleibt hier eine Nachweislücke. Produkt- oder Komponentennamen werden nicht erfasst.
Aufzeichnungen zur Schwachstellenbehandlung
Der Hersteller dokumentiert relevante Cybersicherheitsaspekte systematisch, einschließlich bekannter Schwachstellen und relevanter Angaben Dritter. Im Supportzeitraum werden Schwachstellen des Produkts einschließlich seiner Komponenten wirksam behandelt. Fehlende Inventar-, Annahme- oder Triageaufzeichnungen sind eine Prozesslücke. Fehlende Nachweise gelten hier nicht als Rechtsverstoß.
Aufzeichnungen zu Sicherheitsupdates
Behandelte Schwachstellen werden unverzüglich behoben, und Sicherheitsupdates werden bereitgestellt, wo sie erforderlich sind. Wo technisch möglich, werden Sicherheitsupdates von Funktionsupdates getrennt. Ist die Trennung nicht möglich, wird diese Einschätzung dokumentiert. Sie ist allein kein Fehlschlag.
Aufzeichnungen zu Tests und Überprüfungen
Wirksame und regelmäßige Sicherheitstests und Überprüfungen gehören zur Behandlungsakte. Eine fehlende Testaufzeichnung ist eine eigene Nachweislücke. Diese Seite bewertet nicht die Schwere eines Einzelfalls.
Offenlegung behobener Punkte
Nachdem ein Sicherheitsupdate verfügbar ist, werden Angaben zu behobenen Schwachstellen offengelegt, einschließlich betroffenem Produkt, Auswirkung, Schwere und Abhilfe, soweit keine gerechtfertigte Sicherheitsausnahme greift. Eine verzögerte Offenlegung braucht eine dokumentierte Begründung. Wird sie nicht genutzt, ist diese Aufzeichnung nicht erforderlich.
Beispiele
- Die übrigen Aufzeichnungen liegen vor, das SBOM fehlt: Lücke bei SBOM oder Komponenten.
- Das SBOM liegt vor, Behebungsaufzeichnungen fehlen: Lücke bei Behebung oder Update.
- Die Verfahren liegen vor, die Offenlegung behobener Punkte fehlt: Lücke bei der Offenlegung.
- Die Nachweise sind im Wesentlichen vorhanden. Das stellt keine CRA-Konformität und keine Produktsicherheit fest.
Grenzen
Das Ergebnis stellt keine CRA-Konformität und keine Produktsicherheit fest. Es gibt keine numerische Bewertung. Das Werkzeug erfindet keine zusätzlichen Pflichten, nimmt keine CVE-Nummern oder Exploitdetails an und entscheidet nicht über eine wesentliche Änderung oder eine Meldefrist. Spätere Leitlinien der Kommission sind ein Grund, den Regelsatz von Hand zu aktualisieren.