{
  "bam_id": "CRA-001b-SECURITY-BY-DEFAULT",
  "regulation": "CRA",
  "article": "Anh. I §1b",
  "status": "ausstehend",
  "tags": [
    "security-by-default",
    "standardkonfiguration",
    "härtung"
  ],
  "cross_refs": [
    "NIS-2 Art. 21 §2i",
    "ISO 27001 A.9.4.1"
  ],
  "requirement": {
    "text": "Produkte mit digitalen Elementen werden mit sicherer Standardkonfiguration ausgeliefert – keine Default-Passwörter, unnötige Dienste deaktiviert.",
    "source": "CRA Anh. I §1b",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Werden Produkte ohne Default-Passwörter, mit minimalem Attack Surface und sicheren Standardeinstellungen ausgeliefert?",
    "if_yes": "Konfigurationshärtung in Produktdokumentation und Release-Prozess verankern.",
    "if_no": "Default-Credentials und unsichere Standardkonfigurationen sind CRA-Verstoß.",
    "if_partial": "Teils gehärtet. Vollständigen Hardening-Standard definieren."
  },
  "remediation": {
    "summary": "Security-by-Default-Konfiguration für alle Produkte implementieren",
    "steps": [
      "Alle Default-Passwörter entfernen, Erstnutzer muss eigenes sicheres Passwort setzen",
      "Unnötige Dienste, Ports und Features standardmäßig deaktivieren",
      "Hardening-Checkliste je Produktkategorie erstellen",
      "Release-Prozess um Security-by-Default-Checkliste erweitern"
    ],
    "effort": "mittel",
    "deadline": "kurzfristig",
    "tools": [
      "Hardening-Guides (CIS Benchmarks)",
      "Release-Checkliste"
    ],
    "book_reference": {
      "book": "Cyber Resilience Act in der Praxis",
      "chapter": "Kap. 5.4 – Sichere Standardkonfigurationen"
    },
    "cost_estimate": {
      "pt_min": 4,
      "pt_max": 8,
      "note": "Hardening-Checkliste + Release-Prozess"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 4,
    "score": 7,
    "description": "Default-Credentials sind häufigste Angriffsmethode bei IoT und vernetzten Produkten.",
    "regulatory_fine": {
      "max_eur": 15000000,
      "max_pct": "2,5% Jahresumsatz",
      "basis": "CRA Art. 64 – je nachdem was höher ist"
    }
  },
  "control": {
    "measure": "Auslieferung ohne Default-Credentials, mit minimalem Attack Surface und dokumentierter Hardening-Checkliste",
    "priority": "hoch",
    "type": "technisch"
  },
  "evidence": {
    "type": "Hardening-Checkliste + Release-Protokolle",
    "template": "CRA Security-by-Default Checkliste",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.9.4.1",
      "A.12.6.2",
      "A.14.2.5"
    ],
    "coverage": "vollständig",
    "note": "ISO A.9.4.1 (Beschränkung des Zugangs zu Informationen) und A.12.6.2 (Beschränkung der Softwareinstallation) decken Security by Default ab."
  },
  "iso27001_2022_controls": [
    "5.17",
    "8.19",
    "8.24",
    "8.26",
    "8.5",
    "8.9"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/CRA-001b-SECURITY-BY-DEFAULT",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}