CRA · Anh. I §2a + Art. 14
CRA-002a-CVE
Vollständigen CVE-Prozess mit ENISA-Meldepflicht aufbauen
Anforderung
Systematisches Schwachstellenmanagement über den gesamten Produktlebenszyklus – CVE-Identifikation, Bewertung, Behebung und Meldung aktiv ausgenutzter Schwachstellen an ENISA innerhalb von 24 Stunden.
Fundstelle
CRA Anh. I §2a + Art. 14
Gap-Check
Existiert ein dokumentierter CVE-Prozess mit Vulnerability-Tracking, definierten SLAs und aktivem ENISA-Meldeprozess für ausgenutzte Schwachstellen?
Wenn ja
SLAs und ENISA-Meldeprozess regelmäßig testen und dokumentieren.
Teilweise
Schwachstellenmanagement vorhanden aber kein ENISA-Meldeprozess.
Wenn nein
Kein CVE-Prozess – CRA-Kernpflicht für alle Hersteller digitaler Produkte.
Maßnahme
- CVE-Tracking-System einrichten (CVE-Datenbank, NVD-Feed)
- SLAs definieren: aktiv ausgenutzte Schwachstellen → 24h Meldung an ENISA
- ENISA-Meldekanal und Kontaktdaten hinterlegen
- SBOM (Software Bill of Materials) für alle Produkte erstellen
Aufwand
hoch
Schätzung
8 bis 15 Personentage (CVE-Prozess + SBOM + ENISA-Meldung)
Zeithorizont
mittelfristig
Hilfsmittel
CVE-Tracker, SBOM-Tool, ENISA-Meldeportal
Vertiefung
Cyber Resilience Act in der Praxis, Kap. 7.1 – Vulnerability Management
Risiko
Fehlende ENISA-Meldung aktiv ausgenutzter Schwachstellen ist direkter CRA-Verstoß.
Eintritt
3 von 5
Auswirkung
4 von 5
Bußgeldrahmen
15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist
Control und Nachweis
Control
CVE-Prozess mit SLAs, SBOM und ENISA-Meldeprozess für aktiv ausgenutzte Schwachstellen
Art
technisch
Dringlichkeit
sofort
Nachweis
CVE-Register + SBOM + ENISA-Meldungsnachweise
Vorlage
CRA Schwachstellenmanagement-Prozess
Verknüpfungen
Querverweise
NIS-2 Art. 21 §2e, ISO 27001 A.12.6.1
ISO 27001:2022
A.12.6.1, A.14.2.3, A.16.1.3 (teilweise)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json