CRA · Anh. I §2a + Art. 14

CRA-002a-CVE

Vollständigen CVE-Prozess mit ENISA-Meldepflicht aufbauen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

cveschwachstellenpatchenisa

Systematisches Schwachstellenmanagement über den gesamten Produktlebenszyklus – CVE-Identifikation, Bewertung, Behebung und Meldung aktiv ausgenutzter Schwachstellen an ENISA innerhalb von 24 Stunden.

Fundstelle

CRA Anh. I §2a + Art. 14

Existiert ein dokumentierter CVE-Prozess mit Vulnerability-Tracking, definierten SLAs und aktivem ENISA-Meldeprozess für ausgenutzte Schwachstellen?

Wenn ja

SLAs und ENISA-Meldeprozess regelmäßig testen und dokumentieren.

Teilweise

Schwachstellenmanagement vorhanden aber kein ENISA-Meldeprozess.

Wenn nein

Kein CVE-Prozess – CRA-Kernpflicht für alle Hersteller digitaler Produkte.

  1. CVE-Tracking-System einrichten (CVE-Datenbank, NVD-Feed)
  2. SLAs definieren: aktiv ausgenutzte Schwachstellen → 24h Meldung an ENISA
  3. ENISA-Meldekanal und Kontaktdaten hinterlegen
  4. SBOM (Software Bill of Materials) für alle Produkte erstellen

Aufwand

hoch

Schätzung

8 bis 15 Personentage (CVE-Prozess + SBOM + ENISA-Meldung)

Zeithorizont

mittelfristig

Hilfsmittel

CVE-Tracker, SBOM-Tool, ENISA-Meldeportal

Vertiefung

Cyber Resilience Act in der Praxis, Kap. 7.1 – Vulnerability Management

Fehlende ENISA-Meldung aktiv ausgenutzter Schwachstellen ist direkter CRA-Verstoß.

Eintritt

3 von 5

Auswirkung

4 von 5

Bußgeldrahmen

15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist

Control

CVE-Prozess mit SLAs, SBOM und ENISA-Meldeprozess für aktiv ausgenutzte Schwachstellen

Art

technisch

Dringlichkeit

sofort

Nachweis

CVE-Register + SBOM + ENISA-Meldungsnachweise

Vorlage

CRA Schwachstellenmanagement-Prozess

Querverweise

NIS-2 Art. 21 §2e, ISO 27001 A.12.6.1

ISO 27001:2022

A.12.6.1, A.14.2.3, A.16.1.3 (teilweise)

BAM:CRA-002a-CVE@2.0
https://bam.brain-media.de/id/CRA-002a-CVE

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json