CRA · Anh. I §2c

CRA-002c-CVD

CVD-Policy erstellen und veröffentlichen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

mittel

cvdvulnerability-disclosureresponsible-disclosure

Einrichtung und Betrieb einer Policy zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure – CVD) für alle Produkte mit digitalen Elementen.

Fundstelle

CRA Anh. I §2c

Existiert eine veröffentlichte CVD-Policy (z.B. security.txt) mit definierten Meldewegen, Antwortzeiten und Researcher-Schutz?

Wenn ja

CVD-Policy aktuell halten und Meldewege regelmäßig testen.

Teilweise

Policy vorhanden aber kein funktionierender Meldekanal oder veralteter Kontakt.

Wenn nein

CVD-Policy fehlt – CRA-Pflicht für alle Hersteller. Relativ schnell umsetzbar.

  1. CVD-Policy-Dokument erstellen (Meldewege, Fristen, Researcher-Schutz)
  2. security.txt auf der Website veröffentlichen (RFC 9116)
  3. Dedizierten Meldekanal einrichten (E-Mail: security@domain.de)
  4. Interner Prozess für eingehende Meldungen definieren

Aufwand

gering

Schätzung

1 bis 2 Personentage (security.txt + CVD-Policy – schnell umsetzbar)

Zeithorizont

kurzfristig

Hilfsmittel

security.txt Generator, CVD-Policy-Template

Vertiefung

Cyber Resilience Act in der Praxis, Kap. 7.2 – Coordinated Vulnerability Disclosure

Fehlende CVD-Policy verhindert verantwortungsvolle Schwachstellenmeldung durch Researcher.

Eintritt

2 von 5

Auswirkung

3 von 5

Bußgeldrahmen

15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist

Control

Veröffentlichte CVD-Policy mit security.txt und dediziertem Meldekanal

Art

organisatorisch

Dringlichkeit

mittel

Nachweis

CVD-Policy-Dokument + security.txt

Vorlage

CRA CVD-Policy

Querverweise

ISO 27001 A.12.6.1

ISO 27001:2022

A.12.6.1, A.16.1.3 (teilweise)

BAM:CRA-002c-CVD@2.0
https://bam.brain-media.de/id/CRA-002c-CVD

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json