CRA · Anh. I §2c
CRA-002c-CVD
CVD-Policy erstellen und veröffentlichen
Anforderung
Einrichtung und Betrieb einer Policy zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure – CVD) für alle Produkte mit digitalen Elementen.
Fundstelle
CRA Anh. I §2c
Gap-Check
Existiert eine veröffentlichte CVD-Policy (z.B. security.txt) mit definierten Meldewegen, Antwortzeiten und Researcher-Schutz?
Wenn ja
CVD-Policy aktuell halten und Meldewege regelmäßig testen.
Teilweise
Policy vorhanden aber kein funktionierender Meldekanal oder veralteter Kontakt.
Wenn nein
CVD-Policy fehlt – CRA-Pflicht für alle Hersteller. Relativ schnell umsetzbar.
Maßnahme
- CVD-Policy-Dokument erstellen (Meldewege, Fristen, Researcher-Schutz)
- security.txt auf der Website veröffentlichen (RFC 9116)
- Dedizierten Meldekanal einrichten (E-Mail: security@domain.de)
- Interner Prozess für eingehende Meldungen definieren
Aufwand
gering
Schätzung
1 bis 2 Personentage (security.txt + CVD-Policy – schnell umsetzbar)
Zeithorizont
kurzfristig
Hilfsmittel
security.txt Generator, CVD-Policy-Template
Vertiefung
Cyber Resilience Act in der Praxis, Kap. 7.2 – Coordinated Vulnerability Disclosure
Risiko
Fehlende CVD-Policy verhindert verantwortungsvolle Schwachstellenmeldung durch Researcher.
Eintritt
2 von 5
Auswirkung
3 von 5
Bußgeldrahmen
15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist
Control und Nachweis
Control
Veröffentlichte CVD-Policy mit security.txt und dediziertem Meldekanal
Art
organisatorisch
Dringlichkeit
mittel
Nachweis
CVD-Policy-Dokument + security.txt
Vorlage
CRA CVD-Policy
Verknüpfungen
Querverweise
ISO 27001 A.12.6.1
ISO 27001:2022
A.12.6.1, A.16.1.3 (teilweise)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json