{
  "bam_id": "CRA-002c-CVD",
  "regulation": "CRA",
  "article": "Anh. I §2c",
  "status": "ausstehend",
  "tags": [
    "cvd",
    "vulnerability-disclosure",
    "responsible-disclosure"
  ],
  "cross_refs": [
    "ISO 27001 A.12.6.1"
  ],
  "requirement": {
    "text": "Einrichtung und Betrieb einer Policy zur koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure – CVD) für alle Produkte mit digitalen Elementen.",
    "source": "CRA Anh. I §2c",
    "priority": "mittel"
  },
  "gap_check": {
    "question": "Existiert eine veröffentlichte CVD-Policy (z.B. security.txt) mit definierten Meldewegen, Antwortzeiten und Researcher-Schutz?",
    "if_yes": "CVD-Policy aktuell halten und Meldewege regelmäßig testen.",
    "if_no": "CVD-Policy fehlt – CRA-Pflicht für alle Hersteller. Relativ schnell umsetzbar.",
    "if_partial": "Policy vorhanden aber kein funktionierender Meldekanal oder veralteter Kontakt."
  },
  "remediation": {
    "summary": "CVD-Policy erstellen und veröffentlichen",
    "steps": [
      "CVD-Policy-Dokument erstellen (Meldewege, Fristen, Researcher-Schutz)",
      "security.txt auf der Website veröffentlichen (RFC 9116)",
      "Dedizierten Meldekanal einrichten (E-Mail: security@domain.de)",
      "Interner Prozess für eingehende Meldungen definieren"
    ],
    "effort": "gering",
    "deadline": "kurzfristig",
    "tools": [
      "security.txt Generator",
      "CVD-Policy-Template"
    ],
    "book_reference": {
      "book": "Cyber Resilience Act in der Praxis",
      "chapter": "Kap. 7.2 – Coordinated Vulnerability Disclosure"
    },
    "cost_estimate": {
      "pt_min": 1,
      "pt_max": 2,
      "note": "security.txt + CVD-Policy – schnell umsetzbar"
    }
  },
  "risk": {
    "likelihood": 2,
    "impact": 3,
    "score": 5,
    "description": "Fehlende CVD-Policy verhindert verantwortungsvolle Schwachstellenmeldung durch Researcher.",
    "regulatory_fine": {
      "max_eur": 15000000,
      "max_pct": "2,5% Jahresumsatz",
      "basis": "CRA Art. 64 – je nachdem was höher ist"
    }
  },
  "control": {
    "measure": "Veröffentlichte CVD-Policy mit security.txt und dediziertem Meldekanal",
    "priority": "mittel",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "CVD-Policy-Dokument + security.txt",
    "template": "CRA CVD-Policy",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.12.6.1",
      "A.16.1.3"
    ],
    "coverage": "teilweise",
    "note": "ISO A.12.6.1 deckt Schwachstellenmanagement ab. CVD-Policy (Coordinated Vulnerability Disclosure) ist über ISO hinaus – CRA-spezifische Anforderung."
  },
  "iso27001_2022_controls": [
    "5.6",
    "8.8"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/CRA-002c-CVD",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}