CRA · Anh. I §2e
CRA-005-UPDATES
Strukturierten Sicherheits-Update-Prozess für gesamten Produktlebenszyklus etablieren
Anforderung
Sicherheitsupdates müssen über den gesamten Produktlebenszyklus (mindestens 5 Jahre) kostenlos bereitgestellt werden. Update-Mechanismus muss sicher sein.
Fundstelle
CRA Anh. I §2e
Gap-Check
Gibt es einen definierten Prozess für die Bereitstellung von Sicherheitsupdates über den Produktlebenszyklus mit sicherem Update-Mechanismus?
Wenn ja
Update-Prozess und Lebenszyklus-Richtlinie dokumentieren.
Teilweise
Updates werden bereitgestellt, aber kein dokumentierter Prozess oder unsicherer Mechanismus.
Wenn nein
Kein Update-Prozess – CRA verlangt 5 Jahre Sicherheitsupdates als Pflicht.
Maßnahme
- Produktlebenszyklus-Richtlinie mit Mindestlaufzeit (5 Jahre) erstellen
- Sicheren Update-Mechanismus implementieren (signierte Updates, sichere Übertragung)
- SLAs für Sicherheitsupdates definieren
- End-of-Life-Policy und Kundenkommunikation planen
Aufwand
hoch
Schätzung
8 bis 15 Personentage (Update-Prozess + sicherer Mechanismus)
Zeithorizont
mittelfristig
Hilfsmittel
Update-Management-System, Code-Signing, Lifecycle-Policy
Vertiefung
Cyber Resilience Act in der Praxis, Kap. 7.5 – Updates über den Produktlebenszyklus
Risiko
Keine Updates über Produktlebenszyklus erzeugt akkumulierende Schwachstellen und Haftungsrisiken.
Eintritt
2 von 5
Auswirkung
4 von 5
Bußgeldrahmen
15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist
Control und Nachweis
Control
5-Jahres-Sicherheits-Update-Verpflichtung mit signiertem Update-Mechanismus und SLAs
Art
technisch
Dringlichkeit
hoch
Nachweis
Produktlebenszyklus-Richtlinie + Update-Mechanismus-Dokumentation
Vorlage
CRA Security-Update-Policy
Verknüpfungen
Querverweise
NIS-2 Art. 21 §2e, ISO 27001 A.12.6.1
ISO 27001:2022
A.12.6.1, A.14.2.3, A.12.5.1 (teilweise)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json