CRA · Anh. I §2e

CRA-005-UPDATES

Strukturierten Sicherheits-Update-Prozess für gesamten Produktlebenszyklus etablieren

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

updatessicherheits-updatesproduktlebenszyklus

Sicherheitsupdates müssen über den gesamten Produktlebenszyklus (mindestens 5 Jahre) kostenlos bereitgestellt werden. Update-Mechanismus muss sicher sein.

Fundstelle

CRA Anh. I §2e

Gibt es einen definierten Prozess für die Bereitstellung von Sicherheitsupdates über den Produktlebenszyklus mit sicherem Update-Mechanismus?

Wenn ja

Update-Prozess und Lebenszyklus-Richtlinie dokumentieren.

Teilweise

Updates werden bereitgestellt, aber kein dokumentierter Prozess oder unsicherer Mechanismus.

Wenn nein

Kein Update-Prozess – CRA verlangt 5 Jahre Sicherheitsupdates als Pflicht.

  1. Produktlebenszyklus-Richtlinie mit Mindestlaufzeit (5 Jahre) erstellen
  2. Sicheren Update-Mechanismus implementieren (signierte Updates, sichere Übertragung)
  3. SLAs für Sicherheitsupdates definieren
  4. End-of-Life-Policy und Kundenkommunikation planen

Aufwand

hoch

Schätzung

8 bis 15 Personentage (Update-Prozess + sicherer Mechanismus)

Zeithorizont

mittelfristig

Hilfsmittel

Update-Management-System, Code-Signing, Lifecycle-Policy

Vertiefung

Cyber Resilience Act in der Praxis, Kap. 7.5 – Updates über den Produktlebenszyklus

Keine Updates über Produktlebenszyklus erzeugt akkumulierende Schwachstellen und Haftungsrisiken.

Eintritt

2 von 5

Auswirkung

4 von 5

Bußgeldrahmen

15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist

Control

5-Jahres-Sicherheits-Update-Verpflichtung mit signiertem Update-Mechanismus und SLAs

Art

technisch

Dringlichkeit

hoch

Nachweis

Produktlebenszyklus-Richtlinie + Update-Mechanismus-Dokumentation

Vorlage

CRA Security-Update-Policy

Querverweise

NIS-2 Art. 21 §2e, ISO 27001 A.12.6.1

ISO 27001:2022

A.12.6.1, A.14.2.3, A.12.5.1 (teilweise)

BAM:CRA-005-UPDATES@2.0
https://bam.brain-media.de/id/CRA-005-UPDATES

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json