OBL-ART13-10Binding
Schwachstellen über den gesamten Unterstützungszeitraum behandeln und beheben
- Gilt für
- Manufacturer
- Quellenangaben
- Art. 13(10)Annex I Part II
- Produktklassen
- DefaultImportant — Class IImportant — Class IICritical
Last reviewed
Einfache Sprache
Sobald eine Sicherheitslücke gefunden wird, ist sie schnell zu beheben. Die Reaktionszeit richtet sich nach dem Schweregrad. Ein CVE-Identifier ist zuzuweisen, Nutzer sind zu informieren, und eine Sicherheitsmitteilung ist zu veröffentlichen. Dies gilt für die gesamte Unterstützungsdauer des Produkts – nicht nur bei der Markteinführung.
Rechtstext
Artikel 13(10) der Verordnung (EU) 2024/2847 in Verbindung mit Anhang I Teil II verpflichtet Hersteller, Schwachstellen effektiv zu behandeln. Der Anhang legt folgende konkrete Anforderungen fest:
Anhang I Teil II – Anforderungen an die Schwachstellenbehandlung:
- Schwachstellen und Komponenten des Produkts identifizieren und dokumentieren (SBOM)
- Schwachstellen unverzüglich und proportional zum Risiko beheben
- Effektive und regelmäßige Sicherheitsupdates anwenden
- CVE-Identifier (von einer CVE-Nummerierungsbehörde) für Schwachstellen verwenden
- Informationen über behobene Schwachstellen einschließlich CVSS-Score veröffentlichen
- Eine Richtlinie zur koordinierten Schwachstellenoffenlegung einführen
- Dritten die Meldung von Schwachstellen erleichtern
- Informationen zu Schwachstellen auf Anfrage mit dem CSIRT-Netzwerk und ENISA teilen
Wesentliche Anforderungen
- Schwachstellenmanagement-Prozess – dokumentierter Workflow für Eingang, Triage, Behebung und Offenlegung
- Zeitnahe Behebung – Reaktionszeit proportional zum CVSS-Score und zur Ausnutzbarkeit
- CVE-Zuweisung – CVE-IDs von einer CNA (CVE Numbering Authority) einholen; ENISA fungiert als EU-CNA für CRA-bezogene CVEs
- CVSS-Bewertung – CVSS (v3.1 oder neuer) mit Sicherheitsmitteilungen veröffentlichen
- Sicherheitsmitteilungen – Mitteilungen für alle behobenen Schwachstellen veröffentlichen
- Hinweis zum Support-Ende – Nutzer spätestens 12 Monate vor dem Ende des Unterstützungszeitraums informieren, damit sie Alternativen in Betracht ziehen können
Nachweise, die Sie möglicherweise benötigen
- Richtlinie zum Schwachstellenmanagement und SLA-Ziele (Zeit bis zum Patch nach Schweregrad)
- Schwachstellen-Tracker oder Rückstand
- CVE-Zuweisungsaufzeichnungen
- Veröffentlichte Sicherheitsmitteilungen mit CVSS-Scores
- Aufzeichnungen zur Benachrichtigung über das Support-Ende