OBL-ART13-10Binding
Kwetsbaarheden gedurende de ondersteuningsperiode afhandelen en verhelpen
- Van toepassing op
- Manufacturer
- Bronvermeldingen
- Art. 13(10)Annex I Part II
- Productklassen
- DefaultImportant — Class IImportant — Class IICritical
Last reviewed
Eenvoudige taal
Zodra u een beveiligingsfout vindt, moet u deze snel oplossen. Hoe snel hangt af van hoe ernstig de fout is. Wijs een CVE-ID toe. Informeer gebruikers. Publiceer een beveiligingsbericht. Doe dit gedurende de gehele periode dat u het product ondersteunt — niet alleen bij de lancering.
Wettekst
Artikel 13(10) van Verordening (EU) 2024/2847, gelezen in samenhang met Bijlage I Deel II, vereist dat fabrikanten kwetsbaarheden effectief afhandelen. De bijlage specificeert de volgende concrete vereisten:
Bijlage I Deel II — Vereisten voor kwetsbaarheidsafhandeling:
- Kwetsbaarheden en componenten in het product identificeren en documenteren (SBOM)
- Kwetsbaarheden zonder vertraging aanpakken, evenredig aan het risico
- Effectieve en regelmatige beveiligingsupdates toepassen
- CVE-identificatoren gebruiken (van een CVE-nummeringsautoriteit) voor kwetsbaarheden
- Informatie publiceren over verholpen kwetsbaarheden, inclusief CVSS-score
- Een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden aannemen
- Het eenvoudig maken voor derden om kwetsbaarheden te melden
- Op verzoek informatie over kwetsbaarheden delen met het CSIRT-netwerk en ENISA
Belangrijkste vereisten
- Kwetsbaarheidsbeheerproces — gedocumenteerde workflow voor intake, triage, verhelping en openbaarmaking
- Tijdige verhelping — responstijd evenredig aan CVSS-score en uitbuitbaarheid
- CVE-toewijzing — CVE-ID's verkrijgen van een CNA (CVE Numbering Authority); ENISA fungeert als de EU-CNA voor CRA-gerelateerde CVE's
- CVSS-scoring — CVSS (v3.1 of later) score publiceren bij beveiligingsadviezen
- Beveiligingsadviezen — adviezen publiceren voor alle verholpen kwetsbaarheden
- Eindbericht ondersteuning — gebruikers uiterlijk 12 maanden vóór het einde van de ondersteuning informeren zodat zij alternatieve regelingen kunnen treffen
Bewijsmateriaal dat u mogelijk nodig heeft
- Kwetsbaarheidsbeheerbeleid en SLA-doelstellingen (tijd-tot-patch per ernst)
- Kwetsbaarheidsvoortgangsregistratie of -achterstand
- CVE-toewijzingsverslagen
- Gepubliceerde beveiligingsadviezen met CVSS-scores
- Verslagen van eindbericht-ondersteuningsnotificaties