EU CRA Pflichten ab 11. September
Der CRA bringt bereits ab 11. September 2026 eine Meldepflicht mit sich, welche wir hier beleuchten möchten.
Was muss gemeldet werden?
Aktiv ausgenutzte Schwachstellen
– oder schwere Sicherheitsvorfälle mit Auswirkungen auf die Produktsicherheit
müssen der ENISA über die Single Reporting Plattform (SRP) gemeldet werden, welche dann auch automatisch an das nationale CSIRT weiterleitet werden – in Österreich das CERT.at.
Fristen
Innerhalb von 24h: Frühwarnung nach Erkenntniserlangung der Schwachstelle
– Innerhalb von 72h: Detailliertere Meldung über Art und Umfang der Schwachstelle inkl. einer Erstbewertung und möglichen Minderungsmaßnahmen
– 14 Tagen nach der Verfügbarkeit einer Fehlerbehebung oder Minderungsmaßnahme muss ein Abschlussbericht erfolgen.
– Bei schweren Sicherheitsvorfällen muss innerhalb eines Monats eine ausführliche Meldung gemacht werden.
– Nutzerinformationspflicht: Betroffene Nutzer müssen umgehend informiert werden.
Nutzer Informationspflicht
Auf unserer Homepage veröffentlichen wir schon seit 2024 regelmäßig Security Advisories, welche die aufgetretenen und behobenen Schwachstellen auflisten.
– https://www.iacbox.com/wissen/security-advisories/
Schwachstellen bei uns melden
Zusätzlich zu der verpflichtenden Meldung von Sicherheitslücken/Vorfällen, haben wir jetzt bei uns offiziell ein PSIRT (Product Security Incident Response Team) benannt, welches sich um das Schwachstellenmanagement kümmert.
Unser Security Team können Sie jederzeit erreichen über <security@iacbox.com>. Bei schwerwiegenden Sicherheitsvorfällen oder Schwachstellen bitten wir Sie PGP Verschlüsselung zu verwenden.
– Unsere Homepage stellt jetzt auch eine security.txt bereit: https://www.iacbox.com/.well-known/security.txt
– PGP Key: https://www.iacbox.com/.well-known/security-pub.asc
Vulnerability Disclosure Policy
Wir haben eine Vulnerability Disclosure Policy (VDP) veröffentlicht, welche unseren gewünschten Coordinated Vulnerability Disclosure (CVD) Prozess beschreibt. Dies soll uns die Möglichkeit geben, Schwachstellen zu beheben, bevor sie veröffentlicht werden und andererseits auch eine Zeitlinie festlegen, innerhalb deren wir reagieren werden.
– https://www.iacbox.com/iacbox-vdp.txt
Schwachstellenmanagement
Das IACBOX Entwickler-Team verwaltet schon seit Jahren Schwachstellen die vor allem in den Drittabhängigkeiten unseres Produkts auftreten. Im Zuge der CRA Konformität haben wir diesen Prozess nochmals erweitert und formalisiert.
Wir produzieren SBOMs (Software Bill of Materials) für unsere Software-Produkte, um Schwachstellen in unserer Supply-Chain schnell und effizient zu identifizieren. Die SBOM-Pflicht kommt zwar erst mit 2027, aber um das Schwachstellenmanagement überhaupt zu gewährleisten, ist das schon seit längerem fester Bestandteil unserer Softwareentwicklung.
Kontakt
Bleiben Sie sicher und aktuell mit IACBOX Software Maintenance! Sollten Sie weiterführende Informationen benötigen, kontaktieren Sie uns bitte.