Gemeldet vs. ausgenutzt: der 15-Millionen-Unterschied
Die 24-Stunden-Frühwarnung ist nicht für jede Schwachstelle fällig, die in Ihrem Postfach landet. Sie ist nur fällig, wenn es verlässliche Nachweise gibt, dass jemand sie ohne Genehmigung in einem realen System ausgenutzt hat. Alles hängt an einer geschriebenen Zeile: der Einstufung des Ereignisses.
Wo die Pflicht wirklich beginnt
Der Cyber Resilience Act verlangt nicht, Schwachstellen zu melden. Er verlangt, aktiv ausgenutzte Schwachstellen zu melden. Die Unterscheidung ist nicht rhetorisch: Sie steht in der Definition selbst in Art. 3(42), und die ganze 24-Stunden-Uhr des Art. 14 hängt daran.
Der Auslöser ist nicht die Existenz eines Fehlers, auch nicht, dass jemand Ihnen davon erzählt hat. Der Auslöser sind verlässliche Nachweise, dass ein böswilliger Akteur sie in einem System ohne Genehmigung des Eigentümers genutzt hat. Die Responsible Disclosure eines Forschers, ein akademisches Papier, ein automatischer Scan, der eine veraltete Bibliothek markiert: Nichts davon startet für sich allein die Uhr.
Das Risiko läuft in beide Richtungen
Wer zu wenig meldet, verletzt die Pflicht. Wer alles meldet, unterschiedslos, zahlt einen anderen Preis: Er verliert Glaubwürdigkeit beim CSIRT, ertränkt das eigene Team in Einreichungen und verbrennt die Stunden, die er für die eine Meldung bräuchte, die zählt. Über-Melden ist kein sicherer Default. Es ist ein langsamerer Weg zu scheitern.
Der Ausweg aus beiden Risiken ist derselbe, und er ist unglamourös: eine begründete Einstufung, schnell getroffen und aufgeschrieben. Ein dokumentiertes „Nein“ ist eine Verteidigung, die man einem Prüfer übergeben kann. Ein implizites „Nein“ — die Meldung, die man stillschweigend nicht eingereicht hat — ist von Fahrlässigkeit nicht zu unterscheiden, wenn Monate später jemand fragt, warum nichts gesendet wurde.
Drei Fälle, und die Zeile, die man für jeden schriebe
Einstufung lehrt sich leichter an Beispielen als an Definitionen. Hier drei wiederkehrende, mit genau der Begründung, die wir ins Register eintragen würden — kein Urteil, sondern die Belege und das daraus gezogene Fazit.
Fall 1 — Forscher-E-Mail mit PoC
Ein Sicherheitsforscher schreibt an Ihre Offenlegungsadresse. Beigefügt ein Proof of Concept, der auf der aktuellen Firmware zuverlässig einen Pufferüberlauf auslöst. Es gibt keine Behauptung und keinen Nachweis, dass jemand ihn gegen ein produktives Kundengerät verwendet hat.
Gemeldet, nicht ausgenutzt. Registerzeile: „Bestätigte Schwachstelle, funktionierender PoC von externem Forscher am [Datum] erhalten. Keine Nachweise einer Ausnutzung in irgendeinem System ohne Genehmigung. Art. 3(42) nicht erfüllt → keine Frühwarnung nach Art. 14. Behandlung im Prozess der koordinierten Offenlegung; Behebungsplan eröffnet.“
Fall 2 — Honeypot- und Protokollnachweise
Ihr Honeypot fängt eine Payload, die denselben Überlauf ausnutzt, und Produktionsprotokolle zweier Kundeninstallationen zeigen das identische Anfragemuster, gefolgt von einer ausgehenden Verbindung zu einem unbekannten Host. Das Verhalten entspricht aktiver Nutzung in freier Wildbahn, gegen Systeme, die niemand genehmigt hat.
Ausgenutzt. Frühwarnung einreichen. Registerzeile: „Verlässliche Nachweise der Ausnutzung ohne Genehmigung: Honeypot-Payload + übereinstimmende Produktionsprotokolle an zwei Standorten, [Zeitstempel]. Art. 3(42) erfüllt → Frühwarnung nach Art. 14 beim CSIRT binnen 24 h ab [Kenntnisnahme] eingereicht. 72-h-Update und Abschlussbericht geplant.“
Fall 3 — Scanner markiert eine veraltete Abhängigkeit
Ein nächtlicher Abhängigkeits-Scanner markiert eine CVE in einer alten Version einer im Produkt gebündelten Bibliothek. Es gibt keine Meldung einer Schwachstelle in Ihrem Produkt, keinen PoC gegen Ihren Build und nirgends ein Zeichen von Ausnutzung. Nur eine Versionsnummer unter einer Schwelle.
Keines von beiden — aber dokumentieren. Registerzeile: „Scanner-Markierung auf Bibliothek [Name/Version], CVE [ID]. Noch nicht als ausnutzbare Schwachstelle in unserem Produkt bestätigt; keine Ausnutzungsnachweise. Art. 3(42) nicht erfüllt → heute keine Pflicht nach Art. 14. Triage zur Prüfung der Erreichbarkeit eröffnet; betrifft es eine Drittkomponente, ist die Upstream-Meldung nach Art. 13(6) zu prüfen.“
Warum „15 Millionen“ im Titel steht
Die Meldepflichten der Art. 13 und 14 liegen im höchsten Sanktionsband der Verordnung: bis zu 15 Millionen Euro oder 2,5 % des gesamten weltweiten Jahresumsatzes des Vorjahres, je nachdem, was höher ist. Die Zahl ist keine Panikmache. Es ist die Obergrenze, die der Gesetzgeber gerade an die Pflichten rund um Schwachstellenbehandlung und Meldung geknüpft hat.
Was eine Behörde in der Praxis wiegt, ist nicht, ob Sie zufällig richtig geraten haben. Es ist, ob Sie einen Prozess hatten und ihn angewandt haben. Zwei Unternehmen können zum selben „Nein“ kommen — eines durch Schweigen, eines durch einen datierten Registereintrag mit Verweis auf Art. 3(42). Nur das zweite kann es zeigen. Die Einstufung ist kein Papierkram um die Entscheidung; die Einstufung ist die Entscheidung.
Der Test in einer Zeile Gibt es verlässliche Nachweise, dass ein böswilliger Akteur sie in einem System ohne Genehmigung ausgenutzt hat? Wenn ja → 24-h-Frühwarnung. Wenn nein → ein schriftliches, begründetes „Nein“.
Dieser Artikel beschreibt unsere Lesart des Verordnungstexts und stellt keine Rechtsberatung dar.
Risikoklasse