Die Wörter der Verordnung, mit dem Artikel daneben
Sechsundzwanzig Einträge, die in jedem Gespräch mit Ihrem Anwalt, Ihrem Kunden oder der Behörde auftauchen. Die Definitionen folgen dem Text der Verordnung (EU) 2024/2847; die Anmerkung „was das bedeutet“ sagt, was sich in der Praxis ändert. Jeder Eintrag hat einen eigenen Anker, auf den Sie verlinken können.
Diese Wörter werden lebendig in den Meldepflichten des Art. 14; wenn Sie unsicher sind, ob sie auf Sie zutreffen, machen Sie den Anwendbarkeitstest in zwei Minuten.
Ein Software- oder Hardwareprodukt und seine Datenfernverarbeitungslösungen, auf dem Unionsmarkt so bereitgestellt, dass die logische oder physische Verbindung zu einem Gerät oder Netz eine vorgesehene Funktion ist.
Wenn das Produkt sich verbindet, fällt es unter die Verordnung: Das gilt für Industrie-Firmware, Apps, Heimgeräte und separat verkaufte Komponenten.
Wer ein Produkt mit digitalen Elementen entwickelt oder entwickeln lässt und es unter eigenem Namen oder eigener Marke vermarktet, entgeltlich oder unentgeltlich.
Wer die eigene Marke auf ein von Dritten entwickeltes Produkt setzt, übernimmt die Herstellerpflichten, Meldung eingeschlossen.
Eine Schwachstelle, für die es verlässliche Anhaltspunkte gibt, dass ein böswilliger Akteur sie in einem System ohne Genehmigung des Eigentümers ausgenutzt hat.
Sie ist die Voraussetzung der 24-Stunden-Frühwarnung. Eine bloß von einem Forscher gemeldete Schwachstelle löst die Pflicht nicht aus, aber die Bewertung muss dokumentiert werden.
Ein Vorfall, der die Fähigkeit des Produkts beeinträchtigt oder beeinträchtigen kann, Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen, oder der zur Einführung oder Ausführung bösartigen Codes geführt hat oder dazu führen kann.
Er folgt einer Kette parallel zu der der Schwachstellen: 24 Stunden, 72 Stunden und ein Abschlussbericht innerhalb eines Monats nach der Meldung des Sicherheitsvorfalls.
Erste Mitteilung an das benannte CSIRT und die ENISA, innerhalb von 24 Stunden nach Kenntnisnahme, mit Angabe, ob die Schwachstelle ausgenutzt wird und in welchen Mitgliedstaaten das Produkt verfügbar ist.
Sie verlangt keine vollständige Analyse: Sie verlangt Rechtzeitigkeit. Die Verspätung ist der am leichtesten angreifbare Verstoß.
Mitteilung innerhalb von 72 Stunden nach Kenntnisnahme, mit allgemeinen Angaben zum Produkt, zur Art der Ausnutzung, zur Schwere und zu verfügbaren oder ergriffenen Korrekturmaßnahmen.
Hier korrigiert und ergänzt man das in der Frühwarnung Gesagte: Deshalb wird deren Inhalt versiegelt.
Der abschließende Bericht über das Ereignis und die ergriffenen Maßnahmen: bei Schwachstellen innerhalb von 14 Tagen nach Verfügbarkeit der Korrekturmaßnahme; bei schwerwiegenden Vorfällen innerhalb eines Monats nach der Meldung des Sicherheitsvorfalls.
Zwei verschiedene Fristen, die oft verwechselt werden. Das Regelwerk berechnet sie nach der Einstufung des Ereignisses.
Der Moment, in dem der Hersteller von der ausgenutzten Schwachstelle oder dem Vorfall Kenntnis erlangt. Alle Fristen laufen von hier.
Er muss präzise festgehalten und aufbewahrt werden: Es ist das erste Datum, das die Behörde prüft, um die Fristwahrung festzustellen.
Die von der ENISA errichtete zentrale Meldeplattform mit nationalen Zugangspunkten, über die der Hersteller die Meldungen einreicht.
Die Einreichung ist ein Akt des Herstellers mit eigenen Zugangsdaten: Kein Anbieter kann an Ihrer Stelle melden.
Eine öffentliche Richtlinie, die beschreibt, wie Schwachstellenmeldungen entgegengenommen und behandelt werden, mit erreichbarer Kontaktstelle.
Man braucht einen öffentlichen Kanal und eine schriftliche Richtlinie: Das in die Website eingebettete Meldeformular erfüllt diese Anforderung.
Ein formales, maschinenlesbares Dokument, das die Softwarekomponenten des Produkts und ihre Abhängigkeiten auflistet, mindestens auf oberster Ebene.
Ohne SBOM weiß man weder, welche Produkte eine Schwachstelle einer Drittkomponente betrifft, noch, wem man sie upstream melden muss.
Die Pflicht, dem Betreuer der Komponente eine in einer in das Produkt integrierten Komponente — Open Source eingeschlossen — gefundene Schwachstelle zu melden.
Eine eigenständige, oft vergessene Pflicht: In der Anwendung erscheint sie als Aufgabe, wenn das Produkt Drittkomponenten hat.
Information der Nutzer des Produkts über die Schwachstelle oder den Vorfall und, wo angebracht, über die Korrektur- oder Risikominderungsmaßnahmen, die sie ergreifen können.
Unverzüglich zu verbreiten. Eine Kopie ist aufzubewahren: Sie ist der Beleg, dass der Markt informiert wurde.
Ein Zeitraum, in der Regel nicht unter fünf Jahren, in dem der Hersteller die wirksame Behandlung von Schwachstellen sicherstellt.
Er muss dem Markt erklärt und im Produktregister geführt werden: Er bestimmt, wie lange Sie zu Updates verpflichtet bleiben.
Produktkategorien, deren sicherheitskritische Funktion strengere Konformitätsbewertungsverfahren nach sich zieht.
Die Einstufung ändert das Konformitätsverfahren, nicht die Meldepflichten: Die gelten für alle.
Produkte, für die die Kommission eine verpflichtende europäische Cybersicherheitszertifizierung vorschreiben kann.
Wer Sicherheitshardware oder Smart Meter baut, prüfe die Liste: Pflichtzertifizierung ändert Zeit und Kosten der Konformität.
Kennzeichnung, die die Konformität des Produkts mit den grundlegenden Anforderungen der Verordnung und weiteren anwendbaren Rechtsakten bescheinigt.
Ohne Konformitätserklärung und stimmige technische Dokumentation ist die Kennzeichnung angreifbar.
Die nationale Behörde, die die Produktkonformität prüft, Dokumentation anfordern, Korrekturmaßnahmen und die Rücknahme vom Markt anordnen kann.
Dokumentationsanfragen kommen mit kurzen Fristen: Das Nachweisdossier existiert, um zu antworten, ohne etwas rekonstruieren zu müssen.
Die Geldbußen, die die Mitgliedstaaten bei Verstößen verhängen: bis zu 15 Mio. € oder 2,5 % des weltweiten Jahresumsatzes für die grundlegenden Anforderungen und die Pflichten der Art. 13 und 14; niedrigere Beträge für andere Verstöße.
Die Bemessung berücksichtigt Kooperation und ergriffene Maßnahmen: Die Dokumentation der Sorgfalt beeinflusst das Ergebnis.
Das nationale Computer-Sicherheitsvorfallteam, das die Meldungen zusammen mit der ENISA erhält. In Italien das CSIRT Italia bei der ACN.
Die Kontaktstelle des Unternehmens muss vor dem Notfall benannt und validiert sein, nicht währenddessen.
Ein Sicherheitsupdate oder eine andere Maßnahme, die die Schwachstelle beseitigt oder mindert.
Ihr Verfügbarkeitsdatum startet die Abschlussbericht-Frist bei ausgenutzten Schwachstellen.
Wer ein Produkt eines Drittlandsherstellers auf dem Unionsmarkt in Verkehr bringt oder bereitstellt, mit eigenen Prüf- und Informationspflichten.
Entdecken sie eine ausgenutzte Schwachstelle, müssen sie den Hersteller und in bestimmten Fällen die Behörden informieren: Auch sie brauchen ein Register.
Das Authentifizierungssystem der Europäischen Kommission für den Zugang zu den digitalen Diensten der Union, einschließlich der nationalen Zugangspunkte zur zentralen Meldeplattform der ENISA.
Die Zugangsdaten müssen im Voraus angelegt und verifiziert werden: Am Tag des Notfalls ist keine Zeit, sich zu registrieren und auf die Bestätigung zu warten.
Eine standardisierte Textdatei unter /.well-known/security.txt, die die Kontaktstelle für Schwachstellenmeldungen und die Offenlegungsrichtlinie angibt.
Der einfachste Weg, den von der koordinierten Offenlegung geforderten Kanal erreichbar und überprüfbar zu machen.
Die Agentur der Europäischen Union für Cybersicherheit, die die zentrale Meldeplattform betreibt und die Meldungen zusammen mit den nationalen CSIRTs erhält.
Sie ist einer der zwei Empfänger von Frühwarnung und Meldung: Die Einreichung geht an die ENISA und an das benannte CSIRT.
Die Pflicht des Herstellers zur Sorgfalt bei in das Produkt integrierten Drittkomponenten, damit sie dessen Cybersicherheit nicht gefährden.
Die Dokumentation der Sorgfalt — Auswahl, Prüfung und Aktualisierung der Komponenten — gehört zum Dossier, das die Behörde anfordern kann.
Definitionen genügen nicht: Man muss sie unter Druck anwenden
Im CRAnotify-Triage zitiert jede Frage den Artikel, der sie regelt, sodass die Einstufung auch Monate später verteidigbar bleibt.