CRA Response Center Demo anfragen

Glossar Stand

Coordinated Vulnerability Disclosure (CVD)

Wer eine Lücke findet, soll sie dem Hersteller melden können, der Hersteller soll sie beheben, dann wird sie veröffentlicht. Dieses Zusammenspiel heißt koordinierte Offenlegung. Der Cyber Resilience Act verlangt von jedem Hersteller eine Strategie dafür.

Coordinated Vulnerability Disclosure (CVD, koordinierte Offenlegung von Schwachstellen) ist das geordnete Verfahren, in dem Dritte Schwachstellen an den Hersteller melden, der Hersteller sie behebt und beide die Veröffentlichung abstimmen. Die Verordnung verlangt dafür eine schriftliche Strategie.

Definition in der Verordnung

Anhang I Teil II Nummer 5 der Verordnung (EU) 2024/2847 verpflichtet Hersteller, "eine Strategie für die koordinierte Offenlegung von Schwachstellen aufstellen und umsetzen". Artikel 13 Absatz 8 Unterabsatz 6 wiederholt die Pflicht. Erwägungsgrund 76 beschreibt den Zweck: ein strukturierter Prozess, in dem der Hersteller eine Schwachstelle diagnostizieren und beheben kann, bevor Details an Dritte gehen; Meldungen sollen direkt an den Hersteller oder anonym über das CSIRT möglich sein, Prämienprogramme sind ausdrücklich erlaubt. Nach Erwägungsgrund 68 sind Schwachstellen aus gutgläubigen Tests und Offenlegungen nicht nach Artikel 14 meldepflichtig. Nach Artikel 16 Absatz 6 kann ein laufendes CVD-Verfahren die Weiterverbreitung einer Meldung über die Plattform verzögern. Die Pflicht gilt ab dem 11. Dezember 2027.

Was das für Hersteller bedeutet

Die Verordnung schreibt den Inhalt nicht vor; Maßstab sind die Normen ISO/IEC 29147 und 30111 und in Deutschland die BSI TR-03183-3, Abschnitt 4.4. Danach gehören in die Strategie: Geltungsbereich, Meldewege und eine Zusage an Meldende, bei regelkonformem Verhalten keine Strafanzeige zu stellen (Safe Harbor). Dazu kommen der Verzicht auf eine Geheimhaltungsvereinbarung, eine Erstantwort binnen fünf und eine Detailantwort binnen zehn Werktagen sowie die Veröffentlichung binnen 90 Tagen, verlängerbar in Abstimmung mit dem CSIRT. Ein Hinweis, dass aktiv ausgenutzte Schwachstellen zusätzlich nach Artikel 14 gemeldet werden, gehört ebenfalls hinein. Ein Prämienprogramm ist empfohlen, nicht Pflicht. Die Strategie sollte ein Datum tragen und jährlich geprüft werden.

Verwandte Begriffe

Vertiefung

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen