Nutzerinformation bei Schwachstellen und Vorfällen
Die Meldung an Behörden ist nur die eine Hälfte. Nach Artikel 14 Absatz 8 muss der Hersteller auch seine Nutzer informieren, und zwar rechtzeitig, mit Hinweisen auf Gegenmaßnahmen. Tut er das nicht, darf das CSIRT es übernehmen.
Nutzerinformation bei Schwachstellen und Vorfällen ist die Pflicht des Herstellers nach Artikel 14 Absatz 8, betroffene Nutzer über eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Sicherheitsvorfall zu informieren und ihnen Gegenmaßnahmen zu nennen.
Definition in der Verordnung
Artikel 14 Absatz 8 der Verordnung (EU) 2024/2847 verlangt, dass der Hersteller nach Kenntnis "die betroffenen Nutzer des Produkts mit digitalen Elementen und gegebenenfalls alle Nutzer über diese Schwachstelle oder diesen schwerwiegenden Sicherheitsvorfall und erforderlichenfalls über jegliche Risikominderungsmaßnahmen und Korrekturmaßnahmen" informiert, "gegebenenfalls in einem strukturierten, maschinenlesbaren Format". Versäumt der Hersteller das rechtzeitig, kann das koordinierende CSIRT die Informationen selbst bereitstellen. Eine Stundenfrist nennt der Absatz nicht. Erwägungsgrund 67 sieht die Veröffentlichung auf der Website oder, wo möglich und gerechtfertigt, die direkte Kontaktaufnahme vor. Die Pflicht gilt als Teil von Artikel 14 seit dem 11. September 2026.
Was das für Hersteller bedeutet
Die Kommissionsleitlinie C(2026) 5252 legt die Pflicht in Randnummer 220 risikobasiert und verhältnismäßig aus. Der Hersteller muss nicht alles öffentlich machen und darf Details auf die betroffenen Kunden beschränken, besonders wenn Einzelheiten weitere Angriffe erleichtern würden. In der Praxis heißt das zwei Stufen: zuerst eine gezielte Mitteilung an Betroffene mit Sofortmaßnahme, etwa eine Funktion abschalten, ohne Exploit-Details; dann mit dem Update ein Sicherheitshinweis mit stabiler Adresse. Wer seine Nutzer nicht kennt, weil der Vertrieb über Händler läuft, informiert die Vertriebskette und veröffentlicht auf der Website. Wer wann wie informiert wurde, gehört ins Protokoll, denn das ist der Nachweis für die Marktüberwachung.
Verwandte Begriffe
- Sicherheitshinweis (Security Advisory)
- Informationen und Anleitung für Nutzer (Anhang II)
- Kenntnis (Fristbeginn)
- CSIRT-Koordinator