Schwerwiegender Sicherheitsvorfall
Der zweite Auslöser der Meldepflicht betrifft meist den Hersteller selbst: seine Build-Pipeline, seine Update-Server, seine Signaturschlüssel. Schwerwiegend ist ein Vorfall nach Artikel 14 Absatz 5, nicht jede IT-Störung.
Schwerwiegender Sicherheitsvorfall ist ein Vorfall, der die Fähigkeit eines Produkts beeinträchtigt, sensible oder wichtige Daten oder Funktionen zu schützen, oder der zur Einschleusung oder Ausführung von Schadcode führt. Er ist nach Artikel 14 Absatz 3 meldepflichtig.
Definition in der Verordnung
Die Verordnung (EU) 2024/2847 definiert in Artikel 3 Nummer 44 den "Sicherheitsvorfall mit Auswirkungen auf die Sicherheit des Produkts mit digitalen Elementen". Das ist ein Vorfall, der sich negativ auf die Fähigkeit des Produkts auswirkt oder auswirken kann, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder Funktionen zu schützen. Wann ein solcher Vorfall schwerwiegend ist, steht nicht in Artikel 3, sondern in Artikel 14 Absatz 5. Schwerwiegend ist er, wenn er (a) die Fähigkeit beeinträchtigt oder beeinträchtigen kann, sensible oder wichtige Daten oder Funktionen zu schützen. Oder wenn er (b) zur Einführung oder Ausführung eines böswilligen Codes im Produkt oder im Netz des Nutzers geführt hat oder führen kann. Erwägungsgrund 68 nennt als Beispiel ein Schadprogramm im Freigabekanal für Sicherheitsupdates.
Was das für Hersteller bedeutet
Die Fristen nach Artikel 14 Absatz 4 lauten 24 Stunden für die Frühwarnung, 72 Stunden für die Meldung und ein Monat nach der 72-Stunden-Meldung für den Abschlussbericht, jeweils ab Kenntnis. Die Frühwarnung muss angeben, ob der Verdacht auf rechtswidrige oder böswillige Handlungen besteht. Ein Hersteller, der zugleich Einrichtung nach NIS2 ist, meldet denselben Vorfall zusätzlich nach § 32 BSIG; sind personenbezogene Daten betroffen, kommt die Meldung nach Artikel 33 DSGVO hinzu. Keine der Meldungen ersetzt eine andere.