Sicherheitshinweis (Security Advisory)
Nach dem Update kommt die Veröffentlichung. Ein Sicherheitshinweis sagt Nutzern, welche Versionen betroffen sind, was die Lücke bewirkt und was zu tun ist. Der CRA verlangt ihn nach jedem Sicherheitsupdate, möglichst auch maschinenlesbar.
Sicherheitshinweis (Security Advisory) ist die Veröffentlichung eines Herstellers über eine behobene Schwachstelle mit Beschreibung, betroffenen Produkten und Versionen, Auswirkung, Schwere und Hilfestellung für Nutzer. Die Verordnung verlangt ihn nach Bereitstellung eines Sicherheitsupdates.
Definition in der Verordnung
Der Begriff wird in der Verordnung nicht eigens definiert, die Pflicht aber schon. Nach Anhang I Teil II Nummer 4 der Verordnung (EU) 2024/2847 veröffentlichen Hersteller, sobald ein Sicherheitsupdate bereitsteht, Informationen über beseitigte Schwachstellen: Beschreibung, betroffene Produkte, Auswirkung, Schwere und Hilfestellung für Nutzer. Die Veröffentlichung darf aufgeschoben werden, bis Nutzer das Update einspielen konnten, wenn das Risiko überwiegt. Die Pflicht gilt ab dem 11. Dezember 2027. Daneben verlangt Artikel 14 Absatz 8 seit dem 11. September 2026, betroffene Nutzer bei aktiv ausgenutzten Schwachstellen zu informieren, "gegebenenfalls in einem strukturierten, maschinenlesbaren Format".
Was das für Hersteller bedeutet
Was maschinenlesbar heißt, sagt die Verordnung nicht. Stand der Technik ist CSAF 2.0, ein JSON-Format für Sicherheitshinweise mit Produktbaum, CVE, CVSS, Status und Abhilfe, das das BSI empfiehlt und mit kostenlosen Werkzeugen unterstützt. Die BSI TR-03183-3 sieht in der security.txt einen Verweis auf die CSAF-Metadaten vor. Für einen Mittelständler ohne Werkzeugkette reicht zunächst eine Seite mit stabiler Adresse je Hinweis: Produkt und Versionen, CVE soweit vergeben, Schwere, Beschreibung, Workaround, Version mit Fix, Datum und Änderungshistorie. Menschenlesbar bleibt Pflicht, denn Anhang I verlangt eindeutige und verständliche Informationen. Ein Hinweis nur im Newsletter ohne feste Adresse ist ein typischer Fehler, ebenso Exploit-Details vor dem Update.