Sicherheitsupdate
Ein Sicherheitsupdate schließt eine Lücke, ohne das Produkt zu verändern. Die Verordnung verlangt, dass es kostenlos ist, zügig kommt und sich ohne Funktionsänderungen einspielen lässt.
Sicherheitsupdate, in der Verordnung Sicherheitsaktualisierung, ist eine Aktualisierung, die eine Schwachstelle in einem Produkt behebt oder entschärft. Es ist das wichtigste Werkzeug der Schwachstellenbehandlung während des Unterstützungszeitraums.
Definition in der Verordnung
Die Anforderungen stehen in Anhang I Teil II der Verordnung (EU) 2024/2847. Nummer 2 verlangt, Schwachstellen unverzüglich zu behandeln und zu beheben, auch durch Sicherheitsaktualisierungen, und diese, soweit technisch machbar, getrennt von Funktionsaktualisierungen bereitzustellen. Nummer 7 verlangt Mechanismen zur sicheren Verteilung, gegebenenfalls automatisch. Nummer 8 verlangt, dass Sicherheitsaktualisierungen unverzüglich und kostenlos verteilt werden, mit Hinweisen für die Nutzer; eine Ausnahme gilt nur für maßgeschneiderte Produkte, wenn das mit dem gewerblichen Nutzer vereinbart ist. Anhang I Teil I Nummer 2 Buchstabe c verlangt, dass Schwachstellen durch Updates behebbar sind, gegebenenfalls als automatische Updates mit Widerspruchsmöglichkeit. Artikel 13 Absatz 9 schreibt vor, dass jedes Sicherheitsupdate nach Bereitstellung mindestens zehn Jahre oder bis zum Ende des Unterstützungszeitraums abrufbar bleibt.
Was das für Hersteller bedeutet
Drei Praxisfolgen: Sicherheitsfixes dürfen nicht auf das nächste Funktionsrelease warten, Wartungsverträge dürfen keine Bedingung für Sicherheitsupdates sein, und alte Updates dürfen nach einer Produktabkündigung nicht vom Server verschwinden. Nach Erwägungsgrund 39 ist ein Sicherheitsupdate, das das Risiko senkt und den Zweck nicht ändert, keine wesentliche Änderung; es löst also keine neue Konformitätsbewertung aus. Automatische Updates erwartet die Verordnung nach Erwägungsgrund 56 nicht in industriellen und kritischen Umgebungen; dort bleibt die sichere manuelle Verteilung mit Sicherheitshinweis die übliche Form. Nach Bereitstellung eines Updates sind Informationen über die behobene Schwachstelle zu veröffentlichen (Anhang I Teil II Nummer 4), aufschiebbar, bis Nutzer patchen konnten.