Sorgfaltspflicht für Drittkomponenten
Kaum ein Produkt besteht nur aus eigenem Code. Für alles, was eingebaut wird, trägt der Hersteller eine Sorgfaltspflicht: prüfen, beobachten, und gefundene Lücken an die Quelle zurückmelden.
Sorgfaltspflicht für Drittkomponenten ist die Pflicht des Herstellers, zugekaufte und quelloffene Komponenten so zu prüfen, dass sie die Cybersicherheit des eigenen Produkts nicht beeinträchtigen. Sie gilt ausdrücklich auch für nicht kommerzielle Open-Source-Software.
Definition in der Verordnung
Artikel 13 Absatz 5 der Verordnung (EU) 2024/2847 verlangt, bei der Integration von Komponenten Dritter, auch von freier und quelloffener Software, die gebotene Sorgfalt walten zu lassen, damit diese die Sicherheit des Produkts nicht beeinträchtigen. Erwägungsgrund 34 nennt mögliche Maßnahmen, abgestuft nach Risiko: Prüfung auf CE-Kennzeichnung, Blick auf die Update-Historie, Abgleich mit der europäischen Schwachstellendatenbank oder anderen öffentlichen Datenbanken, zusätzliche Tests. Artikel 13 Absatz 6 ergänzt die Rückmeldepflicht: Entdeckt der Hersteller eine Schwachstelle in einer Komponente, meldet er sie dem Komponentenhersteller oder Maintainer, behebt sie selbst und teilt eigene Fixes mit, möglichst maschinenlesbar. Nach Artikel 7 Absatz 1 macht eine eingebaute Komponente das Gesamtprodukt nicht automatisch zum wichtigen Produkt; sie ist aber im Rahmen der Sorgfaltspflicht zu berücksichtigen.
Was das für Hersteller bedeutet
Praktisch beginnt die Sorgfalt mit dem Inventar: Die Software-Stückliste (SBOM) listet, was im Produkt steckt, und wird laufend gegen Schwachstellendatenbanken abgeglichen. Firmware von Zulieferern sollte nicht ohne eigene Stückliste akzeptiert werden. Wer Open-Source-Komponenten einsetzt, prüft, ob das Projekt gepflegt wird, und gibt eigene Fixes zurück, statt sie intern zu behalten. Der integrierende Hersteller wird laut Leitlinie der Kommission nicht für die Konformität der Komponente selbst verantwortlich, trägt aber die volle Verantwortung für das Endprodukt. Ein Treffer in der Datenbank ist noch keine Meldepflicht; die entsteht erst, wenn die Schwachstelle im eigenen Produkt aktiv ausgenutzt wird.
Verwandte Begriffe
- Software Bill of Materials (SBOM)
- Freie und quelloffene Software
- Cybersicherheits-Risikobewertung
- Schwachstelle