Richtlinie zur koordinierten Offenlegung (CVD-Policy): Was hinein muss
Wer eine Schwachstelle findet, will wissen, wie der Hersteller damit umgeht: Wohin melden, was passiert dann, droht Ärger. Die Richtlinie zur koordinierten Offenlegung beantwortet das. Der Cyber Resilience Act verlangt sie, die BSI TR-03183-3 sagt, was hineingehört.
Eine Richtlinie zur koordinierten Offenlegung von Schwachstellen (englisch Coordinated Vulnerability Disclosure Policy, kurz CVD-Policy) ist ein öffentliches Dokument. Darin erklärt ein Hersteller, wie er mit Schwachstellenmeldungen von außen umgeht: Wohin gemeldet wird, was der Melder erwarten darf, was der Hersteller von ihm erwartet, und wann die Schwachstelle veröffentlicht wird. Anhang I Teil II Nummer 5 der Verordnung (EU) 2024/2847 verpflichtet Hersteller, eine solche Strategie "aufzustellen und umzusetzen", sagt aber nicht, was darin stehen muss. In Deutschland beschreibt die BSI TR-03183-3 in Abschnitt 4.4 die Mindestinhalte: Vertraulichkeit, Antwortfristen, Verzicht auf Strafverfolgung bei regelkonformem Verhalten, kein Zwang zu Verschwiegenheitserklärungen, anonyme Meldungen, Veröffentlichung binnen 90 Tagen.
Das Wichtigste
- Anhang I Teil II Nummer 5 verlangt die Richtlinie, Artikel 13 Absatz 8 die Verfahren dahinter, für Produkte ab dem 11. Dezember 2027.
- Erwägungsgrund 76 wünscht eine maschinenlesbare Richtlinie und einen anonymen Meldeweg und erlaubt Belohnungsprogramme. Pflicht sind sie nicht.
- Die BSI TR-03183-3 nennt in Abschnitt 4.4 die Mindestinhalte: Vertraulichkeit, 5 und 10 Werktage Antwortfrist, Safe Harbor, kein NDA-Zwang, Hall of Fame, Vier-Augen-Prinzip, jährliche Prüfung.
- Die Richtlinie ersetzt die Meldepflicht nicht: Eine aktiv ausgenutzte Schwachstelle geht nach Artikel 14 zusätzlich binnen 24 Stunden an CSIRT und ENISA.
- Schwachstellen in zugekauften Komponenten meldet der Hersteller dem Komponentenhersteller (Artikel 13 Absatz 6).
Wo steht die Pflicht, und ab wann gilt sie?
Anhang I Teil II Nummer 5 verlangt, dass Hersteller "eine Strategie für die koordinierte Offenlegung von Schwachstellen aufstellen und umsetzen". Artikel 13 Absatz 8 verlangt in Unterabsatz 6 Strategien und Verfahren, um gemeldete Schwachstellen "zu bearbeiten und zu beheben". Anhang I Teil II Nummer 4 verlangt, nach einem Sicherheitsupdate Informationen über die behobene Schwachstelle zu veröffentlichen: Beschreibung, betroffene Produkte, Auswirkung, Schwere, Hilfestellung; die Veröffentlichung darf warten, bis Nutzer das Update einspielen konnten. Diese Pflichten gelten nach der Kommissionsleitlinie C(2026) 5252 für Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Vorbereiten sollten Hersteller die Richtlinie trotzdem jetzt, denn die Meldepflicht nach Artikel 14 gilt seit dem 11. September 2026 und hängt daran, wie geordnet Meldungen ankommen.
Zwei Erwägungsgründe erklären die Absicht. Erwägungsgrund 76 beschreibt die koordinierte Offenlegung als strukturierten Prozess, in dem der Hersteller eine Schwachstelle beheben kann, bevor Details an Dritte gehen. Meldungen sollen direkt an den Hersteller oder anonym über das nationale CSIRT möglich sein, die Richtlinie soll möglichst maschinenlesbar sein, und Hersteller sollen Belohnungsprogramme (Bug Bounty) einrichten können. Erwägungsgrund 68 stellt klar, dass Schwachstellen, die "ohne böswillige Absicht bei in gutem Glauben ausgeführten Tests, Untersuchungen, Korrekturen oder Offenlegungen" gefunden werden, nicht unter Artikel 14 fallen. Das ist die Brücke: Eine funktionierende koordinierte Offenlegung liefert Funde, die der Hersteller behebt, ohne dass eine Frühwarnung fällig wird, solange keine Ausnutzung erkennbar ist.
Welche Normen und Vorgaben liegen zugrunde?
Die TR-03183-3 fasst bestehende Standards zusammen. ISO/IEC 29147:2018 beschreibt die Offenlegung nach außen: Meldungen annehmen, Melder behandeln, Sicherheitshinweise veröffentlichen. ISO/IEC 30111:2019 beschreibt die Bearbeitung nach innen: Prüfung, Behebung, Freigabe. Eine harmonisierte Norm, prEN 40000-1-3, ist in Arbeit, aber noch nicht im Amtsblatt. Dazu kommt die CVD-Leitlinie des BSI für Sicherheitsforschende: Forschende setzen danach typischerweise Fristen von 45 bis 90 Tagen bis zur Veröffentlichung, und das BSI vermittelt, wenn ein Verfahren stockt.
Was verlangt die TR-03183-3 als Mindestinhalt?
Abschnitt 4.4 der TR listet, was eine Richtlinie enthalten muss:
- Form (4.4.1): Änderungsdatum sichtbar, klar dem Hersteller zuordenbar, jährliche Prüfung.
- Kontakt (4.4.3): die Postfächer psirt@ und csirt@ mit Schlüsseln, wie in der security.txt.
- Zusagen an Meldende (4.4.4): Vertraulichkeit; keine Weitergabe personenbezogener Daten ohne Zustimmung; Antwort in den garantierten Fristen; keine Strafanzeige, solange die Richtlinie eingehalten wird (Safe Harbor, Ausnahme bei erkennbar krimineller Absicht); Hall-of-Fame-Eintrag auf Wunsch; kein Zwang zu einer Verschwiegenheitserklärung (NDA).
- Was als Schwachstelle gilt (4.4.5): betrifft ein eigenes Produkt oder die eigene Infrastruktur, ist keine reine Scanner-Ausgabe ohne Beleg.
- Verhaltenskodex (4.4.6, optional): keine Angriffe, keine Manipulation fremder Systeme, kein Handel mit Exploits. Bei Verstoß verliert der Melder nur Prämie und Nennung; die Meldung wird trotzdem bearbeitet.
- Kommunikation (4.4.7): mindestens E-Mail und Telefon, Statusanfragen willkommen, Vier-Augen-Prinzip beim Schließen.
- Fristen (4.4.8): Erstantwort binnen 5 Werktagen, Detailantwort binnen 10 Werktagen.
- Anonyme Meldung (4.4.9): möglich, mit dem Hinweis, dass Rückfragen dann nicht gehen.
- Offenlegung (4.4.10): binnen 90 Tagen, einmal um 90 Tage verlängerbar in Abstimmung mit dem nationalen CSIRT, mindestens in der europäischen Schwachstellendatenbank EUVD.
- Ende des Verfahrens (4.4.11): klar definierte Endzustände, etwa behoben und veröffentlicht oder Melder 30 Tage nicht erreichbar.
- Aktive Ausnutzung (4.4.2): unverzüglich das nationale CSIRT informieren.
Ein Belohnungsprogramm empfiehlt die TR, verlangt es aber nicht.
Wie ist eine Richtlinie aufgebaut?
Die Gliederung in zwölf Punkten deckt die Anforderungen der TR ab. Sie ist keine Vorlage zum Abschreiben, sondern die Liste der Fragen, die ein Hersteller für sich beantworten muss.
- GeltungsbereichWelche Produkte, Versionen und Dienste die Richtlinie erfasst, dazu die eigene Infrastruktur; und was ausgeschlossen ist, etwa Installationen beim Kunden oder Systeme von Drittanbietern.
- MeldewegeDie Adressen psirt@ und csirt@ mit Schlüsseln, das Webformular mit anonymer Option, eine Telefonnummer, die Sprachen (Deutsch und Englisch) und der Verweis auf die security.txt.
- Was wir von Meldenden erwartenDer Verhaltenskodex: keine Datenabflüsse, keine Überlastungsangriffe, keine Weitergabe vor Abstimmung. Dazu die nötigen Angaben: Produkt, Version, Schritte zur Reproduktion, Auswirkung.
- Was wir zusagenDer Safe Harbor: keine zivil- oder strafrechtlichen Schritte bei regelkonformem Verhalten, Vertraulichkeit, keine Verschwiegenheitserklärung, Schutz der Daten des Melders. Wie weit eine solche Zusage im deutschen Strafrecht trägt, ist nicht geklärt; die Richtlinie formuliert sie als Absichtserklärung des Herstellers, nicht als Rechtsgarantie.
- Ablauf und FristenEingangsbestätigung (TR: 5 Werktage), Rückmeldung nach der Prüfung (10 Werktage), Statusmeldungen, Vier-Augen-Prinzip beim Abschluss. Nur Fristen versprechen, die mit Vertretung haltbar sind.
- BewertungWelche CVSS-Version zur Einstufung der Schwere dient, wie Duplikate und bekannte Schwachstellen behandelt werden.
- KoordinationWann CERT-Bund als vermittelnde Stelle eingebunden wird, wie Schwachstellen in zugekauften Komponenten an den Komponentenhersteller gehen (Artikel 13 Absatz 6).
- OffenlegungDie 90-Tage-Regel mit Verlängerung, das Format des Sicherheitshinweises (CSAF), die Vergabe einer CVE-Nummer, die Veröffentlichung in der EUVD, und der Zeitpunkt: nach dem Update, mit Aufschub nach Anhang I Teil II Nummer 4.
- AnerkennungHall of Fame, Nennung auf Wunsch, falls vorhanden ein Hinweis auf ein Belohnungsprogramm.
- Abschluss des VerfahrensDie definierten Endzustände aus der TR, damit Melder wissen, wann ein Vorgang geschlossen ist und warum.
- Verhältnis zur MeldepflichtDer Hinweis, dass eine aktiv ausgenutzte Schwachstelle unabhängig vom laufenden Verfahren nach Artikel 14 binnen 24 Stunden an CSIRT und ENISA gemeldet wird; nach Artikel 16 Absatz 6 kann die Weiterverbreitung der Meldung aufgeschoben werden, solange die koordinierte Offenlegung läuft.
- MetadatenVersion, Datum, Verantwortlicher, nächste Prüfung, Datenschutzhinweis.
Was gilt bei zugekauften Komponenten?
Artikel 13 Absatz 6 verpflichtet den Hersteller, eine Schwachstelle in einer zugekauften Komponente dem Komponentenhersteller zu melden und eine eigene Behebung mit ihm zu teilen. Die Kommissionsleitlinie präzisiert das in den Randnummern 222 bis 229. Die Pflicht betrifft die integrierte Version, und der Hersteller nutzt die Meldewege des Komponentenherstellers. Eine Doppelmeldung ist nicht nötig, wenn dieser schon Bescheid weiß; bei verwaisten Komponenten entfällt die Pflicht. Die Richtlinie sollte diesen Weg beschreiben.
Was Melder erwarten
Sicherheitsforscher lesen die Richtlinie, bevor sie melden. Fehlt sie oder schreckt sie ab, melden sie dem CSIRT, veröffentlichen direkt oder gar nicht. Was sie suchen, deckt sich mit der TR: eine Adresse, die jemand liest; eine Antwort in Tagen; die Zusage, dass kein Anwalt droht; keine Verschwiegenheitserklärung; eine ehrliche Frist bis zur Veröffentlichung. Siemens beschreibt vier Phasen (Meldung, Analyse, Bearbeitung, Offenlegung), antwortet nach eigener Angabe meist binnen eines Werktags und führt eine Hall of Thanks. Bosch bestätigt binnen zwei Werktagen, nennt vier Safe-Harbor-Bedingungen (kein Schaden, kein Datenschutzverstoß, kein Strafrechtsverstoß, Veröffentlichung erst nach bestätigter Behebung) und nimmt anonyme Meldungen an. Beide haben kein Belohnungsprogramm.
Typische Fehler
- Richtlinie ohne Datum und ohne Prüfung. Die TR verlangt ein sichtbares Änderungsdatum und eine jährliche Prüfung.
- Safe Harbor fehlt oder ist zu eng. Dann meiden Forschende die Richtlinie, und die Meldung erreicht den Hersteller über Umwege oder gar nicht.
- Verschwiegenheitserklärung als Voraussetzung. Die TR schließt das aus.
- Fristen, die niemand hält. Zwei Werktage ohne Urlaubsvertretung sind schlimmer als ehrliche fünf.
- Keine Trennung zwischen "Meldung eingegangen" und "Schwachstelle bestätigt". Diese Unterscheidung ist zugleich die Weiche für den Kenntniszeitpunkt nach Artikel 14.
- Keine Regel für Drittkomponenten. Dann bleibt die Meldung nach Artikel 13 Absatz 6 aus.
- Sicherheitshinweis nur als PDF. Die TR will maschinenlesbare Hinweise im Format CSAF.
Was das praktisch heißt
Die Richtlinie ist ein Versprechen. Jeder Punkt braucht jemanden, der ihn einlöst: eine Person, die das Postfach liest, eine, die binnen 5 Werktagen antwortet, eine zweite, die vor dem Schließen draufschaut. Für einen Hersteller von Verpackungsmaschinen mit 120 Beschäftigten heißt das: Rollen und Vertretung festlegen, bevor die Richtlinie online geht. CRA Response Center liefert mit der Einrichtung eine Richtlinie, die zur TR passt, nimmt die Meldungen an der veröffentlichten Adresse an und prüft jede auf Hinweise, die die Meldepflicht auslösen würden. Bearbeitung und Veröffentlichung bleiben beim Hersteller.
Häufige Fragen
Ab wann ist die Richtlinie Pflicht?
Für Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden. Sinnvoll ist sie jetzt, weil die Meldepflicht nach Artikel 14 seit dem 11. September 2026 gilt und davon abhängt, wie schnell Meldungen ankommen.
Brauche ich ein Belohnungsprogramm?
Nein. Erwägungsgrund 76 sagt, Hersteller sollten ein solches Programm einrichten können, und die TR empfiehlt es. Eine Pflicht ist es nicht. Siemens und Bosch kommen ohne aus und führen stattdessen eine Hall of Fame.
Was ist Safe Harbor?
Die Zusage, einen Melder nicht zivil- oder strafrechtlich zu verfolgen, solange er sich an die Richtlinie hält. Die TR macht sie in Abschnitt 4.4.4 zur Mindestanforderung. Wie weit sie rechtlich trägt, ist nicht geklärt.
Wie lange darf ich mit der Veröffentlichung warten?
Nach der TR 90 Tage, einmal um 90 Tage verlängerbar in Abstimmung mit dem CSIRT. Nach Anhang I Teil II Nummer 4 erfolgt die Veröffentlichung nach Bereitstellung des Updates, mit Aufschub, bis Nutzer es einspielen konnten.
Reicht die Richtlinie auf Englisch?
Die TR verlangt eine Sprache, die Nutzer und Marktüberwachung leicht verstehen. Für einen deutschen Hersteller heißt das praktisch Deutsch und Englisch.
Weiterlesen
- security.txt nach RFC 9116 und TR-03183-3Die Datei, die auf diese Richtlinie zeigt: Felder, Signatur, Prüfschritte.
- PSIRT im MittelstandWer die Zusagen der Richtlinie einlöst: Rollen, Prozess, Mindestausstattung.
- Aktiv ausgenutzte SchwachstelleWann aus einem Fund in der koordinierten Offenlegung eine Meldepflicht wird.
Quellen
- Verordnung (EU) 2024/2847, Artikel 13 Absatz 6 und 8, Artikel 16 Absatz 6, Anhang I Teil II Nummer 4 bis 6, Erwägungsgründe 68 und 76, Amt für Veröffentlichungen der EU, 20. November 2024.
- Leitlinien der Kommission C(2026) 5252, Annex, Randnummern 218 und 222 bis 229, Europäische Kommission, 27. Juli 2026.
- BSI TR-03183-3 Vulnerability Reports and Notifications, Version 1.0.0, Abschnitte 4.4 und 5.1, Bundesamt für Sicherheit in der Informationstechnik, 20. August 2025.
- IT-Schwachstellen und CVD-Leitlinie, Bundesamt für Sicherheit in der Informationstechnik, Stand 2026.
- ISO/IEC 29147:2018 Vulnerability disclosure und ISO/IEC 30111:2019 Vulnerability handling processes, ISO, 2018 und 2019.
- Vulnerability Handling and Disclosure Process, Siemens, und Responsible Disclosure Policy, Bosch, abgerufen am 7. Oktober 2026.