Geplant: der Aufbau des Prozesses, der aus einer Schwachstelle in einer Komponente eine Entscheidung macht und, wo der CRA es verlangt, eine Meldung nach Artikel 14: SBOM je Release, Überwachung, Triage und VEX, ein Melde-Playbook und eine Übung gegen die Uhr. Optional mit laufender Unterstützung.
Vom Advisory zu einer Komponente zur Entscheidung und, wo nötig, zur Meldung
Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen in ihren Produkten melden: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb von 14 Tagen, nachdem eine Korrektur- oder Abhilfemaßnahme verfügbar ist. Das gelingt nur, wenn die Schritte davor stehen. Das Paket baut die ganze Kette auf, damit die 24 Stunden für die Entscheidung genutzt werden und nicht für die Suche.
Die Kette, die das Paket aufbaut
01
Wissen, was in jedem Release steckt
Ein SBOM für jedes Release, mit den Angaben, die ein Schwachstellenabgleich braucht, abgelegt bei den Release-Unterlagen.
02
Die Komponenten überwachen
Ein festgelegter Weg, von neuen Schwachstellen in diesen Komponenten zu erfahren, auch bei solchen, die öffentliche Datenbanken nicht abdecken, etwa eingebetteten Bibliotheken.
03
Entscheiden, ob Sie betroffen sind
Triage-Regeln, benannte Verantwortliche und Vertretungen sowie VEX-Aussagen, die festhalten, warum ein Produkt betroffen ist oder nicht.
04
Melden und informieren
Ein Playbook für Artikel 14 mit vorbereiteten Vorlagen für die drei Meldungen, den Meldeweg, die Information der Nutzer und die Mitteilung an die Pflegenden der Komponente.
Aufbauprojekt
SBOM-Erstellung je Release, in einem Format und einer Qualität, mit denen Werkzeuge arbeiten können.
Eingang von Schwachstellen: Überwachungsquellen, ein Sicherheitskontakt und eine Richtlinie zur koordinierten Offenlegung.
Regeln für Triage und VEX: wer entscheidet, wie schnell, und wie die Entscheidung festgehalten wird.
Rollen und Vertretungen für das 24-Stunden-Fenster, auch an Wochenenden und Feiertagen.
Ein Melde-Playbook für Artikel 14 mit ausgefüllten Vorlagen für Frühwarnung, Meldung und Abschlussbericht.
Welches CSIRT und welcher Meldeweg für Sie gelten und was jede Meldung enthalten muss.
Die Information betroffener Nutzer und der Pflegenden betroffener Komponenten (Artikel 13 Absatz 6).
Eine Planspielübung: Das Team arbeitet einen realistischen Fall gegen die Uhr durch.
Laufende Unterstützung (optional)
Regelmäßige SBOM-Überwachung und Triage-Reviews mit Ihrem Team.
Pflege der VEX-Aussagen und des Playbooks.
Unterstützung beim Entwurf von Meldungen, wenn ein Fall eintritt.
Wann wird eine Schwachstelle in einer Komponente meldepflichtig?
Nicht jede ausgenutzte Schwachstelle in einer Komponente löst eine Meldung aus. Die Pflicht betrifft Schwachstellen, die in Ihrem Produkt aktiv ausgenutzt werden. Wird die verwundbare Funktion nicht genutzt oder ist sie nicht erreichbar, ist Ihr Produkt nicht betroffen, und eine VEX-Aussage hält fest, warum. Diese Entscheidung schnell, richtig und belegt zu treffen, ist der Kern des Pakets.
Beginnen Sie mit der SBOM-Prüfung
Die kostenlose SBOM-Prüfung zeigt, welche Komponenten in Ihrem SBOM bekannte Schwachstellen haben und welche davon aktiv ausgenutzt werden. Sie läuft in Ihrem Browser und zeigt schnell, wo Sie stehen.
— Es ist kein 24-Stunden-Bereitschaftsdienst für Meldungen. Die Meldungen bleiben Ihre gesetzliche Pflicht und gehen unter Ihrem Namen hinaus; das Paket bereitet Ihr Team darauf vor, die Fristen einzuhalten, und wir helfen beim Entwurf.
— Es stellt keine CRA-Konformität fest.
Kontakt
Schon vor dem Start interessiert?
Erzählen Sie uns von Ihren Produkten und davon, wie Sie heute mit Schwachstellen umgehen. Wir melden uns damit, wie das Paket passen würde, und beginnen, wenn der Zeitpunkt passt, mit Ihnen als frühem Kunden.
Öffnet unsere Terminseite in einem neuen Tab — wählen Sie einen passenden Zeitpunkt.
Nützlich in einer ersten Nachricht
Was Sie bauen und wie viele Produktlinien betroffen sind.
Welche Vorschriften, Normen oder Kundenanforderungen relevant sind.
Was Ihren Zeitplan bestimmt — Kundenanforderung, Audit oder CRA-Frist.
Welches Paket oder Projekt Sie interessiert.
Bitte verzichten Sie in einer ersten Nachricht auf vertrauliche technische Details und Geschäftsgeheimnisse. Nach unserer Antwort vereinbaren wir für Sensibles einen verschlüsselten Kanal.