Cyber Resilience Act: Was seit 11. September wirklich gilt
VamiSec
0:00 / 0:00
Cyber Resilience Act: Was seit 11. September wirklich gilt
24 просмотра · 6 дней назад
VamiSec
153 подписчика
24 просмотра · 6 дней назад
CRA-Meldepflicht seit 11. September 2026: 24 Stunden – aber ab wann eigentlich?
Seit dem 11. September 2026 gelten die Meldepflichten des Cyber Resilience Act (CRA). Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die Single Reporting Platform der ENISA melden – mit einer Frühwarnung innerhalb von 24 Stunden.
Klingt überschaubar? Im Reality Check zeigen wir, was hinter dieser scheinbar kleinen Pflicht steckt: Ohne funktionierendes Vulnerability Management, Incident-Response-Prozesse, Meldekanäle für Kunden und eine saubere Übersicht über die eigenen Softwarekomponenten ist die Frist kaum einzuhalten. Und: Die Uhr läuft nicht erst, wenn ein Gremium den Vorfall offiziell bestätigt.
Im Gespräch mit Hilding Karlsson (VamiSec GmbH) klären wir unter anderem:
✅ Was seit dem 11. September wirklich verpflichtend ist – und was erst ab Dezember 2027 gilt
✅ Ab wann die 24-Stunden-Frist beginnt
✅ Warum nicht jede CVE meldepflichtig ist: „betroffen" + „aktiv ausgenutzt"
✅ Die Fristen im Überblick: Frühwarnung (24 h), Meldung (72 h), Abschlussbericht
✅ Wie realistisch die Umsetzung für KMU ohne eigenes CSIRT ist
✅ Notfall-Patch-Management: Wann Tests übersprungen werden sollten
✅ Was tun, wenn es für eine Open-Source-Komponente keinen Patch mehr gibt?
✅ Single Reporting Platform: Zugang, Rollen, Vertretungen – und (noch) keine API
✅ Die Rolle des BSI in Deutschland
✅ Abgrenzung zu NIS2 und DORA: Wann meldet man wo?
✅ SBOM: Warum sie schon jetzt faktisch nötig ist und wie tief sie gehen muss
✅ Verantwortung für Open-Source-Komponenten und „End of Maintenance"
✅ CRA trifft AI Act: Was gilt bei Produkten mit KI-Funktionen?
⏱️ KAPITEL
00:00 Intro
00:40 Einstieg: Reality Check zur CRA-Meldepflicht
01:38 Was seit dem 11. September gilt
03:13 Fehlannahme: Nicht der ganze CRA gilt schon
03:52 Vulnerability & Incident Management als Voraussetzung
04:23 Keycloak-Beispiel: SBOM-Pflichten durch die Hintertür
05:29 Meldekanäle für Kunden bereitstellen
06:26 Ab wann tickt die 24-Stunden-Uhr?
07:10 CVE-Flut vs. aktiv ausgenutzte Schwachstellen
09:23 24 h, 72 h, Abschlussbericht – realistisch für KMU?
11:15 Abhilfemaßnahmen & Notfall-Patch-Management
13:16 Kein Patch verfügbar: verwaiste Open-Source-Komponenten
14:27 Plattform nicht erreichbar – was nun?
16:54 Single Reporting Platform: Zugang, Rollen, API
19:58 Die Rolle des BSI und erwartete Meldezahlen
23:12 Zusammenspiel mit NIS2 und DORA
25:50 SBOM: Wie tief muss sie gehen?
29:57 CycloneDX, SPDX und Dependency-Track
30:28 SBOM auch für Open-Source-Lizenz-Compliance
31:27 Wer haftet für Open-Source-Komponenten?
32:32 End of Maintenance & Exit-Strategie
34:32 CRA trifft AI Act und Datenschutz
36:37 Threat Modeling: neu für über 90 % der Hersteller
38:09 Ausblick auf die nächste Session
📌 KERNAUSSAGEN
Die 24-Stunden-Frist beginnt mit Kenntnis des Vorfalls – nicht erst nach interner Abstimmung.
Meldepflichtig ist eine Schwachstelle, wenn man betroffen ist UND sie aktiv ausgenutzt wird.
Ohne Komponenten-Übersicht keine Betroffenheitsprüfung – die SBOM ist deshalb schon jetzt faktisch Pflicht, auch wenn sie formal erst ab dem 11. Dezember 2027 gilt.
Open Source entbindet nicht von der Verantwortung: Der Hersteller haftet für das gesamte Produkt.
Ist die Plattform nicht erreichbar: Meldeversuch dokumentieren, im Notfall das nationale CSIRT kontaktieren und nachreichen.
🔗 WEITERFÜHRENDE LINKS
VamiSec GmbH: https://vamisec.com
/ vamisec
https://vamigrc.com/
Sie wollen wissen, ob Ihre Produkte unter den CRA fallen und ob Ihre Meldeprozesse stehen? Sprechen Sie uns an.
🔔 Abonnieren Sie den Kanal, um die nächsten Reality Checks nicht zu verpassen – beim nächsten Mal geht es tiefer in End of Maintenance, KI-Sicherheit und Threat Modeling.
Hinweis: Dieses Video dient der allgemeinen Information und ersetzt keine Rechtsberatung.
#CyberResilienceAct #CRA #Meldepflicht #SBOM #Cybersecurity #ENISA #BSI #NIS2 #VulnerabilityManagement #IncidentResponse #Produktsicherheit #Compliance #Geschäftsführer