Перейти к содержимому

Cyber Resilience Act: Was seit 11. September wirklich gilt

VamiSec

0:00 / 0:00

Cyber Resilience Act: Was seit 11. September wirklich gilt

24 просмотра · 6 дней назад
VamiSec
153 подписчика
24 просмотра · 6 дней назад
CRA-Meldepflicht seit 11. September 2026: 24 Stunden – aber ab wann eigentlich? Seit dem 11. September 2026 gelten die Meldepflichten des Cyber Resilience Act (CRA). Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die Single Reporting Platform der ENISA melden – mit einer Frühwarnung innerhalb von 24 Stunden. Klingt überschaubar? Im Reality Check zeigen wir, was hinter dieser scheinbar kleinen Pflicht steckt: Ohne funktionierendes Vulnerability Management, Incident-Response-Prozesse, Meldekanäle für Kunden und eine saubere Übersicht über die eigenen Softwarekomponenten ist die Frist kaum einzuhalten. Und: Die Uhr läuft nicht erst, wenn ein Gremium den Vorfall offiziell bestätigt. Im Gespräch mit Hilding Karlsson (VamiSec GmbH) klären wir unter anderem: ✅ Was seit dem 11. September wirklich verpflichtend ist – und was erst ab Dezember 2027 gilt ✅ Ab wann die 24-Stunden-Frist beginnt ✅ Warum nicht jede CVE meldepflichtig ist: „betroffen" + „aktiv ausgenutzt" ✅ Die Fristen im Überblick: Frühwarnung (24 h), Meldung (72 h), Abschlussbericht ✅ Wie realistisch die Umsetzung für KMU ohne eigenes CSIRT ist ✅ Notfall-Patch-Management: Wann Tests übersprungen werden sollten ✅ Was tun, wenn es für eine Open-Source-Komponente keinen Patch mehr gibt? ✅ Single Reporting Platform: Zugang, Rollen, Vertretungen – und (noch) keine API ✅ Die Rolle des BSI in Deutschland ✅ Abgrenzung zu NIS2 und DORA: Wann meldet man wo? ✅ SBOM: Warum sie schon jetzt faktisch nötig ist und wie tief sie gehen muss ✅ Verantwortung für Open-Source-Komponenten und „End of Maintenance" ✅ CRA trifft AI Act: Was gilt bei Produkten mit KI-Funktionen? ⏱️ KAPITEL 00:00 Intro 00:40 Einstieg: Reality Check zur CRA-Meldepflicht 01:38 Was seit dem 11. September gilt 03:13 Fehlannahme: Nicht der ganze CRA gilt schon 03:52 Vulnerability & Incident Management als Voraussetzung 04:23 Keycloak-Beispiel: SBOM-Pflichten durch die Hintertür 05:29 Meldekanäle für Kunden bereitstellen 06:26 Ab wann tickt die 24-Stunden-Uhr? 07:10 CVE-Flut vs. aktiv ausgenutzte Schwachstellen 09:23 24 h, 72 h, Abschlussbericht – realistisch für KMU? 11:15 Abhilfemaßnahmen & Notfall-Patch-Management 13:16 Kein Patch verfügbar: verwaiste Open-Source-Komponenten 14:27 Plattform nicht erreichbar – was nun? 16:54 Single Reporting Platform: Zugang, Rollen, API 19:58 Die Rolle des BSI und erwartete Meldezahlen 23:12 Zusammenspiel mit NIS2 und DORA 25:50 SBOM: Wie tief muss sie gehen? 29:57 CycloneDX, SPDX und Dependency-Track 30:28 SBOM auch für Open-Source-Lizenz-Compliance 31:27 Wer haftet für Open-Source-Komponenten? 32:32 End of Maintenance & Exit-Strategie 34:32 CRA trifft AI Act und Datenschutz 36:37 Threat Modeling: neu für über 90 % der Hersteller 38:09 Ausblick auf die nächste Session 📌 KERNAUSSAGEN Die 24-Stunden-Frist beginnt mit Kenntnis des Vorfalls – nicht erst nach interner Abstimmung. Meldepflichtig ist eine Schwachstelle, wenn man betroffen ist UND sie aktiv ausgenutzt wird. Ohne Komponenten-Übersicht keine Betroffenheitsprüfung – die SBOM ist deshalb schon jetzt faktisch Pflicht, auch wenn sie formal erst ab dem 11. Dezember 2027 gilt. Open Source entbindet nicht von der Verantwortung: Der Hersteller haftet für das gesamte Produkt. Ist die Plattform nicht erreichbar: Meldeversuch dokumentieren, im Notfall das nationale CSIRT kontaktieren und nachreichen. 🔗 WEITERFÜHRENDE LINKS VamiSec GmbH: https://vamisec.com   / vamisec   https://vamigrc.com/ Sie wollen wissen, ob Ihre Produkte unter den CRA fallen und ob Ihre Meldeprozesse stehen? Sprechen Sie uns an. 🔔 Abonnieren Sie den Kanal, um die nächsten Reality Checks nicht zu verpassen – beim nächsten Mal geht es tiefer in End of Maintenance, KI-Sicherheit und Threat Modeling. Hinweis: Dieses Video dient der allgemeinen Information und ersetzt keine Rechtsberatung. #CyberResilienceAct #CRA #Meldepflicht #SBOM #Cybersecurity #ENISA #BSI #NIS2 #VulnerabilityManagement #IncidentResponse #Produktsicherheit #Compliance #Geschäftsführer