Fristen
Wann muss eine Schwachstelle nach Artikel 14 gemeldet werden?
Veröffentlicht am . Geprüft anhand der Verordnung (EU) 2024/2847, ABl. L, 20.11.2024, und der Leitlinien der Kommission C(2026) 5252.
Artikel 14 gilt ab dem 11. September 2026. Eine CVE-Kennung besagt, dass eine Schwachstelle katalogisiert wurde. Artikel 14 stellt engere Fragen. Dieser Beitrag geht sie in der Reihenfolge durch, in der sie sich stellen, anhand des Verordnungstextes, damit erkennbar wird, von welchen Tatsachen eine Frist abhängt.
„Diese Verordnung gilt ab dem 11. Dezember 2027. Artikel 14 gilt jedoch ab dem 11. September 2026, und Kapitel IV (Artikel 35 bis 51) gilt ab dem 11. Juni 2026.“
Zwei Pfade, zwei Fristensätze
Artikel 14 kennt einen Pfad für Schwachstellen und einen für Sicherheitsvorfälle. Beide haben eigene Kriterien und eigene Fristen, die erste Frage zu jedem Ereignis lautet also, welcher der beiden Pfade gemeint ist. Die Fristen selbst behandelt der Beitrag Stunde für Stunde. Dieser Beitrag behandelt, was darüber entscheidet, ob überhaupt eine Frist besteht.
Pfad Schwachstelle: aktiv ausgenutzt und im eigenen Produkt
Die Pflicht knüpft an eine „aktiv ausgenutzte Schwachstelle“ an, einen Begriff, den die Verordnung selbst bestimmt. Die Begriffsbestimmung verlangt verlässliche Nachweise dafür, dass ein böswilliger Akteur die Schwachstelle ausgenutzt hat.
„eine Schwachstelle, zu der verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat“
Ob Sie diese Nachweise haben, ist eine Tatsachenfrage in Ihrem Fall. Liegen als Tatsachen nur ein veröffentlichter CVE-Eintrag, ein Schweregrad oder ein Proof of Concept vor und sonst nichts, fehlt der Nachweis, den die Begriffsbestimmung verlangt, nach diesen Tatsachen. Liegen verlässliche Nachweise vor, dass ein böswilliger Akteur die Schwachstelle ausgenutzt hat, ist dieses Merkmal der Begriffsbestimmung gegeben.
Das zweite Kriterium ist der Ort der Schwachstelle. Artikel 14 Absatz 1 spricht von einer Schwachstelle, die „in dem Produkt mit digitalen Elementen enthalten ist“.
„Ein Hersteller meldet jede aktiv ausgenutzte Schwachstelle, die in dem Produkt mit digitalen Elementen enthalten ist und von der er Kenntnis erlangt, gleichzeitig dem gemäß Absatz 7 als Koordinator benannten CSIRT und der ENISA.“
Komponenten von Dritten sind der übliche Graubereich. Die Leitlinien der Kommission, die nicht verbindlich sind, führen aus, dass eine Schwachstelle in einer Drittkomponente nur dann meldepflichtig ist, wenn sie im eigenen Produkt ausgenutzt wird. Ist sie dort nicht erreichbar oder nicht ausgenutzt, ist sie nicht meldepflichtig, löst aber weiterhin die Schwachstellenbehandlung und die Meldung an den Hersteller der Komponente nach Art. 13 Abs. 6 aus (Randnummer 218 der Leitlinien). Die Leitlinien sind nicht verbindlich, und die Begriffsbestimmung selbst spricht von einer Ausnutzung „in einem System“. Wird eine Schwachstelle in einer eingebundenen Komponente in anderen Systemen ausgenutzt und ist eine Ausnutzung in Ihrem Produkt nicht bekannt, weisen beide Lesarten nicht in dieselbe Richtung, und die Prüfung liefert „Prüfung erforderlich“.
Wo die Begriffsbestimmung nicht erfüllt ist
Eine Schwachstelle, die die Begriffsbestimmung nicht erfüllt, ist damit nicht erledigt. Die Behandlung von Schwachstellen ist eine eigene Anforderung in Anhang I.
„unverzüglich Schwachstellen behandeln und beheben, unter anderem durch Bereitstellung von Sicherheitsaktualisierungen; soweit technisch machbar, müssen neue Sicherheitsaktualisierungen getrennt von den Funktionsaktualisierungen bereitgestellt werden“
Praktisch entstehen zwei Aufzeichnungen für zwei Fragen. Die Behandlungsakte zeigt, dass die Schwachstelle angegangen wurde. Die Entscheidungsakte zeigt, welche Tatsachen Ihnen bei der Prüfung von Artikel 14 bekannt waren.
Pfad Sicherheitsvorfall: schwerwiegend und mit Wirkung auf das Produkt
Für Sicherheitsvorfälle gilt ein eigener Schweregradtest. Die erste Voraussetzung erfasst einen Vorfall, der die Fähigkeit des Produkts, sensible oder wichtige Daten oder Funktionen zu schützen, negativ beeinträchtigt oder beeinträchtigen kann. Die zweite erfasst böswilligen Code.
„gilt ein Sicherheitsvorfall, der Auswirkungen auf die Sicherheit des Produkts mit digitalen Elementen hat, als schwerwiegend, wenn a) er sich negativ auf die Fähigkeit eines Produkts mit digitalen Elementen auswirkt oder auswirken kann, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von sensiblen oder wichtigen Daten oder Funktionen zu schützen“
„er zur Einführung oder Ausführung eines böswilligen Codes in einem Produkt mit digitalen Elementen oder im Netzwerk und Informationssystem eines Nutzers des Produkts mit digitalen Elementen geführt hat oder dazu führen kann“
Beide Voraussetzungen enthalten die Wendung „oder auswirken kann“ beziehungsweise „oder dazu führen kann“. Der Wortlaut reicht damit über einen bereits eingetretenen Schaden hinaus.
Wann die Frist beginnt
Die Fristen von 24 und 72 Stunden laufen auf beiden Pfaden ab dem Zeitpunkt, zu dem der Hersteller Kenntnis erlangt. Die Leitlinien der Kommission, nicht verbindlich, verorten die Kenntnis nach einer sofortigen Erstbewertung: Der Hersteller erlangt Kenntnis, wenn er mit hinreichender Sicherheit weiß, dass eine Schwachstelle seines Produkts aktiv ausgenutzt wird oder dass ein schwerwiegender Sicherheitsvorfall die Sicherheit des Produkts beeinträchtigt hat (Randnummer 213 der Leitlinien). Nach der Lesart der Leitlinien beginnt die Frist zu diesem Zeitpunkt. Die Leitlinien sind nicht verbindlich, halten Sie daher beide Zeitpunkte fest: wann die Bewertung begann und wann Sie Gewissheit hatten.
„unverzüglich, in jedem Fall aber innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über eine aktiv ausgenutzte Schwachstelle“
„unverzüglich, in jedem Fall aber innerhalb von 72 Stunden, nachdem der Hersteller Kenntnis von der aktiv ausgenutzten Schwachstelle erlangt hat, eine Meldung von Schwachstellen“
„spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht“
„unverzüglich und in jedem Fall innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über einen schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt“
„unverzüglich, in jedem Fall aber innerhalb von 72 Stunden, nachdem der Hersteller von dem Sicherheitsvorfall Kenntnis erlangt hat, eine Meldung des Sicherheitsvorfalls“
„innerhalb eines Monats nach Übermittlung der Meldung des Sicherheitsvorfalls gemäß Buchstabe b einen Abschlussbericht“
Zwei Tatsachen, die die Pflicht erweitern
Artikel 14 endet nicht bei Produkten, die ab einem bestimmten Datum in Verkehr gebracht werden. Er erfasst auch Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden. Die nicht verbindlichen Leitlinien ergänzen, dass eine Ausnutzung, die dem Hersteller schon vor dem 11. September 2026 bekannt war, nicht gemeldet werden muss, während eine früher bekannte Schwachstelle, deren aktive Ausnutzung nach diesem Datum beginnt oder bekannt wird, gemeldet werden muss (Randnummer 217 der Leitlinien).
„gelten die in Artikel 14 festgelegten Pflichten für alle Produkte mit digitalen Elementen, die in den Anwendungsbereich dieser Verordnung fallen und vor dem 11. Dezember 2027 in den Verkehr gebracht wurden“
Die zweite Tatsache: Die Pflicht richtet sich auch an die Nutzer, nicht nur an die Behörden. Artikel 14 Absatz 8 verlangt vom Hersteller, die betroffenen Nutzer zu informieren.
„informiert er die betroffenen Nutzer des Produkts mit digitalen Elementen und gegebenenfalls alle Nutzer über diese Schwachstelle oder diesen schwerwiegenden Sicherheitsvorfall“
Die Prüfung an einem Ereignis
Die kostenlose Prüfung Ist diese Schwachstelle oder dieser Vorfall meldepflichtig? Prüfung zu Artikel 14 stellt die obigen Fragen an einem einzelnen Ereignis: Schwachstelle oder Sicherheitsvorfall, wo die Schwachstelle sitzt, was Sie über eine Ausnutzung wissen und was der Vorfall bewirkt hat. Ihr Ergebnis lautet, dass Ihre Angaben eine aktiv ausgenutzte Schwachstelle (Artikel 14) oder einen schwerwiegenden Sicherheitsvorfall (Artikel 14) beschreiben oder dass sie das nicht tun, oder dass die Schwachstelle nach Ihren Angaben nicht in Ihrem Produkt enthalten ist (Artikel 14 Absatz 1), oder dass Prüfung erforderlich ist, mit den Gründen, den folgenden Fristen und den zitierten Quellen. Sie läuft in Ihrem Browser und speichert nichts. Orientierung, keine Rechtsberatung. Cybiq reicht nie etwas in Ihrem Namen ein oder übermittelt es.
Orientierung, keine Rechtsberatung. Prüfen Sie jede Angabe am amtlichen Text, bevor Sie sich darauf verlassen.