GBF-Blog images 1024x768-4.png

CRA: Schwachstellen-management und Vulnerability Disclosure

Der Cyber Resilience Act verlangt einen kontinuierlichen, nachvollziehbaren Umgang mit Schwachstellen. GObugfree unterstützt Unternehmen mit VDP, Bug Bounty, Triage und nachvollziehbarem Reporting.

Seit 11. September 2026 gilt die erste Meldepflicht: Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden nach Kenntnis melden.

CRA-Frage besprechen

CRA-Whitepaper herunterladen

Sind Sie betroffen?

Der CRA kann für Sie relevant sein, wenn Sie:

  • Produkte mit digitalen Elementen in der EU vertreiben
  • Teil einer Lieferkette mit EU-Bezug sind
  • Software, vernetzte Systeme oder digitale Komponenten entwickeln, integrieren oder betreiben

Der CRA-Zeitplan

  • CRA tritt in Kraft: 10. Dezember 2024
  • Erste Meldepflichten greifen: 11. September 2026 (aktiv ausgenutzte Schwachstellen, schwerwiegende Vorfälle)
  • Hauptanforderungen werden verbindlich: 11. Dezember 2027 (Secure Development, Schwachstellenmanagement, Dokumentation)

Vom punktuellen Test zum kontinuierlichen Prozess

Der CRA verschiebt den Fokus: Sicherheit ist nicht mehr nur eine periodische Prüfung, sondern ein laufender Prozess über den gesamten Produktlebenszyklus. Entscheidend ist, dass Schwachstellen erkannt, bewertet, behoben und dokumentiert werden.

Klassischer Ansatz CRA-Perspektive
Periodische Tests Kontinuierliche Überwachung
Audit-getrieben Risiko- und schwachstellengetrieben
Dokumentation nachgelagert Nachweis als integraler Bestandteil

Wie VDP und Bug Bounty unterstützen

In Erwägungsgrund 76 nennt die Verordnung Bug-Bounty-Programme ausdrücklich als möglichen Bestandteil koordinierter Vulnerability-Disclosure-Prozesse.

  • VDP: Strukturierter Kanal für eingehende Schwachstellenmeldungen
  • Bug Bounty: Kontinuierliche externe Sicht durch Security Researcher
  • Triage: Validierung, Priorisierung und Qualitätssicherung der Findings
  • Reporting: Nachvollziehbare Dokumentation für interne Steuerung und Audits

Schwachstellenmanagement kontrolliert umsetzen

Wir unterstützen gezielt den Bereich Schwachstellenmanagement und externe Sicherheitsprüfung im CRA-Kontext. Im Fokus steht ein strukturierter, nachvollziehbarer Umgang mit Schwachstellen, von der Meldung über die Validierung und Priorisierung bis zur dokumentierten Behebung.

  • Klar definierter Scope: Welche Systeme und digitalen Komponenten geprüft werden
  • Validierte Findings: Relevante Meldungen werden geprüft, priorisiert und verständlich aufbereitet
  • Nachvollziehbare Evidenz: Validierte Findings, Priorisierung und empfohlene Massnahmen werden strukturiert dokumentiert.
  • Kontrollierter Ablauf: VDP, Bug Bounty oder Testing werden so aufgesetzt, dass sie zu Ihrer Organisation passen

GObugfree ist ISO-27001-zertifiziert und betreibt eine Schweizer Plattform für strukturiertes Schwachstellenmanagement.

Ihre Frage zu CRA und Schwachstellenmanagement

Sie möchten wissen, ob VDP, Bug Bounty oder ein strukturierter Testing-Ansatz für Ihre Situation sinnvoll ist? Schreiben Sie uns kurz, wo Sie stehen. Wir melden uns mit einer ersten Einschätzung.