#CRA und der Mittelstand im Fegefeuer. 😔
Nach einer kleinen Ewigkeit hat auch die #EU erkannt, die Produkte sollen NICHT beim Kunden reifen.
Bislang ist es ja wie im Casino, der “Gewinn” wird nach Gutsherrenart verteilt. Den größten Brocken nahmen sich die Kriminellen neben den Herstellern. 😭
Wo stehen die Unternehmen aktuell? 😔
“Mit dem Start der ersten Meldepflichten des Cyber Resilience Act (CRA) kennen nur 29 Prozent der Unternehmen in Deutschland die Bedeutung der EU-Verordnung für das eigene Haus. Weitere 38 Prozent haben zwar von dem Regelwerk gehört, können dessen Folgen aber nicht einschätzen.”
Taub stellen wird aber nicht helfen, denn die Pflicht gilt: 👍
“Ab heute, also dem 11. September 2026, müssen Hersteller jedoch bereits aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden.”
Meldungen sind zu tätigen:
“Die Meldepflicht folgt einem engen Zeitplan: Innerhalb von 24 Stunden nach Bekanntwerden ist eine Frühwarnung fällig. Innerhalb von 72 Stunden müssen Hersteller weitere Informationen und eine erste Bewertung vorlegen. Für Schwachstellen folgt ein Abschlussbericht spätestens 14 Tage, nachdem eine Abhilfemaßnahme – etwa ein Patch oder Workaround – verfügbar ist. Bei schwerwiegenden Sicherheitsvorfällen bleibt dafür ein Monat nach der 72-Stunden-Meldung.”
Ist die “digitale Souveränität” gewahrt? 🤢
“Die EU-Agentur ENISA betreibt dafür die zentrale Single Reporting Platform.”
Kann es sein, dass das Portal bei AWS gehostet wird? 🥶
Das freut sicher alle “befreundeten” Geheimdienste, denn es erspart langwierige Nachfragen. 😵💫
Wer da einen guten Partner mit Erfahrung hat dürfte es etwas ruhiger angehen können:
“Dazu zählen etwa eine Software Bill of Materials (#SBOM), geregelte Prozesse für Vulnerability Handling und eine nachvollziehbare Zuordnung von Sicherheitsupdates zu ausgelieferten Produktversionen.”
Sprechen Sie immer mit einem erfahrenen Spezialisten wenn Sie wissen wollen wie man sichere Updates und Programme verteilen soll. 🙂