Leitfaden · EU
Vorlage für eine Vulnerability Disclosure Policy unter CRA-Bedingungen
Praktische Struktur für eine Richtlinie zur Meldung und koordinierten Bearbeitung von Sicherheitslücken.
Eine Disclosure Policy sollte Forschenden und Kunden klar sagen, wie Sicherheitslücken gemeldet werden können, was nach Eingang passiert und welche Kommunikationswege sicher sind.
Inhalt zuletzt geprüft: 2026-08-31
Das Wichtigste
- 01
Einen überwachten Sicherheitskontakt und bevorzugte Meldewege angeben.
- 02
Scope, erwartete Informationen und sichere Übermittlung beschreiben.
- 03
Bestätigung, Triage, Statuskommunikation und Behebung intern mit Verantwortlichen verbinden.
- 04
Keine Zusagen machen, die organisatorisch oder rechtlich nicht eingehalten werden können.
Praktischer nächster Schritt
Passen Sie Kontaktweg, Eingangsbestätigung, Triage, sichere Kommunikation und Eskalation an Ihre Organisation an und lassen Sie Security und Recht die Fassung gemeinsam prüfen.
Häufiger Fehler
Die Vorlage unverändert als fertige Richtlinie oder Meldung zu verwenden, statt Zuständigkeiten, Systeme und Freigaben anzupassen.
Grenzen und Prüfung
Die konkrete Policy muss zu Produkt, Organisation, Rechtslage und bestehendem Incident-/PSIRT-Prozess passen.
Regulatorische Aussagen beruhen auf Primärquellen oder offiziellen Referenzen. Prüfen Sie vor einer Entscheidung immer die aktuell verlinkte Fassung und die für Ihren Fall geltende Rechtslage.
Quellen und Referenzen
Passende Leitfäden
- ENISA Single Reporting Platform: Vorbereitung auf CRA-MeldungenWelche organisatorischen und technischen Vorbereitungen vor der Nutzung der ENISA Single Reporting Platform sinnvoll sind.
- CRA-Meldeübung oder Incident-Response-Plan? Warum Sie beides brauchenUnterschied zwischen CRA Meldeübung und Incident Response Plan und wie beide Prozesse zusammenspielen.
- Was ist der Cyber Resilience Act (CRA)?Verständlicher Überblick über Geltungsbereich, Pflichten, Meldeanforderungen und wichtige Termine des EU Cyber Resilience Act.