Seit dem 11. September gilt beim Cyber Resilience Act der erste Teil, der wirklich wehtun kann. Wer Software herstellt, muss eine aktiv ausgenutzte Sicherheitslücke oder einen schweren Sicherheitsvorfall in seinem Produkt innerhalb von 24 Stunden melden. Nach 72 Stunden kommt eine ausführlichere Meldung hinterher, bei Schwachstellen spätestens 14 Tage nach dem Update ein Abschlussbericht. So steht es beim BSI, gemeldet wird über die zentrale Plattform der ENISA.
Gestern bin ich über einen Beitrag bei PC-Spezialist wieder drauf gestoßen, und da stand, dass laut einer Umfrage nur 29 Prozent der Mittelständler verstehen, was das für sie bedeutet. Woher die Zahl genau kommt, steht da leider nicht. Überrascht hat sie mich trotzdem nicht.
Betrifft mich das überhaupt?
Das war auch meine erste Frage, weil wir ja selbst Software bauen. Kundenprojekte, und daneben ein paar eigene kleine Tools und Apps.
Vorab, ich bin kein Jurist und das hier ist keine Rechtsberatung. So wie ich es verstanden habe, geht es um Produkte mit digitalen Elementen, also Apps, Desktop-Software, Firmware, Hardware mit Software drin. Reines SaaS ohne Produkt dahinter fällt laut dieser Einordnung einer Kanzlei nicht darunter, da greift dann eher NIS2. Sobald aber ein Cloud-Backend zu einer App oder einem Gerät gehört, zählt es als Teil des Produkts. Und die Meldepflicht gilt auch für Sachen, die schon auf dem Markt sind, nicht erst für neue. Nicht-kommerzielle Open Source ist ausgenommen.
Heißt für viele Firmen, die sich nie als Softwarehersteller gesehen haben: Wer eine App für seine Kunden rausgibt, eine Steuerung verkauft oder eine Software vertreibt, ist ziemlich sicher dabei. Wo genau die Grenze liegt, würde ich im Zweifel mit jemandem klären, der sich rechtlich auskennt. Ich hab bei ein paar Fällen selbst noch Fragezeichen.
Die Frist läuft ab Kenntnis
Jetzt der Teil, der mich eigentlich beschäftigt. Das Meldeformular auszufüllen ist nicht das Problem, das kriegt man hin. Die 24 Stunden laufen aber ab dem Moment, in dem man davon weiß. Und da wird es in den meisten Firmen, die ich kenne, ziemlich dünn.
Wie läuft das denn heute, wenn eine Lücke auftaucht? Irgendwo liest jemand einen Artikel, ein Entwickler bekommt eine automatische Mail von GitHub, dass eine Abhängigkeit ein Problem hat, oder ein Kunde ruft an und sagt, da passiert was Komisches. Und dann? „Sach mal Kalle, hast du die Mail von GitHub gesehen?“ „Welche Mail, die landen doch alle im Filter.“ Ulf ist im Urlaub und der Freelancer, der das gebaut hat, antwortet erst Montag.
Böser Wille ist das ja nicht, da fehlt einfach ein Standard für den Ablauf. Bisher war das halt egal genug, dass es keinem aufgefallen ist. Mit einer Frist von 24 Stunden ist es das nicht mehr.
Gerade bei Node und npm merkt man das. Abhängigkeiten aktualisiert man gern dann, wenn man eh an dem Projekt dran ist. Nach den ganzen Angriffen auf npm-Pakete, zuletzt die kompromittierte Axios-Version im März, reicht das eigentlich nicht mehr. Da muss jemand hingucken, und zwar zeitnah, und es muss klar sein, wer.
Was ich jetzt klären würde
Ist eigentlich wenig, aber es muss halt einmal festgelegt werden:
- Aufschreiben, welche eurer Produkte überhaupt drunterfallen könnten. Auch die alte App von 2021, die noch im Store liegt.
- Einen Ort festlegen, an dem Sicherheitshinweise ankommen. Einen, also bitte nicht fünf Postfächer und dazu ein Slack-Kanal, den keiner liest.
- Eine Person festlegen, die das bewertet, und eine Vertretung. Bei kleinen Firmen ist das oft der Dienstleister, dann gehört das aber auch in den Vertrag, mit Reaktionszeit.
- Einmal durchspielen, wie eine Meldung aussehen würde. Wer schreibt, wer entscheidet, wer hat den Zugang zur Plattform.
Für unsere eigenen Sachen gehe ich die Liste gerade selbst durch. Ganz ehrlich, ein, zwei Fragen davon hätte ich vor ein paar Wochen auch nicht sofort beantworten können.
Der Rest vom Cyber Resilience Act kommt erst im Dezember 2027, mit allem, was an Pflichten für Entwicklung und Updates dranhängt. Da ist also noch Zeit. Die Meldepflicht ist aber schon da, und ob man die schafft, entscheidet sich halt im Ablauf davor.
Wie ist das bei euch geregelt? Wisst ihr, wer bei euch als Erstes eine Sicherheitsmeldung sieht, oder wäre das gerade auch eher Zufall?