Cyber Resilience Act: Schwachstellenmeldungen in Jira abwickeln
Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen, die in der EU verkauft werden, aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle innerhalb von Stunden statt Wochen melden. Die meisten Softwareteams erfassen Schwachstellen bereits in Jira. Hier lesen Sie, was der Cyber Resilience Act hinzufügt und wie Sie die Fristen direkt aus Ihren Vorgängen heraus einhalten.
Was Artikel 14 verlangt
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) gilt in zwei Stufen: die Meldepflichten nach Artikel 14 ab dem 11. September 2026, der Rest der Verordnung ab dem 11. Dezember 2027. Die Meldepflicht umfasst auch Produkte, die bereits auf dem Markt sind. Zwei Ereignisse müssen über die Single Reporting Platform der ENISA an das nationale CSIRT und die ENISA gemeldet werden:
- Eine aktiv ausgenutzte Schwachstelle in Ihrem Produkt.
- Ein schwerwiegender Vorfall, der die Sicherheit Ihres Produkts beeinträchtigt.
Die drei Fristen
Alle beginnen, sobald Sie von dem Ereignis Kenntnis erlangen. Dieser Zeitpunkt muss daher festgehalten werden.
- Frühwarnung: 24 Stunden. Ein kurzer Hinweis, dass das Ereignis vorliegt.
- Meldung: 72 Stunden. Was Sie wissen, der Schweregrad und die ersten Maßnahmen.
- Abschlussbericht. Bei einer Schwachstelle spätestens 14 Tage, nachdem eine Behebung oder Abhilfemaßnahme verfügbar ist. Bei einem schwerwiegenden Vorfall einen Monat nach der Meldung.
Sie müssen außerdem die Nutzer des Produkts informieren und einen Sicherheitshinweis veröffentlichen, sobald eine Behebung vorliegt.
Was Jira bereits bietet
Scanner wie Snyk, Dependabot, Mend oder Trivy legen Vorgänge mit Paket, CVE und Schweregrad an. Damit ist die Erkennung abgedeckt. Sie erfahren daraus aber nicht, ob die Schwachstelle meldepflichtig ist, wann die 24-Stunden-Frist begann, welche Ihrer Produkte und Versionen die Komponente enthalten oder was Sie wann an die ENISA gesendet haben.
Fehler, die Sie vermeiden sollten
- Kein festgehaltener Zeitpunkt der Kenntnisnahme. Ohne ihn kann niemand zeigen, dass die Fristen eingehalten wurden.
- Nicht wissen, wo eine Komponente verwendet wird. Führen Sie für jede Version auf dem Markt eine SBOM, damit Sie in Minuten antworten können.
- Meldungen aus dem Gedächtnis. Erstellen Sie sie anhand der Aufzeichnungen und bewahren Sie die Referenz auf, die Ihnen die ENISA gibt.
- Nachweise verstreut über E-Mails und Chats. Die Verordnung verlangt, dass die technische Dokumentation, einschließlich der Meldungen, mindestens zehn Jahre aufbewahrt wird.
Schritt für Schritt mit Clearlane CRA
- Öffnen Sie das CRA-Panel im Vorgang des Scanners. Paket, CVE und betroffener Versionsbereich werden daraus übernommen, und die Produkte, deren SBOM die Komponente enthält, werden vorgeschlagen.
- Stufen Sie den Fall mit einer Signatur ein: aktiv ausgenutzt oder nicht, und wann Sie davon Kenntnis erlangt haben. Die drei Fristen beginnen zu laufen.
- Kopieren Sie die vorbereiteten Felder in die Plattform der ENISA und halten Sie dann fest, wann Sie gemeldet haben und welche Referenz Sie erhalten haben. Die App reicht nie etwas in Ihrem Namen ein.
- Halten Sie die Behebung, die Information der Nutzer und den Sicherheitshinweis fest, mit einer CSAF-Datei als Anhang am Vorgang.
- Schließen Sie den Fall mit einer Signatur ab und bewahren Sie die PDF-Nachweisdatei bei Ihrer technischen Dokumentation auf.
Clearlane CRA hilft Herstellern, die Meldeanforderungen des Cyber Resilience Act zu erfüllen; Ihre eigene Bewertung bleibt erforderlich. So funktioniert Clearlane CRA →