cra-schwachstellenmanagementlisted
Install: claude install-skill borghei/AI-Skills-German-Law
# /cyber-resilience-act:cra-schwachstellenmanagement
## Zweck
**Anhang I Teil II** des Cyber Resilience Act ([VO (EU) 2024/2847](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R2847)) verlangt vom Hersteller ein funktionierendes Schwachstellenmanagement über den gesamten **Unterstützungszeitraum**: Schwachstellen finden, dokumentieren, unverzüglich beheben, Updates sicher verteilen, behobene Schwachstellen offenlegen und eine **Politik zur koordinierten Schwachstellenoffenlegung (CVD-Policy)** durchsetzen. Dieser Prozess ist zugleich das Nervensystem der Meldepflicht: Ohne ihn wird eine aktiv ausgenutzte Schwachstelle nicht rechtzeitig erkannt, und die 24-Stunden-Frist des Art. 14 CRA ist strukturell nicht einzuhalten.
> **⚠️ Aktualität (Stand 2026-07):** Die Verordnung ist am **10.12.2024 in Kraft** getreten. Ab dem **11.09.2026** greifen die **Meldepflichten** nach Art. 14 CRA; die Anforderungen des Anhang I Teil II gelten mit der vollständigen Geltung ab dem **11.12.2027**.
>
> **Die Reihenfolge ist praktisch umgekehrt.** Zwar wird das Schwachstellenmanagement erst 2027 einklagbar, doch die Meldepflicht ab dem 11.09.2026 setzt es faktisch voraus: Wer keine Eingangskanäle, keine Triage und keine dokumentierte Update-Bereitstellung hat, kann weder die 24-Stunden-Frühwarnung noch den an die Update-Verfügbarkeit anknüpfenden 14-Tage-Abschlussbericht einhalten. Der CVD-Prozess ist daher vor dem 11.09.2026 aufzubauen.
>
> **Schnittstelle Produkthaftung:** Mit