Cyber Resilience Act
Pflichten aus dem Cyber Resilience Act
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) stellt Sicherheitsanforderungen an Produkte mit digitalen Elementen, wozu auch Software wie Vicodis gehört. Die Meldepflichten für aktiv ausgenutzte Schwachstellen gelten ab dem 11. September 2026, die wesentlichen Pflichten folgen ab dem 11. Dezember 2027.
Für Hersteller heißen die Kernpflichten: Sicherheit von Anfang an, Umgang mit Schwachstellen über einen festgelegten Unterstützungszeitraum, Sicherheitsupdates und eine Dokumentation des Produkts einschließlich seiner Softwarebestandteile. Mehrere Eigenschaften von Vicodis helfen dabei:
- Kleine Angriffsfläche: keine Cloud-Verbindung, kein Fernzugriffsdienst, keine eigene Benutzerverwaltung – der Zugang läuft über die Konten der Kamera.
- Signierte Lizenzen: Lizenz- und Löschschlüssel sind kryptografisch signiert und werden offline geprüft.
- Bekannte Bestandteile: Software Dritter (etwa SQLite und OpenSSL) ist in der App aufgeführt.
Sicherheitsupdates für Vicodis sind für jede Lizenz kostenlos, unabhängig von Vicodis Care: Wird etwas Kritisches behoben, erhält jeder Kunde die neue Version. Neue Versionen mit zusätzlichen Funktionen gehören zu Vicodis Care und gibt es auf Anfrage.
Unterstützungszeitraum: Jede Vicodis-Lizenz erhält mindestens fünf Jahre ab Kauf Sicherheitsupdates – das Minimum, das der CRA für Produkte vorsieht, die voraussichtlich mindestens so lange genutzt werden. Das genaue Ende des Zeitraums nennen wir beim Kauf.