Cyber Resilience Act
Der CRA aus Sicht derer, die Software herstellen: Frühwarnung in 24 Stunden, SBOMs und ein Reifegrad, der kein Konformitätsnachweis ist.
Ab dem 11. September 2026 verlangt Artikel 14 des Cyber Resilience Act eine Frühwarnung innerhalb von 24 Stunden für ausgenutzte Schwachstellen, und es wird keine Generalprobe geben. Der CRA interessiert mich, weil er die konkreteste Norm des europäischen Pakets ist: SBOMs, Schwachstellenmanagement, Updates über die gesamte Lebensdauer des Produkts sind Dinge, die ein Team entweder kann oder nicht kann. Ein Reifegrad ist keine Konformität, ein Fragebogen kein Inventar. Ich schreibe darüber, was wirklich nötig ist, vor der Frist.