# Steckbrief für Open-Source-Komponenten (A1.3)

Für Komponenten mit mittlerer oder hoher Kritikalität sowie für alle öffentlich exponierten Komponenten. Ergänzt das Komponentenregister um die Begründung, warum die Komponente ausgewählt wurde und welche Überwachung besteht.

## Komponente

- **Komponentenname**:
- **Version / genutzter Versionsbereich**:
- **Repository / Referenzlink** (optional):
- **Eingesetzt in** (Modul / Funktion):
- **Funktionale Kritikalität** (Niedrig / Mittel / Hoch):
- **Exposition** (Intern / Eingeschränkt / Öffentlich):
- **Lizenz**:

## Begründung der Auswahl — Warum diese Komponente?

- **Warum wurde sie gewählt?** (z. B. passender Funktionsumfang, Stabilität, Performance, Ökosystem)
- **Geprüfte Alternativen** (falls vorhanden):

## Durchgeführte grundlegende Sorgfaltsprüfung

- [ ] Maintainer-Aktivität geprüft
- [ ] Schwachstellenhistorie geprüft
- [ ] Sicherheitskontakt / Offenlegungsweg vorhanden (falls zutreffend)
- [ ] Lizenzkompatibilität bestätigt
- [ ] In der SBOM enthalten

## Bekannte Risiken / Anmerkungen

- **Bekannte Einschränkungen / Bedenken**:
- **Bedenken zur Abhängigkeitstiefe** (falls relevant):

## Überwachung und Verantwortung

- **Update-Verantwortung / verantwortliche Person**:
- **Quelle(n) für die Schwachstellenüberwachung** (z. B. Sicherheitshinweise, CVE-Feeds, Repository-Warnungen):
- **Prüfintervall** (z. B. monatlich + bei dringenden Warnungen nach Bedarf):
- **Datum der letzten Prüfung**:
- **Datum der nächsten geplanten Prüfung**:

---

_Basierend auf dem OCCTET-Projektergebnis D2.3 – CRA Adoption Best Practice Document (v1.0, März 2026), lizenziert unter CC BY 4.0._

<https://occtet.eu/de/best-practices/checklists-and-templates/>
