# Richtlinie für Abhängigkeits-Updates (A1.5)

Eine Kurzrichtlinie, die festlegt, wie Abhängigkeiten von Dritten geprüft, aktualisiert und ausgemustert werden. Eine Seite genügt.

## Geltungsbereich

Gilt für Abhängigkeiten von Dritten, einschließlich FOSS-Komponenten.

## Grundsatz

Abhängigkeiten werden risikobasiert und lebenszyklusorientiert gepflegt. Update-Maßnahmen richten sich verhältnismäßig nach Kritikalität, Exposition und Schadenspotenzial.

## Update-Rhythmus

- **Routinemäßige Prüfung der Abhängigkeiten** (z. B. monatlich / vierteljährlich):

Sicherheitsupdates werden je nach Risikoeinstufung eingespielt:

- **Hohes Risiko:** so schnell wie möglich
- **Mittleres Risiko:** geplante Behebung im nächsten Release-Zyklus
- **Niedriges Risiko:** nachverfolgt und im Rahmen der regulären Wartung behoben

## Entscheidungsverantwortung

- **Verantwortlich für die Freigabe von Abhängigkeits-Upgrades**:
- **Verantwortlich für die Freigabe dringender Sicherheitskorrekturen**:

## Abhängigkeiten am End-of-Life

Wird eine Abhängigkeit nicht mehr unterstützt oder erreicht sie ihr End-of-Life, gehen wir wie folgt vor:

- Das Risiko festhalten
- Alternativen bewerten
- Migration oder kompensierende Kontrollen planen
- Entscheidung und Zeitplan dokumentieren

---

_Basierend auf dem OCCTET-Projektergebnis D2.3 – CRA Adoption Best Practice Document (v1.0, März 2026), lizenziert unter CC BY 4.0._

<https://occtet.eu/de/best-practices/checklists-and-templates/>
