# Kurz-Checkliste zur Sorgfaltsprüfung (§5.4.5)

Zwölf Fragen, die Sie vor der Integration einer FOSS-Komponente stellen sollten. Sie ersetzen keine strukturierte Risikobewertung, bieten KMU mit begrenzten Ressourcen aber einen leicht zugänglichen und verhältnismäßigen Einstieg.

## Grundlegende Sichtbarkeit

- [ ] Wird das Projekt aktiv gepflegt?
- [ ] Ist die Versionshistorie transparent?
- [ ] Ist ein Sicherheitskontakt öffentlich verfügbar?

## Kenntnis von Schwachstellen

- [ ] Sind Schwachstellen dokumentiert?
- [ ] Werden Korrekturen strukturiert veröffentlicht?
- [ ] Gibt es Belege für Reaktionsfähigkeit?

## Transparenz der Lieferkette

- [ ] Ist die Komponente in der SBOM enthalten?
- [ ] Sind Abhängigkeiten sichtbar?
- [ ] Ist die Versionierung konsistent?

## Aspekte des Lebenszyklus

- [ ] Gibt es Belege für laufende Wartung?
- [ ] Werden Updates klar kommuniziert?
- [ ] Ist der End-of-Life-Status festgelegt?

---

_Basierend auf dem OCCTET-Projektergebnis D2.3 – CRA Adoption Best Practice Document (v1.0, März 2026), lizenziert unter CC BY 4.0._

<https://occtet.eu/de/best-practices/checklists-and-templates/>
