Grundlegend
- Strukturierte Abhängigkeitsliste
- Aktualisierung bei größeren Releases
- Mit der Release-Dokumentation verknüpft
Bewährte Verfahren zur CRA-Übernahme
Das praktische Umsetzungs-Toolkit für KMU: schlanke Checklisten und Vorlagen, die Sie online abhaken, ausdrucken oder in die Werkzeuge herunterladen können, die Sie bereits nutzen.
Wiederverwendbare Vorlagen und praktische Hinweise helfen KMU, FOSS-Komponenten unter dem CRA verhältnismäßig und lebenszyklusorientiert zu integrieren. Die Werkzeuge sind bewusst schlank gehalten und skalieren mit der Kritikalität des Produkts, seiner Exposition und den verfügbaren Ressourcen.
Haken Sie die Checklisten online ab (Ihr Fortschritt bleibt in diesem Browser gespeichert), drucken Sie sie aus oder laden Sie die Vorlagen für das Werkzeug herunter, das Sie bereits nutzen: eine Tabellenkalkulation, ein Wiki oder ein Git-Repository.
Eine einseitige Grundausstattung an Praktiken, die die meisten KMU umsetzen können, um eine CRA-konforme Integration von Open-Source-Komponenten zu unterstützen. Ausgelegt für begrenzte Zeit und Ressourcen; je nach Risiko verhältnismäßig ausbauen.
Klare Verantwortlichkeiten verhindern, dass Sicherheitsaufgaben stillschweigend vorausgesetzt werden oder niemandem zugeordnet sind.
Transparenz über die eingesetzten Komponenten ist die Grundlage eines risikobasierten Managements.
Ihre Häkchen werden nur in diesem Browser gespeichert.
MVC-Prinzip
Klein anfangen, konsequent bleiben und Kontrollen risikobasiert ausbauen.
Zwölf Fragen, die Sie vor der Integration einer FOSS-Komponente stellen sollten. Sie ersetzen keine strukturierte Risikobewertung, bieten KMU mit begrenzten Ressourcen aber einen leicht zugänglichen und verhältnismäßigen Einstieg.
Ihre Häkchen werden nur in diesem Browser gespeichert.
Die Komponente übernimmt sensible Funktionen oder ist aus dem Internet erreichbar? Ermitteln Sie mit der Entscheidungsmatrix, welche Stufe der Sorgfaltsprüfung sie benötigt.
Ein einfaches Register der in Ihr Produkt integrierten Open-Source-Komponenten. Es unterstützt Nachvollziehbarkeit, Sorgfaltsprüfung und Überwachung über den Lebenszyklus und lässt sich in einer Tabellenkalkulation, in SharePoint, in Git oder in jedem internen Werkzeug pflegen.
Beispiel (ausgefüllte Zeile)
| Komponentenname | Version | Eingesetzt in | Kritikalität | Exposition | Lizenz | Maintainer-Aktivität | Letzte Schwachstellenprüfung | Update-Verantwortung | Anmerkungen |
|---|---|---|---|---|---|---|---|---|---|
| ExampleAuthLib | 2.4.1 | Authentifizierungsmodul | Hoch | Öffentlich | MIT | Aktiv (monatliche Releases) | 12. Feb. 2026 | CTO | Sicherheitskritisch. CVE-2025-XXXX in v2.4.1 behoben. Kontinuierliche Überwachung aktiviert. |
Für Komponenten mit mittlerer oder hoher Kritikalität sowie für alle öffentlich exponierten Komponenten. Ergänzt das Komponentenregister um die Begründung, warum die Komponente ausgewählt wurde und welche Überwachung besteht.
Ihre Häkchen werden nur in diesem Browser gespeichert.
Ein strukturierter, aber schlanker Ablauf zur Schwachstellenbehandlung im KMU-Format, von der ersten Warnmeldung bis zum Abschluss.
Ihre Häkchen werden nur in diesem Browser gespeichert.
Eine Kurzrichtlinie, die festlegt, wie Abhängigkeiten von Dritten geprüft, aktualisiert und ausgemustert werden. Eine Seite genügt.
Was eine Software Bill of Materials enthalten sollte und wann sie zu erstellen ist. Eine SBOM unterstützt Transparenz und Nachvollziehbarkeit bei Produkten mit FOSS-Komponenten; SBOM-Praktiken lassen sich schrittweise einführen.
Ihre Häkchen werden nur in diesem Browser gespeichert.
Die OCCTET-Toolchain scannt Ihren Quellcode und erstellt automatisch SBOMs. So gelangen Sie von Stufe 1 zu Stufe 3.