Springe zum Hauptinhalt

Bewährte Verfahren zur CRA-Übernahme

Open-Source-Stewards

Der neue Akteur im CRA: was Open-Source-Stewards sind, was die Verordnung von ihnen erwartet und wie sie KMU helfen, ihre eigenen Pflichten zu erfüllen.

Auf dieser Seite

Ein neuer Akteur im CRA

Der CRA berücksichtigt die Besonderheiten von Open Source und führt mit den Open-Source-Stewards (in der deutschen Fassung der Verordnung „Verwalter quelloffener Software“) einen neuen Akteur ein. Die Open-Regulatory-Compliance-Community hat ein Whitepaper zu Open-Source-Software-Stewards und dem CRA veröffentlicht, das ihre erwartete Rolle beschreibt. Diese Kategorie ist für Organisationen gedacht, die:

Nachhaltige Unterstützung

Die Entwicklung bestimmter Open-Source-Software systematisch und nachhaltig unterstützen.

Governance-Rolle

Eine Governance- oder Koordinierungsrolle übernehmen.

Nicht kommerziell

Die Software nicht als kommerzielles Produkt in Verkehr bringen.

Typische Beispiele sind Stiftungen, gemeinnützige Organisationen und andere koordinierende Stellen, die:

  • Governance-Strukturen beaufsichtigen
  • Infrastruktur betreiben
  • Sicherheitsprozesse koordinieren
  • Die langfristige Wartung unterstützen

Stewards sind keine Hersteller

Der zentrale rechtliche Unterschied: Stewards sind keine Hersteller, sofern sie die Software nicht so kommerzialisieren, dass dies als Inverkehrbringen eines Produkts mit digitalen Elementen auf dem EU-Markt gilt. Diese Unterscheidung ist wesentlich, um das Open-Source-Entwicklungsmodell zu erhalten und zugleich strukturierte Verantwortlichkeit einzuführen.

Rolle und Pflichten

Der CRA erlegt Open-Source-Stewards eigens zugeschnittene Pflichten auf. Sie sind verhältnismäßig und tragen ihrer nicht kommerziellen Rolle Rechnung. Stewards müssen:

Eine Cybersicherheitsstrategie festlegen und überprüfbar dokumentieren

Sichere Entwicklungspraktiken unterstützen

Prozesse zur Schwachstellenbehandlung koordinieren

Schwachstellen dokumentieren, angehen und ihre Behebung erleichtern

Relevante Informationen zu Schwachstellen mit betroffenen Projekten teilen

Mit nationalen Behörden und Marktüberwachungsbehörden zusammenarbeiten

Wichtig

  • Stewards unterliegen nicht denselben Geldbußen wie Hersteller.
  • Ihre Pflichten konzentrieren sich auf Prozesse, Koordinierung und Transparenz statt auf Produktkonformität.

Die Absicht des Gesetzgebers ist klar: die Resilienz der Open-Source-Infrastruktur stärken, ohne Stewards in regulierte Produkthersteller zu verwandeln.

Stewards als Wegbereiter der Compliance

Open-Source-Stewards können als vermittelnde Governance-Ebene zwischen der Entwicklung in der Community und regulierten Produktherstellern fungieren. Für KMU ergeben sich daraus mehrere Vorteile:

Strukturierte Sicherheitsrichtlinien

Stewards formalisieren Sicherheitsrichtlinien, auf die sich KMU bei der Dokumentation folgender Punkte beziehen können:

  • Sichere Entwicklungspraktiken
  • Governance-Modelle im Upstream
  • Prozesse zur Koordinierung von Schwachstellen

Damit müssen KMU nicht jede Community einzeln von Grund auf bewerten.

Koordinierte Schwachstellenbehandlung

Stewards verwalten häufig:

  • Sicherheits-Mailinglisten
  • Offenlegungskanäle
  • Koordinierung von Patches
  • Öffentliche Sicherheitshinweise

KMU können diese Prozesse in ihr eigenes Schwachstellenmanagement einbinden.

Mehr Transparenz

Stewards stellen in der Regel Dokumentation bereit zu:

  • Governance-Struktur
  • Release-Management
  • Wartungszusagen
  • Sicherheitslage

Diese Dokumentation unterstützt die technische Dokumentation nach dem CRA und Risikobewertungen.

Unterstützung gegenüber Behörden

Wenn Marktüberwachungsbehörden Informationen anfordern, können Stewards:

  • Upstream-Dokumentation bereitstellen
  • Prozesse der Schwachstellenbehandlung erläutern
  • Transparenz über Entwicklungspraktiken fördern

Die Verantwortung bleibt zwar beim Hersteller, doch eine strukturierte Stewardship verringert Unsicherheiten.

Cybersicherheitsattestierungen

Auch wenn FOSS-Entwicklung nicht direkt wie eine kommerzielle Herstellung reguliert wird, führt der CRA das Konzept freiwilliger Sicherheitsattestierungen nach Artikel 25 ein, das strukturierte Transparenz entlang der Lieferkette ermöglicht.

Anders als herkömmliche Modelle der Konformitätsbewertung, die auf externen Audits oder Einheitszertifizierungen beruhen, sind CRA-Attestierungen als flexibler, risikobasierter Mechanismus gedacht: Organisationen legen kontextbezogene Nachweise zu ihren Prozessen, Praktiken und Produkteigenschaften in strukturierter Form vor. So schließen Attestierungen die Lücke zwischen regulatorischen Erwartungen und der praktischen Umsetzung.

Für Hersteller

Indem sie den Compliance-Aufwand an messbaren Artefakten und dokumentierten Praktiken festmachen, bieten Attestierungen einen pragmatischen Weg, Sorgfaltsprüfung und Konformität mit Sicherheitsanforderungen über den gesamten Produktlebenszyklus nachzuweisen.

Für Open-Source-Communities und Stewards

Mit Attestierungen tragen Stewards direkt zur regulatorischen Bereitschaft bei, ohne die volle Last eines Herstellers zu übernehmen. Sie vermitteln risikobasierte Zusicherungen zu Governance, Sicherheitspraktiken und Wartungszusagen und werden zu einem wiederverwendbaren, skalierbaren Compliance-Baustein, wenn sie mit anerkannten bewährten Verfahren und transparenten Betriebskosten in Einklang stehen.

Für KMU

Wenn KMU sich auf von Stewards erstellte Attestierungen stützen und diese in ihre eigenen Compliance-Artefakte einbinden, können sie Kosten, Komplexität und Unsicherheit bei der Umsetzung der CRA-Anforderungen verringern und ihre Ressourcen dort einsetzen, wo das Risiko am höchsten ist.

Wiederverwendbare Attestierungen vermeiden doppelten Aufwand bei einzelnen Herstellern und stärken die Stewardship als vertrauenswürdige Brücke zwischen kollaborativer Entwicklung und regulatorischer Compliance. In Verbindung mit leistungsfähigen Werkzeugen, maschinenlesbaren Artefakten und Koordinierung in der Community kann dieser Ansatz Hürden für die Compliance senken, widerstandsfähigere Lieferketten unterstützen und kooperative Governance-Modelle fördern, von denen das europäische digitale Ökosystem insgesamt profitiert.

Attestierungen erhöhen die Transparenz, ersetzen aber keine kontextbezogene Risikobewertung. Erfahren Sie, wie KMU sie im Rahmen ihrer Sorgfaltsprüfung nutzen sollten.

Sicherheitsattestierungen nutzen

Zurück nach oben