Planen Sie Ihren Unterstützungszeitraum
Der CRA verlangt von Herstellern, einen Unterstützungszeitraum festzulegen, der widerspiegelt, wie lange das Produkt voraussichtlich genutzt wird, gerechnet ab dem Zeitpunkt des Inverkehrbringens. Fünf Jahre sind der Standardwert; der Zeitraum kann kürzer sein, wenn die erwartete Nutzungsdauer kürzer ist, und sollte länger sein, wenn sie länger ist. Geben Sie Ihre Daten ein, um Ihre Fristen für Unterstützung und Aufbewahrung zu sehen und jede Komponente zu kennzeichnen, die zu früh das End-of-Life erreicht.
Ihre wichtigsten Abhängigkeiten und deren End-of-Life-Daten finden sich in Ihrer Software-Stückliste. Anstatt sie von Hand einzugeben, Vulnerability Analyzer liest Ihre SBOM ein und ermittelt das End-of-Life der Komponenten automatisch; übertragen Sie diese Daten hierher zurück, um sie mit Ihrem Unterstützungszeitraum abzugleichen.
Eine Komponente, deren End-of-Life vor dem Ende Ihres Unterstützungszeitraums liegt, zwingt Sie dazu, nicht mehr unterstützte Software zu pflegen; planen Sie vorher einen Austausch oder eine Vereinbarung über erweiterten Support. Nur als Anhaltspunkt; keine Rechtsberatung. Prüfen Sie dies anhand von Artikel 13(8), (9) und (13) sowie Artikel 31(3) der Verordnung (EU) 2024/2847.
Eine wesentliche Änderung (eine Änderung, die das Cybersicherheitsrisiko des Produkts über das hinaus verändert, was Ihre Risikobewertung abgedeckt hat) bedeutet, dass der Unterstützungszeitraum anhand derselben Kriterien neu zu bewerten ist; er verlängert oder erneuert sich dadurch nicht automatisch. Der Leitfaden der Kommission erklärt, wie der Unterstützungszeitraum und wesentliche Änderungen zusammenwirken.
