security-txt.de

VorlageStand

CVD-Richtlinie: was hineingehört

Die Richtlinie zur koordinierten Offenlegung (englisch Coordinated Vulnerability Disclosure Policy) sagt Meldenden, was sie erwarten dürfen und was Sie von ihnen erwarten. Auf sie zeigt das Feld Policy in der security.txt. Die BSI TR-03183-3 legt in Abschnitt 4.4 die Mindestinhalte fest.

Wozu die Richtlinie?

Wer eine Lücke findet, will wissen, ob eine Meldung sicher ist: ob er eine Anzeige riskiert, ob jemand antwortet und wann die Lücke öffentlich wird. Eine klare Richtlinie beantwortet das vorab. Das senkt die Hürde für eine saubere Meldung und verhindert, dass Lücken ungefragt veröffentlicht werden.

Nach der TR ist die Richtlinie Pflicht (4.2.7) und braucht eine eigene Webseite, die ohne JavaScript und ohne Anmeldung erreichbar ist (4.5.2). Für Hersteller unter dem Cyber Resilience Act verlangt die Verordnung eine Strategie zur koordinierten Offenlegung (Anhang I Teil II Nummer 5).

Checkliste nach TR-03183-3 Abschnitt 4.4

InhaltStufeTR
Datum der letzten Änderung sichtbar, Richtlinie eindeutig dem Hersteller zuzuordnen, jährlich geprüftPflicht4.4.1
Bei aktiv ausgenutzten Schwachstellen unverzüglich das nationale CSIRT informieren (in Deutschland CERT-Bund)Pflicht4.4.2
Funktionspostfächer von PSIRT und CSIRT mit Schlüsseln und FingerabdrückenPflicht4.4.3
Vertraulichkeit, keine Weitergabe personenbezogener Daten ohne Zustimmung, keine Strafanzeige bei Einhaltung, keine Verschwiegenheitserklärung, Empfehlung verschlüsselter MailPflicht4.4.4
Nennung in einer Hall of Fame auf WunschSoll4.4.4 f
Was als gültige Schwachstelle giltPflicht4.4.5
Verhaltensregeln für Meldende und Folgen bei Verstoß; Meldungen werden trotzdem bearbeitetoptional4.4.6
E-Mail und Telefon als Kontakt der Meldenden akzeptieren; keine Meldung von einer Person allein schließenPflicht4.4.7
Persönliche Antwort binnen 5 Werktagen, ausführliche Rückmeldung binnen 10 WerktagenPflicht4.4.8
Leicht auffindbare anonyme Meldemöglichkeit mit Hinweis auf eingeschränkte BearbeitungPflicht4.4.9
Veröffentlichung bestätigter Schwachstellen binnen 90 Tagen, mindestens in der EUVD der ENISAPflicht4.4.10
Bedingungen für den Abschluss des VerfahrensPflicht4.4.11

Die TR empfiehlt außerdem ein Belohnungsprogramm (Bug-Bounty). Ob Sie eins anbieten, können Sie seit März 2026 auch in der security.txt mit dem Feld Bug-Bounty sagen.

Der Entwurf aus dem Generator

Unter dem Generator erzeugen Sie einen Entwurf als Markdown-Datei mit allen Pflichtinhalten der Checkliste, Ihren Adressen und Schlüsseln aus dem Formular, auf Deutsch oder Englisch. Offene Stellen stehen in eckigen Klammern: Name des Herstellers, Geltungsbereich, Fingerabdrücke, Adresse der Datenschutzerklärung.

Der Entwurf ist ein Ausgangspunkt, keine Rechtsberatung. Prüfen Sie jede Zusage darauf, ob Sie sie auch im Urlaub und mit Vertretung einhalten können, und klären Sie offene Fragen, etwa einen Verzicht auf zivilrechtliche Schritte, mit Ihrer Rechtsberatung. Wie eine fertige Richtlinie aussieht, zeigt unsere eigene: security-txt.de/security-policy/.

Wo die Richtlinie hingehört

  • Auf eine eigene Seite Ihrer Website, etwa /security-policy, ohne Anmeldung und ohne JavaScript lesbar (TR 4.5.2).
  • Verlinkt von Ihrer Meldeseite und im Feld Policy der security.txt.
  • In einer Sprache, die Nutzer und Marktüberwachung verstehen (TR 4.1.1 c); Englisch zusätzlich ist sinnvoll, weil Forschende meist auf Englisch melden.

Quellen