Nationale CVD-Policy

In unserer zunehmend digitalen Welt nutzen wir eine Vielzahl an Diensten und Anwendungen, die auf komplexen technischen Strukturen basieren. Bleiben Schwachstellen in Unternehmen oder Behörden unentdeckt, kann das schwerwiegende Folgen haben. Potenzielle Angreifer könnten dadurch Zugang zu wichtigen oder sensiblen Daten erhalten.

Um Schwachstellen möglichst schnell schließen zu können, gibt es die Coordinated Vulnerability Disclosure Policy (CVD). Ziel der CVD ist, entdeckte Sicherheitslücken vertraulich an Anbieterinnen und Anbieter zu melden, bevor sie öffentlich gemacht werden. So können Risiken minimiert und wertvolle Zeit gewonnen werden, um eine Sicherheitslücke sicher zu beheben.

Das Bundesministerium für Inneres (BMI) hat gemeinsam mit anderen Stakeholdern 2024 eine nationale CVD-Policy für Österreich veröffentlicht. Diese wurde 2026 überarbeitet und aktualisiert.

Die rechtliche Grundlage der CVD in Österreich ist § 11 des NISG 2026. Demnach ist das nationale CSIRT für die Koordination der Offenlegung von Schwachstellen zuständig. Es fungiert dabei als vertrauenswürdiger Vermittler zwischen meldenden Personen und den betroffenen Herstellern oder Anbietern.

Auf europäischer Ebene ergänzt die von ENISA betriebene European Vulnerability Database (EUVD) diesen Ansatz. Sie bündelt Informationen über bekannte Schwachstellen in IKT-Produkten und -Diensten. Dazu stellt sie unter anderem Informationen zu deren Auswirkungen, möglichen Gegenmaßnahmen und einer bekannten Ausnutzung zur Verfügung.

Dokumente und Links


Letzte Aktualisierung: 23. September 2026