Was bedeutet der EU Cyber Resilience Act für PostgreSQL und seine Anwender?

Peter Eisentraut

April 2026

peter@eisentraut.org
https://peter.eisentraut.org/
@petereisentraut@mastodon.social

peter.eisentraut@enterprisedb.com
https://www.enterprisedb.com/
@edbpostgres@mastodon.social

Was bedeutet die EU Cyberresilienz-Verordnung für PostgreSQL und seine Anwender?

Peter Eisentraut

April 2026

peter@eisentraut.org
https://peter.eisentraut.org/
@petereisentraut@mastodon.social

peter.eisentraut@enterprisedb.com
https://www.enterprisedb.com/
@edbpostgres@mastodon.social

Gilt für

auf dem Markt bereitgestellte Produkte mit digitalen Elementen, deren bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt

(CRV Art. 2)

Ausnahmen

Weitere Ausnahmen

„wichtige“ und „kritische“ Produkte

⇒ betrifft PostgreSQL nicht

Wichtige Daten

Behörden und Einrichtungen

„Hersteller“?

eine natürliche oder juristische Person, die Produkte mit digitalen Elementen entwickelt oder herstellt oder die Produkte mit digitalen Elementen konzipieren, entwickeln oder herstellen lässt und sie unter ihrem Namen oder ihrer Marke vermarktet, sei es gegen Bezahlung, zur Monetarisierung oder unentgeltlich

(CRV Art. 3)

„Verwalter quelloffener Software“

(open-source software steward)

eine juristische Person, bei der es sich nicht um einen Hersteller handelt, die den Zweck oder das Ziel hat, die Entwicklung spezifischer Produkte mit digitalen Elementen, die als freie und quelloffene Software gelten und für kommerzielle Tätigkeiten bestimmt sind, systematisch und nachhaltig zu unterstützen, und die die Brauchbarkeit dieser Produkte sicherstellt

(CRV Art. 3)

Hersteller/Verwalter Beispiele

Unternehmen, das PostgreSQL oder Varianten anbietet und mit Support verkauft Hersteller
Unternehmen, das (nur) Schulungen und Beratung zu PostgreSQL verkauft weder noch
Unternehmen, das PostgreSQL DBaaS verkauft weder noch
Unternehmen, das keine Dienstleistungen zu PostgreSQL verkauft, aber eine Open-Source-Software für intern entwickelt und zum Herunterladen anbietet Verwalter
Cloud Native Computing Foundation → Linux Foundation Verwalter
PostgreSQL Europe association Verwalter (?!?)
PostgreSQL Core Team weder noch
PostgreSQL Security Team weder noch
einzelner PostgreSQL Hacker weder noch

(Quelle: Draft Commission guidance on the Cyber Resilience Act)

Pflichten der Hersteller

(Auszug; CRV Art. 13)

Grundlegende Cybersicherheitsanforderungen

(Auszug; CRV Anh. I Teil I)

Anforderungen an die Behandlung von Schwachstellen

(Auszug; CRV Anh. I Teil II)

Konformitätsbewertung und ‑erklärung

Meldepflichten der Hersteller

(Auszug; CRV Art. 14)

(24h)

ab 11. September 2026!

Freiwillige Meldungen

(CRV Art. 15)

Pflichten der Verwalter quelloffener Software

(CRV Art. 24)

Sicherheitsbescheinigung für freie und quelloffene Software

(Security attestation for free and open-source software)

Um die in Artikel 13 Absatz 5 festgelegte Sorgfaltspflicht zu erleichtern, insbesondere in Bezug auf Hersteller, die freie und quelloffene Softwarekomponenten in ihre Produkte mit digitalen Elementen integrieren, wird der Kommission die Befugnis übertragen, gemäß Artikel 61 delegierte Rechtsakte zu erlassen, um diese Verordnung durch die Einführung freiwilliger Programme zur Bescheinigung der Sicherheit zu ergänzen, die es den Entwicklern oder Nutzern von Produkten mit digitalen Elementen, die als freie und quelloffene Software gelten, sowie anderen Dritten ermöglichen, die Konformität dieser Produkte mit allen oder bestimmten grundlegenden Cybersicherheitsanforderungen oder sonstigen in dieser Verordnung festgelegten Verpflichtungen zu bewerten.

(CRV Art. 25)

Hausaufgaben für Hersteller

(für die kommenden 6 Monate)

Hausaufgaben für PostgreSQL‑Projekt

(Zuarbeit für Hersteller)

Links

Tschüss / Fragen / Kontakt

peter@eisentraut.org
https://peter.eisentraut.org/
@petereisentraut@mastodon.social

peter.eisentraut@enterprisedb.com
https://www.enterprisedb.com/
@edbpostgres@mastodon.social