<html lang="de">

<link href="overhead.css" rel="stylesheet">
<link href="mystyle.css" rel="stylesheet">
<script src="overhead.js"></script>
<div class="slide" style="font-size: 80%">

# Was bedeutet der EU Cyber&nbsp;Resilience Act für PostgreSQL und seine Anwender?

[Peter Eisentraut](http://peter.eisentraut.org/)

<div style="font-size: 33%">

April 2026

[peter@eisentraut.org](mailto:peter@eisentraut.org)  
<https://peter.eisentraut.org/>  
[@petereisentraut@mastodon.social](https://mastodon.social/@petereisentraut)

[peter.eisentraut@enterprisedb.com](mailto:peter.eisentraut@enterprisedb.com)  
<https://www.enterprisedb.com/>  
[@edbpostgres@mastodon.social](https://mastodon.social/@edbpostgres)

</div>
</div>
<div class="slide" style="align-content: center; text-align: center; font-size: 80%">

# Was bedeutet die EU Cyberresilienz-Verordnung für PostgreSQL und seine Anwender?

[Peter Eisentraut](http://peter.eisentraut.org/)

<div style="font-size: 33%">

April 2026

[peter@eisentraut.org](mailto:peter@eisentraut.org)  
<https://peter.eisentraut.org/>  
[@petereisentraut@mastodon.social](https://mastodon.social/@petereisentraut)

[peter.eisentraut@enterprisedb.com](mailto:peter.eisentraut@enterprisedb.com)  
<https://www.enterprisedb.com/>  
[@edbpostgres@mastodon.social](https://mastodon.social/@edbpostgres)

</div>
</div>
<!--
<div class="slide" style="text-align: center">

Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates
vom 23. Oktober 2024 über horizontale Cybersicherheitsanforderungen
für Produkte mit digitalen Elementen und zur Änderung der Verordnungen
(EU) Nr. 168/2013 und (EU) 2019/1020 und der Richtlinie (EU) 2020/1828
(Cyberresilienz-Verordnung)

</div>
<div class="slide" style="text-align: center">

Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates
vom <span style="color: red">23. Oktober 2024</span> über horizontale Cybersicherheitsanforderungen
für <span style="color: red">Produkte mit digitalen Elementen</span> und zur Änderung der Verordnungen
(EU) Nr. 168/2013 und (EU) 2019/1020 und der Richtlinie (EU) 2020/1828
(Cyberresilienz-Verordnung)

</div>
-->
<div class="slide">

## Gilt für

<q>auf dem Markt bereitgestellte <span style="color: red">Produkte mit digitalen Elementen</span>, deren
bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare
Verwendung eine direkte oder indirekte logische oder physische
<span style="color: red">Datenverbindung</span> mit einem Gerät oder Netz einschließt</q>

<p style="font-size: 25%">(CRV Art. 2)</p>

</div>
<div class="slide">

## Ausnahmen

<div style="font-size: 70%">

- Medizinprodukte
- Kraftfahrzeuge
- Luftfahrttechnische Erzeugnisse u.&#x202F;a.
- Schiffsausrüstung
- Ersatzteile
- Produkte ausschließlich für Verteidigungszwecke
- Produkte speziell für die Verarbeitung von Verschlusssachen

</div>
</div>
<div class="slide">

## Weitere Ausnahmen

<div style="font-size: 70%">

- Messen, Ausstellungen, Vorführungen (mit Kennzeichnung)
- unfertige Software für Testzwecke  (mit Kennzeichnung)

</div>
</div>
<div class="slide">

## „wichtige“ und „kritische“ Produkte

<div style="font-size: 45%">

- wichtig, z.&#x202F;B.:
    - Browser
	- Passwort-Manager
	- Betriebssysteme
	- Netzwerkmanagementsysteme

- kritisch, z.&#x202F;B.:
    - Hypervisoren
	- Firewalls

⇒ betrifft PostgreSQL nicht

</div>
</div>
<div class="slide">

## Wichtige Daten

<div style="font-size: 85%">

* trat in Kraft am 10. Dezember 2024
* gilt ab 11. Dezember 2027
* Meldepflichten der Hersteller (Art.&nbsp;14) ab&nbsp;11.&nbsp;September&nbsp;2026
* Notifizierung von Konformitätsbewertungsstellen (Kap.&nbsp;IV) ab&nbsp;11.&nbsp;Juni&nbsp;2026

</div>
</div>
<div class="slide">

## Behörden und Einrichtungen

<div style="font-size: 85%">

* Marktüberwachungsbehörde (🇩🇪 BSI, 🇦🇹 Bundesamt für Cybersicherheit)
* notifizierende Behörde (🇩🇪 BSI, 🇦🇹 Bundeskanzleramt)
* als Koordinator benanntes CSIRT (🇩🇪 BSI)
* ENISA 🇪🇺

</div>
</div>
<div class="slide">

## „Hersteller“?

<div style="font-size: 85%">

<q>eine natürliche oder juristische Person, die Produkte mit digitalen
Elementen entwickelt oder herstellt oder die Produkte mit digitalen
Elementen konzipieren, entwickeln oder herstellen lässt und sie unter
ihrem Namen oder ihrer Marke vermarktet, sei es gegen Bezahlung, zur
Monetarisierung oder unentgeltlich</q>

</div>

<p style="font-size: 25%">(CRV Art. 3)</p>

</div>
<div class="slide">

## „Verwalter quelloffener Software“

<div style="font-size: 75%">

<i>(open-source software steward)</i>

<q>eine juristische Person, bei der es sich nicht um einen Hersteller
handelt, die den Zweck oder das Ziel hat, die Entwicklung spezifischer
Produkte mit digitalen Elementen, die als freie und quelloffene
Software gelten und für kommerzielle Tätigkeiten bestimmt sind,
systematisch und nachhaltig zu unterstützen, und die die Brauchbarkeit
dieser Produkte sicherstellt</q>

</div>

<p style="font-size: 25%">(CRV Art. 3)</p>

</div>
<div class="slide">

## Hersteller/Verwalter Beispiele

<div style="font-size: 30%">

<table border="1" cellpadding="2">
<tr>
<td>Unternehmen, das PostgreSQL oder Varianten anbietet und mit Support verkauft</td>
<td>Hersteller</td>
</tr>
<tr>
<td>Unternehmen, das (nur) Schulungen und Beratung zu PostgreSQL verkauft</td>
<td>weder noch</td>
</tr>
<tr>
<td>Unternehmen, das PostgreSQL DBaaS verkauft</td>
<td>weder noch</td>
</tr>
<tr>
<td>Unternehmen, das keine Dienstleistungen zu PostgreSQL verkauft, aber eine Open-Source-Software für intern entwickelt und zum Herunterladen anbietet</td>
<td>Verwalter</td>
</tr>
<tr>
<td>Cloud Native Computing Foundation → Linux Foundation</td>
<td>Verwalter</td>
</tr>
<tr>
<td>PostgreSQL Europe association</td>
<td>Verwalter&nbsp;(?!?)</td>
</tr>
<tr>
<td>PostgreSQL Core Team</td>
<td>weder noch</td>
</tr>
<tr>
<td>PostgreSQL Security Team</td>
<td>weder noch</td>
</tr>
<tr>
<td>einzelner PostgreSQL Hacker</td>
<td>weder noch</td>
</tr>
</table>
</div>
</div>
<div class="slide">

<img src="CRA-coverage-flowchart.png" width="40%"/>

<div style="font-size: 25%">

(Quelle: [Draft Commission guidance on the Cyber Resilience Act](https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/16959-Draft-Commission-guidance-on-the-Cyber-Resilience-Act_en))

</div>
</div>
<div class="slide">

## Pflichten der Hersteller

<div style="font-size: 40%">

(Auszug; CRV Art. 13)

- Produkt entspricht grundlegenden Cybersicherheitsanforderungen
- Risikobewertung (fortlaufend aktualisiert)
- gebotene Sorgfalt walten lassen, wenn von Dritten bezogene Komponenten integriert werden
- Schwachstellen in integrierten Komponenten an Hersteller oder Maintainer melden, Änderungen teilen
- Schwachstellen werden behandelt
- mindestens 5 Jahre Unterstützung
- (kann auf letzte Version beschränkt werden, wenn Upgrades problemlos sind)
- Sicherheitsaktualisierungen mind. 10 Jahre verfügbar
- zentrale Anlaufstelle für Meldung von Schwachstellen
- Konformitätsbewertung und -erklärung
- technische Dokumentation

</div>
</div>
<div class="slide">

## Grundlegende Cybersicherheitsanforderungen

<div style="font-size: 40%">

(Auszug; CRV Anh. I Teil I)

- ohne bekannte ausnutzbare Schwachstellen auf dem Markt bereitgestellt
- mit einer sicheren Standardkonfiguration auf dem Markt bereitgestellt
- durch geeignete Kontrollmechanismen Schutz vor unbefugtem Zugriff bieten
- Vertraulichkeit gespeicherter … Daten schützen
- Abwehr- und Eindämmungsmaßnahmen gegen Überlastungsangriffe auf Server
- sicherheitsbezogene Informationen durch Aufzeichnung … bereitstellen

</div>
</div>
<div class="slide">

## Anforderungen an die Behandlung von Schwachstellen

<div style="font-size: 40%">

(Auszug; CRV Anh. I Teil II)

- Erstellung einer Software-Stückliste [SBOM] in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten der Produkte hervorgehen
- soweit technisch machbar, müssen neue Sicherheitsaktualisierungen getrennt von den Funktionsaktualisierungen bereitgestellt werden
- Sicherheit des Produkts mit digitalen Elementen regelmäßig und wirksam testen und überprüfen
- eine Strategie für die koordinierte Offenlegung von Schwachstellen aufstellen und umsetzen

</div>
</div>
<div class="slide">

## Konformitätsbewertung und &#x2011;erklärung

<div style="font-size: 50%">

- Bewertung entweder selber oder von zertifizierten Stellen

- Konformitätserklärung beilegen (oder auf Website)

- CE-Zeichen anbringen

<img src="CE-Raster.jpg" width="30%"/>

</div>
</div>
<div class="slide">

## Meldepflichten der Hersteller

<div style="font-size: 50%">

(Auszug; CRV Art. 14)

- aktiv ausgenutzte Schwachstellen melden
- schwerwiegende Sicherheitsvorfälle melden
- betroffene Nutzer informieren

(24h)

ab 11. September 2026!

</div>
</div>
<!--
<div class="slide">

## Pflichten der Anwender

<div style="font-size: 50%">

- keine (wenn nicht selbst Hersteller)

</div>
</div>
-->
<div class="slide">

## Freiwillige Meldungen

<div style="font-size: 50%">

(CRV Art. 15)

- jeder kann Schwachstellen, „Cyberbedrohungen“ oder Sicherheitsvorfälle an CSIRT oder ENISA melden
- Hersteller werden unterrichtet
- keine weiteren Pflichten für den Melder

</div>
</div>
<div class="slide">

## Pflichten der Verwalter quelloffener Software

<div style="font-size: 50%">

(CRV Art. 24)

- „Cybersicherheitsstrategie“ entwickeln
- mit Marktüberwachungsbehörden zusammenarbeiten
- Meldepflichten wie Hersteller (Art. 14)
	- wenn an der Entwicklung beteiligt
	- wenn Infrastruktur bereitgestellt wird
- keine Geldbußen gegen Verwalter quelloffener Software (Art. 64 Abs. 10)

</div>
</div>
<div class="slide">

## Sicherheitsbescheinigung für freie und quelloffene Software

<div style="font-size: 50%">

<i>(Security attestation for free and open-source software)</i>

<q>Um die in Artikel 13 Absatz 5 festgelegte Sorgfaltspflicht zu
erleichtern, insbesondere in Bezug auf Hersteller, die freie und
quelloffene Softwarekomponenten in ihre Produkte mit digitalen
Elementen integrieren, wird der Kommission die Befugnis übertragen,
gemäß Artikel 61 delegierte Rechtsakte zu erlassen, um diese
Verordnung durch die <span style="color: red">Einführung freiwilliger Programme zur
Bescheinigung der Sicherheit</span> zu ergänzen, die es den Entwicklern oder
Nutzern von Produkten mit digitalen Elementen, die als <span style="color: red">freie und
quelloffene Software</span> gelten, sowie anderen Dritten ermöglichen, die
Konformität dieser Produkte mit allen oder bestimmten grundlegenden
Cybersicherheitsanforderungen oder sonstigen in dieser Verordnung
festgelegten Verpflichtungen zu bewerten.</q>

</div>

<p style="font-size: 25%">(CRV Art. 25)</p>

</div>
<!--
<div class="slide">

## Software-Stückliste

<i>(software bill of materials, SBOM)</i>

<div style="font-size: 85%">

- nötig beim Behandeln von Schwachstellen
- kann von Marktüberwachungsbehörde verlangt werden
- sollte in einem standardisierten Format vorliegen
- (muss aber nicht allen Anwendern gegeben werden)

</div>
</div>
-->
<div class="slide">

## Hausaufgaben für Hersteller

<p style="font-size: 40%">(für die kommenden 6 Monate)</p>

- eigene Software-Abhängigkeiten analysieren
- Rollen (Hersteller usw.) klären
- Meldepflichten vorbereiten
- Standardisierung weiter beobachten

</div>
<div class="slide">

## Hausaufgaben für PostgreSQL&#x2011;Projekt

<div style="font-size: 85%">

<p style="font-size: 40%">(Zuarbeit für Hersteller)</p>

- Schwachstellenbehandlung formalisieren
- für sekundäre Projekte: Unterstützungszeiträume, Sicherheitskonzepte, Meldestellen
- Checklisten für Cybersicherheitsanforderungen

</div>
</div>
<div class="slide">

## Links

<div style="font-size: 45%">

- [Cyberresilienz-Verordnung](https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu?locale=de) (EUR-Lex)
- [Cyber Resilience Act - Implementation](https://digital-strategy.ec.europa.eu/en/factpages/cyber-resilience-act-implementation) (EU)
- [Cyber Resilience Act](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html) (BSI)
- [Draft Commission guidance on the Cyber Resilience Act](https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/16959-Draft-Commission-guidance-on-the-Cyber-Resilience-Act_en)

</div>
</div>
<div class="slide">

## Tschüss / Fragen / Kontakt

<div style="font-size: 45%">

[peter@eisentraut.org](mailto:peter@eisentraut.org)  
<https://peter.eisentraut.org/>  
[@petereisentraut@mastodon.social](https://mastodon.social/@petereisentraut)

[peter.eisentraut@enterprisedb.com](mailto:peter.eisentraut@enterprisedb.com)  
<https://www.enterprisedb.com/>  
[@edbpostgres@mastodon.social](https://mastodon.social/@edbpostgres)

</div>
</div>

</html>
