agrar-grundstuecksverk…
Prüfung der Genehmigungspflicht eines Verkaufs landwirtschaftlicher Flächen nach GrdstVG, der Versagungsgründe nach § 9 GrdstVG, des siedlungsrechtlichen…
Aufbau und Prüfung des Schwachstellenmanagements nach Anhang I Teil II VO (EU) 2024/2847 – Politik zur koordinierten Schwachstellenoffenlegung (CVD-Policy), Kontaktstelle und Eingangskanäle für Meldungen, Triage und Bewertung, Behebung durch Sicherheitsupdates, sichere
$ npx -y skills add borghei/AI-Skills-German-Law --skill cra-schwachstellenmanagement --agent claude-codeHow it fires
How this skill gets triggered: by you, by Claude, or both.
/cra-schwachstellenmanagementContext preview
The summary Claude sees to decide when to auto-load this skill.
Aufbau und Prüfung des Schwachstellenmanagements nach Anhang I Teil II VO (EU) 2024/2847 – Politik zur koordinierten Schwachstellenoffenlegung (CVD-Policy), Kontaktstelle und Eingangskanäle für Meldungen, Triage und Bewertung, Behebung durch Sicherheitsupdates, sichere
name: cra-schwachstellenmanagement description: "Aufbau und Prüfung des Schwachstellenmanagements nach Anhang I Teil II VO (EU) 2024/2847 – Politik zur koordinierten Schwachstellenoffenlegung (CVD-Policy), Kontaktstelle und Eingangskanäle für Meldungen, Triage und Bewertung, Behebung durch Sicherheitsupdates, sichere Update-Verteilung mit Signatur, öffentliche Offenlegung behobener Schwachstellen und Security Advisories, Koordinierung mit CSIRT, BSI und CVE-Vergabe sowie die Schnittstellen zur Meldepflicht nach Art. 14 CRA, zu NIS2 und zur reformierten Produkthaftung ab dem 09.12.2026. Use when ein Hersteller eine CVD-Policy einführen, seinen Schwachstellenprozess CRA-fest machen oder eine eingehende Schwachstellenmeldung eines Sicherheitsforschers rechtlich und prozessual behandeln muss." language: de provider_variants: [claude, gemini, openai] test: ./test.md
**Anhang I Teil II** des Cyber Resilience Act ([VO (EU) 2024/2847](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R2847)) verlangt vom Hersteller ein funktionierendes Schwachstellenmanagement über den gesamten **Unterstützungszeitraum**: Schwachstellen finden, dokumentieren, unverzüglich beheben, Updates sicher verteilen, behobene Schwachstellen offenlegen und eine **Politik zur koordinierten Schwachstellenoffenlegung (CVD-Policy)** durchsetzen. Dieser Prozess ist zugleich das Nervensystem der Meldepflicht: Ohne ihn wird eine aktiv ausgenutzte Schwachstelle nicht rechtzeitig erkannt, und die 24-Stunden-Frist des Art. 14 CRA ist strukturell nicht einzuhalten.
> **⚠️ Aktualität (Stand 2026-07):** Die Verordnung ist am **10.12.2024 in Kraft** getreten. Ab dem **11.09.2026** greifen die **Meldepflichten** nach Art. 14 CRA; die Anforderungen des Anhang I Teil II gelten mit der vollständigen Geltung ab dem **11.12.2027**. > > **Die Reihenfolge ist praktisch umgekehrt.** Zwar wird das Schwachstellenmanagement erst 2027 einklagbar, doch die Meldepflicht ab dem 11.09.2026 setzt es faktisch voraus: Wer keine Eingangskanäle, keine Triage und keine dokumentierte Update-Bereitstellung hat, kann weder die 24-Stunden-Frühwarnung noch den an die Update-Verfügbarkeit anknüpfenden 14-Tage-Abschlussbericht einhalten. Der CVD-Prozess ist daher vor dem 11.09.2026 aufzubauen. > > **Schnittstelle Produkthaftung:** Mit der Umsetzung der reformierten Produkthaftungsrichtlinie zum **09.12.2026** wird **Software als Produkt** behandelt; unterlassene Sicherheitsupdates innerhalb des Unterstützungszeitraums können damit unmittelbar haftungsbegründend wirken. `[unverifiziert - prüfen]` Der deutsche Umsetzungsstand ist gesondert zu prüfen. > > **Sanktionsrahmen:** Verstöße gegen die grundlegenden Anforderungen einschließlich Anhang I Teil II sind mit **bis zu 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes** bewehrt, je nachdem, welcher Betrag höher ist (Art. 64 CRA).
Drei gedankliche Rollen strukturieren die Arbeit. Ein **Prozess-Architekt** entwirft und prüft den Ablauf von der Eingangsstelle über Triage und Behebung bis zur Offenlegung und verankert ihn organisatorisch mit Rollen, Vertretung und Erreichbarkeit. Ein **Triage-Analyst** bewertet die einzelne Schwachstelle nach Ausnutzbarkeit, Schwere und Betroffenheit des Portfolios — er entscheidet insbesondere, ob eine **aktive Ausnutzung** vorliegt und damit der Meldeauslöser des Art. 14 CRA erreicht ist, und übergibt in diesem Fall unverzüglich an den Skill `cra-meldepflichten`. Ein **Kommunikations-Redakteur** verantwortet die Außendarstellung: Antwort an den Melder, Nutzerinformation, Security Advisory nach Bereitstellung des Updates und Abstimmung mit CSIRT und CVE-Vergabestelle. Der Triage-Analyst ist der zeitkritische Pfad; seine Entscheidung darf nicht auf die Patch-Entwicklung warten.
Die **CVD-Policy** ist nach Anhang I Teil II zu **erlassen, durchzusetzen und öffentlich zugänglich zu machen**. Mindestinhalt:
Die Policy ist praktisch auffindbar zu machen: über die Produktwebsite, in den Nutzerinformationen nach Anhang II CRA und über eine `security.txt` nach dem einschlägigen Internetstandard.
Anhang I Teil II
AI skills for German legal practice and EU compliance. 66 plugins, 291 skills: general law, Fachanwaltschaften, high-volume practice areas, EU frameworks (KI-VO, NIS2, KRITIS, DORA, CSRD, Data Act, BFSG, MiCAR) and VDuG collective redress. Claude, Gemini, GPT. Statutes linked to primary sources; case law marked verified or [unverifiziert].
Repo: borghei/AI-Skills-German-Law
Prüfung der Genehmigungspflicht eines Verkaufs landwirtschaftlicher Flächen nach GrdstVG, der Versagungsgründe nach § 9 GrdstVG, des siedlungsrechtlichen…
Begleitung und Verteidigung des Sammelantrags GAP 2023–2027 – Direktzahlungen (Einkommensgrundstützung, Umverteilung, Junglandwirteprämie, gekoppelte…
Prüfung und Durchsetzung von Auseinandersetzungsansprüchen ehemaliger LPG-Mitglieder bzw. ihrer Erben gegen die LPG-Nachfolgegesellschaft nach §§ 44 ff. LwAnpG…
Entwurf einer BAG-konformen Abmahnung im Arbeitsrecht – konkrete Schilderung der Pflichtverletzung, klare Verhaltenserwartung, ausdrückliche…
Entschädigung und Schadensersatz wegen Benachteiligung nach § 15 AGG – Benachteiligungsverbot §§ 1, 3, 7 AGG, Rechtfertigung §§ 8–10 AGG, Indizienbeweis und…
Gestaltung und AGB-Kontrolle des Arbeitsvertrages – Anwendung der §§ 305–310 BGB im Arbeitsrecht mit der Besonderheit des § 310 Abs. 4 S. 2 BGB,…