Was verlangt der CRA?
Anhang I Teil II verpflichtet Hersteller zu einer Coordinated-Vulnerability-Disclosure-Policy: Sicherheitsforschende müssen Schwachstellen melden können, und der Hersteller muss geordnet darauf reagieren. Ohne öffentlichen Meldekontakt ist diese Pflicht nicht erfüllt.
Was ist security.txt?
Ein standardisiertes Textfile (RFC 9116) unter /.well-known/security.txt auf deiner Website. Es nennt den Meldekontakt, die Policy-URL und ein Ablaufdatum, der etablierte Weg, wie Forschende den richtigen Ansprechpartner finden.
So setzt du es um
Sicherheits-Postfach anlegen (z.B. security@…), Reaktionsfristen definieren (Eingangsbestätigung, Ersteinschätzung), Safe-Harbor-Zusage formulieren, beides veröffentlichen. KONFORMA generiert Policy und security.txt aus deinen Angaben: herunterladen, hochladen, Pflicht abgehakt.