AnnexProof CRA Readiness Index · Runde 2

Methodik und Daten

Wie wir geprüft haben, ob 1.691 Hersteller von Geräten und Software aus 30 europäischen Ländern eine security.txt (RFC 9116) veröffentlichen. Stand: 30.09.2026.

Eigene Domain prüfen
Messung
30.09.2026
Methodik
Version 2.0
Veröffentlicht
03.10.2026
Datenlizenz
CC BY 4.0

Eine Übersicht, keine repräsentative Studie. Eine fehlende security.txt bedeutet nicht, dass ein Hersteller gegen den CRA verstößt.

Geprüfte Hersteller
1.69130 Länder
Mit security.txt
16,6 %280 von 1.691
Vollständige Datei
7,7 %130 von 1.691
Problem mit Expires
14,3 %40 von 280 Dateien
Inhalt
  1. Kurzfassung
  2. 1. Was wir messen und warum
  3. 2. Woher die Unternehmen stammen
  4. 3. Wie wir messen
  5. 4. Ausschlüsse und Grenzfälle
  6. 5. Ergebnisse (Stand: 30.09.2026)
  7. 6. Grenzen
  8. 7. Ethik
  9. 8. Versionen und Korrekturen
  10. 9. Zitieren
  11. 10. Kontakt und Fehlermeldungen
  12. Quellen

Kurzfassung

Frage
Veröffentlicht der Hersteller eine security.txt (RFC 9116)? Sie ist der einfachste öffentliche Hinweis darauf, wo man eine Schwachstelle melden kann.
Wen wir geprüft haben
1.691 Hersteller von Geräten und Software aus 30 europäischen Ländern. Ausgewählt haben wir 1.752 Unternehmen; 61 davon haben wir ausgeschlossen, weil ihre Websites nicht antworteten.
Herkunft der Unternehmen
Öffentliche Ausstellerverzeichnisse von Fachmessen und Mitgliederlisten von Branchenverbänden. Die Unternehmen wurden nicht nach Sicherheitskriterien ausgewählt.
Wann
Messung am 30.09.2026. Das Feld Expires haben wir am 01.10.2026 erneut geprüft.
Wie
Ein bis zwei HTTPS-GET-Anfragen pro Domain: /.well-known/security.txt, dann /security.txt. Antwortete die Domain nicht, haben wir auch die Adresse mit www. versucht.
Ergebnis
16,6 % (280 von 1.691) veröffentlichen eine security.txt. 7,7 % haben eine vollständige Datei, mit Feld Policy und gültigem Datum in Expires.
Grundsatz
Wir veröffentlichen nur aggregierte Ergebnisse. Wir nennen keine Unternehmen und keine Ergebnisse einzelner Unternehmen.

01Was wir messen und warum

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) verlangt vom Hersteller unter anderem eine Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD) und eine Kontaktadresse für die Meldung von Schwachstellen (Anhang I Teil II Nr. 5 und 6). Die Meldepflichten nach Art. 14 gelten ab dem 11.09.2026, die Hauptpflichten ab dem 11.12.2027.

Die security.txt ist keine Anforderung des CRA. Sie ist ein IETF-Standard (RFC 9116): eine Textdatei unter /.well-known/security.txt, die drei Dinge angibt.

example.com/.well-known/security.txtBeispieldatei
  • Contact: mailto:security@example.comPflichtwo eine Schwachstelle gemeldet werden kann
  • Expires: 2027-09-30T00:00:00ZPflichtbis wann die Datei aktuell ist
  • Policy: https://example.com/security-policyoptionalwo die Richtlinie für Meldungen steht

Wir messen genau diese Datei, weil sie sich bei jedem Unternehmen von außen auf dieselbe Weise prüfen lässt.

Was wir nicht messen: PSIRT- oder CVD-Seiten, auf die keine security.txt verweist, an anderer Stelle veröffentlichte E-Mail-Adressen, Bug-Bounty-Programme und interne Prozesse. Ein Unternehmen ohne die Datei kann Meldungen also auf anderem Weg annehmen. Eine fehlende security.txt bedeutet daher weder einen fehlenden Prozess noch einen Verstoß gegen den CRA.

02Woher die Unternehmen stammen

Die Stichprobe verbindet zwei Listen, beide am 30.09.2026 aus öffentlichen Quellen erstellt. In keinem Schritt der Auswahl haben wir die security.txt oder andere Sicherheitssignale angesehen.

So ist die Stichprobe entstanden

Erweiterte Liste (Runde 2)

  1. 9.139 eindeutige Unternehmen aus Messe- und Verbandslisten
  2. 6.654 Profile nach einer Stichwort-Vorauswahl bewertet
  3. 2.195 Unternehmen als geeignet eingestuft
  4. 2.053 nach Entfernen von Duplikaten
  5. 1.500 nach Begrenzung auf die stärksten Profile
  1. 252Unternehmen aus der Liste der Runde 1, aus 13 Ländern
  2. 1.752Unternehmen für die Messung ausgewählt
  3. 61ausgeschlossen: Website antwortete nicht
  4. 1.691Hersteller gemessen

Liste der Runde 1 (252 Unternehmen, 13 Länder)

Quellen
Herstellerliste der KNX Association; Ausstellerlisten von SPS 2026, Light + Building 2026 und ISH (über den öffentlichen JSON-Endpunkt der Ausstellersuche von Messe Frankfurt/Mesago; laut den Notizen zu Runde 2 lieferte der ISH-Endpunkt die Liste von 2025); Katalog der AMPER 2026 (Brünn); Ausstellerlisten von SECUREX 2026 und ITM Industry Europe 2026 (MTP Poznań); Mitgliederlisten von KIGEiT, PISA, PIIT, PSME und dem Cluster Interizon.
Rahmen
Sitz in PL, DE, AT, CH, LI, CZ, DK, SE, NO, FI, NL, BE oder LU. Das Unternehmen stellt eigene Hardware oder Software mit digitalen Elementen her.
Auswahl
Die polnischen Listen waren klein, daher haben wir sie vollständig durchgesehen. Für die übrigen Länder haben wir die Listen zusammengeführt, Duplikate entfernt und sie in eine zufällige Reihenfolge gebracht (Python random, Seed 20260930). In dieser Reihenfolge haben wir Unternehmen eingestuft, bis das Kontingent des Landes gefüllt war. 13 Unternehmen mit Sitz im Ausland, die auf polnischen Listen standen, haben wir ihrem Sitzland zugeordnet.
Eignung
Beurteilt von einer Person anhand des Katalogeintrags oder der Startseite.

Erweiterte Liste in Runde 2 (1.500 Unternehmen, 30 Länder)

Quellen
  • Aussteller-API von Messe Frankfurt/Mesago: SPS 2026, Light + Building 2026, ISH (Liste 2025), Intersec 2026, PCIM Europe 2026.
  • Öffentlicher Unternehmensindex der NürnbergMesse: embedded world 2027, it-sa 2026, Chillventa 2026, Perimeter Protection 2027.
  • Hannover Messe 2026, The smarter E Europe 2026 und security essen 2026.
  • Katalog der MTP Poznań: SECUREX 2026, Instalacje 2026, ITM 2026, INSECON 2026, NetZero Energy 2025, EnergyON 2026, EV Solutions 2025.
  • Die KNX-Herstellerliste für 13 weitere Länder.

Wir haben nur Unternehmensangaben erfasst, nie Ansprechpersonen.

Rahmen
Sitz in der EU, der Schweiz, Norwegen, dem Vereinigten Königreich, Island oder Liechtenstein.
Ablauf
9.139 eindeutige Unternehmen, 6.654 Profile nach einer Stichwort-Vorauswahl bewertet, 2.195 als geeignet eingestuft, 2.053 nach Entfernen von Duplikaten (unter anderem gegenüber der Liste der Runde 1).
Eignung
Beurteilt von einem Sprachmodell anhand einer schriftlichen Bewertungsvorgabe (in Partien zu 250 Datensätzen) mit manuellen Stichproben. Etwa 30 Datensätze ohne Beschreibung wurden anhand des allgemeinen Wissens des Modells beurteilt.
Begrenzung auf 1.500
Wir haben die Datensätze mit den schwächsten Belegen für digitale Produktfunktionen im Profil entfernt:
  • die unterste Kategorie in Deutschland und in Ländern außerhalb unserer Prioritätsliste;
  • einen Teil der mittleren Kategorie in Ländern außerhalb dieser Liste, zuerst Datensätze mit den wenigsten Quellen oder ohne Domain.

In den Prioritätsländern (Polen, Österreich, Tschechien, Niederlande, nordische Länder) haben wir alle Datensätze behalten. Das war keine zufällige Auswahl.

Gemeinsame Kriterien

Eingeschlossen
Ein Unternehmen, das Hardware oder installierbare Software herstellt oder unter eigener Marke verkauft, wenn das Profil digitale Elemente zeigt: Firmware, Steuerungen, Feldbus, Netzwerk- oder Funkverbindung, eine App oder einen Cloud-Dienst, installierbare Software.
Ausgeschlossen
Händler, Installateure, Integratoren und Dienstleister; EMS-Anbieter und Designbüros; Vertriebsniederlassungen von Gruppen mit Sitz außerhalb des Rahmens; Verbände, Forschungseinrichtungen und Medien; Hersteller von Medizinprodukten und Kfz-Teilen, rein militärische Produkte; Spielestudios und reine SaaS-Angebote; mechanische und passive Produkte.
Ein Unternehmen pro Konzern
Lokale Niederlassungen ordnen wir der Muttergesellschaft und ihrem Sitzland zu.
Domain
Aus dem Katalog, dem Messeprofil oder der geprüften Startseite des Unternehmens. Eine Domain pro Unternehmen. Länderseiten von Tochtergesellschaften haben wir nicht geprüft.
Zusammensetzung der Stichprobe (nach Ausschlüssen)
LandUnternehmenAnteil
Deutschland82348,7 %
Polen1267,5 %
Italien1036,1 %
Niederlande895,3 %
Österreich754,4 %
Übrige 25 Länder47528,1 %
Gesamt1.691100 %

03Wie wir messen

  1. Eine HTTPS-GET-Anfrage an https://<domain>/.well-known/security.txt.
  2. Liegt dort keine Datei, eine Anfrage an https://<domain>/security.txt (der alte Ort).
  3. Antwortet die Domain auf Netzwerkebene nicht (DNS, TLS, Verbindung), wiederholen wir die Schritte 1 und 2 für www.<domain>.

Parameter der Anfragen

  • Zeitlimit: 12 Sekunden pro Anfrage.
  • Wir lesen die ersten 64 KiB der Antwort.
  • TLS-Zertifikate werden geprüft.
  • HTTP-Weiterleitungen werden befolgt.
  • Header User-Agent: AnnexProof security.txt survey (contact@annexproof.com).

Definition der Indikatoren

IndikatorDefinitionBasis
Mit security.txtHTTP 200 und eine Zeile, die mit Contact: beginnt1.691 Unternehmen
Feld PolicyDie Datei enthält eine Zeile Policy:1.691 Unternehmen
Gültiges ExpiresEin Datum mit Uhrzeit nach RFC 3339 (kleines „t“ und „z“ zulässig), das nach dem Messzeitpunkt liegt1.691 Unternehmen
Vollständige DateiFeld Policy und gültiges Expires1.691 Unternehmen
Problem mit ExpiresDatum in der Vergangenheit, falsches Format oder fehlendes Feld280 Dateien
PGP-SignaturDie Datei enthält BEGIN PGP SIGNED MESSAGE1.691 Unternehmen
Erwähnung des CRADie Datei enthält das Wort „CRA“ oder „Cyber Resilience“ (ganzes Wort, außerhalb des PGP-Signaturblocks)1.691 Unternehmen

Wir prüfen, ob Felder vorhanden sind, nicht ihre Qualität. Wir testen nicht, ob die Adresse aus Contact funktioniert, ob der Link aus Policy zu einer Richtlinie führt oder ob eine PGP-Signatur gültig ist. Den Inhalt der Felder Contact speichern wir nicht.

04Ausschlüsse und Grenzfälle

Was die Anfrage ergab: 1.752 ausgewählte Unternehmen

Mit security.txt (280)

Datei mit Feld Contact
280

Als „keine Datei“ gezählt (1.411)

404 (keine Datei)
1.160
200 ohne Feld Contact (z. B. eine HTML-Seite statt einer Datei)
162
403 (Zugriff verweigert)
51
400 (fehlerhafte Anfrage)
22
5xx (Serverfehler)
8
429 (zu viele Anfragen)
3
410 (entfernt)
3
301, die nicht befolgt werden konnte
2

Von der Messung ausgeschlossen (61)

Verbindungs-, DNS- oder TLS-Fehler
56
Zeitüberschreitung
5
Ausgeschlossen (61 Domains)
Ein Verbindungs-, DNS- oder TLS-Fehler (56) oder eine Zeitüberschreitung (5). Solche Websites zählen wir weder als „mit Datei“ noch als „ohne Datei“.
Alter Ort
15 Dateien haben wir nur unter /security.txt gefunden. Wir zählen sie als vorhanden. RFC 9116 verlangt den Ort /.well-known/.
Adresse mit www.
4 Dateien haben wir erst unter www.<domain> gefunden.

Sensitivität. Antworten mit Status 403, 429 und 5xx (62 Domains) können auf Bot-Schutz hindeuten statt auf eine fehlende Datei. Ohne sie liegt der Anteil bei 17,2 % (280 von 1.629). Hätten alle diese Unternehmen eine Datei, wären es 20,2 %. Der Hauptwert von 16,6 % ist daher eher eine Untergrenze.

Anteil der Unternehmen mit security.txt in drei Varianten
Hauptwert
16,6 %280 / 1.691
Ohne Antworten 403, 429 und 5xx
17,2 %280 / 1.629
Wenn alle 62 Unternehmen eine Datei hätten
20,2 %342 / 1.691

05Ergebnisse (Stand: 30.09.2026)

Hauptindikatoren

IndikatorAnzahlAnteil
Mit security.txt28016,6 %
Verweist auf eine CVD-Richtlinie (Feld Policy)1508,9 %
Gültiges Feld Expires24014,2 %
Vollständige Datei (Policy und gültiges Expires)1307,7 %
Mit PGP signierte Datei342,0 %
Datei erwähnt den CRA100,6 %

Die Erwähnung des CRA wurde am 02.10.2026 korrigiert (Abschnitt 8). Die erste Version des Skripts suchte die Zeichenfolge „cra“ ohne Wortgrenzen und markierte 14 Dateien (0,8 %). Ein erneutes Lesen dieser 14 Dateien ergab 4 Fehltreffer: 3 in Teilen eines PGP-Signaturblocks und 1 in einem Namen, der „craft“ enthält. Das korrigierte Skript zählt nur die ganzen Wörter „CRA“ und „Cyber Resilience“ außerhalb des PGP-Signaturblocks. Die neue Regel kann die Zahl der Treffer nur verringern, daher mussten die übrigen Dateien nicht erneut gelesen werden.

Feld Expires in den 280 gefundenen Dateien

StatusDateienAnteil
Gültig24085,7 %
Abgelaufen (Datum in der Vergangenheit)145,0 %
Falsches Format (nicht RFC 3339)72,5 %
Pflichtfeld fehlt196,8 %
Gesamt mit Problem bei Expires4014,3 %

Nach Land (Länder mit mindestens 20 Unternehmen)

Die 95-%-Intervalle berechnen wir nach Wilson, als wäre die Stichprobe zufällig. Sie ist es nicht; die Intervalle zeigen daher die kleinstmögliche Unsicherheit, nicht die gesamte.

Anteil der Unternehmen mit security.txt und 95-%-Intervall
LandAnteil95-%-Intervall
Norwegen22,7 %5 / 2295-%-Intervall: 10,1–43,4 %10,1–43,4 %
Dänemark22,2 %8 / 3695-%-Intervall: 11,7–38,1 %11,7–38,1 %
Österreich21,3 %16 / 7595-%-Intervall: 13,6–31,9 %13,6–31,9 %
Schweiz20,9 %14 / 6795-%-Intervall: 12,9–32,1 %12,9–32,1 %
Deutschland19,9 %164 / 82395-%-Intervall: 17,3–22,8 %17,3–22,8 %
Niederlande19,1 %17 / 8995-%-Intervall: 12,3–28,5 %12,3–28,5 %
Tschechien17,6 %9 / 5195-%-Intervall: 9,6–30,3 %9,6–30,3 %
Vereinigtes Königreich17,4 %8 / 4695-%-Intervall: 9,1–30,7 %9,1–30,7 %
Schweden16,0 %8 / 5095-%-Intervall: 8,3–28,5 %8,3–28,5 %
Frankreich14,6 %7 / 4895-%-Intervall: 7,2–27,2 %7,2–27,2 %
Spanien14,3 %4 / 2895-%-Intervall: 5,7–31,5 %5,7–31,5 %
Finnland9,1 %3 / 3395-%-Intervall: 3,1–23,6 %3,1–23,6 %
Belgien6,5 %2 / 3195-%-Intervall: 1,8–20,7 %1,8–20,7 %
Polen4,0 %5 / 12695-%-Intervall: 1,7–9,0 %1,7–9,0 %
Italien3,9 %4 / 10395-%-Intervall: 1,5–9,6 %1,5–9,6 %
Übrige 15 Länder (jeweils unter 20 Unternehmen)9,5 %6 / 6395-%-Intervall: 4,4–19,3 %4,4–19,3 %

So lesen Sie diese Ergebnisse

  • Der Abstand zwischen Polen oder Italien und Deutschland ist deutlich (exakter Test nach Fisher, p < 0,001).
  • Die Unterschiede zwischen Österreich, der Schweiz, Deutschland und den Niederlanden liegen innerhalb der Messunsicherheit. Eine Rangfolge lässt sich daraus nicht ableiten.
  • Die Intervalle für kleine Länder sind breit.

Quellenkontrolle: dieselben Listen internationaler Messen

Die polnischen Unternehmen stammen teilweise aus anderen Quellen als die meisten übrigen: aus einer vollständigen Durchsicht von Verbandslisten und der Messen der MTP Poznań. Deshalb haben wir nur Unternehmen aus den Ausstellerlisten internationaler Messen verglichen (SPS, Light + Building, ISH, Intersec, PCIM, embedded world, it-sa, Chillventa, Perimeter Protection, Hannover Messe, The smarter E, security essen):

Sitzlandsecurity.txtAnteil
Deutschland155 / 77819,9 %
Polen2 / 424,8 %
Italien4 / 944,3 %

Der Abstand zwischen Polen und Deutschland bleibt innerhalb derselben Quelle bestehen (p = 0,014), aber die polnische Gruppe ist klein. Polnische Unternehmen aus anderen Quellen erzielen ähnliche Werte: 2 von 59 auf Verbandslisten und 1 von 28 auf den Messelisten der MTP Poznań.

Nach Segment

Anteil der Unternehmen mit security.txt und 95-%-Intervall
SegmentAnteil95-%-Intervall
Embedded-Boards und -Module24,0 %18 / 7595-%-Intervall: 15,8–34,8 %15,8–34,8 %
Industrieautomation und OT23,3 %67 / 28795-%-Intervall: 18,8–28,6 %18,8–28,6 %
Installierbare B2B-Software20,5 %43 / 21095-%-Intervall: 15,6–26,4 %15,6–26,4 %
Netzwerk- und Telekommunikationstechnik18,8 %9 / 4895-%-Intervall: 10,2–31,9 %10,2–31,9 %
Sicherheitstechnik18,3 %60 / 32795-%-Intervall: 14,5–22,9 %14,5–22,9 %
IoT, Smart Home und Gebäudeautomation12,8 %50 / 39295-%-Intervall: 9,8–16,4 %9,8–16,4 %
Ladeinfrastruktur und Energietechnik10,0 %25 / 24995-%-Intervall: 6,9–14,4 %6,9–14,4 %
Sonstige vernetzte Geräte (Kassen- und Fiskalgeräte, IT-Hardware, Messtechnik)7,8 %8 / 10395-%-Intervall: 4,0–14,6 %4,0–14,6 %

Ergänzende Auswertungen

  • Ohne Deutschland: 13,4 % (116 von 868).
  • Unternehmen mit Sitz in der EU: 16,3 % (253 von 1.554). Schweiz, Norwegen, Vereinigtes Königreich und Liechtenstein zusammen: 19,7 % (27 von 137).

06Grenzen

  1. Der Rahmen ist weder vollständig noch zufällig. Messeaussteller und Verbandsmitglieder sind meist größer, exportorientiert und gut organisiert. Kleinsthersteller und Hersteller ohne eigene Marke sind unterrepräsentiert. Eine andere Übersicht (CVD Portal, 2026) ergab, dass große Hersteller die security.txt etwa dreimal so oft veröffentlichen wie der Durchschnitt; unser Wert kann daher höher liegen als für alle Hersteller.
  2. Deutschland macht 48,7 % der Stichprobe aus, weil dort die größten Messen stattfinden. Das Gesamtergebnis liegt nahe am deutschen.
  3. Die Länder stammen aus unterschiedlichen Quellen. Der polnische Teil stammt vor allem aus einer vollständigen Durchsicht von Verbandslisten und MTP-Messen, die übrigen Länder vor allem aus Listen internationaler Messen. Die Quellenkontrolle in Abschnitt 5 prüft das teilweise.
  4. Die Eignung hängt von den Beschreibungen in den Katalogen ab. In Runde 1 entschied eine Person, in Runde 2 ein Sprachmodell mit Stichproben. Einzelne Hersteller können fälschlich einbezogen oder übersehen worden sein.
  5. Eine Domain pro Unternehmen. Ein Unternehmen kann eine security.txt auf einer anderen Domain veröffentlichen (etwa auf einem eigenen PSIRT-Host) oder Meldungen auf anderem Weg annehmen.
  6. Eine einzige Messung von einem Netzwerkstandort. Bot-Schutz und geografische Sperren können das Ergebnis senken (Abschnitt 4).
  7. Wir prüfen, ob Felder vorhanden sind, nicht ihre Qualität (Abschnitt 3).
  8. Ausstellerlisten sind eine Momentaufnahme eines Tages. Die Anmeldung zu einigen Messen (etwa SPS 2026 und embedded world 2027) lief noch.
  9. Die Runden bilden keine Zeitreihe (Abschnitt 8).

07Ethik

  • Nur Dateien, die für den automatischen Abruf gedacht sind.

    Die security.txt gibt es, damit man sie auf diese Weise findet. Kein Login, keine Schwachstellentests, kein Portscan. Ein bis zwei Anfragen pro Domain (bis zu vier mit dem Ausweichen auf www.), mit einem User-Agent, der unsere Adresse nennt.

  • Keine personenbezogenen Daten.

    Aus Ausstellerlisten haben wir nur Unternehmensangaben übernommen. Adressen aus Feldern Contact speichern wir nicht.

  • Keine Ergebnisse mit Namen.

    Wir veröffentlichen keine Unternehmensnamen, Domains oder Ergebnisse einzelner Unternehmen: nicht im Bericht, nicht in den Daten, nicht in sozialen Medien und nicht im Gespräch mit Journalisten. Wir veröffentlichen keine Auswertung mit weniger als 20 Unternehmen.

  • Ein Ergebnis nur für das betroffene Unternehmen.

    Ein Unternehmen kann sein eigenes Ergebnis aus dem Index erhalten, nur für sich. Wir senden es an eine E-Mail-Adresse in der Domain dieses Unternehmens. Ergebnisse des Index verwenden wir nicht in Vertriebsnachrichten.

  • Live-Prüfung.

    Der kostenlose CRA Snapshot misst die öffentlichen Signale der eingegebenen Domain neu. Er zeigt nicht das im Index gespeicherte Ergebnis. Das Werkzeug prüft nicht, wer fragt: Jeder kann jede Domain eingeben.

  • Was vor dem Bericht öffentlich war.

    Seit dem 01.10.2026 zeigt der CRA Snapshot unter jedem Ergebnis ausgewählte aggregierte Werte dieser Runde: 16,6 % (security.txt), 7,7 % (vollständige Datei), 14,3 % (Problem mit Expires), die Ergebnisse für Polen, Deutschland und Österreich sowie für 7 Segmente.

  • Interessenkonflikt.

    AnnexProof verkauft ein Werkzeug zur Umsetzung der Anforderungen des CRA. Deshalb veröffentlichen wir die vollständige Methodik und die aggregierten Daten und stellen unsere Ergebnisse neben die Studien anderer Autoren.

08Versionen und Korrekturen

VersionMessungUnternehmen (nach Ausschlüssen)LänderAnmerkungen
Runde 130.09.2026239 (von 252)13Liste aus Abschnitt 2. Ergebnis: 17,6 % (42 von 239).
Runde 230.09.20261.691 (von 1.752)30Runde 1 plus die erweiterte Liste. Ergebnis: 16,6 % (280 von 1.691).

Runde 2 ist keine Folgemessung. Beide Runden wurden am selben Tag gemessen. Runde 2 ist eine größere Stichprobe mit anderer Zusammensetzung. Unterschiede zwischen den Runden (z. B. Deutschland: 32,4 % von 68 Unternehmen in Runde 1 und 19,9 % von 823 in Runde 2) ergeben sich aus der Zusammensetzung, nicht aus Veränderungen bei den Herstellern.

Korrekturprotokoll

  1. 01.10.2026

    Die erste Version hat Expires-Daten mit kleinem „z“ (nach RFC 3339 zulässig) als ungültig gewertet. Nach erneuter Prüfung: Von den 30 als abgelaufen markierten Dateien sind 9 gültig, 7 haben ein falsches Format und 14 sind tatsächlich abgelaufen. Die Zahlen auf dieser Seite sind bereits korrigiert.

  2. 02.10.2026

    Indikator „Erwähnung des CRA“: 14 → 10 Dateien (0,8 % → 0,6 %). Das Skript zählte „cra“ auch innerhalb anderer Wörter („craft“) und in PGP-Signaturblöcken. Das korrigierte Skript sucht ganze Wörter außerhalb des Signaturblocks (Abschnitt 5). Alle anderen Zahlen sind unverändert.

Weitere Runden. Dieselbe Unternehmensliste messen wir vierteljährlich erneut, mit derselben Methodik, um Veränderungen über die Zeit zu zeigen. Jede Runde erhält eine neue Version des Datensatzes.

09Zitieren

Vollständig

AnnexProof (2026). AnnexProof CRA Readiness Index, Runde 2 (Stand: 30.09.2026) [Datensatz], Version 2.0. https://annexproof.com/de/index/methodik. Lizenz CC BY 4.0.

Kurz (Medien)

Quelle: AnnexProof CRA Readiness Index, Runde 2 (Übersicht über 1.691 Hersteller aus 30 Ländern, Stand 30.09.2026).

Bitte ergänzen Sie beim Zitieren: „Eine Übersicht, keine repräsentative Studie.“

10Kontakt und Fehlermeldungen

Fehler in den Daten oder der Methodik: contact@annexproof.com. Korrekturen veröffentlichen wir im Korrekturprotokoll (Abschnitt 8) und als neue Version des Datensatzes.

Quellen (abgerufen am 02.10.2026)

  1. RFC 9116, A File Format to Aid in Security Vulnerability Disclosure: rfc-editor.org/rfc/rfc9116
  2. Europäische Kommission, Cyber Resilience Act (Anwendungsdaten 11.09.2026 und 11.12.2027): digital-strategy.ec.europa.eu
  3. Verordnung (EU) 2024/2847: eur-lex.europa.eu/eli/reg/2024/2847/oj. Den Wortlaut von Anhang I Teil II Nr. 5 und 6 haben wir in einer nicht amtlichen konsolidierten Fassung geprüft, weil EUR-Lex den automatischen Abruf verweigerte.
  4. CVD Portal, CRA Exposure Study 2026 (größere Hersteller veröffentlichen häufiger eine security.txt): cvdportal.com/research/cra-exposure-2026
  5. Interne Dateien von AnnexProof: research/index-sample-method.md, research/accounts-expanded-method.md, research/securitytxt_scan.py, research/expires_recheck.py.