Inhalt
Kurzfassung
- Frage
- Veröffentlicht der Hersteller eine security.txt (RFC 9116)? Sie ist der einfachste öffentliche Hinweis darauf, wo man eine Schwachstelle melden kann.
- Wen wir geprüft haben
- 1.691 Hersteller von Geräten und Software aus 30 europäischen Ländern. Ausgewählt haben wir 1.752 Unternehmen; 61 davon haben wir ausgeschlossen, weil ihre Websites nicht antworteten.
- Herkunft der Unternehmen
- Öffentliche Ausstellerverzeichnisse von Fachmessen und Mitgliederlisten von Branchenverbänden. Die Unternehmen wurden nicht nach Sicherheitskriterien ausgewählt.
- Wann
- Messung am 30.09.2026. Das Feld Expires haben wir am 01.10.2026 erneut geprüft.
- Wie
- Ein bis zwei HTTPS-GET-Anfragen pro Domain:
/.well-known/security.txt, dann/security.txt. Antwortete die Domain nicht, haben wir auch die Adresse mitwww.versucht. - Ergebnis
- 16,6 % (280 von 1.691) veröffentlichen eine security.txt. 7,7 % haben eine vollständige Datei, mit Feld Policy und gültigem Datum in Expires.
- Grundsatz
- Wir veröffentlichen nur aggregierte Ergebnisse. Wir nennen keine Unternehmen und keine Ergebnisse einzelner Unternehmen.
01Was wir messen und warum
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) verlangt vom Hersteller unter anderem eine Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD) und eine Kontaktadresse für die Meldung von Schwachstellen (Anhang I Teil II Nr. 5 und 6). Die Meldepflichten nach Art. 14 gelten ab dem 11.09.2026, die Hauptpflichten ab dem 11.12.2027.
Die security.txt ist keine Anforderung des CRA. Sie ist ein IETF-Standard (RFC 9116): eine Textdatei unter /.well-known/security.txt, die drei Dinge angibt.
Contact: mailto:security@example.comPflichtwo eine Schwachstelle gemeldet werden kannExpires: 2027-09-30T00:00:00ZPflichtbis wann die Datei aktuell istPolicy: https://example.com/security-policyoptionalwo die Richtlinie für Meldungen steht
Wir messen genau diese Datei, weil sie sich bei jedem Unternehmen von außen auf dieselbe Weise prüfen lässt.
Was wir nicht messen: PSIRT- oder CVD-Seiten, auf die keine security.txt verweist, an anderer Stelle veröffentlichte E-Mail-Adressen, Bug-Bounty-Programme und interne Prozesse. Ein Unternehmen ohne die Datei kann Meldungen also auf anderem Weg annehmen. Eine fehlende security.txt bedeutet daher weder einen fehlenden Prozess noch einen Verstoß gegen den CRA.
02Woher die Unternehmen stammen
Die Stichprobe verbindet zwei Listen, beide am 30.09.2026 aus öffentlichen Quellen erstellt. In keinem Schritt der Auswahl haben wir die security.txt oder andere Sicherheitssignale angesehen.
Erweiterte Liste (Runde 2)
- 9.139 eindeutige Unternehmen aus Messe- und Verbandslisten
- 6.654 Profile nach einer Stichwort-Vorauswahl bewertet
- 2.195 Unternehmen als geeignet eingestuft
- 2.053 nach Entfernen von Duplikaten
- 1.500 nach Begrenzung auf die stärksten Profile
- 252Unternehmen aus der Liste der Runde 1, aus 13 Ländern
- 1.752Unternehmen für die Messung ausgewählt
- 61ausgeschlossen: Website antwortete nicht
- 1.691Hersteller gemessen
Liste der Runde 1 (252 Unternehmen, 13 Länder)
- Quellen
- Herstellerliste der KNX Association; Ausstellerlisten von SPS 2026, Light + Building 2026 und ISH (über den öffentlichen JSON-Endpunkt der Ausstellersuche von Messe Frankfurt/Mesago; laut den Notizen zu Runde 2 lieferte der ISH-Endpunkt die Liste von 2025); Katalog der AMPER 2026 (Brünn); Ausstellerlisten von SECUREX 2026 und ITM Industry Europe 2026 (MTP Poznań); Mitgliederlisten von KIGEiT, PISA, PIIT, PSME und dem Cluster Interizon.
- Rahmen
- Sitz in PL, DE, AT, CH, LI, CZ, DK, SE, NO, FI, NL, BE oder LU. Das Unternehmen stellt eigene Hardware oder Software mit digitalen Elementen her.
- Auswahl
- Die polnischen Listen waren klein, daher haben wir sie vollständig durchgesehen. Für die übrigen Länder haben wir die Listen zusammengeführt, Duplikate entfernt und sie in eine zufällige Reihenfolge gebracht (Python
random, Seed 20260930). In dieser Reihenfolge haben wir Unternehmen eingestuft, bis das Kontingent des Landes gefüllt war. 13 Unternehmen mit Sitz im Ausland, die auf polnischen Listen standen, haben wir ihrem Sitzland zugeordnet. - Eignung
- Beurteilt von einer Person anhand des Katalogeintrags oder der Startseite.
Erweiterte Liste in Runde 2 (1.500 Unternehmen, 30 Länder)
- Quellen
- Aussteller-API von Messe Frankfurt/Mesago: SPS 2026, Light + Building 2026, ISH (Liste 2025), Intersec 2026, PCIM Europe 2026.
- Öffentlicher Unternehmensindex der NürnbergMesse: embedded world 2027, it-sa 2026, Chillventa 2026, Perimeter Protection 2027.
- Hannover Messe 2026, The smarter E Europe 2026 und security essen 2026.
- Katalog der MTP Poznań: SECUREX 2026, Instalacje 2026, ITM 2026, INSECON 2026, NetZero Energy 2025, EnergyON 2026, EV Solutions 2025.
- Die KNX-Herstellerliste für 13 weitere Länder.
Wir haben nur Unternehmensangaben erfasst, nie Ansprechpersonen.
- Rahmen
- Sitz in der EU, der Schweiz, Norwegen, dem Vereinigten Königreich, Island oder Liechtenstein.
- Ablauf
- 9.139 eindeutige Unternehmen, 6.654 Profile nach einer Stichwort-Vorauswahl bewertet, 2.195 als geeignet eingestuft, 2.053 nach Entfernen von Duplikaten (unter anderem gegenüber der Liste der Runde 1).
- Eignung
- Beurteilt von einem Sprachmodell anhand einer schriftlichen Bewertungsvorgabe (in Partien zu 250 Datensätzen) mit manuellen Stichproben. Etwa 30 Datensätze ohne Beschreibung wurden anhand des allgemeinen Wissens des Modells beurteilt.
- Begrenzung auf 1.500
- Wir haben die Datensätze mit den schwächsten Belegen für digitale Produktfunktionen im Profil entfernt:
- die unterste Kategorie in Deutschland und in Ländern außerhalb unserer Prioritätsliste;
- einen Teil der mittleren Kategorie in Ländern außerhalb dieser Liste, zuerst Datensätze mit den wenigsten Quellen oder ohne Domain.
In den Prioritätsländern (Polen, Österreich, Tschechien, Niederlande, nordische Länder) haben wir alle Datensätze behalten. Das war keine zufällige Auswahl.
Gemeinsame Kriterien
- Eingeschlossen
- Ein Unternehmen, das Hardware oder installierbare Software herstellt oder unter eigener Marke verkauft, wenn das Profil digitale Elemente zeigt: Firmware, Steuerungen, Feldbus, Netzwerk- oder Funkverbindung, eine App oder einen Cloud-Dienst, installierbare Software.
- Ausgeschlossen
- Händler, Installateure, Integratoren und Dienstleister; EMS-Anbieter und Designbüros; Vertriebsniederlassungen von Gruppen mit Sitz außerhalb des Rahmens; Verbände, Forschungseinrichtungen und Medien; Hersteller von Medizinprodukten und Kfz-Teilen, rein militärische Produkte; Spielestudios und reine SaaS-Angebote; mechanische und passive Produkte.
- Ein Unternehmen pro Konzern
- Lokale Niederlassungen ordnen wir der Muttergesellschaft und ihrem Sitzland zu.
- Domain
- Aus dem Katalog, dem Messeprofil oder der geprüften Startseite des Unternehmens. Eine Domain pro Unternehmen. Länderseiten von Tochtergesellschaften haben wir nicht geprüft.
| Land | Unternehmen | Anteil |
|---|---|---|
| Deutschland | 823 | 48,7 % |
| Polen | 126 | 7,5 % |
| Italien | 103 | 6,1 % |
| Niederlande | 89 | 5,3 % |
| Österreich | 75 | 4,4 % |
| Übrige 25 Länder | 475 | 28,1 % |
| Gesamt | 1.691 | 100 % |
03Wie wir messen
- Eine HTTPS-GET-Anfrage an
https://<domain>/.well-known/security.txt. - Liegt dort keine Datei, eine Anfrage an
https://<domain>/security.txt(der alte Ort). - Antwortet die Domain auf Netzwerkebene nicht (DNS, TLS, Verbindung), wiederholen wir die Schritte 1 und 2 für
www.<domain>.
Parameter der Anfragen
- Zeitlimit: 12 Sekunden pro Anfrage.
- Wir lesen die ersten 64 KiB der Antwort.
- TLS-Zertifikate werden geprüft.
- HTTP-Weiterleitungen werden befolgt.
- Header
User-Agent: AnnexProof security.txt survey (contact@annexproof.com).
Definition der Indikatoren
| Indikator | Definition | Basis |
|---|---|---|
| Mit security.txt | HTTP 200 und eine Zeile, die mit Contact: beginnt | 1.691 Unternehmen |
| Feld Policy | Die Datei enthält eine Zeile Policy: | 1.691 Unternehmen |
| Gültiges Expires | Ein Datum mit Uhrzeit nach RFC 3339 (kleines „t“ und „z“ zulässig), das nach dem Messzeitpunkt liegt | 1.691 Unternehmen |
| Vollständige Datei | Feld Policy und gültiges Expires | 1.691 Unternehmen |
| Problem mit Expires | Datum in der Vergangenheit, falsches Format oder fehlendes Feld | 280 Dateien |
| PGP-Signatur | Die Datei enthält BEGIN PGP SIGNED MESSAGE | 1.691 Unternehmen |
| Erwähnung des CRA | Die Datei enthält das Wort „CRA“ oder „Cyber Resilience“ (ganzes Wort, außerhalb des PGP-Signaturblocks) | 1.691 Unternehmen |
Wir prüfen, ob Felder vorhanden sind, nicht ihre Qualität. Wir testen nicht, ob die Adresse aus Contact funktioniert, ob der Link aus Policy zu einer Richtlinie führt oder ob eine PGP-Signatur gültig ist. Den Inhalt der Felder Contact speichern wir nicht.
04Ausschlüsse und Grenzfälle
- Ausgeschlossen (61 Domains)
- Ein Verbindungs-, DNS- oder TLS-Fehler (56) oder eine Zeitüberschreitung (5). Solche Websites zählen wir weder als „mit Datei“ noch als „ohne Datei“.
- Alter Ort
- 15 Dateien haben wir nur unter
/security.txtgefunden. Wir zählen sie als vorhanden. RFC 9116 verlangt den Ort/.well-known/. - Adresse mit www.
- 4 Dateien haben wir erst unter
www.<domain>gefunden.
Sensitivität. Antworten mit Status 403, 429 und 5xx (62 Domains) können auf Bot-Schutz hindeuten statt auf eine fehlende Datei. Ohne sie liegt der Anteil bei 17,2 % (280 von 1.629). Hätten alle diese Unternehmen eine Datei, wären es 20,2 %. Der Hauptwert von 16,6 % ist daher eher eine Untergrenze.
05Ergebnisse (Stand: 30.09.2026)
Hauptindikatoren
| Indikator | Anzahl | Anteil |
|---|---|---|
| Mit security.txt | 280 | 16,6 % |
| Verweist auf eine CVD-Richtlinie (Feld Policy) | 150 | 8,9 % |
| Gültiges Feld Expires | 240 | 14,2 % |
| Vollständige Datei (Policy und gültiges Expires) | 130 | 7,7 % |
| Mit PGP signierte Datei | 34 | 2,0 % |
| Datei erwähnt den CRA | 10 | 0,6 % |
Die Erwähnung des CRA wurde am 02.10.2026 korrigiert (Abschnitt 8). Die erste Version des Skripts suchte die Zeichenfolge „cra“ ohne Wortgrenzen und markierte 14 Dateien (0,8 %). Ein erneutes Lesen dieser 14 Dateien ergab 4 Fehltreffer: 3 in Teilen eines PGP-Signaturblocks und 1 in einem Namen, der „craft“ enthält. Das korrigierte Skript zählt nur die ganzen Wörter „CRA“ und „Cyber Resilience“ außerhalb des PGP-Signaturblocks. Die neue Regel kann die Zahl der Treffer nur verringern, daher mussten die übrigen Dateien nicht erneut gelesen werden.
Feld Expires in den 280 gefundenen Dateien
| Status | Dateien | Anteil |
|---|---|---|
| Gültig | 240 | 85,7 % |
| Abgelaufen (Datum in der Vergangenheit) | 14 | 5,0 % |
| Falsches Format (nicht RFC 3339) | 7 | 2,5 % |
| Pflichtfeld fehlt | 19 | 6,8 % |
| Gesamt mit Problem bei Expires | 40 | 14,3 % |
Nach Land (Länder mit mindestens 20 Unternehmen)
Die 95-%-Intervalle berechnen wir nach Wilson, als wäre die Stichprobe zufällig. Sie ist es nicht; die Intervalle zeigen daher die kleinstmögliche Unsicherheit, nicht die gesamte.
| Land | Anteil | 95-%-Intervall |
|---|---|---|
| Norwegen | 22,7 %5 / 2295-%-Intervall: 10,1–43,4 % | 10,1–43,4 % |
| Dänemark | 22,2 %8 / 3695-%-Intervall: 11,7–38,1 % | 11,7–38,1 % |
| Österreich | 21,3 %16 / 7595-%-Intervall: 13,6–31,9 % | 13,6–31,9 % |
| Schweiz | 20,9 %14 / 6795-%-Intervall: 12,9–32,1 % | 12,9–32,1 % |
| Deutschland | 19,9 %164 / 82395-%-Intervall: 17,3–22,8 % | 17,3–22,8 % |
| Niederlande | 19,1 %17 / 8995-%-Intervall: 12,3–28,5 % | 12,3–28,5 % |
| Tschechien | 17,6 %9 / 5195-%-Intervall: 9,6–30,3 % | 9,6–30,3 % |
| Vereinigtes Königreich | 17,4 %8 / 4695-%-Intervall: 9,1–30,7 % | 9,1–30,7 % |
| Schweden | 16,0 %8 / 5095-%-Intervall: 8,3–28,5 % | 8,3–28,5 % |
| Frankreich | 14,6 %7 / 4895-%-Intervall: 7,2–27,2 % | 7,2–27,2 % |
| Spanien | 14,3 %4 / 2895-%-Intervall: 5,7–31,5 % | 5,7–31,5 % |
| Finnland | 9,1 %3 / 3395-%-Intervall: 3,1–23,6 % | 3,1–23,6 % |
| Belgien | 6,5 %2 / 3195-%-Intervall: 1,8–20,7 % | 1,8–20,7 % |
| Polen | 4,0 %5 / 12695-%-Intervall: 1,7–9,0 % | 1,7–9,0 % |
| Italien | 3,9 %4 / 10395-%-Intervall: 1,5–9,6 % | 1,5–9,6 % |
| Übrige 15 Länder (jeweils unter 20 Unternehmen) | 9,5 %6 / 6395-%-Intervall: 4,4–19,3 % | 4,4–19,3 % |
So lesen Sie diese Ergebnisse
- Der Abstand zwischen Polen oder Italien und Deutschland ist deutlich (exakter Test nach Fisher, p < 0,001).
- Die Unterschiede zwischen Österreich, der Schweiz, Deutschland und den Niederlanden liegen innerhalb der Messunsicherheit. Eine Rangfolge lässt sich daraus nicht ableiten.
- Die Intervalle für kleine Länder sind breit.
Quellenkontrolle: dieselben Listen internationaler Messen
Die polnischen Unternehmen stammen teilweise aus anderen Quellen als die meisten übrigen: aus einer vollständigen Durchsicht von Verbandslisten und der Messen der MTP Poznań. Deshalb haben wir nur Unternehmen aus den Ausstellerlisten internationaler Messen verglichen (SPS, Light + Building, ISH, Intersec, PCIM, embedded world, it-sa, Chillventa, Perimeter Protection, Hannover Messe, The smarter E, security essen):
| Sitzland | security.txt | Anteil |
|---|---|---|
| Deutschland | 155 / 778 | 19,9 % |
| Polen | 2 / 42 | 4,8 % |
| Italien | 4 / 94 | 4,3 % |
Der Abstand zwischen Polen und Deutschland bleibt innerhalb derselben Quelle bestehen (p = 0,014), aber die polnische Gruppe ist klein. Polnische Unternehmen aus anderen Quellen erzielen ähnliche Werte: 2 von 59 auf Verbandslisten und 1 von 28 auf den Messelisten der MTP Poznań.
Nach Segment
| Segment | Anteil | 95-%-Intervall |
|---|---|---|
| Embedded-Boards und -Module | 24,0 %18 / 7595-%-Intervall: 15,8–34,8 % | 15,8–34,8 % |
| Industrieautomation und OT | 23,3 %67 / 28795-%-Intervall: 18,8–28,6 % | 18,8–28,6 % |
| Installierbare B2B-Software | 20,5 %43 / 21095-%-Intervall: 15,6–26,4 % | 15,6–26,4 % |
| Netzwerk- und Telekommunikationstechnik | 18,8 %9 / 4895-%-Intervall: 10,2–31,9 % | 10,2–31,9 % |
| Sicherheitstechnik | 18,3 %60 / 32795-%-Intervall: 14,5–22,9 % | 14,5–22,9 % |
| IoT, Smart Home und Gebäudeautomation | 12,8 %50 / 39295-%-Intervall: 9,8–16,4 % | 9,8–16,4 % |
| Ladeinfrastruktur und Energietechnik | 10,0 %25 / 24995-%-Intervall: 6,9–14,4 % | 6,9–14,4 % |
| Sonstige vernetzte Geräte (Kassen- und Fiskalgeräte, IT-Hardware, Messtechnik) | 7,8 %8 / 10395-%-Intervall: 4,0–14,6 % | 4,0–14,6 % |
Ergänzende Auswertungen
- Ohne Deutschland: 13,4 % (116 von 868).
- Unternehmen mit Sitz in der EU: 16,3 % (253 von 1.554). Schweiz, Norwegen, Vereinigtes Königreich und Liechtenstein zusammen: 19,7 % (27 von 137).
06Grenzen
- Der Rahmen ist weder vollständig noch zufällig. Messeaussteller und Verbandsmitglieder sind meist größer, exportorientiert und gut organisiert. Kleinsthersteller und Hersteller ohne eigene Marke sind unterrepräsentiert. Eine andere Übersicht (CVD Portal, 2026) ergab, dass große Hersteller die security.txt etwa dreimal so oft veröffentlichen wie der Durchschnitt; unser Wert kann daher höher liegen als für alle Hersteller.
- Deutschland macht 48,7 % der Stichprobe aus, weil dort die größten Messen stattfinden. Das Gesamtergebnis liegt nahe am deutschen.
- Die Länder stammen aus unterschiedlichen Quellen. Der polnische Teil stammt vor allem aus einer vollständigen Durchsicht von Verbandslisten und MTP-Messen, die übrigen Länder vor allem aus Listen internationaler Messen. Die Quellenkontrolle in Abschnitt 5 prüft das teilweise.
- Die Eignung hängt von den Beschreibungen in den Katalogen ab. In Runde 1 entschied eine Person, in Runde 2 ein Sprachmodell mit Stichproben. Einzelne Hersteller können fälschlich einbezogen oder übersehen worden sein.
- Eine Domain pro Unternehmen. Ein Unternehmen kann eine security.txt auf einer anderen Domain veröffentlichen (etwa auf einem eigenen PSIRT-Host) oder Meldungen auf anderem Weg annehmen.
- Eine einzige Messung von einem Netzwerkstandort. Bot-Schutz und geografische Sperren können das Ergebnis senken (Abschnitt 4).
- Wir prüfen, ob Felder vorhanden sind, nicht ihre Qualität (Abschnitt 3).
- Ausstellerlisten sind eine Momentaufnahme eines Tages. Die Anmeldung zu einigen Messen (etwa SPS 2026 und embedded world 2027) lief noch.
- Die Runden bilden keine Zeitreihe (Abschnitt 8).
07Ethik
Nur Dateien, die für den automatischen Abruf gedacht sind.
Die security.txt gibt es, damit man sie auf diese Weise findet. Kein Login, keine Schwachstellentests, kein Portscan. Ein bis zwei Anfragen pro Domain (bis zu vier mit dem Ausweichen auf
www.), mit einem User-Agent, der unsere Adresse nennt.Keine personenbezogenen Daten.
Aus Ausstellerlisten haben wir nur Unternehmensangaben übernommen. Adressen aus Feldern Contact speichern wir nicht.
Keine Ergebnisse mit Namen.
Wir veröffentlichen keine Unternehmensnamen, Domains oder Ergebnisse einzelner Unternehmen: nicht im Bericht, nicht in den Daten, nicht in sozialen Medien und nicht im Gespräch mit Journalisten. Wir veröffentlichen keine Auswertung mit weniger als 20 Unternehmen.
Ein Ergebnis nur für das betroffene Unternehmen.
Ein Unternehmen kann sein eigenes Ergebnis aus dem Index erhalten, nur für sich. Wir senden es an eine E-Mail-Adresse in der Domain dieses Unternehmens. Ergebnisse des Index verwenden wir nicht in Vertriebsnachrichten.
Live-Prüfung.
Der kostenlose CRA Snapshot misst die öffentlichen Signale der eingegebenen Domain neu. Er zeigt nicht das im Index gespeicherte Ergebnis. Das Werkzeug prüft nicht, wer fragt: Jeder kann jede Domain eingeben.
Was vor dem Bericht öffentlich war.
Seit dem 01.10.2026 zeigt der CRA Snapshot unter jedem Ergebnis ausgewählte aggregierte Werte dieser Runde: 16,6 % (security.txt), 7,7 % (vollständige Datei), 14,3 % (Problem mit Expires), die Ergebnisse für Polen, Deutschland und Österreich sowie für 7 Segmente.
Interessenkonflikt.
AnnexProof verkauft ein Werkzeug zur Umsetzung der Anforderungen des CRA. Deshalb veröffentlichen wir die vollständige Methodik und die aggregierten Daten und stellen unsere Ergebnisse neben die Studien anderer Autoren.
08Versionen und Korrekturen
| Version | Unternehmen (nach Ausschlüssen) | Länder | Anmerkungen |
|---|---|---|---|
| Runde 1 | 239 (von 252) | 13 | Liste aus Abschnitt 2. Ergebnis: 17,6 % (42 von 239). |
| Runde 2 | 1.691 (von 1.752) | 30 | Runde 1 plus die erweiterte Liste. Ergebnis: 16,6 % (280 von 1.691). |
Runde 2 ist keine Folgemessung. Beide Runden wurden am selben Tag gemessen. Runde 2 ist eine größere Stichprobe mit anderer Zusammensetzung. Unterschiede zwischen den Runden (z. B. Deutschland: 32,4 % von 68 Unternehmen in Runde 1 und 19,9 % von 823 in Runde 2) ergeben sich aus der Zusammensetzung, nicht aus Veränderungen bei den Herstellern.
Korrekturprotokoll
- 01.10.2026
Die erste Version hat Expires-Daten mit kleinem „z“ (nach RFC 3339 zulässig) als ungültig gewertet. Nach erneuter Prüfung: Von den 30 als abgelaufen markierten Dateien sind 9 gültig, 7 haben ein falsches Format und 14 sind tatsächlich abgelaufen. Die Zahlen auf dieser Seite sind bereits korrigiert.
- 02.10.2026
Indikator „Erwähnung des CRA“: 14 → 10 Dateien (0,8 % → 0,6 %). Das Skript zählte „cra“ auch innerhalb anderer Wörter („craft“) und in PGP-Signaturblöcken. Das korrigierte Skript sucht ganze Wörter außerhalb des Signaturblocks (Abschnitt 5). Alle anderen Zahlen sind unverändert.
Weitere Runden. Dieselbe Unternehmensliste messen wir vierteljährlich erneut, mit derselben Methodik, um Veränderungen über die Zeit zu zeigen. Jede Runde erhält eine neue Version des Datensatzes.
09Zitieren
Vollständig
AnnexProof (2026). AnnexProof CRA Readiness Index, Runde 2 (Stand: 30.09.2026) [Datensatz], Version 2.0. https://annexproof.com/de/index/methodik. Lizenz CC BY 4.0.
Kurz (Medien)
Quelle: AnnexProof CRA Readiness Index, Runde 2 (Übersicht über 1.691 Hersteller aus 30 Ländern, Stand 30.09.2026).
Bitte ergänzen Sie beim Zitieren: „Eine Übersicht, keine repräsentative Studie.“
10Kontakt und Fehlermeldungen
Fehler in den Daten oder der Methodik: contact@annexproof.com. Korrekturen veröffentlichen wir im Korrekturprotokoll (Abschnitt 8) und als neue Version des Datensatzes.
Quellen (abgerufen am 02.10.2026)
- RFC 9116, A File Format to Aid in Security Vulnerability Disclosure: rfc-editor.org/rfc/rfc9116
- Europäische Kommission, Cyber Resilience Act (Anwendungsdaten 11.09.2026 und 11.12.2027): digital-strategy.ec.europa.eu
- Verordnung (EU) 2024/2847: eur-lex.europa.eu/eli/reg/2024/2847/oj. Den Wortlaut von Anhang I Teil II Nr. 5 und 6 haben wir in einer nicht amtlichen konsolidierten Fassung geprüft, weil EUR-Lex den automatischen Abruf verweigerte.
- CVD Portal, CRA Exposure Study 2026 (größere Hersteller veröffentlichen häufiger eine security.txt): cvdportal.com/research/cra-exposure-2026
- Interne Dateien von AnnexProof:
research/index-sample-method.md,research/accounts-expanded-method.md,research/securitytxt_scan.py,research/expires_recheck.py.