Produktsicherheit
und der EU Cyber Resilience Act

point 1
symbol 2
symbol
shape
shape
point
shape
symbol

CRA-Konformität und Lieferanten-Auditunterlagen

Wenn Sie ein Produkt entwickeln, das den europäischen Markt erreicht, und ProEssentials darin einbetten, macht Sie der EU Cyber Resilience Act für die Sicherheit jeder von Ihnen integrierten Komponente verantwortlich. Diese Seite existiert, damit Sie dieser Verantwortung in Bezug auf ProEssentials nachkommen können, ohne uns einen Fragebogen schicken zu müssen.

Alle unterstützten Versionen von ProEssentials enthalten keinen Fremd- oder Open-Source-Code, öffnen keine Netzwerkverbindungen und verarbeiten keine Kundendaten zur Laufzeit. In mehr als 25 Jahren Auslieferung wurde nie ein Sicherheitsexploit in ProEssentials selbst gemeldet. Jede von uns veröffentlichte Distribution ist kryptografisch signiert, und Sicherheitskorrekturen sind für jede Version innerhalb ihres veröffentlichten Supportzeitraums kostenlos.

Sie brauchen ein Dokument statt einer Webseite? ProEssentials EU CRA Statement herunterladen (PDF). Gleicher Inhalt wie diese Seite, bereit für Ihre Auditunterlagen.

Sicherheitswerkzeuge haben sich schneller verbessert als Menschen. KI und automatisierte Scanner finden Schwachstellen heute besser als jede manuelle Durchsicht, und Angreifer verfuegen ueber dieselben Werkzeuge wie wir. Wir muessen unsere Software also staerker absichern als frueher. Das weist in eine eindeutige Richtung: Eine Komponente mit nahezu keinen Abhaengigkeiten, die nie mit dem Internet hin und her kommuniziert, ist das Sicherste, was Sie einbetten koennen. Fuer einen Scanner wie fuer einen Angreifer gibt es kaum etwas, worauf sich zeigen liesse.

Damit kommen wir zum unangenehmen Teil. Nach unserer Erfahrung zoegern grosse Unternehmen, auf eine neue Version zu wechseln, oder auch nur auf die neueste Version, die sie bereits besitzen, schlicht weil sie den Testaufwand scheuen. Bitte vertrauen Sie darauf, dass wir Ihren Code nicht kaputt machen. Wir geben uns grosse Muehe, das nicht zu tun, und wahrscheinlich mehr Muehe als jeder andere Komponentenhersteller, damit ein Upgrade reibungslos bleibt. Wer viele Versionen ueberspringt, muss vielleicht ein paar Schriftarten und Farben anpassen; kleinere Versionsspruenge erfordern selbst das nur selten. Bitte verwenden Sie die neueste Version, die Sie erworben haben, und halten Sie Ihren Code aktuell.

Worauf Sie sich verlassen können

Die Zusagen auf dieser Seite sind diejenigen, nach denen ein Compliance-Prüfer normalerweise fragen muss. Sie stehen hier, damit Sie sie direkt zu den Akten nehmen können.

Fremd- und Open-Source-CodeKeiner in einer unterstützten Version. Verifiziert durch Untersuchung der ausgelieferten Binärdateien. Version 8 und früher sind eine dokumentierte Ausnahme; siehe unten.
NetzwerkaktivitätDie Komponente öffnet keine Netzwerkverbindungen und sendet nichts nach Hause.
KundendatenGigasoft überträgt, empfängt und speichert keinerlei Ihrer Daten über das Produkt zur Laufzeit.
SupportzeitraumMindestens fünf Jahre pro Hauptversion, mit veröffentlichtem Enddatum.
SicherheitsupdatesKostenlos für die Dauer des Supportzeitraums.
Meldung von Schwachstellensupport@gigasoft.com, überwacht, mit einer angestrebten Bestätigung innerhalb von zwei Werktagen.
Integrität der DistributionInstaller sind Authenticode-signiert; NuGet-Pakete tragen eine Gigasoft-Autorensignatur.
Gemeldete SicherheitsvorfälleKeine in der Geschichte des Produkts.
Wo ProEssentials in Ihren CRA-Pflichten steht

Nach dem Cyber Resilience Act ist das Unternehmen, das ein fertiges Produkt auf dem EU-Markt in Verkehr bringt, dessen Hersteller, und Artikel 13(5) verpflichtet diesen Hersteller zur Sorgfaltspflicht bei den von ihm integrierten Komponenten Dritter, damit diese Komponenten die Sicherheit des fertigen Produkts nicht beeinträchtigen. Wenn Sie eine Anwendung ausliefern, die ProEssentials enthält, liegt diese Pflicht bei Ihnen, und ProEssentials ist eine dieser Komponenten.

Praktisch bedeutet das: Ihre Auditunterlagen müssen belegen, dass Sie ProEssentials bewertet haben und dass hinter dem Lieferanten ein echter Prozess zur Behandlung von Schwachstellen steht. Diese Seite ist als genau dieser Nachweis geschrieben. Alles Folgende ist klar genug formuliert, um zitiert zu werden, und wir bestätigen jeden Punkt schriftlich auf Firmenbriefpapier, falls Ihr Verfahren eine unterzeichnete Lieferantenerklärung verlangt.

Artikel 13(6) verpflichtet Sie außerdem, uns zu informieren, wenn Sie eine Schwachstelle in einer von Ihnen integrierten Komponente finden. Wir verpflichten uns zur gleichen Pflicht in umgekehrter Richtung und hören lieber früh als spät von Ihnen. Meldungen gehen an support@gigasoft.com.

Der wichtigste Punkt: Es gibt fast nichts zu auditieren

Der größte Aufwand einer modernen Software-Lieferkettenprüfung entfällt auf Abhängigkeiten. Eine Diagrammbibliothek, die Dutzende Pakete mitbringt, überträgt Ihnen Dutzende Komponenten, die nun Ihnen gehören: Jede muss in Ihrer Stückliste erscheinen, jede muss auf neue CVEs überwacht werden, und jede kann eine ungeplante Veröffentlichung erzwingen, wenn upstream eine Schwachstelle auftaucht.

ProEssentials funktioniert nicht so. In jeder unterstützten Version ist der gesamte ProEssentials-Code proprietär und wurde von Gigasoft geschrieben, ohne Open-Source-Bibliotheken, ohne NuGet- oder npm-Pakete von Dritten und ohne übernommenen Fremdcode. Die gesamte Klasse der Lieferketten-Vorfälle, das Log4Shell-Muster, erreicht Sie nicht über uns. Das ist keine Behauptung, die Sie uns einfach glauben müssen: Wir haben es durch Untersuchung der ausgelieferten Binärdateien verifiziert.

Drei weitere Eigenschaften senken Ihr Risiko auf nahezu null:

  • Keine Netzwerk-E/A. Die Komponente initiiert und terminiert keine Netzwerkverbindungen. Es gibt keine Telemetrie, keine Lizenzprüfung, keinen Update-Ping und keinerlei ausgehenden Datenverkehr.
  • Keine Datenverarbeitung durch Gigasoft. Ihre Daten werden in Ihrem eigenen Prozess auf Ihrem eigenen Rechner dargestellt. Gigasoft überträgt, empfängt und speichert davon zur Laufzeit nichts.
  • Kein Konto, keine Aktivierung, kein Laufzeitdienst. Die Bereitstellung ist ein Dateikopiervorgang. Es gibt keine Cloud-Abhängigkeit zu bewerten und keinen Drittanbieterdienst im Datenpfad.

Eine Grenze sei ausdrücklich genannt, weil Auditoren danach fragen: Die Verschlüsselung während der Übertragung aller Daten, die Ihre Anwendung über ein Netzwerk bewegt, liegt in der Verantwortung Ihrer Anwendung. ProEssentials sieht nie ein Netzwerk und kann Daten während der Übertragung daher weder schützen noch gefährden.

Stückliste

Da eine unterstützte Version keine Komponenten Dritter enthält, ist unsere Stückliste kurz genug, um sie vollständig abzudrucken. Eine ProEssentials-Bereitstellung besteht aus der von Gigasoft entwickelten Rendering-Engine, der von Gigasoft entwickelten Steuerelement-Assembly für Ihr gewähltes Framework und sonst nichts. Alles Weitere, was Ihre Anwendung lädt, ist entweder Ihr eigener Code oder integrierter Bestandteil des Betriebssystems beziehungsweise der .NET- oder Windows App SDK-Laufzeit, die Sie ohnehin ausliefern.

Drittanbieter-Bibliotheken in Version 8 und früher

Frühes ProEssentials band drei Open-Source-Bibliotheken statisch ein, ausschließlich zum Schreiben von Bilddateien: zlib zur Komprimierung, libpng für PNG-Ausgabe und libjpeg für JPEG-Ausgabe. Damals war das übliche Praxis, da Windows noch keine eigenen Bildkodierer bereitstellte.

ProEssentials-VersionDrittanbieter-Bibliotheken in der ausgelieferten Engine
Version 3 bis 8zlib 1.1.3, 1.2.3, libpng 1.2.40 und libjpeg, statisch eingebunden, kein Lesen/Dekodieren, nur Kodierung
Version 9 und höherKeine. Die Bildkodierung nutzt die Windows Imaging Components.

In keiner Version von ProEssentials wurde uns jemals ein Sicherheitsexploit gemeldet.

Nochmals: Diese Bibliotheken wurden nie zum Lesen oder Dekodieren einer Datei verwendet, und genau dort liegt diese Klasse von Schwachstellen; es wurde nie etwas dekomprimiert, und keine ProEssentials-API hat je einem Aufrufer einen Dekodierpfad zugänglich gemacht. Es besteht keine realistische Schwachstelle in der Art, wie frühere ProEssentials-Versionen diese Bibliotheken genutzt haben.

Unsere Empfehlung lautet, auf Version 11 zu wechseln. Version 8 und früher sind abgekündigt und werden nicht mehr aktualisiert. Die API wurde über die Hauptversionen hinweg bewusst stabil gehalten, die Portierung ist einfach.

CRA-Zeitplan und was er für Sie bedeutet

Der Cyber Resilience Act, Verordnung (EU) 2024/2847, gilt in Stufen. Wir nennen Ihnen lieber die Termine als eine pauschale Zusicherung.

10. Dezember 2024Die Verordnung trat in Kraft. Noch keine Produktpflichten.
11. Juni 2026Die Vorschriften zur Notifizierung von Konformitätsbewertungsstellen wurden anwendbar.
11. September 2026Die Meldepflichten nach Artikel 14 beginnen: aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind dem zuständigen CSIRT und der ENISA zu melden, mit einer Frühwarnung innerhalb von 24 Stunden, einer ausführlicheren Meldung innerhalb von 72 Stunden und einem Abschlussbericht innerhalb von 14 Tagen bei einer Schwachstelle oder innerhalb eines Monats bei einem schwerwiegenden Vorfall.
11. Dezember 2027Die Hauptpflichten gelten vollständig: sichere Konzeption und Entwicklung, Schwachstellenbehandlung über den Supportzeitraum, technische Dokumentation, Konformitätsbewertung und CE-Kennzeichnung.

Gigasoft liegt bei diesen Terminen im Plan. Der Kern dessen, was die Verordnung von einer Komponente wie unserer verlangt, ist bereits vorhanden und auf dieser Seite beschrieben: keine unkontrollierte Abhängigkeitsfläche, ein definierter Supportzeitraum, kostenlose Sicherheitsupdates, ein veröffentlichter Meldekanal und signierte Distributionen. Die bis Dezember 2027 verbleibende Arbeit besteht aus formaler Dokumentation und Konformitätsunterlagen, nicht aus einer Änderung daran, wie das Produkt gebaut wird.

Wir halten diese Seite aktuell, während sich der Rahmen weiterentwickelt, einschließlich der harmonisierten Normen, die noch finalisiert werden.

Wie ProEssentials unter dem CRA eingestuft wird

Die Verordnung behandelt eine Softwarekomponente, die separat in Verkehr gebracht wird, als eigenständiges Produkt mit digitalen Elementen. ProEssentials fällt daher eigenständig in den Anwendungsbereich und ist nicht bloß ein Bestandteil Ihres Produkts.

ProEssentials ist ein Produkt der Standardkategorie. Es entspricht keiner der neunzehn Kategorien von Anhang III Klasse I und keiner der vier Kategorien von Anhang III Klasse II, und es ist kein kritisches Produkt nach Anhang IV. Eine Diagramm- und Datenvisualisierungsbibliothek für Entwickler erfüllt keine der Kernfunktionen, die ein Produkt in diese Klassen einordnen, und wir haben unsere Einstufung anhand der technischen Definitionen in der Durchführungsverordnung (EU) 2025/2392 der Kommission geprüft.

Die praktische Folge für Sie: ProEssentials folgt dem Konformitätsbewertungsverfahren der internen Kontrolle nach Artikel 32(1) und Anhang VIII Modul A. Es ist keine notifizierte Stelle beteiligt, und für eine Komponente dieser Art ist keine Bewertung durch Dritte erforderlich. Fällt Ihr eigenes Produkt in eine höhere Klasse, ergibt sich diese Einstufung aus der Funktion Ihres Produkts, nicht aus unserer.

Unterstützte Versionen und Supportzeitraum

Der Cyber Resilience Act erwartet von einem Hersteller, einen Supportzeitraum anzugeben und dessen Ende zu veröffentlichen, statt ihn offen zu lassen. Unserer beträgt mindestens fünf Jahre je Hauptversion, gerechnet ab dem Datum der allgemeinen Verfügbarkeit dieser Version. Wir sagen Ihnen außerdem lieber, was eine Version tatsächlich erhält, als alles gleichermaßen als unterstützt zu bezeichnen. Die Tabelle unterscheidet daher aktive Entwicklung, Wartung und ausschließlich kritische Sicherheitskorrekturen.

VersionStatusSicherheitsupdates bis
ProEssentials v11Aktive Entwicklung. Sicherheitskorrekturen sowie laufende Anpassungen, Ergänzungen und Verbesserungen. Empfohlen für alle neuen und bestehenden Arbeiten.Mindestens 21. Juli 2031
ProEssentials v10Wartung. Sicherheits- und kritische Korrekturen; die Funktionsentwicklung läuft aus.Mindestens 23. Januar 2030
ProEssentials v9Nur kritische Sicherheit. Ein schwerwiegendes Sicherheitsproblem würde behoben, sonst nichts.Keine terminliche Zusage
ProEssentials v8 and earlierAbgekündigt. Erhält keine Updates.Nicht zutreffend

ProEssentials v11 erreichte die allgemeine Verfügbarkeit am 21. Juli 2026 und v10 am 23. Januar 2025, sodass ihre veröffentlichten Supportzeiträume mindestens bis zum 21. Juli 2031 beziehungsweise 23. Januar 2030 laufen. Version 9 erschien erstmals im April 2018 und liegt damit außerhalb dieses Fünfjahresfensters; wir geben dafür keine terminliche Zusage ab und würden nur bei einem kritischen Sicherheitsproblem tätig. Kunden mit Version 9 sollten einen Wechsel auf Version 11 planen.

Eine Schwachstelle melden, und was dann geschieht

Wenn Sie glauben, eine Sicherheitsschwachstelle in ProEssentials gefunden zu haben, senden Sie sie an support@gigasoft.com. Bitte geben Sie Produktversion, Framework und Plattform sowie genügend Details zur Reproduktion an. Ein Proof of Concept hilft, ist aber nicht erforderlich.

Wozu wir uns verpflichten:

  • Wir bestätigen eine Meldung innerhalb von zwei Werktagen.
  • Wir bewerten sie und teilen Ihnen innerhalb von zehn Werktagen mit, ob wir sie reproduzieren können, mit einer ersten Einschätzung des Schweregrads.
  • Wir beheben bestätigte Schwachstellen unverzüglich, priorisiert nach Schweregrad, und nennen Ihnen den geplanten Zeitrahmen, statt Sie im Ungewissen zu lassen.
  • Sicherheitskorrekturen sind für jede unterstützte Version kostenlos und werden getrennt von Funktionsreleases ausgeliefert, wo das den Kunden besser dient.
  • Wir benachrichtigen betroffene Kunden direkt und veröffentlichen die Korrektur über die üblichen Update-Kanäle.
  • Wir nennen Sie auf Wunsch als Melder und gehen nicht gegen gutgläubige Sicherheitsforschung vor. Wir bitten lediglich darum, uns vor einer Veröffentlichung eine angemessene Gelegenheit zur Behebung zu geben.

Wir sind ein kleines, direktes Unternehmen. Eine Meldung an diese Adresse erreicht die Menschen, die den Code geschrieben haben, keine Ticket-Warteschlange.

Wie Patches und Updates zu Ihnen gelangen

Sicherheits- und Wartungskorrekturen werden über dieselben Kanäle verteilt wie gewöhnliche Releases, es gibt also keinen separaten Prozess, den Sie lernen müssten.

Da ProEssentials als Dateikopie ohne Aktivierung und ohne Laufzeitdienst bereitgestellt wird, besteht ein Update darin, die Binärdateien zu ersetzen, die Sie ohnehin ausliefern. Es gibt nichts zu reaktivieren und keinen Lizenzserver, mit dem etwas abzustimmen wäre.

Integrität der Distribution und Codesignierung

Jeder Kanal, über den wir veröffentlichen, ist signiert, damit Sie prüfen können, dass Sie das erhalten haben, was wir gebaut haben:

  • Installer sind als Gigasoft, Inc. Authenticode-codesigniert. Signiert wird mit SHA-256 und vertrauenswürdigem Zeitstempel nach RFC 3161; der Uninstaller ist ebenfalls signiert.
  • NuGet-Pakete tragen eine Autorensignatur von Gigasoft, Inc. Sie können sie selbst mit den Standardwerkzeugen prüfen: Führen Sie dotnet nuget verify für das Paket aus und prüfen Sie, dass die Autorensignatur auf Gigasoft, Inc. lautet.

Eine Einschränkung, die wir lieber selbst nennen, als sie Sie entdecken zu lassen. Die einzelnen Binärdateien innerhalb einer Distribution sind nicht separat Authenticode-signiert. Das ist bewusst so und technisch bedingt: Die kundenspezifische Lizenzstempelung schreibt bei der Installation Ihres Produkts Bytes innerhalb der Engine um, was jede zuvor auf diese Datei angewandte Signatur ungültig machen würde. Die Integrität ist daher auf Paketebene gesichert, wo die Signatur die gesamte Distribution abdeckt, und nicht je Datei. Falls Ihr Compliance-Prozess ausdrücklich Signaturen je Datei verlangt, sprechen Sie uns an, und wir besprechen, was wir für Ihren Fall tun können.

Sichere Entwicklung und Unternehmenspraxis

Gigasoft ist ein kleines, fokussiertes Unternehmen, und wir beschreiben unsere Praxis lieber genau, als das Vokabular eines großen Sicherheitsprogramms zu übernehmen.

  • Sicherheit ist Chefsache. Der Firmeninhaber ist persönlich für Sicherheitsentscheidungen verantwortlich. Nichts wird an eine Funktion delegiert, die es nicht gibt.
  • Der gesamte Produktcode ist unser eigener. Jede Zeile wird im Haus geschrieben und geprüft, weshalb es keine Abhängigkeitskette zu überwachen gibt.
  • Eingaben werden validiert und Datenbankzugriffe parametrisiert. Das betrifft die Unternehmenssysteme rund um das Produkt, etwa Registrierung und Downloads.
  • Unternehmenssysteme sind mehrschichtig gehärtet. Dazu gehören Website und Webserver, E-Mail-Authentifizierung und Endpunktschutz. E-Mail ist durch SPF, DKIM und eine durchsetzende DMARC-Richtlinie geschützt, was Sie unabhängig anhand unserer DNS-Einträge prüfen können. Unsere konkreten Konfigurationen veröffentlichen wir nicht, weil das einem Angreifer mehr helfen würde als Ihnen.
  • Serverprotokolle werden auf Missbrauchsmuster geprüft. Zusätzlich greifen Missbrauchskontrollen auf Webserver-Ebene.
  • Endgeräte laufen unter aktuellem Windows mit Microsoft Defender.

Ebenso klar sagen wir, was wir nicht sind. Wir betreiben keine Unternehmensnetzinfrastruktur, daher gehören Kontrollen wie Deep Packet Inspection oder Intrusion Detection auf verschlüsseltem Verkehr nicht zu unserem Profil und wären reines Theater, wenn wir sie behaupteten. Wir speichern keine Kundendaten für das Produkt, weil das Produkt uns keine sendet. Fragt ein Fragebogen nach einer Kontrolle, die für einen kleinen Komponentenanbieter, dessen Produkt vollständig in der Umgebung des Kunden läuft, nicht zutrifft, sagen wir das und erklären warum, statt der Vorlage zu folgen.

Was wir für Ihre Auditunterlagen liefern

Auf Anfrage an support@gigasoft.com, kostenlos:

  • Eine maschinenlesbare SBOM im SPDX- oder CycloneDX-Format für Ihre Version.
  • Eine unterzeichnete Lieferanten-Sicherheitserklärung auf Firmenbriefpapier, die die Zusagen dieser Seite bestätigt.
  • Schriftliche Antworten auf Ihren eigenen Lieferanten-Sicherheitsfragebogen.
  • Bestätigung des Enddatums des Supportzeitraums und der aktuellen Supportstufe für die von Ihnen eingesetzte Version.
  • Unsere Zusagen zur koordinierten Offenlegung von Schwachstellen, wie oben dargelegt.

Wir haben Sicherheitsbewertungen für Kunden aus regulierten Branchen durchlaufen und wissen, was der Prozess benötigt. Fragen Sie nach dem, was Ihr Prüfer verlangt, und wir stellen es bereit.

Häufig gestellte Fragen
Was zeigt eine CVE-Suche zu ProEssentials?

Für ProEssentials wurden nie reale oder ausgenutzte Schwachstellen gemeldet.

2018 wurde eine theoretische Schwachstelle dokumentiert (CVE-2017-7908; dort ist v5 vermerkt, betroffen war jedoch das OCX von v4 aus 2002). Sie beschrieb einen konzeptionellen heap-basierten Pufferueberlauf in den alten ActiveX-Steuerelementen von ProEssentials Version 4 aus 2002 und frueher. Dieser theoretische Angriff setzte voraus, dass ein Benutzer lokal eine speziell praeparierte, boesartige HTML-Datei laedt. Er wurde nie erfolgreich durchgefuehrt oder in freier Wildbahn ausgenutzt.

Der zugrunde liegende Fehler war eine einzige ungepruefte Zeichenkettenkopie, ein strcpy, das ein strncpy haette sein muessen. Er lag im ActiveX-Wrapper und nicht in unserer Win32-Rendering-DLL, was mit ein Grund dafuer ist, dass er uns entgangen ist. Die Win32-Rendering-Engine selbst, die unsere .NET-, WinForms-, WPF- und WinUI-Kunden verwenden, war nie betroffen.

Die Browser-Landschaft hatte das ohnehin unabhaengig davon abgeriegelt. Ab Internet Explorer 7 (2006) verlangte jedes ActiveX-Steuerelement, das nicht auf Microsofts Vorab-Freigabeliste stand, eine ausdrueckliche Zustimmung des Benutzers, bevor es geladen wurde; IE8 (2009) ergaenzte eine zweite Abfrage, sobald ein Steuerelement von einer anderen Website geladen wurde als derjenigen, die es installiert hatte, genau um zu verhindern, dass eine boesartige Seite ein Steuerelement auf diese Weise wiederverwendet. Chrome, Firefox und Safari haben ActiveX nie unterstuetzt, und Edge hat es 2015 fallen gelassen.

Zudem hatte GE die Drittanbietersoftware, die diese alte Version enthielt (GE Communicator 3.15), bereits vor Veröffentlichung dieser Meldung aktualisiert.

Eine Suche nach CVEs zu ProEssentials zeigt tatsächlich einen alten Treffer, ansonsten aber eine makellose Sicherheitsbilanz über Jahrzehnte von Versionen und aktivem Unternehmenseinsatz.

Während viele unserer Wettbewerber regelmäßig aktuelle CVE-Schwachstellen aufweisen, die aus ihrer Abhängigkeit von Drittanbieterkomponenten stammen, ist ProEssentials vollständig von Grund auf entwickelt. Da ProEssentials keinerlei externe Abhängigkeiten enthält, entfallen die Lieferkettenrisiken, die andere Diagrammkomponenten häufig treffen.

Wenn Sie zufällig nach GE Vernovas Communicator und Energy Aggregator suchen, finden Sie ProEssentials weiterhin in GE-Software. GE setzt Gigasoft seit mehr als zwanzig Jahren ein, danke GE, wir wissen das zu schätzen.

Wird Gigasoft den EU Cyber Resilience Act einhalten?

Ja. Gigasoft liegt bei den CRA-Terminen im Plan, und der Kern dessen, was die Verordnung von einer Komponente wie ProEssentials verlangt, ist bereits vorhanden: keine Abhängigkeitsfläche durch Dritte, ein definierter und veröffentlichter Supportzeitraum, kostenlose Sicherheitsupdates, ein überwachter Meldekanal für Schwachstellen und signierte Distributionen. Die Hauptpflichten gelten ab dem 11. Dezember 2027 und die Meldepflichten nach Artikel 14 ab dem 11. September 2026; die bis dahin verbleibende Arbeit auf unserer Seite besteht aus formaler Dokumentation und Konformitätsunterlagen, nicht aus Änderungen daran, wie das Produkt gebaut wird.

Enthält ProEssentials Open-Source- oder Fremdcode?

In keiner unterstützten Version. In Version 9 und höher ist der gesamte ProEssentials-Code proprietär und wurde von Gigasoft geschrieben: keine Open-Source-Bibliotheken, keine NuGet- oder npm-Pakete von Dritten, kein übernommener Fremdcode. Wir haben das durch Untersuchung der ausgelieferten Binärdateien verifiziert, nicht aus dem Gedächtnis. Das nimmt Ihrem Produkt eine ganze Kategorie von Lieferkettenrisiken ab, ebenso wie jede Compliance-Exposition bei Open-Source-Lizenzen.

Können Sie eine Software-Stückliste (SBOM) bereitstellen?

Ja. Da es keine Komponenten Dritter gibt, ist die Stückliste sehr kurz: die Gigasoft-Rendering-Engine, die Gigasoft-Steuerelement-Assembly für Ihr Framework und sonst nichts. Eine formale maschinenlesbare SBOM im SPDX- oder CycloneDX-Format ist auf Anfrage unter support@gigasoft.com erhältlich.

Baut ProEssentials Netzwerkverbindungen auf oder sendet es Daten an Gigasoft?

Nein. Die Komponente initiiert und terminiert keine Netzwerkverbindungen. Es gibt keine Telemetrie, keine Lizenzprüfung und keinen Update-Ping. Gigasoft überträgt, empfängt und speichert keinerlei Ihrer Daten über das Produkt zur Laufzeit. Ihre Daten werden in Ihrem eigenen Prozess auf Ihrem eigenen Rechner dargestellt.

Wie melde ich eine Sicherheitsschwachstelle?

Senden Sie eine E-Mail an support@gigasoft.com mit Produktversion, Framework, Plattform und Angaben zur Reproduktion. Wir bestätigen innerhalb von zwei Werktagen, geben Ihnen innerhalb von zehn Werktagen eine Einschätzung zu Reproduzierbarkeit und Schweregrad und beheben bestätigte Schwachstellen unverzüglich. Wir nennen Melder auf Wunsch namentlich und gehen nicht gegen gutgläubige Sicherheitsforschung vor.

Wie lange erhält meine Version Sicherheitsupdates?

Mindestens fünf Jahre ab dem Datum der allgemeinen Verfügbarkeit einer Hauptversion. ProEssentials v11 wurde am 21. Juli 2026 allgemein verfügbar und ist damit mindestens bis zum 21. Juli 2031 abgedeckt, v10 am 23. Januar 2025 und damit mindestens bis zum 23. Januar 2030. Version 9 liegt außerhalb ihres Fünfjahresfensters und erhält nur noch Korrekturen bei einem kritischen Sicherheitsproblem.

Welche Versionen von ProEssentials werden unterstützt?

Drei, auf unterschiedlichen Stufen. Version 11 befindet sich in aktiver Entwicklung: Sicherheitskorrekturen sowie laufende Anpassungen, Ergänzungen und Verbesserungen. Version 10 ist in Wartung und erhält Sicherheits- und kritische Korrekturen mindestens bis zum 23. Januar 2030, während die Funktionsentwicklung ausläuft. Version 9 liegt außerhalb ihres Fünfjahresfensters und erhält nur noch Korrekturen bei einem kritischen Sicherheitsproblem. Version 8 und früher sind abgekündigt und werden nicht mehr gebaut oder aktualisiert. Verlangt Ihr Compliance-Programm eine Komponente in aktiver Entwicklung, wechseln Sie auf Version 11.

Sind Ihre Binärdateien codesigniert?

Unsere Distributionen sind es. Installer sind als Gigasoft, Inc. Authenticode-signiert, mit SHA-256 und Zeitstempel nach RFC 3161, und NuGet-Pakete tragen eine Autorensignatur von Gigasoft, Inc., die Sie mit dotnet nuget verify prüfen können. Die einzelnen Binärdateien innerhalb einer Distribution sind nicht separat signiert, weil die kundenspezifische Lizenzstempelung bei der Installation Bytes in der Engine umschreibt und jede zuvor angebrachte Signatur je Datei ungültig machen würde. Die Integrität ist auf Paketebene gesichert.

Ist ProEssentials ein wichtiges oder kritisches Produkt nach CRA Anhang III oder Anhang IV?

Nein. ProEssentials ist ein Produkt der Standardkategorie. Es entspricht keiner der neunzehn Kategorien von Anhang III Klasse I, keiner der vier Kategorien von Anhang III Klasse II und ist kein kritisches Produkt nach Anhang IV. Es folgt daher dem Konformitätsbewertungsverfahren der internen Kontrolle nach Artikel 32(1) und Anhang VIII Modul A, ohne Beteiligung einer notifizierten Stelle. Die Einstufung Ihres eigenen Produkts richtet sich nach dessen Funktion, nicht nach unserer.

Was genau benötige ich von Gigasoft für meine Sorgfaltspflicht nach Artikel 13(5)?

Für die meisten Prüfer genügt diese Seite, denn sie dokumentiert die Zusammensetzung der Komponente, ihr Laufzeitverhalten, den Supportzeitraum, den Prozess zur Behandlung von Schwachstellen und die Integrität der Distribution. Verlangt Ihr Verfahren mehr, fordern Sie unter support@gigasoft.com eine unterzeichnete Lieferanten-Sicherheitserklärung, eine SBOM für Ihre Version oder schriftliche Antworten auf Ihren eigenen Fragebogen an; wir stellen das kostenlos bereit.

Stellen Sie Patches für Schwachstellen bereit, die Sie entdecken oder die Ihnen gemeldet werden?

Ja. Bestätigte Schwachstellen werden unverzüglich und nach Schweregrad priorisiert behoben, für jede unterstützte Version. Sicherheitskorrekturen sind kostenlos, werden über die Downloadseite, NuGet und aktualisierte Installer verteilt und getrennt von Funktionsreleases ausgeliefert, wo das den Kunden besser dient. Betroffene Kunden benachrichtigen wir direkt.

Sprechen Sie uns an

Sicherheitsfragen, Fragebögen, Dokumentenanfragen und Schwachstellenmeldungen gehen alle an support@gigasoft.com und erreichen die Menschen, die das Produkt entwickeln.

Diese Seite wurde zuletzt am 30. Juli 2026 überprüft und wird gepflegt, während sich der CRA-Rahmen weiterentwickelt.

Unsere Aufgabe

Ihr Erfolg ist unser höchstes Ziel, indem wir Ihrem Unternehmen und Ihren Endbenutzern den einfachsten und professionellsten Nutzen bieten.

Wir sind Ingenieure

ProEssentials wurde von professionellen Elektroingenieuren erschaffen, die ihre eigenen Charting-Komponenten benötigten. Treten Sie unserer großen Liste von Top-Engineering-Unternehmen bei, die ProEssentials einsetzen.

Danke sehr

Vielen Dank, dass Sie ein ProEssentials-Kunde sind, und vielen Dank, dass Sie die ProEssentials-Charting-Engine recherchieren.