Sicherheit & Software-Updates
Für unsere Software MapEdit gilt folgende Regelung hinsichtlich Updates und Support:
Software-Updates werden ausschließlich für die jeweils aktuelle Version bereitgestellt. In begründeten Ausnahmefällen können Updates auch für die unmittelbar vorherige Version zur Verfügung gestellt werden, ein Anspruch hierauf besteht jedoch nicht.
Support und technische Unterstützung bieten wir für die aktuelle Version sowie für die zwei unmittelbar vorhergehenden Release Versionen an. Für ältere Versionen erfolgt keine aktive Unterstützung mehr.
Wir empfehlen daher, stets eine möglichst aktuelle Version der Software einzusetzen, um von neuen Funktionen, Sicherheitsupdates und unserem vollständigen Supportangebot zu profitieren.
Für die Installation von MapEdit werden folgende Softwareprodukte und Erweiterungen benötigt bzw. installiert. Im Rahmen der Softwarewartung werden diese Produkte aktualisiert und sind durch die Softwarepflege von Mensch und Maschine Infrastruktur (MuM) abgedeckt. Eine detaillierte Liste aller von MapEdit verwendeten Softwarekomponenten, eine sogenannte SBOM Liste, können Sie auf Anfrage bei uns erhalten.
EU Cyber Resilience Act (CRA)
Gültig für alle Versionen ab 11. Dezember 2027 gemäß EU Cyber Resilience Act (CRA)
Als Ihr Partner für GIS- und Infrastruktur-Lösungen (Städte, Gemeinden, Stadtwerke und Industriebetriebe) hat die Sicherheit Ihrer Daten und Netze für uns höchste Priorität. Die EU-Gesetzgebung verpflichtet Software-Hersteller ab 2027 zu klaren Regeln beim Support.
Mit diesem Dokument informieren wir Sie transparent darüber, wie wir die Sicherheit der MapEdit-Produktfamilie langfristig garantieren und was das für Sie in der Praxis bedeutet.
1. Unsere System-Architektur: Sicherheit per Design
Die gesamte MapEdit-Produktfamilie nutzt eine moderne und sichere 3-Schichten-Architektur (3-Tier-Architektur). Das bringt für Ihre IT-Sicherheit enorme Vorteile:
- Sichere Verbindung (HTTPS): Egal ob Sie mit MapEdit Professional (CAD-Erfassung), dem MapEdit AppBuilder (Administration), MapEdit Desktop (Auskunft) oder MapEdit Mobile im Feld arbeiten – alle Client-Geräte verbinden sich ausschließlich über eine verschlüsselte HTTPS-Verbindung mit dem zentralen MapEdit Server.
- Kein direkter Datenbank-Zugriff: Die Client-PCs haben zu keiner Zeit direkten Zugriff auf Ihre sensible räumliche Datenbank (z. B. MS SQL, Oracle, PostGIS). Der MapEdit Server steht als „Schutzmauer“ dazwischen, prüft alle Anfragen und gibt nur berechtigte Daten weiter.
- Spezialschutz für sensible Daten: Bei Fachschalen wie beispielsweise importierte amtliche Liegenschaftsdaten werden direkt auf dem Server isoliert und sicher verarbeitet.
- Keine kritische Infrastruktur-Steuerung: MapEdit ist ein klassisches Dokumentations- und Informationssystem (GIS). Es greift zu keiner Zeit aktiv in die Steuerung von Versorgungsnetzen ein (keine SCADA-Funktion). Daher ist der Betrieb für Ihre IT-Infrastruktur von Natur aus risikoarm.
2. Das MapEdit Sicherheits-Versprechen
Um den langlebigen Systemen in Kommunen und der Versorgungswirtschaft gerecht zu werden, garantieren wir Ihnen eine Update-Sicherheit von 5 Jahren ab Veröffentlichung einer Produktgeneration.
Dabei gelten jedoch zwei wichtige Spielregeln, um den Update-Prozess für beide Seiten wirtschaftlich und technisch machbar zu gestalten:
Regel 1: Pflicht zum Wechsel auf die aktuelle Version (Upgrade-Pflicht)
Wenn eine kritische Sicherheitslücke entdeckt wird, entwickeln wir den Schutz-Patch für die aktuelle Version unserer Software. Wir reparieren keine jahrealten Versionen rückwirkend. Als Kunde bekommen Sie den Sicherheits-Patch, indem Sie auf die aktuelle Version wechseln.
Regel 2: Nur bei echten, schwerwiegenden Sicherheitslücken
Diese Garantie gilt ausschließlich für schwerwiegende Sicherheitslücken (sogenannte kritische CVEs), die das System bedrohen. Normale Programmierfehler (Bugs), optische Fehler oder Wünsche nach neuen Funktionen fallen nicht unter diesen Sicherheits-Support.
💡 Ein praktisches Beispiel zur Veranschaulichung:
- Die Situation: Im Jahr 2033 wird weltweit eine neue, gefährliche Sicherheitslücke in einem Web-Baustein bekannt. Diese Lücke könnte theoretisch genutzt werden, um Ihren MapEdit Server anzugreifen. Sie nutzen zu diesem Zeitpunkt noch die MapEdit-Version aus dem Jahr 2028.
- Was tun wir? Mensch und Maschine entwickelt sofort ein Sicherheitsupdate. Dieses Update wird in die aktuelle MapEdit-Version (z.B. Version 2033) eingebaut.
- Was bedeutet das für Sie? Wir stellen Ihnen das Update für das aktuelle Produkt kostenlos bereit. Damit Ihre IT geschützt ist, müssen Sie Ihre MapEdit-Installation auf den aktuellen Stand (Version 2033) hochrüsten. Ein nachträgliches „Flicken“ Ihrer alten 2028er-Version auf Ihrem Server findet nicht statt.
3. Was wir von Ihnen als Kunde benötigen
Sicherheit ist Teamarbeit. Damit wir Sie optimal schützen können, bitten wir Sie um folgende Unterstützung:
- Einspielen von Updates: Bitte planen Sie in Ihrer IT-Abteilung ein, dass MapEdit-Komponenten (insbesondere der zentrale MapEdit Server) regelmäßig auf dem aktuellen Stand gehalten werden.
- Schwachstellen melden: Sollten Ihre IT-Experten oder Administratoren eine potenzielle Sicherheitslücke in MapEdit entdecken, melden Sie uns diese bitte sofort an support@mum.de. Wir prüfen die Meldung unverzüglich und leiten bei Bedarf die gesetzlichen Meldeschritte (z.B. BSI, ENISA) ein.
4. CRA-Hinweis für abgekündigte Produkte
Für die nachfolgend gelisteten Software-Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden, gilt ein gesetzlicher Bestandsschutz (Grandfathering):
- Name Produkt A Versionsnummer
- Name Produkt B Versionsnummer
Ab dem Stichtag werden für diese Altprodukte keine neuen Funktionen mehr entwickelt. Ein Anspruch auf eine fünfjährige Update-Zusage im Sinne des CRA besteht für diese Bestandsversionen nicht.
Da reine Sicherheits-Patches laut den EU-Leitlinien keine wesentliche Änderung der Software darstellen, bleibt der Bestandsschutz aktiv. Dies erlaubt es uns, notwendige Sicherheitskorrekturen auszuliefern, während wir diese Produkte im Laufe des Jahres 2028 planmäßig und endgültig einstellen.
5. FAQ – Häufige Fragen unserer Kunden zum CRA & KRITIS
Q1: Warum erhalte ich Sicherheitsupdates nur für die jeweils aktuelle MapEdit-Version?
Antwort: Das Einschleusen von Code-Änderungen in jahrelang ungepflegte Altsysteme birgt das hohe Risiko, unbemerkt neue Fehler oder Inkompatibilitäten einzuführen. Der sicherste, schnellste und vom Gesetzgeber bevorzugte Weg ist der Wechsel auf eine stabil getestete, aktuelle Version, in der die Lücke bereits werksseitig geschlossen wurde.
Q2: Da wir ein Versorgungsbetrieb (KRITIS) sind: Ist MapEdit ein „wichtiges Produkt“ nach CRA?
Antwort: Nein. Zwar fallen Steuerungssysteme (z.B. SCADA) von Versorgern in höhere Risikoklassen, MapEdit ist jedoch ein klassisches GIS-System zur Dokumentation- und Visualisierung von Geodaten. Es greift zu keiner Zeit aktiv regelnd in physische Netze ein und wird daher regulatorisch in der unkritischen Standard-Klasse geführt.
Q3: Müssen wir als Kommune für diese Sicherheits-Upgrades extra bezahlen?
Antwort: Nein, die digitale Bereitstellung des Software-Updates zur Behebung schwerwiegender Sicherheitsmängel (kritische CVEs) ist für Sie innerhalb des 5-jährigen Supportzeitraums vollständig kostenfrei. Bitte beachten Sie jedoch: Sämtliche Kosten und Aufwände für das eigentliche Einspielen, Konfigurieren und Testen des Updates sind vom Kunden zu tragen. Das gilt sowohl für Ihre internen Personalaufwände als auch für optionale Dienstleistungen, oder Hardwareänderungen, falls diese für die Durchführung des Upgrades notwendig sind.
Q4: Stellt MuM eine digitale Stückliste (SBOM) für MapEdit bereit?
Antwort: Ja. Gemäß den CRA-Vorgaben dokumentieren wir alle verwendeten Open-Source- und Drittanbieter-Komponenten transparent. Auf Anfrage stellen wir unseren Kunden ab dem Stichtag Ende 2027 die entsprechende Software Bill of Materials (SBOM) im standardisierten Format zur Verfügung.
Q5: Was passiert, wenn wir ein notwendiges Sicherheits-Upgrade nicht einspielen?
Antwort: Wenn Sie ein von uns bereitgestelltes Upgrade zur Schließung einer kritischen Sicherheitslücke ablehnen, betreiben Sie das System auf eigene Gefahr. In diesem Fall erlischt unsere Haftung für Schäden, die nachweislich durch diese offene Sicherheitsl ücke entstehen, da Sie Ihrer Mitwirkungspflicht als Betreiber nicht nachgekommen sind.