Festgelegter Supportzeitraum (Defined Support Period – DSP)
1. Zweck
Dieses Dokument legt für jedes von der ImagineOn GmbH unter der Marke Coldwave auf dem EU-Markt bereitgestellte Produkt den Mindestzeitraum fest, während dessen Sicherheitsupdates bereitgestellt werden („festgelegter Supportzeitraum“ beziehungsweise „Defined Support Period“).
Es handelt sich um die öffentliche Verpflichtung gemäß ETSI EN 303 645 § 5.3-13 sowie Artikel 13 Absatz 8 des EU Cyber Resilience Act (CRA).
Der festgelegte Supportzeitraum wird dem Nutzer vor dem Kauf mitgeteilt, beispielsweise im Datenblatt, auf der Produktseite oder in einer Verpackungsbeilage. Er bleibt für den nachfolgend angegebenen Zeitraum verbindlich und gilt unabhängig von späteren Änderungen der Produktstrategie.
2. Definitionen
- Supportzeitraum: Der Zeitraum, während dessen ImagineOn Sicherheitsupdates für das betroffene Produkt bereitstellt.
- Sicherheitsupdate: Eine Änderung an Firmware, Software oder Konfiguration, durch die eine Schwachstelle behoben oder ihre Auswirkungen reduziert werden. Dies gilt unabhängig davon, ob die Schwachstelle intern erkannt, über VDP-001 gemeldet oder extern veröffentlicht wurde. Ein Sicherheitsupdate wird über den regulären Aktualisierungsmechanismus des Produkts, beispielsweise OTA, bereitgestellt und rechtmäßigen Eigentümern des Produkts kostenlos zur Verfügung gestellt.
- Produktgeneration: Eine durch ihre Modellbezeichnung identifizierte Hardware-Revision, siehe Abschnitt 4. Firmware-Versionen innerhalb derselben Hardware-Generation unterliegen demselben Supportzeitraum.
- Bereitstellung auf dem Markt (Erstauslieferung): Das Datum, an dem eine Produktgeneration erstmals auf dem EU-Markt bereitgestellt wird. Der Supportzeitraum beginnt an diesem Datum und gilt einheitlich für sämtliche Exemplare dieser Produktgeneration, unabhängig vom individuellen Kaufdatum.
- Ende des Sicherheitssupports (End of Security Support – EOSS): Das Kalenderdatum, an dem der Supportzeitraum einer Produktgeneration endet.
Dieses Dokument bezieht sich ausschließlich auf Sicherheitsupdates. Funktionale Fehlerbehebungen, neue Funktionen und Plattform-Upgrades richten sich nach dem kommerziellen Produktlebenszyklus und sind nicht Bestandteil des hier festgelegten verbindlichen Supportzeitraums.
3. Verpflichtung
Die ImagineOn GmbH verpflichtet sich, für jede unter der Marke Coldwave vertriebene Produktgeneration Sicherheitsupdates für folgenden Zeitraum bereitzustellen:
7 Jahre ab dem Datum, an dem die Produktgeneration erstmals auf dem EU-Markt bereitgestellt wurde.
Diese Verpflichtung von sieben Jahren geht über den gegebenenfalls nach Artikel 13 Absatz 8 des CRA geltenden Mindestzeitraum von fünf Jahren hinaus. Sie gilt einheitlich für alle Coldwave-Hardwareproduktfamilien, darunter industrielle IoT-Gateways, Sensorknoten und Zubehörhardware, sowie für die eingebettete Firmware und den Bootloader dieser Produkte.
Für reine Coldwave-Softwarekomponenten, darunter Companion-Apps, die an Dritte vertriebene Bibliothek coldwave-osintegrator und Backend-SDKs, beginnt der Supportzeitraum mit der Veröffentlichung jeder Hauptversion und beträgt ebenfalls sieben Jahre.
3.1 Nicht vom verbindlichen Supportzeitraum erfasste Leistungen
Die folgenden Leistungen unterliegen ausdrücklich nicht dem festgelegten Supportzeitraum und können früher eingestellt werden:
- Funktionale Fehlerbehebungen, die keine Schwachstelle betreffen
- Funktionserweiterungen oder neue Funktionen
- Kompatibilität mit zukünftigen mobilen Betriebssystemen über den Supportzeitraum des jeweiligen Betriebssystemherstellers hinaus
- Kompatibilität mit Diensten von Drittanbietern, die ihrerseits eingestellt werden, beispielsweise bei der Abschaltung einer Mobilfunkgeneration durch einen Netzbetreiber
- Unterstützung von Hardwarezubehör, das vom jeweiligen Hersteller eingestellt wurde
Diese Punkte werden durch die kommerzielle Produkt-Roadmap und individuelle vertragliche Vereinbarungen geregelt, nicht durch diese Richtlinie.
4. Produktspezifische Supportzeiträume
Die folgende Tabelle enthält das verbindliche Datum für das Ende des Sicherheitssupports (EOSS) jeder derzeit auf dem Markt befindlichen Coldwave-Produktgeneration. Die Tabelle wird aktualisiert, sobald eine neue Produktgeneration auf dem Markt bereitgestellt wird oder eine bestehende Produktgeneration das Ende ihres Sicherheitssupports erreicht.
| Produktfamilie | Modellbezeichnung | Erstmalige Bereitstellung auf dem EU-Markt | EOSS (verbindlich) | Status |
|---|---|---|---|---|
| Coldwave YUKI Block | RSX1/LTE-M (Firmware YRX1) | 06/2026 | Erstbereitstellung + 7 Jahre | Aktiv |
| coldwave-os | Versionslinie 2.x | 06/2026 | Veröffentlichung + 7 Jahre | Aktiv |
| Zukünftige Produkte werden bei ihrer Markteinführung ergänzt. | ||||
Eine konsolidierte CSV-/JSON-Fassung dieser Tabelle wird unter https://coldwave.io/security/support-period.json veröffentlicht. Dadurch können nachgelagerte Betreiber und Asset-Management-Systeme die Daten automatisiert übernehmen.
5. Enthaltene Leistungen
Während des Supportzeitraums stellt ImagineOn folgende Leistungen bereit:
- Sicherheitshinweise zu bestätigten Schwachstellen, die das Produkt betreffen. Diese werden unter https://coldwave.io/security/advisories veröffentlicht und erhalten, sofern anwendbar, eine CVE-Kennung.
- Sicherheitsupdates über den regulären Aktualisierungsmechanismus des Produkts, beispielsweise OTA für Geräte oder über die regulären Veröffentlichungskanäle für Software. Updates sind kumulativ. Durch die Installation der jeweils neuesten Version werden alle vorherigen Sicherheitsupdates berücksichtigt.
- CVE-Koordination als zuweisende CNA letzter Instanz über MITRE.
- Reaktion des Herstellers auf eingehende Meldungen über die in VDP-001 und der Datei security.txt genannten Kommunikationskanäle.
Die Veröffentlichungsintervalle und die nach Schweregrad abgestuften Reaktions- und Behebungsfristen für Sicherheitsupdates sind in Abschnitt 4 von VDP-001 festgelegt.
6. Kommunikation gegenüber dem Kunden
Der festgelegte Supportzeitraum wird dem Kunden spätestens zum Zeitpunkt des Kaufs über folgende Kanäle mitgeteilt:
- Produktdatenblatt: Angabe in der Kopftabelle: „Sicherheitssupport bis: JJJJ-MM-TT“
- Produktseite auf coldwave.io: Deutlich sichtbare Angabe unterhalb der Produktspezifikationen
- Verpackungsbeilage beziehungsweise Beipackzettel: Angabe des EOSS-Datums und eines QR-Codes, der auf die oben aufgeführte aktuelle Tabelle verweist
- Auftragsbestätigung: Erneute Angabe des EOSS-Datums im Fußbereich der technischen Bestätigung
Der Supportzeitraum und das EOSS-Datum werden während der Lebensdauer einer Produktgeneration nicht verkürzt, es sei denn, eine solche Änderung ist gesetzlich vorgeschrieben.
7. Verfahren zum Ende des Sicherheitssupports (EOSS)
7.1 Benachrichtigung vor dem EOSS
ImagineOn informiert die Eigentümer einer betroffenen Produktgeneration über das bevorstehende Ende des Sicherheitssupports:
- 12 Monate im Voraus: Hinweisbanner auf coldwave.io/security/support-period sowie ein Eintrag im Kundenportal
- 6 Monate im Voraus: E-Mail an registrierte Kunden des betroffenen Produkts, sofern entsprechende Kontaktdaten verfügbar sind
- 30 Tage im Voraus: Abschließender Sicherheitshinweis unter coldwave.io/security/advisories, in dem das EOSS-Datum und gegebenenfalls ein empfohlener Migrationspfad bestätigt werden
7.2 Nach dem EOSS
Nach Erreichen des EOSS-Datums einer Produktgeneration gilt:
- Für diese Produktgeneration werden keine neuen Sicherheitsupdates mehr veröffentlicht.
- Die letzte Firmware- beziehungsweise Softwareversion dieser Produktgeneration bleibt für mindestens weitere fünf Jahre zum Download verfügbar.
- Es wird ein abschließender Sicherheitshinweis veröffentlicht, in dem alle zum EOSS-Zeitpunkt bekannten, nicht behobenen Schwachstellen und mögliche betriebliche Schutzmaßnahmen aufgeführt werden.
- Über die Vulnerability Disclosure Policy können weiterhin Schwachstellen zu Produkten gemeldet werden, deren Sicherheitssupport bereits beendet wurde. ImagineOn wird hierzu einen Sicherheitshinweis veröffentlichen, verpflichtet sich jedoch nicht zur Bereitstellung einer Fehlerbehebung.
ImagineOn kann den Supportzeitraum für eine bestimmte Produktgeneration nach eigenem Ermessen verlängern, beispielsweise aufgrund einer vertraglichen Vereinbarung mit einem Industriekunden. Eine solche Verlängerung wird über dieselben Kanäle bekannt gegeben, die in Abschnitt 6 genannt sind.
8. Verhältnis zu anderen regulatorischen Rahmenbedingungen
- EU Cyber Resilience Act (CRA), Artikel 13 Absatz 8: Der hier festgelegte Supportzeitraum von sieben Jahren erfüllt die Anforderung des CRA, wonach der Supportzeitraum die vernünftigerweise erwartete Nutzungsdauer des Produkts berücksichtigen muss. Für den YUKI Block ist eine konstruktive Einsatzlebensdauer im Feld von mindestens zehn Jahren dokumentiert. Davon werden durch diese Verpflichtung sieben Jahre mit Sicherheitsupdates abgedeckt.
- EN 18031-1 § 5.3 [SUM-1/2/3]: Das Vorhandensein eines sicheren Aktualisierungsmechanismus wird produktspezifisch geprüft. Dieses DSP legt fest, wie lange dieser Mechanismus betrieblich aufrechterhalten wird.
- ETSI EN 303 645 § 5.3-13: Dieses Dokument erfüllt die entsprechende Veröffentlichungsanforderung.
- ETSI EN 303 645 § 5.3-16: Die Spalte mit den Modellbezeichnungen in Abschnitt 4 erfüllt diese Anforderung.
9. Aktualisierungen dieser Richtlinie
Diese Richtlinie wird mindestens einmal jährlich überprüft. Die produktspezifische Tabelle in Abschnitt 4 wird aktualisiert, sobald eine neue Produktgeneration auf dem Markt bereitgestellt wird oder eine bestehende Produktgeneration das Ende ihres Sicherheitssupports erreicht.
Der grundlegende Rahmen dieser Richtlinie wird nur geändert, wenn sich die zugrunde liegenden regulatorischen Anforderungen ändern.
Ein dem Kunden bereits mitgeteilter verbindlicher Supportzeitraum kann für die von diesem Kunden erworbenen Produkte nicht nachträglich verkürzt werden.
| Version | Datum | Änderung |
|---|---|---|
| 1.0 | 2026-05-20 | Erstveröffentlichung. Verbindliche Verpflichtung: sieben Jahre ab der erstmaligen Bereitstellung auf dem Markt; ausschließlich Sicherheitsupdates. |
10. Kontakt
- Fragen zu dieser Richtlinie: security@coldwave.io
- Postanschrift des eingetragenen Firmensitzes: ImagineOn GmbH, Neusser Straße 27–29, 50670 Köln, Deutschland