BSI bewirbt sich um Marktaufsicht für vernetzte Produkte

Justitia vor Buecherregal mit Gesetzbuechern
Bild: ©Schemev/stock.adobe.com

Die europäische Regulierung Cyber Resilience Act (CRA) ist in Kraft getreten. Diese gesetzliche Neuerung gibt ein Mindestmaß an Cybersicherheit für vernetzte Produkte auf dem EU-Markt vor. Hersteller haben nun 36 Monate Zeit, ihre Produkte an die neuen Anforderungen anzupassen.

Ab Dezember 2027 muss jedes Produkt mit digitalen Elementen, das in der EU in Verkehr gebracht wird, die im CRA formulierten Cybersicherheitsanforderungen erfüllen. Der CRA soll die Transparenz bezüglich der Produktinformationen erhöhen und schreibt die Einhaltung von Mindestanforderungen an Cybersicherheit vor – zukünftig erkenntlich am CE-Kennzeichen. Bereits ab September 2026 müssen EU-Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle im Zusammenhang mit ihren digitalen Produkten den zuständigen Behörden wie dem CSIRT (Computer Security Incident Response Team) des BSI melden.

Was in Deutschland noch aussteht, ist die Benennung einer nationalen Marktaufsichtsbehörde, die die Einhaltung der im CRA formulierten Anforderungen durch Hersteller und Händler gewährleistet. Zum Aufgabenspektrum gehört zudem die Koordination zwischen Behörden auf nationaler und europäischer Ebene. Eine zentrale, leistungsfähige Marktüberwachung sorgt verlässlich für die Sicherheit vernetzter Produkte, ist damit integraler Bestandteil des digitalen Verbraucherschutzes und trägt dazu bei, die Wettbewerbsbedingungen innerhalb der EU zu vereinheitlichen.

BSI-Vizepräsident Dr. Gerhard Schabhüser: „Das BSI strebt die Übernahme der Marktüberwachung im Rahmen des CRA an: Als zentrale Cybersicherheitsbehörde des Bundes verfügen wir über umfassende Erfahrung mit Blick auf die Absicherung digitaler Produkte und Prozesse. Bereits heute fungieren wir in diesem Zusammenhang als Aufsichtsbehörde, etwa für Betreiber Kritischer Infrastrukturen. Ebenso, wie unsere aus dieser Aufgabe gewonnenen Erkenntnisse in das von uns herausgegebene Cybersicherheitslagebild einfließen, würde die CRA-Marktaufsicht beim BSI den Blick auf die Lage der IT-Sicherheit in Deutschland schärfen und damit die Cyberresilienz unseres Landes erhöhen. Als nationale Stelle für Zertifizierung und Standardisierung von Cybersicherheitsmaßnahmen verfügen wir über etablierte Strukturen, die schnell für die Marktüberwachung im Sinne des CRA nutzbar gemacht werden können. Eine strikte Trennung zwischen Vorgabenentwicklung, Zertifizierung und Marktaufsicht unter Einhaltung von Regulierungs- und Akkreditierungsvorgaben ist für das BSI seit jeher gelebte Praxis – etwa im Rahmen des europäischen Cyber-Sicherheitsschemas EUCC.“

Um die Anforderungen des CRA greifbarer zu machen, hat das BSI die technische Richtlinie TR-03183 erarbeitet, in der die im CRA formulierten Anforderungen an Hersteller und Produkte beschrieben und erklärt werden. Die Behörde will damit bereits jetzt einen herstellerneutralen, verbraucherorientierten Beitrag zur europäischen Standardisierung leisten.

Durch das vom BSI herausgegebene IT-Sicherheitskennzeichen hat die Behörde bereits Erfahrungen mit der Überwachung des nationalen Verbrauchermarktes und damit einhergehenden Schwachstellenmeldepflichten gesammelt: Das Sicherheitskennzeichen ist ein Angebot der Behörde, mit dem sich Hersteller auf die Umsetzung des CRA vorbereiten und gleichzeitig das Vertrauen in ihre Produkte stärken können. Die produktbezogenen Anforderungen des CRA und des IT-Sicherheitskennzeichens decken sich schon heute zu großen Teilen. Das IT-Sicherheitskennzeichen wird derzeit in enger Zusammenarbeit mit Wirtschaft und Zivilgesellschaft weiterentwickelt.



  • Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

    Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

    Mit einer Kontaktstelle zur Sicherstellung in den Lieferketten hat das Bundeswirtschaftsministerium eine zentrale Anlaufstelle für Unternehmen eingerichtet.

    mehr lesen: Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

  • Kurzarbeit bei der Hälfte der Unternehmen

    Kurzarbeit bei der Hälfte der Unternehmen

    In der Coronakrise fahren 50 Prozent der deutschen Unternehmen Kurzarbeit, 18 Prozent wollen Jobs abbauen. Das ist das vorläufige Ergebnis der neuesten Umfrage des Ifo-Instituts im April.

    mehr lesen: Kurzarbeit bei der Hälfte der Unternehmen

  • Software-Erweiterung bei Renesas

    Software-Erweiterung bei Renesas

    Renesas Electronics veröffentlicht ein neues Update seines Flexible Software Package (FSP) für die 32Bit-Arm-Cortex-m-Mikrocontroller (MCUs) der RA-Familie.

    mehr lesen: Software-Erweiterung bei Renesas

  • IG Metall bietet Hilfestellung für Betriebsräte

    IG Metall bietet Hilfestellung für Betriebsräte

    Die IG Metall hat ein Eckpunktepapier verabschiedet, das Betriebsräten bei der Umsetzung von Gesundheitsschutzmaßnahmen im Betrieb unterstützen soll.

    mehr lesen: IG Metall bietet Hilfestellung für Betriebsräte

  • Wo steht die IT-Sicherheit?

    Wo steht die IT-Sicherheit?

    Cyberangriffe nehmen nicht nur zahlenmäßig, sondern auch in ihrer Raffinesse zu. Allerdings beeinträchtigt der IT-Fachkräftemangel viele Unternehmen bei der Umsetzung von IT-Sicherheitsmaßnahmen.

    mehr lesen: Wo steht die IT-Sicherheit?

  • Manager stellen sich gute Digitalkompetenz aus

    Manager stellen sich gute Digitalkompetenz aus

    Etwa jeder zweite Manager gibt sich die Note ‘gut‘ oder ‘sehr gut‘, wenn es um die eigene Digitalkompetenz geht. Wie die Studie des Bitkom zeigt, ist unter den Befragten jedoch…

    mehr lesen: Manager stellen sich gute Digitalkompetenz aus

  • Konjunktur trübt sich ein, langfristige Erholung erwartet

    Konjunktur trübt sich ein, langfristige Erholung erwartet

    Die Konjunkturlage trübt sich ein. Wie das Wirtschaftsinstitut ZEW mitteilt, rechnen die befragten Finanzexperten jedoch mit einer langfristigen Erholung. Das Niveau von vor der Corona-Krise soll jedoch erst im Jahr…

    mehr lesen: Konjunktur trübt sich ein, langfristige Erholung erwartet

  • Update für Industrie 4.0

    Update für Industrie 4.0

    Den gemeinnützigen Verein SmartFactory KL treibt das Ziel, die Ansätze von Industrie 4.0 verstärkt in der Produktionspraxis zu bringen. Im Rahmen der Initiative wurden deshalb bereits realitätsnahe Lösungen, erste Produkte…

    mehr lesen: Update für Industrie 4.0

  • Jennifer Morgan verlässt SAP

    Jennifer Morgan verlässt SAP

    Co-CEO Jennifer Morgan verlässt SAP Ende April. Wie der Softwarekonzern mitteilt, wird Christian Klein das Unternehmen zukünftig alleine führen.

    mehr lesen: Jennifer Morgan verlässt SAP

  • Wirtschaftliche Auswirkungen in allen Bundesländern

    Wirtschaftliche Auswirkungen in allen Bundesländern

    Eine Szenarienrechnung des Ifo-Instituts zeigt, dass im Gegensatz zur Finanzkrise 2009 die Wirtschaft aller Bundesländer gleichermaßen vom aktuellen ‘Shutdown‘ betroffen ist.

    mehr lesen: Wirtschaftliche Auswirkungen in allen Bundesländern

  • Sicherheitsarchitektur für das Industrial IoT

    Sicherheitsarchitektur für das Industrial IoT

    Cybersecuritybedrohungen für kritische Infrastrukturen steigen und stellen eine erhebliche Gefahr für Mitarbeiter sowie ein finanzielles Risiko dar.

    mehr lesen: Sicherheitsarchitektur für das Industrial IoT

  • VDMA-Blitzumfrage

    VDMA-Blitzumfrage

    In einer dritten Blitzumfrage zu den Auswirkungen der Corona-Pandemie auf den deutsche Maschinenbau zeigt sich eine Verschiebung. Viele Unternehmen berichten von Stornierungen und Auftragseinbußen.

    mehr lesen: VDMA-Blitzumfrage