Cyber Resilience Act bringt erste Meldepflichten

Alexander Matheus Senior Expert Smart Technologies und Information Security beim VDE Institut
Bild: VDE Verband der Elektrotechnik

Seit dem 11. September gelten die ersten gesetzlichen Verpflichtungen des Cyber Resilience Acts (CRA). Hersteller digitaler Produkte sind nunmehr dazu angehalten, Prozesse zu implementieren, um aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle fristgerecht zu identifizieren und zu melden. Laut dem Verband der Elektrotechnik Elektronik Informationstechnik (VDE) können bei Verstößen gegen diese Meldepflichten Sanktionen durch die Marktaufsichtsbehörden erfolgen. Diese können Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes umfassen.

Schnelle Prozesse erforderlich

Alexander Matheus (Bild), Senior Expert Smart Technologies und Information Security beim Dienstleistungsunternehmen VDE Institut, führt dazu aus: „Ab sofort müssen Hersteller Prozesse eingerichtet haben, mit denen sie aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle erkennen, bewerten und fristgerecht melden können“. Gemäß den Vorgaben des CRA sind insbesondere Sicherheitslücken, die aktiv ausgenutzt werden, sowie Vorfälle, welche die Sicherheit eines Produkts mit digitalen Elementen beeinträchtigen, meldepflichtig. Da die Reaktionszeitfenster für die Übermittlung dieser Meldungen an die zuständigen Stellen kurz bemessen sind, seien definierte Prozesse und Verantwortlichkeiten innerhalb der Unternehmen erforderlich.

Anforderungen an die Marktfähigkeit und Konformität

Die Verordnung sieht vor, dass Produkte mit digitalen Elementen künftig nur dann eine CE-Kennzeichnung erhalten und auf dem europäischen Markt in Verkehr gebracht werden dürfen, wenn sie die festgelegten Cybersecurity-Anforderungen erfüllen. Dies betrifft eine Vielzahl von Produktgruppen, darunter vernetzte Haushaltsgeräte, industrielle Steuerungssysteme, Softwareprodukte sowie Komponenten im Internet der Dinge. Für die betroffenen Unternehmen resultiert daraus ein organisatorischer und technischer Anpassungsbedarf, der neben einem erhöhten Dokumentationsaufwand auch die Modifikation von Entwicklungsprozessen und die Einführung eines kontinuierlichen Schwachstellenmanagements umfasst. Zudem steigt die Relevanz der Überwachung von Lieferanten und Zulieferern.

Unterstützung bei der CRA-Umsetzung

Obwohl ein Großteil der Anforderungen erst ab Dezember 2027 bindend ist, empfiehlt das VDE Institut die frühzeitige Umsetzung. Dafür bietet die Firma verschiedene Dienstleistungen an. Das Spektrum umfasst CRA-Readiness Assessments, Betroffenheitsanalysen und Gap-Analysen sowie Unterstützung bei Risikobewertungen und der Prüfung technischer Dokumentationen. Darüber hinaus führt die Organisation Prüfungen von Produkten und Systemen sowie Cybersecurity-Tests durch, um Schwachstellen zu identifizieren und Sicherheitsanforderungen zu bewerten.



  • Nutzung von Cloudanwendungen in Unternehmen

    Nutzung von Cloudanwendungen in Unternehmen

    Cloudanwendungen boomen: Aktuell gibt es nach Aussagen von führenden TÜV Rheinland-Experten mehr als 30.000 Cloudanwendungen weltweit, von denen Unternehmen aktiv durchschnittlich 1.500 Anwendungen nutzen – mit oder ohne Freigabe der…

    mehr lesen: Nutzung von Cloudanwendungen in Unternehmen

  • Maschinenbau baut digitale Dienste aus

    Maschinenbau baut digitale Dienste aus

    Fast 80 Prozent der Maschinenbauer sehen die Notwendigkeit, bei digitalen Geschäftsmodellen zu kooperieren. Das hat der VDMA in einer Befragung mit McKinsey ermittelt. Auf großes Wachtumspotenzial deutet dabei hin, dass…

    mehr lesen: Maschinenbau baut digitale Dienste aus

  • Verschlüsselungskomponenten, die Angreifern ausweichen

    Verschlüsselungskomponenten, die Angreifern ausweichen

    Verschlüsselungssoftware spielt auf dem Weg zu mehr Datenschutz eine wichtige Rolle, doch können Computersysteme auch auf physikalischem Wege angegriffen werden. Durch das Abfangen von Stromschwankungen oder das Auslösen von Fehlern…

    mehr lesen: Verschlüsselungskomponenten, die Angreifern ausweichen

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • 15 Jahre SmartFactory Kaiserslautern

    15 Jahre SmartFactory Kaiserslautern

    Die Technologieinitiative SmartFactory KL feiert ihr 15-jähriges Bestehen. Heute beteiligen sich mehr als 50 Unternehmen und Wissenschaftseinrichtungen an der Initiative.

    mehr lesen: 15 Jahre SmartFactory Kaiserslautern

  • Eine Matte gegen Haltungsschäden

    Eine Matte gegen Haltungsschäden

    Wissenschaftler vom Fraunhofer-Institut für Produktionstechnik und Automatisierung IPA haben in Zusammenarbeit mit der Isoloc Schwingungstechnik GmbH eine Sensormatte für Steharbeitsplätze entwickelt. Sie erfasst die Fußposition eines Mitarbeiters und erkennt Gewichtsverlagerungen.

    mehr lesen: Eine Matte gegen Haltungsschäden

  • Unternehmen sehen Notwendigkeit für mehr IoT-Sicherheit

    Unternehmen sehen Notwendigkeit für mehr IoT-Sicherheit

    Das Internet der Dinge ist für viele Unternehmen in Deutschland sowohl eine Chance als auch ein Risiko, so das Ergebnis einer aktuellen Studie im Auftrag von Palo Alto Networks.

    mehr lesen: Unternehmen sehen Notwendigkeit für mehr IoT-Sicherheit

  • Gaia-X-Mitglieder unterzeichnen Gründungsurkunde

    Gaia-X-Mitglieder unterzeichnen Gründungsurkunde

    Die Gründungsmitglieder der Gaia-X-Initiative haben die Gründungsurkunden zur Gaia-X AISBL unterzeichnet. Interessierte Unternehmen und Initiativen sind aufgerufen, sich an der gemeinnützigen Vereinigung zu beteiligen.

    mehr lesen: Gaia-X-Mitglieder unterzeichnen Gründungsurkunde

  • TÜV-Verband fordert Regulierung von KI-Anwendungen

    TÜV-Verband fordert Regulierung von KI-Anwendungen

    Der TÜV-Verband fordert in einem Positionspapier KI-gestützte Anwendungen und Systeme — etwa automatisierte Fahrzeuge oder Roboter — in Abhängigkeit vom Risiko zu regulieren.

    mehr lesen: TÜV-Verband fordert Regulierung von KI-Anwendungen

  • Was es bei der Container-Nutzung zu beachten gilt

    Was es bei der Container-Nutzung zu beachten gilt

    Die Nutzung von Containertechnologien steigt, was aber gilt es bei der Auswahl zu beachten? Der Software-Entwickler Red Hat gibt Antworten darauf.

    mehr lesen: Was es bei der Container-Nutzung zu beachten gilt

  • Kulturelle Werte ebenso wichtig wie die technologische Innovation

    Kulturelle Werte ebenso wichtig wie die technologische Innovation

    Wenn Unternehmen Digitalisierungsprojekte angehen, tun sie dies oft mit einem externen Partner. Die Frage ist nur mit welchem? IFS hat in einer Studie ermittelt, welche Faktoren bei der Auswahl eine…

    mehr lesen: Kulturelle Werte ebenso wichtig wie die technologische Innovation

  • Software-as-a-Service für die Fertigung

    Software-as-a-Service für die Fertigung

    Die Komplexität des Maschinenparks erschwert es oft, geeignete Parameter für den optimalen Betrieb zu definieren. Hier kommt das Startup FactoryPal ins Spiel, das mit seiner KI-basierten Lösung Abhilfe schaffen will.

    mehr lesen: Software-as-a-Service für die Fertigung