Cyber Resilience Act bringt erste Meldepflichten

Alexander Matheus Senior Expert Smart Technologies und Information Security beim VDE Institut
Bild: VDE Verband der Elektrotechnik

Seit dem 11. September gelten die ersten gesetzlichen Verpflichtungen des Cyber Resilience Acts (CRA). Hersteller digitaler Produkte sind nunmehr dazu angehalten, Prozesse zu implementieren, um aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle fristgerecht zu identifizieren und zu melden. Laut dem Verband der Elektrotechnik Elektronik Informationstechnik (VDE) können bei Verstößen gegen diese Meldepflichten Sanktionen durch die Marktaufsichtsbehörden erfolgen. Diese können Bußgelder von bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes umfassen.

Schnelle Prozesse erforderlich

Alexander Matheus (Bild), Senior Expert Smart Technologies und Information Security beim Dienstleistungsunternehmen VDE Institut, führt dazu aus: „Ab sofort müssen Hersteller Prozesse eingerichtet haben, mit denen sie aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle erkennen, bewerten und fristgerecht melden können“. Gemäß den Vorgaben des CRA sind insbesondere Sicherheitslücken, die aktiv ausgenutzt werden, sowie Vorfälle, welche die Sicherheit eines Produkts mit digitalen Elementen beeinträchtigen, meldepflichtig. Da die Reaktionszeitfenster für die Übermittlung dieser Meldungen an die zuständigen Stellen kurz bemessen sind, seien definierte Prozesse und Verantwortlichkeiten innerhalb der Unternehmen erforderlich.

Anforderungen an die Marktfähigkeit und Konformität

Die Verordnung sieht vor, dass Produkte mit digitalen Elementen künftig nur dann eine CE-Kennzeichnung erhalten und auf dem europäischen Markt in Verkehr gebracht werden dürfen, wenn sie die festgelegten Cybersecurity-Anforderungen erfüllen. Dies betrifft eine Vielzahl von Produktgruppen, darunter vernetzte Haushaltsgeräte, industrielle Steuerungssysteme, Softwareprodukte sowie Komponenten im Internet der Dinge. Für die betroffenen Unternehmen resultiert daraus ein organisatorischer und technischer Anpassungsbedarf, der neben einem erhöhten Dokumentationsaufwand auch die Modifikation von Entwicklungsprozessen und die Einführung eines kontinuierlichen Schwachstellenmanagements umfasst. Zudem steigt die Relevanz der Überwachung von Lieferanten und Zulieferern.

Unterstützung bei der CRA-Umsetzung

Obwohl ein Großteil der Anforderungen erst ab Dezember 2027 bindend ist, empfiehlt das VDE Institut die frühzeitige Umsetzung. Dafür bietet die Firma verschiedene Dienstleistungen an. Das Spektrum umfasst CRA-Readiness Assessments, Betroffenheitsanalysen und Gap-Analysen sowie Unterstützung bei Risikobewertungen und der Prüfung technischer Dokumentationen. Darüber hinaus führt die Organisation Prüfungen von Produkten und Systemen sowie Cybersecurity-Tests durch, um Schwachstellen zu identifizieren und Sicherheitsanforderungen zu bewerten.



  • Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

    Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

    Mit einer Kontaktstelle zur Sicherstellung in den Lieferketten hat das Bundeswirtschaftsministerium eine zentrale Anlaufstelle für Unternehmen eingerichtet.

    mehr lesen: Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

  • Kurzarbeit bei der Hälfte der Unternehmen

    Kurzarbeit bei der Hälfte der Unternehmen

    In der Coronakrise fahren 50 Prozent der deutschen Unternehmen Kurzarbeit, 18 Prozent wollen Jobs abbauen. Das ist das vorläufige Ergebnis der neuesten Umfrage des Ifo-Instituts im April.

    mehr lesen: Kurzarbeit bei der Hälfte der Unternehmen

  • Software-Erweiterung bei Renesas

    Software-Erweiterung bei Renesas

    Renesas Electronics veröffentlicht ein neues Update seines Flexible Software Package (FSP) für die 32Bit-Arm-Cortex-m-Mikrocontroller (MCUs) der RA-Familie.

    mehr lesen: Software-Erweiterung bei Renesas

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • IG Metall bietet Hilfestellung für Betriebsräte

    IG Metall bietet Hilfestellung für Betriebsräte

    Die IG Metall hat ein Eckpunktepapier verabschiedet, das Betriebsräten bei der Umsetzung von Gesundheitsschutzmaßnahmen im Betrieb unterstützen soll.

    mehr lesen: IG Metall bietet Hilfestellung für Betriebsräte

  • Wo steht die IT-Sicherheit?

    Wo steht die IT-Sicherheit?

    Cyberangriffe nehmen nicht nur zahlenmäßig, sondern auch in ihrer Raffinesse zu. Allerdings beeinträchtigt der IT-Fachkräftemangel viele Unternehmen bei der Umsetzung von IT-Sicherheitsmaßnahmen.

    mehr lesen: Wo steht die IT-Sicherheit?

  • Manager stellen sich gute Digitalkompetenz aus

    Manager stellen sich gute Digitalkompetenz aus

    Etwa jeder zweite Manager gibt sich die Note ‘gut‘ oder ‘sehr gut‘, wenn es um die eigene Digitalkompetenz geht. Wie die Studie des Bitkom zeigt, ist unter den Befragten jedoch…

    mehr lesen: Manager stellen sich gute Digitalkompetenz aus

  • Update für Industrie 4.0

    Update für Industrie 4.0

    Den gemeinnützigen Verein SmartFactory KL treibt das Ziel, die Ansätze von Industrie 4.0 verstärkt in der Produktionspraxis zu bringen. Im Rahmen der Initiative wurden deshalb bereits realitätsnahe Lösungen, erste Produkte…

    mehr lesen: Update für Industrie 4.0

  • Konjunktur trübt sich ein, langfristige Erholung erwartet

    Konjunktur trübt sich ein, langfristige Erholung erwartet

    Die Konjunkturlage trübt sich ein. Wie das Wirtschaftsinstitut ZEW mitteilt, rechnen die befragten Finanzexperten jedoch mit einer langfristigen Erholung. Das Niveau von vor der Corona-Krise soll jedoch erst im Jahr…

    mehr lesen: Konjunktur trübt sich ein, langfristige Erholung erwartet

  • Jennifer Morgan verlässt SAP

    Jennifer Morgan verlässt SAP

    Co-CEO Jennifer Morgan verlässt SAP Ende April. Wie der Softwarekonzern mitteilt, wird Christian Klein das Unternehmen zukünftig alleine führen.

    mehr lesen: Jennifer Morgan verlässt SAP

  • Wirtschaftliche Auswirkungen in allen Bundesländern

    Wirtschaftliche Auswirkungen in allen Bundesländern

    Eine Szenarienrechnung des Ifo-Instituts zeigt, dass im Gegensatz zur Finanzkrise 2009 die Wirtschaft aller Bundesländer gleichermaßen vom aktuellen ‘Shutdown‘ betroffen ist.

    mehr lesen: Wirtschaftliche Auswirkungen in allen Bundesländern

  • Sicherheitsarchitektur für das Industrial IoT

    Sicherheitsarchitektur für das Industrial IoT

    Cybersecuritybedrohungen für kritische Infrastrukturen steigen und stellen eine erhebliche Gefahr für Mitarbeiter sowie ein finanzielles Risiko dar.

    mehr lesen: Sicherheitsarchitektur für das Industrial IoT