Cyber Resilience Act startet mit Meldepflichten

Cubes form the expression Cyber Resilience Act CRA
Bild: ©Frank H./stock.adobe.com

Der Cyber Resilience Act (CRA) hat ab 2026 erstmals unmittelbare Auswirkungen, auf die sich die Hersteller digitaler Geräte, Maschinen und Anlagen mit Internetverbindung einstellen müssen. Darauf weist das Düsseldorfer Cybersicherheitsunternehmen Onekey hin, das eine Plattform zur Überprüfung von Gerätesoftware (Firmware) auf Sicherheitsmängel und CRA-Compliance betreibt.

In einer Pressemitteilung verweist das Düsseldorfer Unternehmen darauf, dass ab dem 11. September 2026 die „Verpflichtungen zur Meldung von aktiv ausgenutzten Schwachstellen und schweren Sicherheitsvorfällen“ greifen: Hersteller müssen Sicherheitslücken und sicherheitsrelevante Vorfälle melden, sobald sie davon Kenntnis erlangen – und zwar innerhalb kurzer Fristen. Hierzu baut die EU Agency for Cybersecurity (ENISA) zurzeit eine einheitliche zentrale Meldeplattform – CRA Single Reporting Platform (SRP) – auf, über die künftig alle Meldungen abgegeben werden müssen.

Die umfassenden Anforderungen des CRA wie Security-by-Design, Lifecycle-Management oder CE-Kennzeichnung unter CRA-Konformitätsnachweis gelten vollständig ab 11. Dezember 2027. „2026 beginnt die operative Phase des Cyber Resilience Act“, sagt Onekey-Geschäftsführer Jan Wendenburg.

Onekey teilt ferner mit, dass ab dem 11. Juni 2026 die ersten Konformitätsbewertungsstellen (CABs) ihre Tätigkeit aufnehmen werden und die Konformität von Produkten vorab prüfen. Es handelt sich dabei um zugelassene, unabhängige Prüfstellen. Dadurch können Hersteller einen externen CRA-Konformitätsnachweis erhalten. Dazu Jan Wendenburg: „Die betroffenen Hersteller müssen bis spätestens dahin ihre internen Prozesse, Dokumentationen, technischen Nachweise und Sicherheitsanforderungen so vorbereitet haben, dass eine CAB überhaupt etwas prüfen kann.“ Für Produkte mit hohem Sicherheitsrisiko (CRA-Klassen „critical“und „highly critical“) wie beispielsweise kritische Infrastruktur-Komponenten, IoT-Geräte mit großem Schadenspotenzial, industrielle Steuerungssysteme ist die externe Konformitätsbewertung Pflicht.

„Für rund 90 Prozent aller vernetzten Produkte genügt allerdings eine Selbsterklärung“, sagt Wendenburg. Es handelt sich dabei um eine Erklärung des Herstellers, dass ein digitales Produkt die Anforderungen des CRA erfüllt und rechtskonform in Verkehr gebracht wird. Diese muss eine detaillierte Konformitätsbewertung beinhalten. Onekey betont, dass Produkte ohne eine solche Erklärung nach dem 11. Dezember 2027 nicht mehr auf dem EU-Markt verkauft werden dürfen.

SBOM als erster Schritt

Jan Wendenburg erklärt: „Es wird höchste Zeit für die Hersteller, ihre vernetzten Geräte, Maschinen und Anlagen einer CRA-Konformitätsbewertung zu unterziehen.“ Er berichtet von Erfahrungen bei den entsprechenden Tests auf der Onekey-Plattform: „In den meisten Fällen treten Lücken zutage, von denen viele nicht leicht zu beheben sind. Die Hersteller sollten sich auf einen entsprechenden Zeit-, Kosten- und Personalaufwand einstellen, um den gesetzlichen Anforderungen zu genügen, die auf sie zukommen.“ Als Beispiele nennt er: Schwachstellen in externen Programmen von Partnern außerhalb der EU mit wenig Verständnis für CRA-Compliance, zugekaufte Komponenten mit unvollständiger Dokumentation oder Open-Source-Software.

Der Geschäftsführer führt aus: „Einer der ersten Schritte besteht darin, für jedes vernetzte Produkt eine lückenlose Software-Stückliste zu erstellen, eine sogenannte Software Bill of Materials, kurz SBOM. Und das erweist sich häufig als schwierig.“ Ziel ist es, mögliche Software-Schwachstellen, die Hackern als Angriffsfläche dienen könnten, zu identifizieren, um sie zeitnah beheben zu können. Der CRA verlangt daher eine detaillierte Auflistung aller Programme, Bibliotheken, Frameworks und Abhängigkeiten mit genauen Versionsnummern der einzelnen Komponenten, Informationen zu den jeweiligen Lizenzen, Angaben zu den Urhebern und einem Überblick über alle bekannten Schwachstellen und Sicherheitslücken. Diese Anforderungen zu erfüllen fällt vielen Herstellern schwer, und sei es nur, weil sie von ihren Vorlieferanten nicht die gewünschten Informationen in der notwendigen Vollständigkeit erhalten. Jan Wendenburg stellt klar: „Viele SBOMS sind unvollständig, veraltet oder ohne Kontext zu Schwachstellen. Für die in der EU-Regulatorik zwingend vorgeschriebene Nachweispflicht sind diese lückenhaften und teilweise überholten Software-Stücklisten unbrauchbar.“

Aufwand automatisieren

Die CRA-Auflagen gehen jedoch über die Bereitstellung einer korrekten SBOM hinaus. Onkey verweist hier etwa darauf, dass Hersteller verpflichtet sind, Sicherheitsvorgaben bereits während der Konzeptions- und Entwicklungsphase ihrer Produkte umzusetzen. Dazu gehören sichere Software- und Hardwaredesigns, klare Vorgaben zur Schwachstellenbehandlung, die Einführung eines durchgängigen Risikomanagements sowie verpflichtende Sicherheitsupdates über definierte Produktlebenszyklen hinweg. „Diese Maßnahmen müssen nicht nur durchgeführt, sondern auch bewertet, dokumentiert und nachgewiesen werden“, sagt Wendenburg.

Er resümiert: „Die bevorstehende erste Umsetzungsphase des Cyber Resilience Act stellt zweifellos einen Meilenstein für die digitale Sicherheit in Europa dar, aber sie führt auch für die Hersteller zu einem Aufwand erheblichen Ausmaßes.“



  • Synostik stellt Geschäftsführer Maik Ekert vor

    Synostik stellt Geschäftsführer Maik Ekert vor

    Mit sofortiger Wirkung Synostik stellt Geschäftsführer Maik Ekert vor Der IT-Dienstleister Synostik gibt Veränderungen in der Führungsebene bekannt und hat Maik Ekert mit sofortiger Wirkung zum Geschäftsführer ernannt.

    mehr lesen: Synostik stellt Geschäftsführer Maik Ekert vor

  • Aleph Alpha erweitert Führungsteam

    Aleph Alpha erweitert Führungsteam

    Jan Hiesserich ist neuer Vice President of Strategy & Communications bei Aleph Alpha. Er kommt vom US-Datenanalyse-Spezialisten Palantir Technologies zum Heidelberger KI-Startup.

    mehr lesen: Aleph Alpha erweitert Führungsteam

  • Fabian Kuttenkeuler leitet Vertrieb

    Fabian Kuttenkeuler leitet Vertrieb

    Wechsel bei Kontron Electronics Fabian Kuttenkeuler leitet Vertrieb Kontron Electronics hat einen neuen Vertriebsleiter. Fabian Kuttenkeuler übernimmt das Amt von Franz Ott, der neuer Business Development Manager des Unternehmens wird.

    mehr lesen: Fabian Kuttenkeuler leitet Vertrieb

  • KI und Hochleistungscomputer beschleunigen Forschung

    KI und Hochleistungscomputer beschleunigen Forschung

    Materialwissenschaft KI und Hochleistungscomputer beschleunigen Forschung Forschende gehen davon aus, ihre Arbeit mit einer Kombination aus künstlicher Intelligenz (KI) und Cloud Computing auf ein Tempo beschleunigen zu können, das bis…

    mehr lesen: KI und Hochleistungscomputer beschleunigen Forschung

  • Antrieb 4.0: Forschung für zukunftsfähige Antriebslösungen

    Antrieb 4.0: Forschung für zukunftsfähige Antriebslösungen

    Antriebe der Zukunft entwickeln Antrieb 4.0: Forschung für zukunftsfähige Antriebslösungen Im Forschungsprojekt Antrieb 4.0 sollen Ansätze für mehr Effizienz und Nachhaltigkeit in Antriebssystemen entwickelt werden. Ein Use Case zielt darauf…

    mehr lesen: Antrieb 4.0: Forschung für zukunftsfähige Antriebslösungen

  • Die industrielle Bildverarbeitung in der Automobilbranche

    Die industrielle Bildverarbeitung in der Automobilbranche

    Vergleich zwischen Deutschland und Großbritannien Die industrielle Bildverarbeitung in der Automobilbranche 43 Prozent der deutschen Automotive-Unternehmen setzen KI in der Bildverarbeitung ein. In Großbritannien sind es mehr als die Hälfte.…

    mehr lesen: Die industrielle Bildverarbeitung in der Automobilbranche

  • Warum Unternehmen zu einem APS-System greifen

    Warum Unternehmen zu einem APS-System greifen

    Im Maschinen- und Anlagenbau sind effiziente Fertigungs- und Planungsprozesse unerlässlich. Advanced-Planning-and-Scheduling-Systeme (APS) gewinnen in diesem Zusammenhang an Bedeutung. Der Aachener Softwarespezialist Inform hat in einer Kundenbefragung die Ziele und Einflussfaktoren…

    mehr lesen: Warum Unternehmen zu einem APS-System greifen

  • Welche Security-Themen Unternehmen auf dem Zettel haben sollten

    Welche Security-Themen Unternehmen auf dem Zettel haben sollten

    Kyndryl-Prognosen für Cyber-Sicherheit Welche Security-Themen Unternehmen auf dem Zettel haben sollten Cybersicherheit wird Unternehmen auch im kommenden Jahr nicht loslassen. Für den IT-Dienstleister Kyndryl kristallisieren sich dabei vor allem fünf…

    mehr lesen: Welche Security-Themen Unternehmen auf dem Zettel haben sollten

  • Neue Technologien adaptiv regulieren

    Neue Technologien adaptiv regulieren

    Interdisziplinäre Forschung an der Universität Freiburg Neue Technologien adaptiv regulieren Voraussichtlich 2024 soll der EU AI Act in Kraft treten. Er unterscheidet verschiedene Systeme von künstlicher Intelligenz (KI) nach ihrem…

    mehr lesen: Neue Technologien adaptiv regulieren

  • Fünf Trends in der KI-gesteuerten Authentifizierung

    Fünf Trends in der KI-gesteuerten Authentifizierung

    Künstliche Intelligenz im CIAM Fünf Trends in der KI-gesteuerten Authentifizierung Die Diskussion rund um künstliche Intelligenz reicht von möglichen Einsatzszenarien bis zur Wahrung der Datenschutzrichtlinien. Und laut einer Studie des…

    mehr lesen: Fünf Trends in der KI-gesteuerten Authentifizierung

  • IBM und Meta starten AI Alliance

    IBM und Meta starten AI Alliance

    Gemeinsam mit Meta startet IBM die AI Alliance, die mehr als 50 Unternehmen und Institutionen zusammenbringt. Ziel ist die Förderung offener, sicherer und vertrauenswürdiger künstlicher Intelligenz.

    mehr lesen: IBM und Meta starten AI Alliance

  • Das beliebteste Passwort 2023 ist 123456789

    Das beliebteste Passwort 2023 ist 123456789

    Das Team von Prof. Christian Dörr, Leiter des Fachbereichs ’Cybersecurity – Enterprise Security’ am Hasso-Plattner-Institut, hat Passwortlisten ausgewertet, die durch gehackte Online-Dienste im Netz gelandet sind. Besonderes beliebt ist demnach…

    mehr lesen: Das beliebteste Passwort 2023 ist 123456789