Cyber Resilience Act startet mit Meldepflichten

Cubes form the expression Cyber Resilience Act CRA
Bild: ©Frank H./stock.adobe.com

Der Cyber Resilience Act (CRA) hat ab 2026 erstmals unmittelbare Auswirkungen, auf die sich die Hersteller digitaler Geräte, Maschinen und Anlagen mit Internetverbindung einstellen müssen. Darauf weist das Düsseldorfer Cybersicherheitsunternehmen Onekey hin, das eine Plattform zur Überprüfung von Gerätesoftware (Firmware) auf Sicherheitsmängel und CRA-Compliance betreibt.

In einer Pressemitteilung verweist das Düsseldorfer Unternehmen darauf, dass ab dem 11. September 2026 die „Verpflichtungen zur Meldung von aktiv ausgenutzten Schwachstellen und schweren Sicherheitsvorfällen“ greifen: Hersteller müssen Sicherheitslücken und sicherheitsrelevante Vorfälle melden, sobald sie davon Kenntnis erlangen – und zwar innerhalb kurzer Fristen. Hierzu baut die EU Agency for Cybersecurity (ENISA) zurzeit eine einheitliche zentrale Meldeplattform – CRA Single Reporting Platform (SRP) – auf, über die künftig alle Meldungen abgegeben werden müssen.

Die umfassenden Anforderungen des CRA wie Security-by-Design, Lifecycle-Management oder CE-Kennzeichnung unter CRA-Konformitätsnachweis gelten vollständig ab 11. Dezember 2027. „2026 beginnt die operative Phase des Cyber Resilience Act“, sagt Onekey-Geschäftsführer Jan Wendenburg.

Onekey teilt ferner mit, dass ab dem 11. Juni 2026 die ersten Konformitätsbewertungsstellen (CABs) ihre Tätigkeit aufnehmen werden und die Konformität von Produkten vorab prüfen. Es handelt sich dabei um zugelassene, unabhängige Prüfstellen. Dadurch können Hersteller einen externen CRA-Konformitätsnachweis erhalten. Dazu Jan Wendenburg: „Die betroffenen Hersteller müssen bis spätestens dahin ihre internen Prozesse, Dokumentationen, technischen Nachweise und Sicherheitsanforderungen so vorbereitet haben, dass eine CAB überhaupt etwas prüfen kann.“ Für Produkte mit hohem Sicherheitsrisiko (CRA-Klassen „critical“und „highly critical“) wie beispielsweise kritische Infrastruktur-Komponenten, IoT-Geräte mit großem Schadenspotenzial, industrielle Steuerungssysteme ist die externe Konformitätsbewertung Pflicht.

„Für rund 90 Prozent aller vernetzten Produkte genügt allerdings eine Selbsterklärung“, sagt Wendenburg. Es handelt sich dabei um eine Erklärung des Herstellers, dass ein digitales Produkt die Anforderungen des CRA erfüllt und rechtskonform in Verkehr gebracht wird. Diese muss eine detaillierte Konformitätsbewertung beinhalten. Onekey betont, dass Produkte ohne eine solche Erklärung nach dem 11. Dezember 2027 nicht mehr auf dem EU-Markt verkauft werden dürfen.

SBOM als erster Schritt

Jan Wendenburg erklärt: „Es wird höchste Zeit für die Hersteller, ihre vernetzten Geräte, Maschinen und Anlagen einer CRA-Konformitätsbewertung zu unterziehen.“ Er berichtet von Erfahrungen bei den entsprechenden Tests auf der Onekey-Plattform: „In den meisten Fällen treten Lücken zutage, von denen viele nicht leicht zu beheben sind. Die Hersteller sollten sich auf einen entsprechenden Zeit-, Kosten- und Personalaufwand einstellen, um den gesetzlichen Anforderungen zu genügen, die auf sie zukommen.“ Als Beispiele nennt er: Schwachstellen in externen Programmen von Partnern außerhalb der EU mit wenig Verständnis für CRA-Compliance, zugekaufte Komponenten mit unvollständiger Dokumentation oder Open-Source-Software.

Der Geschäftsführer führt aus: „Einer der ersten Schritte besteht darin, für jedes vernetzte Produkt eine lückenlose Software-Stückliste zu erstellen, eine sogenannte Software Bill of Materials, kurz SBOM. Und das erweist sich häufig als schwierig.“ Ziel ist es, mögliche Software-Schwachstellen, die Hackern als Angriffsfläche dienen könnten, zu identifizieren, um sie zeitnah beheben zu können. Der CRA verlangt daher eine detaillierte Auflistung aller Programme, Bibliotheken, Frameworks und Abhängigkeiten mit genauen Versionsnummern der einzelnen Komponenten, Informationen zu den jeweiligen Lizenzen, Angaben zu den Urhebern und einem Überblick über alle bekannten Schwachstellen und Sicherheitslücken. Diese Anforderungen zu erfüllen fällt vielen Herstellern schwer, und sei es nur, weil sie von ihren Vorlieferanten nicht die gewünschten Informationen in der notwendigen Vollständigkeit erhalten. Jan Wendenburg stellt klar: „Viele SBOMS sind unvollständig, veraltet oder ohne Kontext zu Schwachstellen. Für die in der EU-Regulatorik zwingend vorgeschriebene Nachweispflicht sind diese lückenhaften und teilweise überholten Software-Stücklisten unbrauchbar.“

Aufwand automatisieren

Die CRA-Auflagen gehen jedoch über die Bereitstellung einer korrekten SBOM hinaus. Onkey verweist hier etwa darauf, dass Hersteller verpflichtet sind, Sicherheitsvorgaben bereits während der Konzeptions- und Entwicklungsphase ihrer Produkte umzusetzen. Dazu gehören sichere Software- und Hardwaredesigns, klare Vorgaben zur Schwachstellenbehandlung, die Einführung eines durchgängigen Risikomanagements sowie verpflichtende Sicherheitsupdates über definierte Produktlebenszyklen hinweg. „Diese Maßnahmen müssen nicht nur durchgeführt, sondern auch bewertet, dokumentiert und nachgewiesen werden“, sagt Wendenburg.

Er resümiert: „Die bevorstehende erste Umsetzungsphase des Cyber Resilience Act stellt zweifellos einen Meilenstein für die digitale Sicherheit in Europa dar, aber sie führt auch für die Hersteller zu einem Aufwand erheblichen Ausmaßes.“



  • Industrial Digital Twin Association und Open Industry 4.0 Alliance arbeiten zusammen

    Industrial Digital Twin Association und Open Industry 4.0 Alliance arbeiten zusammen

    Im Rahmen einer strategischen Partnerschaft wollen die Industrial Digital Twin Association und Open Industry 4.0 Alliance zusammenarbeiten. Erste Kooperationsprojekte werden Ende Januar vorgestellt.

    mehr lesen: Industrial Digital Twin Association und Open Industry 4.0 Alliance arbeiten zusammen

  • Kritische Berichte über KI in der Unterzahl

    Kritische Berichte über KI in der Unterzahl

    Über künstliche Intelligenz wird in der Medienlandschaft weitgehend positiv berichtet, so eine Analyse des KI-Spezialisten SAS. Laut Analyse ist der überwiegende Teil der Berichterstattung dabei entweder deutlich kritisch oder deutlich…

    mehr lesen: Kritische Berichte über KI in der Unterzahl

  • Aus Auvesy und MDT Software wird Auvesy-MDT

    Aus Auvesy und MDT Software wird Auvesy-MDT

    Auvesy und MDT Software schließen sich zur Auvesy-MDT zusammen und wollen künftig unter der neuen Marke Softwarelösungen für die industrielle Automatisierung anbieten.

    mehr lesen: Aus Auvesy und MDT Software wird Auvesy-MDT

  • Spielerisch zu mehr MES-Knowhow

    Spielerisch zu mehr MES-Knowhow

    Was ist eigentlich eine Smart Factory? Dieser Frage nähert sich die MPDV-Gruppe spielerisch und hat dafür die App MyFactoryMania auf den Markt gebracht.

    mehr lesen: Spielerisch zu mehr MES-Knowhow

  • Fellowmind übernimmt ERP-Spezialisten Applabs

    Fellowmind übernimmt ERP-Spezialisten Applabs

    Der Microsoft Gold-Partner Fellowmind treibt seine Wachstumsstrategie weiter voran und hat mit Applabs ein drittes deutsches Unternehmen übernommen.

    mehr lesen: Fellowmind übernimmt ERP-Spezialisten Applabs

  • NTI Kailer eröffnet Standort in Burgau

    NTI Kailer eröffnet Standort in Burgau

    NTI Kailer expandiert mit einem weiterem Standort im Burgau (Bayern). Insgesamt verfügt das Unternehmen somit über 11 Niederlassungen in Deutschland.

    mehr lesen: NTI Kailer eröffnet Standort in Burgau

  • Gesellschaftlichen Problemen mit technischem Fortschritt entgegentreten

    Gesellschaftlichen Problemen mit technischem Fortschritt entgegentreten

    Technologien können die Welt verbessern und beispielsweise bei der Bewältigung des Klimawandels helfen. Das geht aus dem Bosch Tech Compass hervor.

    mehr lesen: Gesellschaftlichen Problemen mit technischem Fortschritt entgegentreten

  • Stefan Reuss verstärkt Managementteam der Würth Industrie Service

    Stefan Reuss verstärkt Managementteam der Würth Industrie Service

    Die Würth Industrie Service erweitert ihre Geschäftsführung. Stefan Reuss zeichnet seit Jahresbeginn für den Bereich IT und Digital Solutions verantwortlich.

    mehr lesen: Stefan Reuss verstärkt Managementteam der Würth Industrie Service

  • FIS-Geschäftsführung ordnet sich neu

    FIS-Geschäftsführung ordnet sich neu

    Nachdem Wolfgang Ebner und Frank Schöngarth in diesem Jahr ihren Ruhestand antreten, hat sich die FIS-Geschäftsleitung neu geordnet. Die Nachfolge der scheidenden Geschäftsführer treten Dieter Ball und Dirk Schneider an.

    mehr lesen: FIS-Geschäftsführung ordnet sich neu

  • IAB-Barometer deutet auf leicht steigende Arbeitslosigkeit hin

    IAB-Barometer deutet auf leicht steigende Arbeitslosigkeit hin

    Zum Jahresende hat das IAB-Arbeitsmarktbarometer den stärksten Rückgang seit April 2020 verzeichnet. Dabei gingen sowohl die Arbeitslosigkeits- wie auch die Beschäftigungskomponente zurück. Insgesamt bleibt der Frühindikator jedoch noch im positiven…

    mehr lesen: IAB-Barometer deutet auf leicht steigende Arbeitslosigkeit hin

  • Zusammenarbeit für das Quanteninternet

    Zusammenarbeit für das Quanteninternet

    Die Fraunhofer-Gesellschaft und das niederländische Forschungszentrum QuTech schließen sich in den Bereichen Quantenkommunikation und Quanteninformationsnetzwerke zusammen. Vertreter beider Institutionen haben dazu ein Memorandum of Understanding unterzeichnet.

    mehr lesen: Zusammenarbeit für das Quanteninternet

  • Hohe Erwartungen an die Blockchain

    Hohe Erwartungen an die Blockchain

    Die Blockhain soll Unternehmen u.a. neue Geschäftsmodelle ermöglichen. Laut einer Bitkom-Befragung kommt die Technologie bisher aber nur selten zum Einsatz.

    mehr lesen: Hohe Erwartungen an die Blockchain