Cyber Resilience Act startet mit Meldepflichten

Cubes form the expression Cyber Resilience Act CRA
Bild: ©Frank H./stock.adobe.com

Der Cyber Resilience Act (CRA) hat ab 2026 erstmals unmittelbare Auswirkungen, auf die sich die Hersteller digitaler Geräte, Maschinen und Anlagen mit Internetverbindung einstellen müssen. Darauf weist das Düsseldorfer Cybersicherheitsunternehmen Onekey hin, das eine Plattform zur Überprüfung von Gerätesoftware (Firmware) auf Sicherheitsmängel und CRA-Compliance betreibt.

In einer Pressemitteilung verweist das Düsseldorfer Unternehmen darauf, dass ab dem 11. September 2026 die „Verpflichtungen zur Meldung von aktiv ausgenutzten Schwachstellen und schweren Sicherheitsvorfällen“ greifen: Hersteller müssen Sicherheitslücken und sicherheitsrelevante Vorfälle melden, sobald sie davon Kenntnis erlangen – und zwar innerhalb kurzer Fristen. Hierzu baut die EU Agency for Cybersecurity (ENISA) zurzeit eine einheitliche zentrale Meldeplattform – CRA Single Reporting Platform (SRP) – auf, über die künftig alle Meldungen abgegeben werden müssen.

Die umfassenden Anforderungen des CRA wie Security-by-Design, Lifecycle-Management oder CE-Kennzeichnung unter CRA-Konformitätsnachweis gelten vollständig ab 11. Dezember 2027. „2026 beginnt die operative Phase des Cyber Resilience Act“, sagt Onekey-Geschäftsführer Jan Wendenburg.

Onekey teilt ferner mit, dass ab dem 11. Juni 2026 die ersten Konformitätsbewertungsstellen (CABs) ihre Tätigkeit aufnehmen werden und die Konformität von Produkten vorab prüfen. Es handelt sich dabei um zugelassene, unabhängige Prüfstellen. Dadurch können Hersteller einen externen CRA-Konformitätsnachweis erhalten. Dazu Jan Wendenburg: „Die betroffenen Hersteller müssen bis spätestens dahin ihre internen Prozesse, Dokumentationen, technischen Nachweise und Sicherheitsanforderungen so vorbereitet haben, dass eine CAB überhaupt etwas prüfen kann.“ Für Produkte mit hohem Sicherheitsrisiko (CRA-Klassen „critical“und „highly critical“) wie beispielsweise kritische Infrastruktur-Komponenten, IoT-Geräte mit großem Schadenspotenzial, industrielle Steuerungssysteme ist die externe Konformitätsbewertung Pflicht.

„Für rund 90 Prozent aller vernetzten Produkte genügt allerdings eine Selbsterklärung“, sagt Wendenburg. Es handelt sich dabei um eine Erklärung des Herstellers, dass ein digitales Produkt die Anforderungen des CRA erfüllt und rechtskonform in Verkehr gebracht wird. Diese muss eine detaillierte Konformitätsbewertung beinhalten. Onekey betont, dass Produkte ohne eine solche Erklärung nach dem 11. Dezember 2027 nicht mehr auf dem EU-Markt verkauft werden dürfen.

SBOM als erster Schritt

Jan Wendenburg erklärt: „Es wird höchste Zeit für die Hersteller, ihre vernetzten Geräte, Maschinen und Anlagen einer CRA-Konformitätsbewertung zu unterziehen.“ Er berichtet von Erfahrungen bei den entsprechenden Tests auf der Onekey-Plattform: „In den meisten Fällen treten Lücken zutage, von denen viele nicht leicht zu beheben sind. Die Hersteller sollten sich auf einen entsprechenden Zeit-, Kosten- und Personalaufwand einstellen, um den gesetzlichen Anforderungen zu genügen, die auf sie zukommen.“ Als Beispiele nennt er: Schwachstellen in externen Programmen von Partnern außerhalb der EU mit wenig Verständnis für CRA-Compliance, zugekaufte Komponenten mit unvollständiger Dokumentation oder Open-Source-Software.

Der Geschäftsführer führt aus: „Einer der ersten Schritte besteht darin, für jedes vernetzte Produkt eine lückenlose Software-Stückliste zu erstellen, eine sogenannte Software Bill of Materials, kurz SBOM. Und das erweist sich häufig als schwierig.“ Ziel ist es, mögliche Software-Schwachstellen, die Hackern als Angriffsfläche dienen könnten, zu identifizieren, um sie zeitnah beheben zu können. Der CRA verlangt daher eine detaillierte Auflistung aller Programme, Bibliotheken, Frameworks und Abhängigkeiten mit genauen Versionsnummern der einzelnen Komponenten, Informationen zu den jeweiligen Lizenzen, Angaben zu den Urhebern und einem Überblick über alle bekannten Schwachstellen und Sicherheitslücken. Diese Anforderungen zu erfüllen fällt vielen Herstellern schwer, und sei es nur, weil sie von ihren Vorlieferanten nicht die gewünschten Informationen in der notwendigen Vollständigkeit erhalten. Jan Wendenburg stellt klar: „Viele SBOMS sind unvollständig, veraltet oder ohne Kontext zu Schwachstellen. Für die in der EU-Regulatorik zwingend vorgeschriebene Nachweispflicht sind diese lückenhaften und teilweise überholten Software-Stücklisten unbrauchbar.“

Aufwand automatisieren

Die CRA-Auflagen gehen jedoch über die Bereitstellung einer korrekten SBOM hinaus. Onkey verweist hier etwa darauf, dass Hersteller verpflichtet sind, Sicherheitsvorgaben bereits während der Konzeptions- und Entwicklungsphase ihrer Produkte umzusetzen. Dazu gehören sichere Software- und Hardwaredesigns, klare Vorgaben zur Schwachstellenbehandlung, die Einführung eines durchgängigen Risikomanagements sowie verpflichtende Sicherheitsupdates über definierte Produktlebenszyklen hinweg. „Diese Maßnahmen müssen nicht nur durchgeführt, sondern auch bewertet, dokumentiert und nachgewiesen werden“, sagt Wendenburg.

Er resümiert: „Die bevorstehende erste Umsetzungsphase des Cyber Resilience Act stellt zweifellos einen Meilenstein für die digitale Sicherheit in Europa dar, aber sie führt auch für die Hersteller zu einem Aufwand erheblichen Ausmaßes.“



  • IIoT-System mit überarbeitetem Interface

    IIoT-System mit überarbeitetem Interface

    Bei der Arbeit an der neuen Version der Ixon-IIoT-Cloud haben die Entwickler insbesondere die Themen Kollaboration und Benutzerfreundlichkeit in den Mittelpunkt gerückt. Der Hersteller schreibt, die Erweiterung eng an den…

    mehr lesen: IIoT-System mit überarbeitetem Interface

  • Mapal erweitert Geschäftsleitung

    Mapal erweitert Geschäftsleitung

    Mapal hat die Geschäftsleitung um Jacek Kruszynski und Siegfried Wendel erweitert. Der Wechsel fand bereit am 1. Oktober 2020 statt und soll dem Unternehmen helfen, die Kernkompetenzen zu stärken.

    mehr lesen: Mapal erweitert Geschäftsleitung

  • Proalpha-Unternehmensgruppe wächst

    Proalpha-Unternehmensgruppe wächst

    Curecomp gehört zukünftig zur Proalpha-Gruppe, wie der ERP-Anbieter am Montag mitgeteilt hat. Zudem erwarb der ERP-Anbieter eine Mehrheitsbeteiligung am Softwarehaus Böhme & Weihs.

    mehr lesen: Proalpha-Unternehmensgruppe wächst

  • Control 2021 als Präsenzmesse abgesagt

    Control 2021 als Präsenzmesse abgesagt

    Die 34. Control – Internationale Fachmesse für Qualitätssicherung – findet auch in diesem Jahr nicht als Präsenzveranstaltung statt. Geplant war das Branchenhighlight für den 4. bis 7. Mai 2021.

    mehr lesen: Control 2021 als Präsenzmesse abgesagt

  • Automobilindustrie erwartet Besserung

    Automobilindustrie erwartet Besserung

    Die deutschen Automobilbauer und ihre Zulieferer blicken etwas positiver in die Zukunft als noch Ende des vergangenen Jahres. Der Anstieg in der aktuellen Ifo-Befragung fällt jedoch nur gering aus.

    mehr lesen: Automobilindustrie erwartet Besserung

  • SAP übernimmt Signavio

    SAP übernimmt Signavio

    SAP übernimmt das Berliner Startup Signavio, einen Anbieter von Business Process Intelligence und Prozessmanagement-Lösungen. Wie der Softwarekonzern mitteilt, wird der Abschluss der Transaktion für das erste Quartal 2021 erwartet, vorbehaltlich…

    mehr lesen: SAP übernimmt Signavio

  • Strukturwandel im Maschinenbau erfolgreich bewältigen

    Strukturwandel im Maschinenbau erfolgreich bewältigen

    „Ich mache mir keine großen Sorgen, dass der Strukturwandel in der Automobilindustrie langfristig zu einem Aderlass im deutschen Maschinenbau führen wird“, betonte ZVEI-Präsident Dr. Gunther Kegel im Rahmen einer Pressekonferenz.

    mehr lesen: Strukturwandel im Maschinenbau erfolgreich bewältigen

  • Mehr Kurzarbeit insgesamt, Rückgang in der Industrie

    Mehr Kurzarbeit insgesamt, Rückgang in der Industrie

    Im Januar waren wieder mehr Menschen in Kurzarbeit. In der Industrie ging die Zahl nach Schätzungen des Ifo-Instituts insgesamt jedoch zurück, wobei es je nach Branche unterschiedliche Entwicklungen gibt.

    mehr lesen: Mehr Kurzarbeit insgesamt, Rückgang in der Industrie

  • Quantenprozessor besser machen

    Quantenprozessor besser machen

    Quantenrechner sollen unter anderem Optimierungsaufgaben lösen, etwa für Produktionsprozesse. Im Verbundprojekt ‘GeQCoS‘ wollen Forscher Konzepte für den Bau eines verbesserten Quantenprozessors entwickeln.

    mehr lesen: Quantenprozessor besser machen

  • Exeon erweitert Geschäftsführung

    Exeon erweitert Geschäftsführung

    Exeon erweitert die Geschäftsleitung um einen Chief Marketing Officer. Gregor Erismann, der die Stelle am 1. Februar 2021 antritt, war zuvor Geschäftsleitungsmitglied und CMO der Digitalagentur Namics.

    mehr lesen: Exeon erweitert Geschäftsführung

  • Roboterdichte erreicht neuen Rekordwert

    Roboterdichte erreicht neuen Rekordwert

    Die Roboterdichte im produzierenden Gewerbe hat weltweit mit durchschnittlich 113 Industrie-Robotern pro 10.000 Mitarbeiter einen neuen Rekord erreicht. Das berichtet die International Federation of Robotics.

    mehr lesen: Roboterdichte erreicht neuen Rekordwert

  • Emotet-Infrastruktur zerschlagen

    Emotet-Infrastruktur zerschlagen

    Die Schadsoftware Emotet hat zu großen Schäden in Unternehmen, Institutionen und Privathaushalten geführt. Nun ist es gelungen, das dahinterstehende Netzwerk zu zerschlagen.

    mehr lesen: Emotet-Infrastruktur zerschlagen