Pilz informiert zum Cyber Resilience Act

Der Cyber Resilience Act (CRA) wurde kürzlich im Amtsblatt der EU veröffentlicht. Die Verordnung enthält Vorgaben an die Cybersicherheit von Produkten mit digitalen Elementen. 36 Monate haben betroffene Unternehmen nun Zeit, die im CRA enthaltenen Anforderungen umzusetzen. Bestimmte Meldepflichten sind bereits in den nächsten 21 Monaten zu erfüllen. Wer genau steht in der Pflicht? Und was wird im CRA gefordert? Das Safety-Unternehmen Pilz gibt Tipps zur Umsetzung.

Two businessmen talking in modern factory
Bild: ©Westend61/gettyimages.de / Pilz GmbH & Co. KG

EU-Rechtsakt zur Cyberresilienz: Das Ziel des CRA ist es, Verbraucher und Unternehmen besser vor Cyberangriffen zu schützen. Der CRA umfasst dafür eine Vielzahl an Vorgaben für Hersteller, Importeure und Händler von Produkten mit digitalen Elementen, die in der Lage sind, mit anderen Produkten zu kommunizieren. Dies schließt Hard- und Softwareprodukte mit ein. Betroffen sind also Produkte sowohl aus dem B2C-Bereich, wie etwa Smartphones oder Staubsaugerroboter, als auch aus dem B2B-Bereich, wie Steuerungen und Sensoren, aber auch reine Softwareprodukte wie Betriebssysteme. Der CRA wurde heute im Amtsblatt der Europäischen Union veröffentlicht. Die Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung in Kraft.

Die wichtigsten Anforderungen für Maschinenhersteller

  • Risikobewertung und -gewährleistung: Hersteller müssen Produkte so konzipieren und entwickeln, dass während des gesamten Produktlebenszyklus ein angemessenes Maß an Cybersicherheit gewährleistet ist.
  • Schwachstellenmanagement: Bekannte Schwachstellen sollen von dem Hersteller durch kostenlose Sicherheitsaktualisierungen beseitigt werden, sofern zwischen dem Hersteller und dem gewerblichen Nutzer nichts anderes vereinbart wurde.
  • Dokumentation: Hersteller müssen Schwachstellen und Komponenten ihrer Produkte identifizieren und dokumentieren.
  • Meldepflichten: Innerhalb 24 Stunden nach Bekanntwerden hat der Hersteller eine ausgenutzte Schwachstelle über die Meldeplattform der ENISA (European Union Agency for Cybersecurity) zu melden.

Was Maschinenhersteller jetzt tun können

Pilz empfiehlt allen Maschinenherstellern sich zeitnah mit den Anforderungen zu befassen und gemeinsam mit den Komponentenherstellern und den Betreibern Konzepte zur Zusammenarbeit zu entwickeln. In welcher Netzwerkzone soll eine Maschine betrieben werden? Wie soll mit Softwareupdates umgegangen werden? Wenn solche Fragen vorab geklärt sind, kann jeder Wirtschaftsakteur seine neuen organisatorischen und technischen Pflichten erfüllen. Pilz unterstützt seit Jahrzehnten Maschinenbauer und Anwender bei der Sicherheit ihrer Maschinen und Anlagen – auch bei den neuen Anforderungen zum Thema Industrial Security. Denn ohne Security ist eine Maschine samt getroffener Safety-Maßnahmen angreifbar und ungeschützt. Hier gilt es Vorsorgemaßnahmen zu treffen.

Praxistipps zur Umsetzung der CRA-Vorgaben

Stets auf dem Laufenden: Abonnements von Newslettern und RSS-Feeds auf eur-lex.europa.eu halten über Gesetzesänderungen auf EU-Ebene informiert. Das Common Security Advisory Framework (CSAF) ist ein standardisiertes und quelloffenes Framework zur Kommunikation und automatisierbaren Verteilung von maschinenverarbeitbaren Schwachstellen- und Mitigationsinformationen, sogenannten Security Advisories.



  • ATS erwirbt Lean Scheduling International

    ATS erwirbt Lean Scheduling International

    Mit der Übernahme durch ATS Global wird aus der Lean Scheduling international die ATS Lean Scheduling International.

    mehr lesen: ATS erwirbt Lean Scheduling International

  • Lynx Software Technologies gewinnt Preis

    Lynx Software Technologies gewinnt Preis

    Lynx Software Technologies gibt bekannt, dass Lynx Mosa.ic im Rahmen der IoT Breakthrough Awards zur ‚IoT Security Platform of the Year‘ gekürt wurde.

    mehr lesen: Lynx Software Technologies gewinnt Preis

  • Plattformmodul für die Produktion

    Plattformmodul für die Produktion

    Dynatrace tritt in den Markt für Cloud Application Security ein. Dazu hat das Unternehmen seine Software-Intelligence-Plattform um ein neues Modul erweitert: Das neue Dynatrace Application Security Module bietet kontinuierliche Runtime-Application-Self-Protection…

    mehr lesen: Plattformmodul für die Produktion

  • Gefahrenpotenzial steigt weiter

    Gefahrenpotenzial steigt weiter

    Was wird sich bei der Sicherheit kritischer Infrastrukturen, Industrie- und Produktionsanlagen im neuen Jahr ändern? Welche Herausforderungen erwarten die Sicherheitsverantwortlichen, welche Trends zeichnen sich ab? Die Experten für industrielle Cybersecurity…

    mehr lesen: Gefahrenpotenzial steigt weiter

  • Mehr Polizeipräsenz im digitalen Raum

    Mehr Polizeipräsenz im digitalen Raum

    Die Bedrohung durch Internetkriminelle wird immer größer. Darüber sind sich 94% der Internetnutzer einig. Die große Mehrheit sieht daher Staat und Behörden in der Pflicht, stärker gegen Kriminelle im digitalen…

    mehr lesen: Mehr Polizeipräsenz im digitalen Raum

  • Ende-zu-Ende Technologie-Stack mit Funktechnik

    Ende-zu-Ende Technologie-Stack mit Funktechnik

    Um die Entwicklung KI-basierter Funksensor-Edge-Anwendungen zu vereinfachen, hat SSV mit dem WSEI/154A den weltweit ersten Ende-zu-Ende Technologie-Stack mit einer 868MHz-Funktechnik gemäß IEEE802.15.4 entwickelt. Als Sensing Endpoint gehört ein Evaluation Board…

    mehr lesen: Ende-zu-Ende Technologie-Stack mit Funktechnik

  • Intelligente Überwachung von Produktionsmaschinen

    Intelligente Überwachung von Produktionsmaschinen

    Die Forschungspartner Technische Hochschule Deggendorf und die Technische Universität München sowie den beiden Unternehmen Schindler & Schill (EasyLogix) und Systema haben das BMWi-ZIM-Projekt MobiCM erfolgreich abgeschlossen. Ziel war die Entwicklung…

    mehr lesen: Intelligente Überwachung von Produktionsmaschinen

  • Verlängerter Lockdown lässt Wirtschaft stagnieren

    Verlängerter Lockdown lässt Wirtschaft stagnieren

    Nach ersten Schätzungen geht das Ifo-Institut von einer Stagnation der Wirtschaftsleistung im ersten Quartal aus. Erst im zweiten Quartal gehen die Experten wieder von einem Zuwachs aus.

    mehr lesen: Verlängerter Lockdown lässt Wirtschaft stagnieren

  • DIN und VDE DKE kooperieren mit Enterprise Singapore

    DIN und VDE DKE kooperieren mit Enterprise Singapore

    Die Normungsorganisationen DIN und VDE DKE haben eine Kooperationsvereinbarung mit ‚Enterprise Singapore‘ getroffen. Die Zusammenarbeit soll unter anderem die Bereiche Industrie 4.0 sowie künstliche Intelligenz umfassen.

    mehr lesen: DIN und VDE DKE kooperieren mit Enterprise Singapore

  • Anstieg der Konjunkturerwartungen im Januar

    Anstieg der Konjunkturerwartungen im Januar

    Im Januar sind die Konjunkturerwartungen im ZEW-Indikator gestiegen. Trotz des Lockdowns haben sich die Aussichten demnach verbessert. Dabei seien vor allem die Exporterwartungen gestiegen, sagt ZEW-Präsident Prof. Achim Wambach, Ph.D.

    mehr lesen: Anstieg der Konjunkturerwartungen im Januar