Pilz informiert zum Cyber Resilience Act

Der Cyber Resilience Act (CRA) wurde kürzlich im Amtsblatt der EU veröffentlicht. Die Verordnung enthält Vorgaben an die Cybersicherheit von Produkten mit digitalen Elementen. 36 Monate haben betroffene Unternehmen nun Zeit, die im CRA enthaltenen Anforderungen umzusetzen. Bestimmte Meldepflichten sind bereits in den nächsten 21 Monaten zu erfüllen. Wer genau steht in der Pflicht? Und was wird im CRA gefordert? Das Safety-Unternehmen Pilz gibt Tipps zur Umsetzung.

Two businessmen talking in modern factory
Bild: ©Westend61/gettyimages.de / Pilz GmbH & Co. KG

EU-Rechtsakt zur Cyberresilienz: Das Ziel des CRA ist es, Verbraucher und Unternehmen besser vor Cyberangriffen zu schützen. Der CRA umfasst dafür eine Vielzahl an Vorgaben für Hersteller, Importeure und Händler von Produkten mit digitalen Elementen, die in der Lage sind, mit anderen Produkten zu kommunizieren. Dies schließt Hard- und Softwareprodukte mit ein. Betroffen sind also Produkte sowohl aus dem B2C-Bereich, wie etwa Smartphones oder Staubsaugerroboter, als auch aus dem B2B-Bereich, wie Steuerungen und Sensoren, aber auch reine Softwareprodukte wie Betriebssysteme. Der CRA wurde heute im Amtsblatt der Europäischen Union veröffentlicht. Die Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung in Kraft.

Die wichtigsten Anforderungen für Maschinenhersteller

  • Risikobewertung und -gewährleistung: Hersteller müssen Produkte so konzipieren und entwickeln, dass während des gesamten Produktlebenszyklus ein angemessenes Maß an Cybersicherheit gewährleistet ist.
  • Schwachstellenmanagement: Bekannte Schwachstellen sollen von dem Hersteller durch kostenlose Sicherheitsaktualisierungen beseitigt werden, sofern zwischen dem Hersteller und dem gewerblichen Nutzer nichts anderes vereinbart wurde.
  • Dokumentation: Hersteller müssen Schwachstellen und Komponenten ihrer Produkte identifizieren und dokumentieren.
  • Meldepflichten: Innerhalb 24 Stunden nach Bekanntwerden hat der Hersteller eine ausgenutzte Schwachstelle über die Meldeplattform der ENISA (European Union Agency for Cybersecurity) zu melden.

Was Maschinenhersteller jetzt tun können

Pilz empfiehlt allen Maschinenherstellern sich zeitnah mit den Anforderungen zu befassen und gemeinsam mit den Komponentenherstellern und den Betreibern Konzepte zur Zusammenarbeit zu entwickeln. In welcher Netzwerkzone soll eine Maschine betrieben werden? Wie soll mit Softwareupdates umgegangen werden? Wenn solche Fragen vorab geklärt sind, kann jeder Wirtschaftsakteur seine neuen organisatorischen und technischen Pflichten erfüllen. Pilz unterstützt seit Jahrzehnten Maschinenbauer und Anwender bei der Sicherheit ihrer Maschinen und Anlagen – auch bei den neuen Anforderungen zum Thema Industrial Security. Denn ohne Security ist eine Maschine samt getroffener Safety-Maßnahmen angreifbar und ungeschützt. Hier gilt es Vorsorgemaßnahmen zu treffen.

Praxistipps zur Umsetzung der CRA-Vorgaben

Stets auf dem Laufenden: Abonnements von Newslettern und RSS-Feeds auf eur-lex.europa.eu halten über Gesetzesänderungen auf EU-Ebene informiert. Das Common Security Advisory Framework (CSAF) ist ein standardisiertes und quelloffenes Framework zur Kommunikation und automatisierbaren Verteilung von maschinenverarbeitbaren Schwachstellen- und Mitigationsinformationen, sogenannten Security Advisories.



  • Partnerschaft für verbessertes Service Lifecycle Management

    Partnerschaft für verbessertes Service Lifecycle Management

    Gemeinsam wollen MHP und IFS verbesserte Lösungen für ein durchgängiges Service Lifecycle Management anbieten.

    mehr lesen: Partnerschaft für verbessertes Service Lifecycle Management

  • Jedes vierte Unternehmen will mehr Produktionsprozesse auslagern

    Jedes vierte Unternehmen will mehr Produktionsprozesse auslagern

    25 Prozent der Unternehmen in Deutschland rechnen damit, dass in den kommenden fünf Jahren mehr Produktionsprozesse ausgelagert werden. Damit beschäftigen sich vor allem kleinere Unternehmen (bis 50Mio.€ Jahresumsatz). Etwa jede…

    mehr lesen: Jedes vierte Unternehmen will mehr Produktionsprozesse auslagern

  • Maschinenbauexporte überwinden Tiefpunkt

    Maschinenbauexporte überwinden Tiefpunkt

    Die Maschinenexporte aus Deutschland stabilisieren sich zunehmend. Im September verbuchten die Maschinen- und Anlagenbauer aus Deutschland beim Exportgeschäft ein Minus in Höhe von 7,6 Prozent im Vorjahresvergleich. Im Zeitraum Juli…

    mehr lesen: Maschinenbauexporte überwinden Tiefpunkt

  • 90 Anträge für Campusnetze

    90 Anträge für Campusnetze

    Mit Campusnetzen können Industrieunternehmen ihr eigenes 5G-Netzwerk betreiben. Ein Jahr nach Inkrafttreten der entsprechenden Vergabebedingungen sind bei der Bundesnetzagentur rund 90 Anträge eingegangen.

    mehr lesen: 90 Anträge für Campusnetze

  • Prüfkriterien zur KI-Zertifizierung

    Prüfkriterien zur KI-Zertifizierung

    Um das wirtschaftliche und gesellschaftliche Potential von künstlicher Intelligenz auszuschöpfen, müssen Menschen den Entscheidungen von KI-Systemen und den mit ihnen verbundenen Prozessen vertrauen. Dazu kann eine entsprechende Zertifizierung beitragen. Nach…

    mehr lesen: Prüfkriterien zur KI-Zertifizierung

  • SPS-MAGAZIN zeigt Herbst-Innovationen 2020

    SPS-MAGAZIN zeigt Herbst-Innovationen 2020

    Die Innovationen der Automatisierung im Rampenlicht: Im Sonderteil GROSSER HERBST DER INNOVATIONEN des aktuellen SPS-MAGAZINs präsentieren die führenden Anbieter der Automatisierungstechnik die neuen Produkte und Lösungen, die sie eigentlich auf…

    mehr lesen: SPS-MAGAZIN zeigt Herbst-Innovationen 2020

  • Softeq eröffnet Innovation Lab

    Softeq eröffnet Innovation Lab

    Technologieentwicklung Softeq eröffnet Innovation Lab Das IT-Unternehmen Softeq, mit Hauptsitz in Houston und Dependance unter anderem in München, will mithilfe des Integrated Design and Management Program vom Massachusetts Institute of…

    mehr lesen: Softeq eröffnet Innovation Lab

  • Sicherer Datentransfer mit OPC UA

    Sicherer Datentransfer mit OPC UA

    Genua hat seine Cyber-Diode für OPC UA erweitert. Die Securitylösung lässt den Datentransfer ausschließlich in eine Richtung zu – in Gegenrichtung blockt sie jeden Informationsfluss ab.

    mehr lesen: Sicherer Datentransfer mit OPC UA

  • Thermografiekameras und deren Kalibrierung

    Thermografiekameras und deren Kalibrierung

    Praktisch alle im Handel erhältlichen Thermografiekameras zeigen für die Messpunkte im Kamerabild Temperaturwerte an. Jedoch ist nicht offengelegt, wie der Kalibrierprozess stattgefunden hat.

    mehr lesen: Thermografiekameras und deren Kalibrierung

  • Wieder mehr Beschäftigte in der Industrie

    Wieder mehr Beschäftigte in der Industrie

    Im Vergleich zum Vorjahr verzeichnen die deutschen Industrieunternehmen zwar weniger Beschäftigte, im Vergleich zum August 2020 ist die Zahl der Beschäftigen jedoch erstmals seit einem Jahr wieder gestiegen.

    mehr lesen: Wieder mehr Beschäftigte in der Industrie

  • Webinarserie: IT&Production TechTalks

    Webinarserie: IT&Production TechTalks

    Im November starten die IT&Production-Fachmedien eine eigene Webinarserie – die IT&Production TechTalks. Jedes Webinar bietet drei Vorträge zu einem Schwerpunktthema – u.a. MES/MOM (24. November), Robotic Process Automation (26. November),…

    mehr lesen: Webinarserie: IT&Production TechTalks

  • Richtlinien zum Anlagen-Engineering aktualisiert

    Richtlinien zum Anlagen-Engineering aktualisiert

    Die Richtlinienreihe VDI/VDE 3695 ‚Engineering von Anlagen‘ wurde überarbeitet und an den Stand der Technik, insbesondere an I4.0-Vorgaben, angepasst. Die Reihe unterstützt Engineering-Organisationen dabei, geeignete Maßnahmen zur gezielten Weiterentwicklung der…

    mehr lesen: Richtlinien zum Anlagen-Engineering aktualisiert