Pilz informiert zum Cyber Resilience Act

Der Cyber Resilience Act (CRA) wurde kürzlich im Amtsblatt der EU veröffentlicht. Die Verordnung enthält Vorgaben an die Cybersicherheit von Produkten mit digitalen Elementen. 36 Monate haben betroffene Unternehmen nun Zeit, die im CRA enthaltenen Anforderungen umzusetzen. Bestimmte Meldepflichten sind bereits in den nächsten 21 Monaten zu erfüllen. Wer genau steht in der Pflicht? Und was wird im CRA gefordert? Das Safety-Unternehmen Pilz gibt Tipps zur Umsetzung.

Two businessmen talking in modern factory
Bild: ©Westend61/gettyimages.de / Pilz GmbH & Co. KG

EU-Rechtsakt zur Cyberresilienz: Das Ziel des CRA ist es, Verbraucher und Unternehmen besser vor Cyberangriffen zu schützen. Der CRA umfasst dafür eine Vielzahl an Vorgaben für Hersteller, Importeure und Händler von Produkten mit digitalen Elementen, die in der Lage sind, mit anderen Produkten zu kommunizieren. Dies schließt Hard- und Softwareprodukte mit ein. Betroffen sind also Produkte sowohl aus dem B2C-Bereich, wie etwa Smartphones oder Staubsaugerroboter, als auch aus dem B2B-Bereich, wie Steuerungen und Sensoren, aber auch reine Softwareprodukte wie Betriebssysteme. Der CRA wurde heute im Amtsblatt der Europäischen Union veröffentlicht. Die Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung in Kraft.

Die wichtigsten Anforderungen für Maschinenhersteller

  • Risikobewertung und -gewährleistung: Hersteller müssen Produkte so konzipieren und entwickeln, dass während des gesamten Produktlebenszyklus ein angemessenes Maß an Cybersicherheit gewährleistet ist.
  • Schwachstellenmanagement: Bekannte Schwachstellen sollen von dem Hersteller durch kostenlose Sicherheitsaktualisierungen beseitigt werden, sofern zwischen dem Hersteller und dem gewerblichen Nutzer nichts anderes vereinbart wurde.
  • Dokumentation: Hersteller müssen Schwachstellen und Komponenten ihrer Produkte identifizieren und dokumentieren.
  • Meldepflichten: Innerhalb 24 Stunden nach Bekanntwerden hat der Hersteller eine ausgenutzte Schwachstelle über die Meldeplattform der ENISA (European Union Agency for Cybersecurity) zu melden.

Was Maschinenhersteller jetzt tun können

Pilz empfiehlt allen Maschinenherstellern sich zeitnah mit den Anforderungen zu befassen und gemeinsam mit den Komponentenherstellern und den Betreibern Konzepte zur Zusammenarbeit zu entwickeln. In welcher Netzwerkzone soll eine Maschine betrieben werden? Wie soll mit Softwareupdates umgegangen werden? Wenn solche Fragen vorab geklärt sind, kann jeder Wirtschaftsakteur seine neuen organisatorischen und technischen Pflichten erfüllen. Pilz unterstützt seit Jahrzehnten Maschinenbauer und Anwender bei der Sicherheit ihrer Maschinen und Anlagen – auch bei den neuen Anforderungen zum Thema Industrial Security. Denn ohne Security ist eine Maschine samt getroffener Safety-Maßnahmen angreifbar und ungeschützt. Hier gilt es Vorsorgemaßnahmen zu treffen.

Praxistipps zur Umsetzung der CRA-Vorgaben

Stets auf dem Laufenden: Abonnements von Newslettern und RSS-Feeds auf eur-lex.europa.eu halten über Gesetzesänderungen auf EU-Ebene informiert. Das Common Security Advisory Framework (CSAF) ist ein standardisiertes und quelloffenes Framework zur Kommunikation und automatisierbaren Verteilung von maschinenverarbeitbaren Schwachstellen- und Mitigationsinformationen, sogenannten Security Advisories.



  • Beschäftigtensituation im Maschinenbau bleibt angespannt

    Beschäftigtensituation im Maschinenbau bleibt angespannt

    Die Beschäftigtensituation im Maschinen- und Anlagenbau bleibt weiter angespannt. Im August ging die Zahl der Beschäftigten im Vergleich zum Vormonat um weitere 2.165 auf 1,025 Millionen zurück. Damit sind fast…

    mehr lesen: Beschäftigtensituation im Maschinenbau bleibt angespannt

  • Flexibel und sicher

    Flexibel und sicher

    Helmholz erweitert sein Portfolio an Industrieroutern. Die bewährten REX-Geräte sind ab sofort auch mit zusätzlicher WAN (Wide Area Network)-Schnittstelle und Fallback-Mechanismus erhältlich.

    mehr lesen: Flexibel und sicher

  • Tower Factory wird Teil von Fuji Europe

    Tower Factory wird Teil von Fuji Europe

    Die Fuji Europe Corparation hat Tower-Factory, einen Anbieter von Lagerlogistiksystemen, übernommen. Kunden von Fuji Europe sollen dadurch Lösungen erhalten, die den gesamten Materialfluss abdecken.

    mehr lesen: Tower Factory wird Teil von Fuji Europe

  • Bereits mehr als 1.200 Teilnehmer für TeDo Webinare

    Bereits mehr als 1.200 Teilnehmer für TeDo Webinare

    Für die Webinare des TeDo Verlags, die im Rahmen des Herbstes der Innovationen durchgeführt werden, haben sich bereits weit über 1.200 Teilnehmer angemeldet. Das SPS-Magazin, die IT&Production, die Robotik und…

    mehr lesen: Bereits mehr als 1.200 Teilnehmer für TeDo Webinare

  • Neuer VDMA-Präsident gewählt

    Neuer VDMA-Präsident gewählt

    Der VDMA hat mit Karl Haeusgen einen neuen Präsidenten. Im Rahmen der Mitgliederversammlung wurde der Vorstandsvorsitzende von Hawe Hydraulik als Nachfolger von Carl Martin Welcker bestimmt. Auch der Verband VDMA…

    mehr lesen: Neuer VDMA-Präsident gewählt

  • Instandhaltung zwischen Kostendruck und digitalem Wandel

    Instandhaltung zwischen Kostendruck und digitalem Wandel

    Maindays 2020 Instandhaltung zwischen Kostendruck und digitalem Wandel Unter dem Motto ‘Instandhaltung zwischen Kostendruck und digitalem Wandel‘ findet die 21. Jahrestagung MainDays vom 24. bis zum 25. November in Potsdam…

    mehr lesen: Instandhaltung zwischen Kostendruck und digitalem Wandel

  • Kurzarbeit geht weiter zurück

    Kurzarbeit geht weiter zurück

    Im September ist die Zahl der Beschäftigten, die in Kurzarbeit sind, weiter zurückgegangen. Das Ifo-Institut schätzt die Zahl der Kurzarbeiter aktuell auf 3,7 Millionen Menschen.

    mehr lesen: Kurzarbeit geht weiter zurück

  • Edge-Cloud vernetzt 20 Fraunhofer-Institute

    Edge-Cloud vernetzt 20 Fraunhofer-Institute

    Das Fraunhofer IPT und die Firma German Edge Cloud arbeiten gerade an der Fraunhofer Edge Cloud, die bald 20 Fraunhofer-Institute vernetzen soll. Die offene Foschungsplattform und Testumgebung hilft später im…

    mehr lesen: Edge-Cloud vernetzt 20 Fraunhofer-Institute

  • CtrlX-Ökosystem für Third-Party-Software geöffnet

    CtrlX-Ökosystem für Third-Party-Software geöffnet

    Bosch erweitert das noch junge Automatisierungssystem CtrlX um Komponenten und Services. Vor allem aber lädt die Unternehmensgruppe Third-Party-Anbieter dazu ein, sich mit eigenen Anwendungen auf der Plattform zu engagieren.

    mehr lesen: CtrlX-Ökosystem für Third-Party-Software geöffnet

  • Mit Indigo Maschinendaten in Echtzeit synchronisieren

    Mit Indigo Maschinendaten in Echtzeit synchronisieren

    Mit ihrer Plattform Indigo will sich das Münchener Startup Emocean auf dem Markt für Analytics-Projekte positionieren. Das Besondere: Die Lösung soll Maschinendaten in Echtzeit synchronisieren und so etwa den unmittelbaren…

    mehr lesen: Mit Indigo Maschinendaten in Echtzeit synchronisieren

  • Zaghafte Entspannung trotz Orderminus

    Zaghafte Entspannung trotz Orderminus

    Im Vergleich zum Vorjahreszeitraum haben die Unternehmen des Maschinen- und Anlagenbaus ein reales Orderminus von 14 Prozent verzeichnet. Das ist seit Beginn der Corona-Krise der geringste Rückgang auf Monatsbasis.

    mehr lesen: Zaghafte Entspannung trotz Orderminus

  • Oliver Gürtler leitet Mittelstandsgeschäft bei Microsoft Deutschland

    Oliver Gürtler leitet Mittelstandsgeschäft bei Microsoft Deutschland

    Oliver Gürtler übernimmt ab November die Leitung des Mittelstandsgeschäfts bei Microsoft Deutschland und wird damit zugleich zum Mitglied der Geschäftsleitung berufen.

    mehr lesen: Oliver Gürtler leitet Mittelstandsgeschäft bei Microsoft Deutschland