Pilz informiert zum Cyber Resilience Act

Der Cyber Resilience Act (CRA) wurde kürzlich im Amtsblatt der EU veröffentlicht. Die Verordnung enthält Vorgaben an die Cybersicherheit von Produkten mit digitalen Elementen. 36 Monate haben betroffene Unternehmen nun Zeit, die im CRA enthaltenen Anforderungen umzusetzen. Bestimmte Meldepflichten sind bereits in den nächsten 21 Monaten zu erfüllen. Wer genau steht in der Pflicht? Und was wird im CRA gefordert? Das Safety-Unternehmen Pilz gibt Tipps zur Umsetzung.

Two businessmen talking in modern factory
Bild: ©Westend61/gettyimages.de / Pilz GmbH & Co. KG

EU-Rechtsakt zur Cyberresilienz: Das Ziel des CRA ist es, Verbraucher und Unternehmen besser vor Cyberangriffen zu schützen. Der CRA umfasst dafür eine Vielzahl an Vorgaben für Hersteller, Importeure und Händler von Produkten mit digitalen Elementen, die in der Lage sind, mit anderen Produkten zu kommunizieren. Dies schließt Hard- und Softwareprodukte mit ein. Betroffen sind also Produkte sowohl aus dem B2C-Bereich, wie etwa Smartphones oder Staubsaugerroboter, als auch aus dem B2B-Bereich, wie Steuerungen und Sensoren, aber auch reine Softwareprodukte wie Betriebssysteme. Der CRA wurde heute im Amtsblatt der Europäischen Union veröffentlicht. Die Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung in Kraft.

Die wichtigsten Anforderungen für Maschinenhersteller

  • Risikobewertung und -gewährleistung: Hersteller müssen Produkte so konzipieren und entwickeln, dass während des gesamten Produktlebenszyklus ein angemessenes Maß an Cybersicherheit gewährleistet ist.
  • Schwachstellenmanagement: Bekannte Schwachstellen sollen von dem Hersteller durch kostenlose Sicherheitsaktualisierungen beseitigt werden, sofern zwischen dem Hersteller und dem gewerblichen Nutzer nichts anderes vereinbart wurde.
  • Dokumentation: Hersteller müssen Schwachstellen und Komponenten ihrer Produkte identifizieren und dokumentieren.
  • Meldepflichten: Innerhalb 24 Stunden nach Bekanntwerden hat der Hersteller eine ausgenutzte Schwachstelle über die Meldeplattform der ENISA (European Union Agency for Cybersecurity) zu melden.

Was Maschinenhersteller jetzt tun können

Pilz empfiehlt allen Maschinenherstellern sich zeitnah mit den Anforderungen zu befassen und gemeinsam mit den Komponentenherstellern und den Betreibern Konzepte zur Zusammenarbeit zu entwickeln. In welcher Netzwerkzone soll eine Maschine betrieben werden? Wie soll mit Softwareupdates umgegangen werden? Wenn solche Fragen vorab geklärt sind, kann jeder Wirtschaftsakteur seine neuen organisatorischen und technischen Pflichten erfüllen. Pilz unterstützt seit Jahrzehnten Maschinenbauer und Anwender bei der Sicherheit ihrer Maschinen und Anlagen – auch bei den neuen Anforderungen zum Thema Industrial Security. Denn ohne Security ist eine Maschine samt getroffener Safety-Maßnahmen angreifbar und ungeschützt. Hier gilt es Vorsorgemaßnahmen zu treffen.

Praxistipps zur Umsetzung der CRA-Vorgaben

Stets auf dem Laufenden: Abonnements von Newslettern und RSS-Feeds auf eur-lex.europa.eu halten über Gesetzesänderungen auf EU-Ebene informiert. Das Common Security Advisory Framework (CSAF) ist ein standardisiertes und quelloffenes Framework zur Kommunikation und automatisierbaren Verteilung von maschinenverarbeitbaren Schwachstellen- und Mitigationsinformationen, sogenannten Security Advisories.



  • Welchen Weg geht die EU?

    Welchen Weg geht die EU?

    Die EU-Kommission hat ihre Strategie für ein digitales Europa vorgestellt und dabei ihre europäische Datenstrategie sowie politische Optionen für die Entwicklung der künstlichen Intelligenz (KI) konkretisiert. „Ich will, dass dieses…

    mehr lesen: Welchen Weg geht die EU?

  • Mehr als 61 Millionen blockierte Ransomware-Angriffe

    Mehr als 61 Millionen blockierte Ransomware-Angriffe

    Der IT-Security-Anbieter Trend Micro verzeichnet in seinem Security-Roundup einen zehnprozentigen Anstieg bei der Erkennung von Ransomware-Angriffen. Darin beschreiben die Security-Experten die wichtigsten Entwicklungen in der Bedrohungslandschaft.

    mehr lesen: Mehr als 61 Millionen blockierte Ransomware-Angriffe

  • Industrie sieht Risiken in der Plattform-Ökonomie

    Industrie sieht Risiken in der Plattform-Ökonomie

    Laut einer Bitkom-Studie sehen deutsche Industrie-Unternehmen digitale Plattformen eher als Risiko für das eigene Geschäft an.

    mehr lesen: Industrie sieht Risiken in der Plattform-Ökonomie

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • VDE entwickelt erste international konsensfähige Ethik-Kennzeichnung für KI

    VDE entwickelt erste international konsensfähige Ethik-Kennzeichnung für KI

    Die Tech-Organisation VDE begrüßt das White Paper der EU-Kommission und liefert die von Digitalkommissarin Margrethe Vestager geforderte Risikoüberprüfung mit der ‚Ethik-Kennzeichnung für KI‘ . Ziel des VDE-Modells ist es, Transparenz…

    mehr lesen: VDE entwickelt erste international konsensfähige Ethik-Kennzeichnung für KI

  • Von einfacher Programmierung bis zum Mietmodell

    Von einfacher Programmierung bis zum Mietmodell

    Von 2020 bis 2022 werden rund 2Mio. neue Industrie-Roboter in den Fabriken weltweit installiert – davon geht die International Federation of Robotics (IFR) aus. Welche Trends diese Entwicklungen vorantreiben könnten,…

    mehr lesen: Von einfacher Programmierung bis zum Mietmodell

  • Stellenwert von Digitalisierungsmaßnahmen nimmt zu

    Stellenwert von Digitalisierungsmaßnahmen nimmt zu

    Security Automation, Management digitaler Identitäten, Aufbau neuer Plattformen, Schutz vor Bedrohungen durch IoT-fähige Geräte und Einsatz von DevOps — laut einer Studie des IT-Dienstleisters Capgemini sind dies die Trends des…

    mehr lesen: Stellenwert von Digitalisierungsmaßnahmen nimmt zu

  • Workshops und Marktplatz 4.0

    Workshops und Marktplatz 4.0

    Der Automatisierungstreff in Böblingen widmet sich vom 24. bis zum 26. März mit seinem Workshopangebot und dem Marktplatz Industrie 4.0 der digitalen Transformation.

    mehr lesen: Workshops und Marktplatz 4.0

  • Deutschland auf Platz 4 von 35 Staaten

    Deutschland auf Platz 4 von 35 Staaten

    „Deutschlands Innovationsdynamik droht ins Mittelfeld zu rutschen. Im Vergleich zu unseren Wettbewerbern treten wir auf der Stelle“, kritisiert BDI-Präsident Dieter Kempf. Damit setze sich ein Abwärtstrend seit 2014 fort.

    mehr lesen: Deutschland auf Platz 4 von 35 Staaten

  • Coronavirus auch per E-Mail gefährlich

    Coronavirus auch per E-Mail gefährlich

    Täglich tauchen Meldungen zu neuen Infektionsfällen mit dem grassierenden Coronavirus auf. Die Bilder von abgeriegelten Städten und Menschen in Quarantäne zeichnen ein Schreckensszenario.

    mehr lesen: Coronavirus auch per E-Mail gefährlich

  • Security-Maßnahmen planen

    Security-Maßnahmen planen

    Anlagenbetreiber sind dafür verantwortlich, dass ihre Sicherheitssysteme (engl. Safety Instrumented Systems, SIS) relevante Safety- und Security-Normen erfüllen. Oft fehlt jedoch neben Zeit und Ressourcen die erforderliche Systemkenntnis, um die richtigen…

    mehr lesen: Security-Maßnahmen planen

  • Vernetzte Kompetenzen in neuem Forum

    Vernetzte Kompetenzen in neuem Forum

    Der Bayerische Verband für Sicherheit in der Wirtschaft e.V. (BVSW) startet eine neue Plattform zur Abwehr von Cyberkriminalität: BVSW Digital ist ein übergreifendes Forum für Unternehmen, Behörden und Politik, um…

    mehr lesen: Vernetzte Kompetenzen in neuem Forum