Pilz informiert zum Cyber Resilience Act

Der Cyber Resilience Act (CRA) wurde kürzlich im Amtsblatt der EU veröffentlicht. Die Verordnung enthält Vorgaben an die Cybersicherheit von Produkten mit digitalen Elementen. 36 Monate haben betroffene Unternehmen nun Zeit, die im CRA enthaltenen Anforderungen umzusetzen. Bestimmte Meldepflichten sind bereits in den nächsten 21 Monaten zu erfüllen. Wer genau steht in der Pflicht? Und was wird im CRA gefordert? Das Safety-Unternehmen Pilz gibt Tipps zur Umsetzung.

Two businessmen talking in modern factory
Bild: ©Westend61/gettyimages.de / Pilz GmbH & Co. KG

EU-Rechtsakt zur Cyberresilienz: Das Ziel des CRA ist es, Verbraucher und Unternehmen besser vor Cyberangriffen zu schützen. Der CRA umfasst dafür eine Vielzahl an Vorgaben für Hersteller, Importeure und Händler von Produkten mit digitalen Elementen, die in der Lage sind, mit anderen Produkten zu kommunizieren. Dies schließt Hard- und Softwareprodukte mit ein. Betroffen sind also Produkte sowohl aus dem B2C-Bereich, wie etwa Smartphones oder Staubsaugerroboter, als auch aus dem B2B-Bereich, wie Steuerungen und Sensoren, aber auch reine Softwareprodukte wie Betriebssysteme. Der CRA wurde heute im Amtsblatt der Europäischen Union veröffentlicht. Die Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung in Kraft.

Die wichtigsten Anforderungen für Maschinenhersteller

  • Risikobewertung und -gewährleistung: Hersteller müssen Produkte so konzipieren und entwickeln, dass während des gesamten Produktlebenszyklus ein angemessenes Maß an Cybersicherheit gewährleistet ist.
  • Schwachstellenmanagement: Bekannte Schwachstellen sollen von dem Hersteller durch kostenlose Sicherheitsaktualisierungen beseitigt werden, sofern zwischen dem Hersteller und dem gewerblichen Nutzer nichts anderes vereinbart wurde.
  • Dokumentation: Hersteller müssen Schwachstellen und Komponenten ihrer Produkte identifizieren und dokumentieren.
  • Meldepflichten: Innerhalb 24 Stunden nach Bekanntwerden hat der Hersteller eine ausgenutzte Schwachstelle über die Meldeplattform der ENISA (European Union Agency for Cybersecurity) zu melden.

Was Maschinenhersteller jetzt tun können

Pilz empfiehlt allen Maschinenherstellern sich zeitnah mit den Anforderungen zu befassen und gemeinsam mit den Komponentenherstellern und den Betreibern Konzepte zur Zusammenarbeit zu entwickeln. In welcher Netzwerkzone soll eine Maschine betrieben werden? Wie soll mit Softwareupdates umgegangen werden? Wenn solche Fragen vorab geklärt sind, kann jeder Wirtschaftsakteur seine neuen organisatorischen und technischen Pflichten erfüllen. Pilz unterstützt seit Jahrzehnten Maschinenbauer und Anwender bei der Sicherheit ihrer Maschinen und Anlagen – auch bei den neuen Anforderungen zum Thema Industrial Security. Denn ohne Security ist eine Maschine samt getroffener Safety-Maßnahmen angreifbar und ungeschützt. Hier gilt es Vorsorgemaßnahmen zu treffen.

Praxistipps zur Umsetzung der CRA-Vorgaben

Stets auf dem Laufenden: Abonnements von Newslettern und RSS-Feeds auf eur-lex.europa.eu halten über Gesetzesänderungen auf EU-Ebene informiert. Das Common Security Advisory Framework (CSAF) ist ein standardisiertes und quelloffenes Framework zur Kommunikation und automatisierbaren Verteilung von maschinenverarbeitbaren Schwachstellen- und Mitigationsinformationen, sogenannten Security Advisories.



  • Richtlinienreihe: Anlagen der Verfahrenstechnik modular entwickeln

    Richtlinienreihe: Anlagen der Verfahrenstechnik modular entwickeln

    Die Richtlinie VDI/VDE/NAMUR 2658 Blatt 1 ‚Automatisierungstechnisches Engineering modularer Anlagen in der Prozessindustrie – Allgemeines Konzept und Schnittstellen‘ wurde im Oktober 2019 in deutsch und englisch veröffentlicht. Darin wird das…

    mehr lesen: Richtlinienreihe: Anlagen der Verfahrenstechnik modular entwickeln

  • Schäden übersteigen 100Mrd.€

    Schäden übersteigen 100Mrd.€

    Rund 100Mrd.€ Schaden ist deutschen Unternehmen im vergangenen Jahr durch kriminelle Attacken entstanden. 75% der für eine Bitkom-Studie befragten Unternehmen waren von einer solchen Attacke betroffen.

    mehr lesen: Schäden übersteigen 100Mrd.€

  • Innovationstraining für den Mittelstand

    Innovationstraining für den Mittelstand

    Das Forschungsprojekt ReInnovate soll kleinen und mittleren Unternehmen dabei helfen, eigene Forschungskompetenzen zu entwickeln, um daraus neue Arbeits- und Weiterbildungsmodelle zu generieren.

    mehr lesen: Innovationstraining für den Mittelstand

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Unternehmen schlecht auf Krisen vorbereitet

    Unternehmen schlecht auf Krisen vorbereitet

    Unternehmen sind sich bewusst, dass es in naher Zukunft zu Krisensituationen für den eigenen Betrieb kommen kann. Laut dem ‘PWC Global Crisis Survey‘, sind viele Unternehmen auf eine solche Situation…

    mehr lesen: Unternehmen schlecht auf Krisen vorbereitet

  • IBM Deutschland stellt Beratungssparte unter neue Leitung

    IBM Deutschland stellt Beratungssparte unter neue Leitung

    Der Aufsichtsrat von IBM Deutschland hat Christian Noll zum Geschäftsführer ernannt und ihm die Leitung der Beratungssparte Global Business Services übertragen.

    mehr lesen: IBM Deutschland stellt Beratungssparte unter neue Leitung

  • Digitale Plattformen in der Industrie

    Digitale Plattformen in der Industrie

    Das Fraunhofer Institut für System- und Innovationsforschung (ISI) hat im Rahmen einer Studie untersucht, wie Plattformen in der Industrie angekommen sind. Demnach nutzt etwa ein Drittel der Betriebe im Verarbeitenden…

    mehr lesen: Digitale Plattformen in der Industrie

  • Industrie 4.0 kann Kreditwürdigkeit positiv beeinflussen

    Industrie 4.0 kann Kreditwürdigkeit positiv beeinflussen

    Der Mittelstand öffnet sich immer mehr den Themen Industrie 4.0 und Digitalisierung: Das geht aus einer Umfrage des Finanzdienstleisters Creditshelf unter rund 250 Finanzentscheidern aus mittelständischen Industrieunternehmen hervor. So haben…

    mehr lesen: Industrie 4.0 kann Kreditwürdigkeit positiv beeinflussen

  • Neue Geschäftsführung beim ZVEI

    Neue Geschäftsführung beim ZVEI

    Dr. Wolfgang Weber (Bild), Vice President Unternehmenskommunikation und Regierungsbeziehungen für die Region Europa, Naher Osten und Afrika bei BASF, wechselt als Vorsitzender der Geschäftsführung zum ZVEI.

    mehr lesen: Neue Geschäftsführung beim ZVEI

  • Lichtblick für den deutschen Maschinenbau

    Lichtblick für den deutschen Maschinenbau

    Ein starker Anstieg der Aufträge aus den Euro-Partnerländern um 11% hat das Bild im September für den deutschen Maschinenbau etwas aufgehellt. Insgesamt verbuchten die Unternehmen im September einen Bestellrückgang um…

    mehr lesen: Lichtblick für den deutschen Maschinenbau

  • Deutscher Maschinenbau im Stimmungstief

    Deutscher Maschinenbau im Stimmungstief

    Rezessionsgefahr und eine abgeschwächte Auslandsnachfrage trüben die Stimmung im deutschen Maschinenbau. Dies geht aus dem vierteljährlichen Maschinenbaubarometer von PWC für das dritte Quartal 2019 hervor. Demnach blicken 48 Prozent der…

    mehr lesen: Deutscher Maschinenbau im Stimmungstief

  • IT-Umgebungen mit KI managen

    IT-Umgebungen mit KI managen

    Der Anstieg an vernetzten Geräten und Services könnte zukünftig dazu führen, dass IT-Umgebungen nicht mehr allein von Menschenhand gesteuert werden. Dies ist das Ergebnis des ‘2020 Global Networking Technology Report‘…

    mehr lesen: IT-Umgebungen mit KI managen