Pilz informiert zum Cyber Resilience Act

Der Cyber Resilience Act (CRA) wurde kürzlich im Amtsblatt der EU veröffentlicht. Die Verordnung enthält Vorgaben an die Cybersicherheit von Produkten mit digitalen Elementen. 36 Monate haben betroffene Unternehmen nun Zeit, die im CRA enthaltenen Anforderungen umzusetzen. Bestimmte Meldepflichten sind bereits in den nächsten 21 Monaten zu erfüllen. Wer genau steht in der Pflicht? Und was wird im CRA gefordert? Das Safety-Unternehmen Pilz gibt Tipps zur Umsetzung.

Two businessmen talking in modern factory
Bild: ©Westend61/gettyimages.de / Pilz GmbH & Co. KG

EU-Rechtsakt zur Cyberresilienz: Das Ziel des CRA ist es, Verbraucher und Unternehmen besser vor Cyberangriffen zu schützen. Der CRA umfasst dafür eine Vielzahl an Vorgaben für Hersteller, Importeure und Händler von Produkten mit digitalen Elementen, die in der Lage sind, mit anderen Produkten zu kommunizieren. Dies schließt Hard- und Softwareprodukte mit ein. Betroffen sind also Produkte sowohl aus dem B2C-Bereich, wie etwa Smartphones oder Staubsaugerroboter, als auch aus dem B2B-Bereich, wie Steuerungen und Sensoren, aber auch reine Softwareprodukte wie Betriebssysteme. Der CRA wurde heute im Amtsblatt der Europäischen Union veröffentlicht. Die Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung in Kraft.

Die wichtigsten Anforderungen für Maschinenhersteller

  • Risikobewertung und -gewährleistung: Hersteller müssen Produkte so konzipieren und entwickeln, dass während des gesamten Produktlebenszyklus ein angemessenes Maß an Cybersicherheit gewährleistet ist.
  • Schwachstellenmanagement: Bekannte Schwachstellen sollen von dem Hersteller durch kostenlose Sicherheitsaktualisierungen beseitigt werden, sofern zwischen dem Hersteller und dem gewerblichen Nutzer nichts anderes vereinbart wurde.
  • Dokumentation: Hersteller müssen Schwachstellen und Komponenten ihrer Produkte identifizieren und dokumentieren.
  • Meldepflichten: Innerhalb 24 Stunden nach Bekanntwerden hat der Hersteller eine ausgenutzte Schwachstelle über die Meldeplattform der ENISA (European Union Agency for Cybersecurity) zu melden.

Was Maschinenhersteller jetzt tun können

Pilz empfiehlt allen Maschinenherstellern sich zeitnah mit den Anforderungen zu befassen und gemeinsam mit den Komponentenherstellern und den Betreibern Konzepte zur Zusammenarbeit zu entwickeln. In welcher Netzwerkzone soll eine Maschine betrieben werden? Wie soll mit Softwareupdates umgegangen werden? Wenn solche Fragen vorab geklärt sind, kann jeder Wirtschaftsakteur seine neuen organisatorischen und technischen Pflichten erfüllen. Pilz unterstützt seit Jahrzehnten Maschinenbauer und Anwender bei der Sicherheit ihrer Maschinen und Anlagen – auch bei den neuen Anforderungen zum Thema Industrial Security. Denn ohne Security ist eine Maschine samt getroffener Safety-Maßnahmen angreifbar und ungeschützt. Hier gilt es Vorsorgemaßnahmen zu treffen.

Praxistipps zur Umsetzung der CRA-Vorgaben

Stets auf dem Laufenden: Abonnements von Newslettern und RSS-Feeds auf eur-lex.europa.eu halten über Gesetzesänderungen auf EU-Ebene informiert. Das Common Security Advisory Framework (CSAF) ist ein standardisiertes und quelloffenes Framework zur Kommunikation und automatisierbaren Verteilung von maschinenverarbeitbaren Schwachstellen- und Mitigationsinformationen, sogenannten Security Advisories.



  • Im Zeichen der Kreislaufwirtschaft

    Im Zeichen der Kreislaufwirtschaft

    Alle drei Jahre wird Düsseldorf zum internationalen Branchentreffpunkt der Kunststoff- und Kautschuk-Industrie. Vom 16. bis zum 23. Oktober findet auf dem Messgelände der nordrhein-westfälischen Landeshauptstadt die K statt.

    mehr lesen: Im Zeichen der Kreislaufwirtschaft

  • DMG Mori investiert in Up2Parts

    DMG Mori investiert in Up2Parts

    Der Werkzeugmaschinenhersteller DMG Mori beteiligt sich am Softwareunternehmen Up2Parts. Ziel der Investition ist es, zusätzliches Digitalisierungs-Knowhow zu erschließen.

    mehr lesen: DMG Mori investiert in Up2Parts

  • Ein Blick in die Zukunft

    Ein Blick in die Zukunft

    Im aktuellen Future Readiness Index der Managementberatung KPMG zeigen sich die deutschen Unternehmen mit Blick auf die nächsten fünf Jahre positiv gestimmt. Im Vergleich zum vergangenen Jahr ist dieser Wert…

    mehr lesen: Ein Blick in die Zukunft

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Funktionale Sicherheit in der Prozessindustrie

    Funktionale Sicherheit in der Prozessindustrie

    Bei der Verhinderung von sicherheitsrelevanten Ereignissen, und insbesondere von Störfällen, wird die Prozessleittechnik (PLT) immer wichtiger. Die Richtlinienreihe VDI/VDE 2180 beschäftigt sich mit diesem Thema, wurde grundlegend überarbeitet und neu…

    mehr lesen: Funktionale Sicherheit in der Prozessindustrie

  • Grunwitz wird NTT Deutschland-Chef

    Grunwitz wird NTT Deutschland-Chef

    Nach dem Start von NTT Ltd. Anfang Juli hat der IT-Dienstleister Kai Grunwitz zum Chef des Deutschland-Geschäfts ernannt.

    mehr lesen: Grunwitz wird NTT Deutschland-Chef

  • 5G in Industrie und Wirtschaft

    5G in Industrie und Wirtschaft

    Mit der 5G CMM — Connected Mobile Machines will die Deutsche Messe dem neuen Mobilfunkstandard in den Fokus rücken. Rund 100 Teilnehmer werden dabei vom 8. bis zum 10. Oktober…

    mehr lesen: 5G in Industrie und Wirtschaft

  • Kollaborative Roboter und ihre Interaktion mit Menschen

    Kollaborative Roboter und ihre Interaktion mit Menschen

    Im SIBB Forum ‚Cobot Love‘, das am 30. Oktober im MotionLab.Berlin stattfindet, beleuchten Experten aus Praxis und Forschung technologische Möglichkeiten, Anwendungspotentiale und Marktaussichten intelligenter Robotiksysteme anhand konkreter Use Cases.

    mehr lesen: Kollaborative Roboter und ihre Interaktion mit Menschen

  • Keine ausreichende Datengrundlage für Smart Maintenance

    Keine ausreichende Datengrundlage für Smart Maintenance

    Eine Studie von Acatech – Deutsche Akademie der Technikwissenschaften und dem Fraunhofer-Institut für Materialfluss und Logistik IML zeigt, wie weit deutsche Unternehmen bei der Umsetzung einer ‘intelligenten Instandhaltung‘ sind –…

    mehr lesen: Keine ausreichende Datengrundlage für Smart Maintenance

  • Aus G Data Software wird G Data CyberDefense

    Aus G Data Software wird G Data CyberDefense

    G Data Software tritt künftig unter dem Namen G Data CyberDefense auf. Dies gab das Unternehmen am Montag in einer Pressemitteilung bekannt.

    mehr lesen: Aus G Data Software wird G Data CyberDefense

  • Zühlke leitet SmartFactory-EU

    Zühlke leitet SmartFactory-EU

    Brainport Industries (Niederlande), Flanders Make (Belgien) und die SmartFactory-KL habe sich zusammengetan und die Vereinigung SmartFactory-EU gegründet.

    mehr lesen: Zühlke leitet SmartFactory-EU

  • Eine Karte für den Notfall

    Eine Karte für den Notfall

    Ähnlich wichtig wie das Verhalten im Brandfall ist das richtige Verhalten, wenn es zu einem Cyberangriff kommt. Mit der IT-Notfallkarte will das Bundesamt für Sicherheit in der Informationstechnik Erste Hilfe…

    mehr lesen: Eine Karte für den Notfall