InternetIntelligenz 2.0

kostenlos Pressemitteilungen einstellen | veröffentlichen | verteilen

Pressemitteilungen

 

Cyber Resilience Act in der Praxis: Fristen, Pflichten und erste Schritte

ID: 2266953

(PresseBox) - Der Cyber Resilience Act (CRA) verpflichtet Hersteller von Produkten mit digitalen Elementen ab dem 11. September 2026 zur Meldung bestimmter aktiv ausgenutzter Schwachstellen und schwerwiegender Sicherheitsvorfälle. Ab dem 11. Dezember 2027 gilt die Verordnung vollständig.

Für Maschinenbauer, Systemintegratoren und Hersteller von Industrie-PCs bedeutet das: Wer heute noch keine belastbaren Prozesse für Risikobewertungen, Software Bill of Materials und Schwachstellenmanagement hat, sollte die verbleibende Übergangszeit nutzen.

Dieser Beitrag beantwortet die Fragen, die uns in Kundengesprächen am häufigsten begegnen: Was regelt der CRA? Was sind Produkte mit digitalen Elementen? Welche Fristen gelten? Wie funktioniert die Meldepflicht? Welche Rolle spielen SBOM und Cybersicherheitsrisikobewertung?

Was ist der CRA?

Der Cyber Resilience Act ist die Verordnung (EU) 2024/2847. Sie führt erstmals verbindliche und EU-weit einheitliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen ein. Diese reichen von der sicheren Produktentwicklung bis zum Schwachstellenmanagement während des festgelegten Supportzeitraums.

Erfasst werden grundsätzlich Hardware- und Softwareprodukte, deren vorgesehene oder vernünftigerweise vorhersehbare Nutzung eine direkte oder indirekte logische oder physische Datenverbindung zu einem Gerät oder Netzwerk umfasst.

Eineöffentliche Internetverbindung ist dafür nicht erforderlich. Für bestimmte Produktgruppen, die bereits speziellen europäischen Vorschriften unterliegen, bestehen jedoch Ausnahmen oder besondere Abgrenzungen. Die Anwendbarkeit muss deshalb für das konkrete Produkt geprüft werden.

Was sind„digitale Elemente“ in der Praxis?

Der Begriff umfasst mehr als nur die Software, die ein Nutzer unmittelbar sieht. Ein Produkt mit digitalen Elementen kann aus Hardware, Software und bestimmten Lösungen zur Ferndatenverarbeitung bestehen. Auch Hardware- oder Softwarekomponenten, die separat in Verkehr gebracht werden, können selbst in den Anwendungsbereich fallen.





Für industrielle Anwendungen können dazu beispielsweise gehören:

ein Industrie-PC mit Ethernet-, WLAN- oder Feldbusanbindung,

eine SPS, die mit Sensoren, Antrieben oder einemübergeordneten Netzwerk kommuniziert,

ein HMI mit Netzwerkanschluss oder digitaler Wartungsschnittstelle,

ein IoT-Gateway, das Maschinendaten erfasst und weiterleitet,

ein Computer-on-Module, das als eigenständige Komponente in Verkehr gebracht wird,

Firmware, Betriebssysteme, Treiber oder Anwendungssoftware,

eine mobile oder webbasierte Anwendung zur Konfiguration eines Geräts. 

Auch eine Cloud-Komponente kann zum Produkt gehören, wenn sie vom Hersteller oder unter seiner Verantwortung entwickelt wurde und das Produkt ohne diese Ferndatenverarbeitung eine seiner vorgesehenen Funktionen nicht erfüllen könnte.

Entscheidend ist deshalb nicht nur, ob ein Produkt mit demöffentlichen Internet verbunden ist. Auch eine Verbindung über ein lokales Netzwerk, ein Gateway, eine Funkverbindung oder eine physische Datenschnittstelle kann relevant sein.

Ein rein mechanisches Bauteil ohne die Fähigkeit, digitale Daten zu verarbeiten, zu speichern oder zu übertragen, ist dagegen grundsätzlich kein Produkt mit digitalen Elementen.

Bei komplexen Maschinen muss daher geprüft werden, welche Hardware-, Software- und Kommunikationskomponenten zum digitalen Gesamtsystem gehören und in welcher Form sie auf dem EU-Markt bereitgestellt werden.

Wann tritt der CRA vollständig in Kraft, und wie sind die Fristen?

Der CRA gilt in drei Stufen: 

10. Dezember 2024: Der CRA tritt in Kraft. Neue Produktentwicklungen sollten Security by Design bereits jetzt berücksichtigen. 

11. September 2026: Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle werden verbindlich. 

11. Dezember 2027: Der CRA gilt vollständig. Betroffene Produkte, die ab diesem Datum neu in der Europäischen Union in Verkehr gebracht werden, müssen die grundlegenden Cybersicherheitsanforderungen erfüllen und das erforderliche Konformitätsbewertungsverfahren durchlaufen.

Produkte, die bereits vor dem 11. Dezember 2027 in Verkehr gebracht wurden, müssen grundsätzlich nicht rückwirkend vollständig nach dem CRA bewertet werden. Eine wesentliche Änderung nach diesem Datum kann jedoch eine neue Bewertung erforderlich machen.

Entscheidend ist, ob dieÄnderung die Cybersicherheit oder den vorgesehenen Verwendungszweck des Produkts beeinflusst – nicht allein die Größe eines Firmware-Updates oder einer Hardware-Revision.

Hersteller müssen außerdem einen Supportzeitraum festlegen und transparent kommunizieren. Dieser beträgt grundsätzlich mindestens fünf Jahre, sofern die erwartete Nutzungsdauer des Produkts nicht kürzer ist. Bei langlebigen Industrieprodukten kann ein längerer Support erforderlich oder marktseitig erwartet werden.

Wie und wo müssen Sicherheitslücken gemeldet werden?

Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, die sich auf die Sicherheit eines Produkts mit digitalen Elementen auswirken.

Für beide Kategorien gilt zunächst:

eine Frühwarnung innerhalb von 24 Stunden,

eine ausführlichere Meldung innerhalb von 72 Stunden. 

Die Fristen beginnen, sobald der Hersteller von dem meldepflichtigen Vorgang Kenntnis erlangt.

Bei einer aktiv ausgenutzten Schwachstelle folgt spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Minderungsmaßnahme ein Abschlussbericht. Bei einem schwerwiegenden Sicherheitsvorfall ist dieser grundsätzlich innerhalb eines Monats nach der ausführlichen Meldung einzureichen.

Nicht jede intern entdeckte Schwachstelle ist meldepflichtig. Eine Schwachstelle ohne bekannte aktive Ausnutzung muss dennoch im regulären Schwachstellenmanagement bewertet und behandelt werden.

Die Meldung erfolgtüber die von ENISA bereitgestellte Single Reporting Platform und wird gleichzeitig an ENISA sowie das zuständige koordinierende CSIRT übermittelt.

Für Unternehmen ist die 24-Stunden-Frist vor allem eine Frage der Erkennungs- und Reaktionsfähigkeit. Ohne aktuelle Informationen über eingesetzte Softwarekomponenten, definierte Verantwortlichkeiten und klare Eskalationswege lässt sich das Zeitfenster kaum zuverlässig einhalten.

Was ist eine SBOM?

Eine Software Bill of Materials (SBOM) ist ein maschinenlesbares Verzeichnis der in einem Produkt enthaltenen Softwarekomponenten und ihrer Abhängigkeiten. Sie ermöglicht es, bei Bekanntwerden einer Schwachstelle schnell festzustellen, welche Produkte und Softwarestände betroffen sind.

Nach dem CRA muss die SBOM mindestens die direkten beziehungsweise obersten Softwareabhängigkeiten abdecken. Sie ist Bestandteil der technischen Dokumentation und muss nicht grundsätzlich veröffentlicht werden. Hersteller müssen sie den zuständigen Marktüberwachungsbehörden jedoch auf Anfrage bereitstellen können.

Die Verordnung schreibt kein einzelnes technisches Format vor. In der Praxis werden insbesondere CycloneDX und SPDX eingesetzt.

Wichtiger als die Formatwahl ist die Aktualität. Eine SBOM, die nur beim Produktstart erstellt und danach nicht gepflegt wird, stimmt möglicherweise nicht mehr mit dem tatsächlich ausgelieferten Softwarestand überein. Ihre Erstellung und Pflege sollte deshalb möglichst in den Build-, Release- und Änderungsprozess integriert werden.

Die BSI TR-03183-2 bietet hierfür eine praxisnahe technische Orientierung, ist jedoch nicht mit dem verbindlichen Verordnungstext des CRA gleichzusetzen.

Wie erstellt man ein CRA Risk Assessment?

Eine Cybersicherheitsrisikobewertung identifiziert, welchen Risiken ein Produkt während seiner vorgesehenen Verwendung ausgesetzt sein kann und mit welchen Maßnahmen diese Risiken reduziert werden.

Der Hersteller muss gemäß Artikel 13 des CRA eine solche Bewertung durchführen. Sie bildet die Grundlage für die Anforderungen aus Anhang I und ist Bestandteil der technischen Dokumentation nach Anhang VII.

In der Praxis umfasst sie vier Schritte:

Angriffsfläche erfassen: Schnittstellen, Kommunikationskanäle, Wartungszugänge, Update-Pfade und Drittkomponenten dokumentieren.

Bedrohungen bewerten: Realistische Angriffsszenarien identifizieren und mögliche Auswirkungen analysieren.

Maßnahmen ableiten: Beispielsweise sichere Standardeinstellungen, Zugriffskontrollen, Verschlüsselung und geschützte Update-Mechanismen vorsehen.

Lieferkette einbeziehen: Zugekaufte Module, Betriebssysteme, Bibliotheken und Kommunikationskomponenten berücksichtigen.

Die Bewertung sollte nicht erst am Ende der Entwicklung erstellt werden. Neue Schwachstellen, veränderte Bedrohungsszenarien oder wesentliche Produktänderungen können während des Supportzeitraums eine Aktualisierung erforderlich machen.

Ist mein Produkt CRA-ready?

Eine belastbare CRA-Vorbereitung umfasst unter anderem Security by Design, eine aktuelle SBOM, eine dokumentierte Risikobewertung, einen sicheren Update-Mechanismus, einen festgelegten Supportzeitraum und geregelte Prozesse für Schwachstellen und Sicherheitsvorfälle.

Einzelne dieser Bausteine reichen nicht aus, um ein Produkt pauschal als CRA-konform zu bezeichnen. Ebenso wichtig sind die technische Dokumentation, die Produktklassifizierung und das erforderliche Konformitätsbewertungsverfahren.

Für eine erste Standortbestimmung haben wir eine praktische Selbstprüfung entwickelt. In einer separaten CRA-Checkliste dieser Kolumne können Hersteller Entwicklung, Organisation und Lieferkette ihres Produkts strukturiert bewerten.

Warum das für den deutschen Maschinenbau jetzt relevant wird

Für Maschinenbauer und OEMs verschiebt sich die Frage zunehmend von „Betrifft uns der CRA?“ zu „Wie setzen wir die Anforderungen auf Produkt- und Systemebene um?“.

Entscheidend ist dabei nicht nur die Auswahl einzelner Komponenten. Hardware, Software, technische Dokumentation, Updatefähigkeit und Lifecycle-Support müssen im Gesamtsystem zusammenspielen.

Mit mehr als 30 Jahren Erfahrung in der Embedded- und IoT-Systemintegration unterstütztAaronn ElectronicKunden dabei, geeignete Plattformen auszuwählen und Anforderungen an Design-in, Lifecycle-Management und Updatefähigkeit frühzeitig auf Systemebene zu berücksichtigen.

Aaronn beim Elektronik Solutions Day

BeimElektronik Solutions Dayim September 2026 zeigt Geschäftsführer Florian Haidn gemeinsam mit unserem Technologiepartner congatec, welche Rolle modulare Systemarchitekturen bei Updatefähigkeit, Plattformpflege und langfristigem Lifecycle-Management in Embedded-Systemen spielen können (15:30 Uhr, 30 Minuten).

Quellen

Verordnung (EU) 2024/2847– Cyber Resilience Acthttps://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu

Europäische Kommission: Cyber Resilience Act – Reporting obligationshttps://digital-strategy.ec.europa.eu/en/policies/cra-reporting

Europäische Kommission: Cyber Resilience Act – Manufacturershttps://digital-strategy.ec.europa.eu/en/policies/cra-manufacturers

ENISA: Single Reporting Platformhttps://www.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp

Bundesamt für Sicherheit in der Informationstechnik: BSI TR-03183https://www.bsi.bund.de/EN/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Technische-Richtlinien/TR-nach-Thema-sortiert/tr03183/TR-03183_node.html

OWASP Foundation: CycloneDXhttps://cyclonedx.org/

SPDX Project, Linux Foundationhttps://spdx.dev/ 

In den zurückliegenden 30 Jahren haben wir uns vom Distributor zu einem erfolgreichen System Integrator entwickelt, der gemeinsam mit den Kunden individuelle Embedded-Lösungen erarbeitet.

Unser Produktspektrum umfasst Embedded PCs unterschiedlichster Bauformen, industrielle Display-Lösungen inklusive verschiedenster Touchtechnologien und 19"Rackmount Server mit redundanten Komponenten zur Sicherstellung der maximalen Ausfalls-, Funktions-, und Betriebssicherheit. Passende Accessories, wie Memories, SSDs und Starterkits, runden unser Angebot ab.

Wir beraten und unterstützen von der Systemanalyse über die Produktauswahl und der Prototypenentwicklung bis hin zur Serienfertigung. Mit unserem einzigartigen Service erhalten Sie alles aus einer Hand. Wir begleiten Sie lückenlos vom Pre- bis zum After-Sales persönlich, individuell und flexibel. Weitere Informationen über Aaronn Electronic GmbH finden Sie unter www.aaronn.de

Unternehmensinformation / Kurzprofil:

In den zurückliegenden 30 Jahren haben wir uns vom Distributor zu einem erfolgreichen System Integrator entwickelt, der gemeinsam mit den Kunden individuelle Embedded-Lösungen erarbeitet.
Unser Produktspektrum umfasst Embedded PCs unterschiedlichster Bauformen, industrielle Display-Lösungen inklusive verschiedenster Touchtechnologien und 19"Rackmount Server mit redundanten Komponenten zur Sicherstellung der maximalen Ausfalls-, Funktions-, und Betriebssicherheit. Passende Accessories, wie Memories, SSDs und Starterkits, runden unser Angebot ab.
Wir beraten und unterstützen von der Systemanalyseüber die Produktauswahl und der Prototypenentwicklung bis hin zur Serienfertigung. Mit unserem einzigartigen Service erhalten Sie alles aus einer Hand. Wir begleiten Sie lückenlos vom Pre- bis zum After-Sales persönlich, individuell und flexibel. Weitere Informationenüber Aaronn Electronic GmbH finden Sie unter www.aaronn.de



drucken  als PDF  an Freund senden  cirosec auf der it-sa 2026: Expertise, technische Innovationen und praxisnahe Deep-Dive-Sessions Insider-Vorfälle in Deutschland,Österreich und der Schweiz: Warum kontinuierliches Screening zählt
Bereitgestellt von Benutzer: PresseBox
Datum: 13.08.2026 - 10:49 Uhr
Sprache: Deutsch
News-ID 2266953
Anzahl Zeichen: 0

Kontakt-Informationen:
Ansprechpartner: ZouZou
Stadt:

Puchheim


Telefon: +49 (89) 8945770+49 (89) 8945770

Kategorie:

IT, New Media & Software



Dieser Fachartikel wurde bisher 1 mal aufgerufen.


Der Fachartikel mit dem Titel:
"Cyber Resilience Act in der Praxis: Fristen, Pflichten und erste Schritte"
steht unter der journalistisch-redaktionellen Verantwortung von

Aaronn Electronic GmbH (Nachricht senden)

Beachten Sie bitte die weiteren Informationen zum Haftungsauschluß (gemäß TMG - TeleMedianGesetz) und dem Datenschutz (gemäß der DSGVO).

Vom Embedded-System zur updatefähigen Plattform ...

Viele industrielle Systeme werden heute noch nach einem Prinzip entwickelt, dasüber Jahrzehnte erfolgreich war: Eine Hardware-Plattform wird definiert, die Software implementiert und das fertige Produkt ausgeliefert. Danach beginnt die Betriebsphase ...

Alle Meldungen von Aaronn Electronic GmbH



 

Wer ist Online

Alle Mitglieder: 50.303
Registriert Heute: 0
Registriert Gestern: 0
Mitglied(er) online: 0
Gäste Online: 142


Bitte registrieren Sie sich hier. Als angemeldeter Benutzer nutzen Sie den vollen Funktionsumfang dieser Seite.