Kategorie
ISMS & Compliance
Thema
Cyber Resilience Act (CRA)
Zielgruppe
Hersteller digitaler Produkte & IT-Verantwortliche
Lesezeit
ca. 5 Minuten

Digitale Geräte und Software begleiten uns täglich, und jedes neue Produkt bringt nicht nur Funktionen, sondern auch potenzielle Sicherheitsrisiken mit sich. Die EU hat mit dem Cyber Resilience Act (CRA) eine neue Verordnung geschaffen, um sicherzustellen, dass digitale Produkte von Anfang an besser gegen Cyberangriffe gewappnet sind. Hersteller müssen Cybersicherheit als festen Bestandteil ihrer Entwicklung etablieren, während Unternehmen sich darauf vorbereiten müssen, neue Anforderungen zu erfüllen.

Doch was genau verlangt der CRA von Unternehmen? Welche Fristen sind relevant? Und wie unterstützt Mint Secure bei der Umsetzung? Werfen wir einen detaillierten Blick darauf.

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act ist eine EU-Verordnung, die sicherstellen soll, dass alle digitalen Produkte mit „elektronischen Elementen“ ein Mindestmaß an Cybersicherheit erfüllen. Das betrifft Software, IoT-Geräte, industrielle Systeme und mehr. Ziel ist es, Sicherheitslücken zu minimieren und Unternehmen zu verpflichten, ihre Produkte über den gesamten Lebenszyklus hinweg sicher zu halten.

Kernpunkte des CRA

Security by Design
Cybersicherheit muss bereits in der Entwicklungsphase berücksichtigt werden.

Regelmäßige Updates
Hersteller müssen Schwachstellen aktiv beheben.

Meldepflichten
Sicherheitsvorfälle müssen innerhalb von 24 Stunden gemeldet werden.

Dokumentationspflicht
Unternehmen müssen eine Software Bill of Materials (SBOM) führen.

CE-Kennzeichnung
Produkte ohne CRA-Konformität dürfen nicht in der EU verkauft werden.

Vergleich mit NIS2: Gibt es Parallelen?

Der NIS2-Standard ist eine weitere EU-Verordnung zur Cybersicherheit, die sich auf kritische Infrastrukturen konzentriert. Während der Cyber Resilience Act sich auf digitale Produkte fokussiert, geht es bei NIS2 um die Sicherheit von Netzwerken und Systemen.

Gemeinsamkeiten

Beide setzen auf Security by Design.
Beide verlangen Meldepflichten für Sicherheitsvorfälle.
Beide sehen hohe Strafen bei Nicht-Einhaltung vor.

Unterschiede

Der CRA betrifft alle digitalen Produkte, während sich NIS2 auf kritische Infrastrukturen konzentriert.
Der CRA fordert eine Software Bill of Materials (SBOM), NIS2 nicht.
NIS2 verlangt eine Risikobewertung für Unternehmen, der CRA fokussiert sich auf die Produktentwicklung.

Deadlines und Fristen: Was müssen Unternehmen tun?

Die Umsetzung des CRA erfolgt schrittweise. Diese Termine sind maßgeblich:

1

März 2024

Finaler Beschluss des CRA durch die EU-Kommission.

2

Januar 2025

Unternehmen müssen erste Maßnahmen zur Sicherheitsüberprüfung einleiten.

3

Dezember 2027

Alle neuen Produkte müssen CRA-konform sein, sonst drohen Sanktionen.

Sanktionen bei Nicht-Einhaltung:

  • Hohe Geldstrafen für Unternehmen, die nicht konform sind.
  • Verkaufsverbot für Produkte ohne CRA-Zertifizierung.
  • Reputationsverlust, da Verstöße gegen den CRA das Vertrauen der Kunden schädigen.

Wie Mint Secure Sie dabei unterstützt

Mint Secure begleitet Unternehmen bei der Umsetzung des CRA, von der technischen Prüfung der Produkte bis zur geforderten Dokumentation. Diese Leistungen sind dabei besonders relevant:

🔍

Sicherheitsanalysen & Penetration Testing

Identifikation von Schwachstellen in digitalen Produkten, bevor sie in den Markt gehen. Zum Leistungsumfang

📋

Compliance-Beratung

Unterstützung bei Dokumentation, SBOM und Zertifizierung nach CRA. Zum Leistungsumfang

👥

Schulungen & Awareness

Mitarbeiterschulungen zur sicheren Softwareentwicklung und zu den Anforderungen des CRA.

🚨

Incident Response

Hilfe bei der Meldung und Bewältigung von Sicherheitsvorfällen innerhalb der 24-Stunden-Frist. Zum Leistungsumfang

Fazit

Der Cyber Resilience Act ist ein Meilenstein für die digitale Sicherheit in Europa. Unternehmen sollten sich frühzeitig vorbereiten, um Sanktionen zu vermeiden und ihre Produkte von Grund auf sicher zu gestalten.

Wer die Anforderungen früh in Entwicklung, Update-Prozesse und Dokumentation verankert, erfüllt die Fristen nicht nur termingerecht, sondern verschafft sich auch einen Vorsprung gegenüber Wettbewerbern, die erst kurz vor Dezember 2027 beginnen.

Mint Secure begleitet Sie von der ersten Bestandsaufnahme bis zur CRA-konformen Dokumentation. Sprechen Sie uns an.