
Digitale Geräte und Software begleiten uns täglich, und jedes neue Produkt bringt nicht nur Funktionen, sondern auch potenzielle Sicherheitsrisiken mit sich. Die EU hat mit dem Cyber Resilience Act (CRA) eine neue Verordnung geschaffen, um sicherzustellen, dass digitale Produkte von Anfang an besser gegen Cyberangriffe gewappnet sind. Hersteller müssen Cybersicherheit als festen Bestandteil ihrer Entwicklung etablieren, während Unternehmen sich darauf vorbereiten müssen, neue Anforderungen zu erfüllen.
Doch was genau verlangt der CRA von Unternehmen? Welche Fristen sind relevant? Und wie unterstützt Mint Secure bei der Umsetzung? Werfen wir einen detaillierten Blick darauf.
Was ist der Cyber Resilience Act?
Der Cyber Resilience Act ist eine EU-Verordnung, die sicherstellen soll, dass alle digitalen Produkte mit „elektronischen Elementen“ ein Mindestmaß an Cybersicherheit erfüllen. Das betrifft Software, IoT-Geräte, industrielle Systeme und mehr. Ziel ist es, Sicherheitslücken zu minimieren und Unternehmen zu verpflichten, ihre Produkte über den gesamten Lebenszyklus hinweg sicher zu halten.
Kernpunkte des CRA
Security by Design
Cybersicherheit muss bereits in der Entwicklungsphase berücksichtigt werden.
Regelmäßige Updates
Hersteller müssen Schwachstellen aktiv beheben.
Meldepflichten
Sicherheitsvorfälle müssen innerhalb von 24 Stunden gemeldet werden.
Dokumentationspflicht
Unternehmen müssen eine Software Bill of Materials (SBOM) führen.
CE-Kennzeichnung
Produkte ohne CRA-Konformität dürfen nicht in der EU verkauft werden.
Vergleich mit NIS2: Gibt es Parallelen?
Der NIS2-Standard ist eine weitere EU-Verordnung zur Cybersicherheit, die sich auf kritische Infrastrukturen konzentriert. Während der Cyber Resilience Act sich auf digitale Produkte fokussiert, geht es bei NIS2 um die Sicherheit von Netzwerken und Systemen.
Gemeinsamkeiten
Beide setzen auf Security by Design.
Beide verlangen Meldepflichten für Sicherheitsvorfälle.
Beide sehen hohe Strafen bei Nicht-Einhaltung vor.
Unterschiede
Der CRA betrifft alle digitalen Produkte, während sich NIS2 auf kritische Infrastrukturen konzentriert.
Der CRA fordert eine Software Bill of Materials (SBOM), NIS2 nicht.
NIS2 verlangt eine Risikobewertung für Unternehmen, der CRA fokussiert sich auf die Produktentwicklung.
Deadlines und Fristen: Was müssen Unternehmen tun?
Die Umsetzung des CRA erfolgt schrittweise. Diese Termine sind maßgeblich:
März 2024
Finaler Beschluss des CRA durch die EU-Kommission.
Januar 2025
Unternehmen müssen erste Maßnahmen zur Sicherheitsüberprüfung einleiten.
Dezember 2027
Alle neuen Produkte müssen CRA-konform sein, sonst drohen Sanktionen.
Sanktionen bei Nicht-Einhaltung:
- Hohe Geldstrafen für Unternehmen, die nicht konform sind.
- Verkaufsverbot für Produkte ohne CRA-Zertifizierung.
- Reputationsverlust, da Verstöße gegen den CRA das Vertrauen der Kunden schädigen.
Wie Mint Secure Sie dabei unterstützt
Mint Secure begleitet Unternehmen bei der Umsetzung des CRA, von der technischen Prüfung der Produkte bis zur geforderten Dokumentation. Diese Leistungen sind dabei besonders relevant:
Sicherheitsanalysen & Penetration Testing
Identifikation von Schwachstellen in digitalen Produkten, bevor sie in den Markt gehen. Zum Leistungsumfang
Compliance-Beratung
Unterstützung bei Dokumentation, SBOM und Zertifizierung nach CRA. Zum Leistungsumfang
Schulungen & Awareness
Mitarbeiterschulungen zur sicheren Softwareentwicklung und zu den Anforderungen des CRA.
Incident Response
Hilfe bei der Meldung und Bewältigung von Sicherheitsvorfällen innerhalb der 24-Stunden-Frist. Zum Leistungsumfang
Fazit
Der Cyber Resilience Act ist ein Meilenstein für die digitale Sicherheit in Europa. Unternehmen sollten sich frühzeitig vorbereiten, um Sanktionen zu vermeiden und ihre Produkte von Grund auf sicher zu gestalten.
Wer die Anforderungen früh in Entwicklung, Update-Prozesse und Dokumentation verankert, erfüllt die Fristen nicht nur termingerecht, sondern verschafft sich auch einen Vorsprung gegenüber Wettbewerbern, die erst kurz vor Dezember 2027 beginnen.
Mint Secure begleitet Sie von der ersten Bestandsaufnahme bis zur CRA-konformen Dokumentation. Sprechen Sie uns an.

