Glossar · NIS2 und BSIG

Cyber Resilience Act — Produktsicherheit für digitale Komponenten

Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die Hersteller von Produkten mit digitalen Elementen verpflichtet, Sicherheitsanforderungen in Entwicklung und Betrieb einzubauen. Sie regelt Schwachstellenoffenlegung, sichere Code-Praktiken und die zeitnahe Bereitstellung von Sicherheitsupdates. Der CRA gilt ab 2025 für neue Produkte und ergänzt die bestehende Produktsicherheitsrichtlinie.

Aktualisiert am: 25.08.2026

Anforderungen des Cyber Resilience Act

CRA und andere Sicherheitsgesetze

Der CRA adressiert die Herstellerverantwortung, während DORA und NIS2 Betreiber von Systemen und Diensten regeln. Ein Hersteller von Smart-Home-Produkten unterliegt dem CRA, während ein Unternehmen, das diese Produkte einkauft und betreibt, sich an NIS2 und DSGVO halten muss. Für Hersteller bedeutet das: Sicherheit ist kein Zusatzangebot mehr, sondern Pflicht.

Herausforderungen bei der Umsetzung

Besonders kleine und mittlere Hardwarehersteller sehen sich mit neuen Kosten für Schwachstellenmanagement und PSIRT-Aufbau konfrontiert. Die Anforderung, Sicherheitsupdates mindestens fünf Jahre lang bereitzustellen, bedeutet auch eine längere Supportverpflichtung. Hersteller müssen ihre Lieferketten prüfen und Drittanbieter-Komponenten bewerten, um CRA-konform zu bleiben.

Wo das im Mandat vorkommt

Wenn meine Kunden Hersteller sind und sich auf den CRA vorbereiten, helfe ich ihnen, ihre Schwachstellenprozesse zu dokumentieren und nachzuweisen, dass sie sichere Praktiken einhalten. Sichere Entwicklung ist nicht nur gut, sondern gesetzlich verankert.

Häufige Frage

Was ist der Unterschied zwischen CRA und ISO-27001-Anforderungen?

ISO 27001 ist ein generisches Managementsystem für Informationssicherheit in Unternehmen. Der CRA regelt konkret, wie Hersteller ihre Produkte entwickeln müssen. Ein Hersteller muss beides beachten: ein ISMS für die Organisation und spezifische Maßnahmen für die Produktentwicklung. Der CRA zwingt auch zur Dokumentation von Sicherheitsmaßnahmen und deren Überprüfung.

Verwandte Begriffe

← Zurück zur Glossar-Übersicht