Cyber Resilience Act — Produktsicherheit für digitale Komponenten
Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die Hersteller von Produkten mit digitalen Elementen verpflichtet, Sicherheitsanforderungen in Entwicklung und Betrieb einzubauen. Sie regelt Schwachstellenoffenlegung, sichere Code-Praktiken und die zeitnahe Bereitstellung von Sicherheitsupdates. Der CRA gilt ab 2025 für neue Produkte und ergänzt die bestehende Produktsicherheitsrichtlinie.
Aktualisiert am: 25.08.2026
Anforderungen des Cyber Resilience Act
- Schwachstellenmanagement: Fehler entdecken, melden, beheben
- Sicherheit bei der Entwicklung: sichere Codiervorräte, automatische Tests, Dependency Management
- Transparenz: Sicherheitsinformationen bereitstellen, bekannte Schwachstellen offenlegen
- Vulnerability Handling: PSIRT etablieren und Schwachstellen zeitnah veröffentlichen
- Dokumentation: Sicherheitsmaßnahmen und deren Wirksamkeit nachweisen
- Support: Sicherheitsupdates für mindestens fünf Jahre bereitstellen
CRA und andere Sicherheitsgesetze
Der CRA adressiert die Herstellerverantwortung, während DORA und NIS2 Betreiber von Systemen und Diensten regeln. Ein Hersteller von Smart-Home-Produkten unterliegt dem CRA, während ein Unternehmen, das diese Produkte einkauft und betreibt, sich an NIS2 und DSGVO halten muss. Für Hersteller bedeutet das: Sicherheit ist kein Zusatzangebot mehr, sondern Pflicht.
Herausforderungen bei der Umsetzung
Besonders kleine und mittlere Hardwarehersteller sehen sich mit neuen Kosten für Schwachstellenmanagement und PSIRT-Aufbau konfrontiert. Die Anforderung, Sicherheitsupdates mindestens fünf Jahre lang bereitzustellen, bedeutet auch eine längere Supportverpflichtung. Hersteller müssen ihre Lieferketten prüfen und Drittanbieter-Komponenten bewerten, um CRA-konform zu bleiben.
Wo das im Mandat vorkommt
Wenn meine Kunden Hersteller sind und sich auf den CRA vorbereiten, helfe ich ihnen, ihre Schwachstellenprozesse zu dokumentieren und nachzuweisen, dass sie sichere Praktiken einhalten. Sichere Entwicklung ist nicht nur gut, sondern gesetzlich verankert.
Häufige Frage
Was ist der Unterschied zwischen CRA und ISO-27001-Anforderungen?
ISO 27001 ist ein generisches Managementsystem für Informationssicherheit in Unternehmen. Der CRA regelt konkret, wie Hersteller ihre Produkte entwickeln müssen. Ein Hersteller muss beides beachten: ein ISMS für die Organisation und spezifische Maßnahmen für die Produktentwicklung. Der CRA zwingt auch zur Dokumentation von Sicherheitsmaßnahmen und deren Überprüfung.