Vom sicheren Design bis zum laufenden Schwachstellenmanagement bereiten wir die Konformität mit dem CRA vor

Die Cyberresilienz-Verordnung der Europäischen Union schreibt neue, verbindliche Anforderungen an die Cybersicherheit von Produkten mit digitalen Elementen (PDE) vor. Für Hersteller oder Systemanbieter bedeutet die Verordnung, dass „Security by Design“ und „Security by Default“ über den gesamten Produktlebenszyklus hinweg – von der Entwicklung über den Betrieb bis hin zum Ende der Lebensdauer – konsequent umzusetzen sind. Dazu gehören strukturierte Risikobewertungen, sichere Entwicklungs- und Update-Prozesse, ein durchgängiges Schwachstellenmanagement sowie die Rückverfolgbarkeit aller umgesetzten Sicherheitsmaßnahmen. 

Als Hersteller unternehmen wir konsequent die erforderlichen Schritte, um die CRA-Konformität sowohl bei unseren bestehenden Produkten als auch bei unseren Neuentwicklungen sicherzustellen. Seit Inkrafttreten des CRA Ende 2024 ist die Einhaltung der Vorgaben von Anfang an in unser Produktdesign integriert.

Unsere Zertifizierungen

Der Cyber Resilience Act verpflichtet unser Unternehmen dazu, Cybersicherheit über den gesamten Produktlebenszyklus hinweg zu integrieren. Zertifizierungen stellen zwar für sich genommen noch keinen Nachweis für die Einhaltung des CRA dar, schaffen jedoch die Grundlage dafür, viele der darin enthaltenen Erwartungen zu erfüllen. Mit unseren Zertifizierungen belegen wir unsere etablierten Managementsysteme, Sicherheitspraktiken und die Integration von Cybersicherheit in unsere Produktentwicklungsprozesse. 

Wir sind zertifiziert nach: 

Einbindung der CRA-Konformität über den gesamten Produktlebenszyklus hinweg

Um die Produktsicherheit zu verbessern und die Einhaltung gesetzlicher Vorschriften zu gewährleisten, verlangt der CRA von den Herstellern, die Cybersicherheit von Produkten mit digitalen Elementen über den gesamten Lebenszyklus hinweg zu integrieren. Dies beinhaltet das Einhalten wesentlicher Cybersicherheitsanforderungen, das Umsetzen von Prozessen zum Umgang mit Schwachstellen sowie das zeitnahe Melden von Vorfällen sicherzustellen.  

Umgang mit Sicherheitslücken (Vulnerability Handling)

Als Hersteller sind wir verpflichtet, während des gesamten Produktlebenszyklus langfristigen Sicherheitssupport anzubieten. Dies erreichen wir unter anderem durch die Einführung von Prozessen zur Bewertung von Sicherheitslücken oder durch die Bereitstellung von Updates. Für unsere Standardlösungen müssen wir während des festgelegten Supportzeitraums von mindestens fünf Jahren, beginnend mit der Auslieferung, regelmäßige Sicherheitsupdates zur Verfügung stellen. Für maßgeschneiderte B2B-Lösungen erfahren Sie hier mehr über unsere Cybersicherheitsservices.

Ein weiteres wesentliches Element unserer Maßnahmen zur Einhaltung von Sicherheitsanforderungen ist das Schwachstellenmanagement. Gemäß dem CRA sind wir verpflichtet, rechtzeitig über identifizierte Schwachstellen und empfohlene Maßnahmen zu informieren. Dies sowie die Pflege von Informationen über die im Produkt verwendeten Softwarekomponenten – eine aktuelle Software-Stückliste (SBOM) – ist in unseren internen Compliance-Prozessen enthalten. So gewährleisten wir Transparenz und die Einhaltung gesetzlicher Vorschriften. 

Melden von Vorfällen (Incident Reporting)

Die Cyberresilienz-Verordnung schreibt außerdem vor, dass aktiv ausgenutzte Sicherheitslücken, die das Produkt betreffen, sowie schwerwiegende Vorfälle, die dessen Sicherheit beeinträchtigen, innerhalb von 24 Stunden nach Bekanntwerden des Problems gemeldet werden müssen. Nach einer ersten Bewertung des Vorfalls sollten weitere Informationen bereitgestellt werden, die zu einem Abschlussbericht und zur Benachrichtigung der Produktnutzer führen.

Produktanforderungen 

Durch das Einhalten der CRA-Vorschriften tragen wir dazu bei, dass Ihre Produkte sicher, konform und für den europäischen Markt bereit sind. Wir entwerfen unsere Produkte so, dass Cybersicherheitsrisiken von Anfang an minimiert werden (Security by Design). Unser Ansatz ist risikobasiert, um die Datenverarbeitung zu reduzieren und die Angriffsfläche zu minimieren. 

Im Rahmen unseres CRA-Konformitätsprozesses erstellen wir technische Dokumentationen, einschließlich Cybersicherheitsrisikobewertung, Testergebnissen und Verfahren zum Umgang mit Schwachstellen. So enthält beispielsweise die Begleitdokumentation bei der Auslieferung eines neuen Produkts Angaben zu den Sicherheitsfunktionen, die im Produkt bereits aktiviert und ordnungsgemäß konfiguriert sind (Security by Default). Ein weiterer Bestandteil der Dokumentation ist die EU-Konformitätserklärung (DoC), die für die CE-Kennzeichnung von Hardware und Software mit digitalen Elementen vorgeschrieben ist. 

Wie weit ist duagon bei der Vorbereitung auf den CRA?

Wir nehmen die Anforderungen der Cyberresilienz-Verordnung sehr ernst und ergreifen die notwendigen Maßnahmen, um das Einhalten der Vorschriften zu gewährleisten. Informationen zu unserem Vorgehen, unseren Dienstleistungen und den Unterlagen werden wir Ihnen nach Abschluss der Analyse- und Bewertungsphase zur Verfügung stellen.

FAQ – Cyber Resilience Act

Was ist die Cyberresilienz-Verordnung der Europäischen Union (Cyber Resilience Act)?

Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen festlegt, die Hersteller oder Systemanbieter auf dem EU-Markt bereitstellen. Der CRA führt Verpflichtungen in Bezug auf sicheres Produktdesign, den Umgang mit Sicherheitslücken, Sicherheitsupdates, technische Dokumentation, Konformitätsbewertung sowie die Meldung bestimmter aktiv ausgenutzter Sicherheitslücken und schwerwiegender Vorfälle ein. Die genauen Verpflichtungen hängen vom jeweiligen Produkt und dessen Klassifizierung ab.

Welche Produkte fallen unter den Cyber Resilience Act?

Der CRA gilt allgemein für Produkte mit digitalen Elementen, einschließlich Hardware- und Softwareprodukten, die direkt oder indirekt mit einem Gerät oder Netzwerk verbunden sind. Beispiele hierfür sind unter anderem eingebettete Systeme, industrielle Geräte, Gateways, vernetzte Geräte, Softwareanwendungen und bestimmte Lösungen zur Datenfernverarbeitung.

Ob ein bestimmtes Produkt in den Geltungsbereich fällt, ausgenommen ist oder anderen EU-Rechtsvorschriften unterliegt, sollte anhand seines Verwendungszwecks, seiner Funktionalität, seiner Rolle auf dem Markt und des geltenden Rechtsrahmens beurteilt werden.

Gilt der Cyber Resilience Act für eingebettete und industrielle Produkte?

Viele Embedded- und Industrieprodukte könnten in den Anwendungsbereich des CRA fallen, wenn es sich um Produkte mit digitalen Elementen handelt, die auf dem EU-Markt in Verkehr gebracht werden. Dazu können vernetzte Industriecomputer, Gateways, Steuerungen, Edge-Geräte, Software und vernetzte Geräte gehören.

Hersteller sollten jedes Produkt einzeln bewerten, einschließlich dessen Konnektivität, des Verwendungszwecks, der Softwarekomponenten, des Aktualisierungsmodells und der geltenden branchenspezifischen Rechtsvorschriften.  

Was sind die wichtigsten Anforderungen des Cyber Resilience Act?

Die CRA verpflichtet Hersteller von unter den Geltungsbereich fallenden Produkten, die Cybersicherheit über den gesamten Produktlebenszyklus hinweg zu gewährleisten. Zu den Schlüsselbereichen zählen die Entwicklung nach dem Security-by-Design-Prinzip, die Risikobewertung, der Schutz vor bekannten Schwachstellen, sichere Standardkonfigurationen, der Umgang mit Schwachstellen, Sicherheitsupdates, die technische Dokumentation sowie die Konformitätsbewertung.

Hersteller müssen zudem spezifische Meldepflichten für bestimmte Schwachstellen und Vorfälle erfüllen. Die detaillierten Anforderungen sollten unter Berücksichtigung der Produktkategorie und der geltenden rechtlichen Leitlinien geprüft werden.

Ab wann gilt der Cyber Resilience Act?

Der CRA trat bereits 2024 in Kraft, die meisten Produktanforderungen werden jedoch voraussichtlich erst ab dem 11. Dezember 2027 gelten. Einige Verpflichtungen, darunter bestimmte Meldepflichten für Schwachstellen und Vorfälle, gelten bereits früher.

Da die Umsetzungstermine und Verpflichtungen von der jeweiligen Anforderung abhängen können, sollten Hersteller einen CRA-Umsetzungsplan führen und ihre Verpflichtungen mit qualifizierten Rechts- oder Compliance-Experten abklären.

Was versteht man unter CRA-Konformität?

Ein unter den Geltungsbereich des Cyber Resilience Act fallendes Produkt ist dann CRA-konform, wenn es die geltenden Cybersicherheitsanforderungen erfüllt. 

Dazu gehören in der Regel die Produktklassifizierung, die Bewertung von Cybersicherheitsrisiken, sichere Entwicklungsverfahren, das Schwachstellenmanagement, die technische Dokumentation, die Konformitätsbewertung, Prozesse nach dem Inverkehrbringen sowie der Nachweis, dass Sicherheitsupdates und der Umgang mit Schwachstellen angemessen gehandhabt werden.

Wie können sich Hersteller auf den Cyber Resilience Act vorbereiten?

Hersteller können sich vorbereiten, indem sie einen Fahrplan zur Umsetzung des CRA erstellen. Zu den typischen ersten Schritten gehören das Ermitteln der betroffenen Produkte, die Bestandsaufnahme bestehender Sicherheitsprozesse, das Durchführen von Produktrisikobewertungen, das Überprüfen von Softwarekomponenten, das Einrichten von Prozessen zum Umgang mit Schwachstellen, das Festlegen von Update-Richtlinien und das Erstellen der technischen Dokumentation.

Eine Lückenanalyse (Gap Assessment) kann dabei helfen, Maßnahmen in den Bereichen sichere Entwicklung, SBOM, PSIRT, Tests, Lieferantenmanagement, Dokumentation und Support nach der Markteinführung zu priorisieren.

Welche Dokumentation zur Cybersicherheit ist für die CRA-Bereitschaft erforderlich?

Die CRA-Bereitschaft erfordert eine angemessene technische Dokumentation, aus der hervorgeht, wie die Anforderungen an die Cybersicherheit erfüllt wurden. Der Umfang der erforderlichen Dokumentation hängt vom Produkt, dem Verfahren zur Konformitätsbewertung und den geltenden Verpflichtungen ab.

Zu den nützlichen Nachweisen gehören unter anderem Produktbeschreibungen, Risikobewertungen, Bedrohungsmodelle, Dokumentation der Sicherheitsarchitektur, Softwarekomponenten, Testergebnisse, Aufzeichnungen zum Schwachstellenmanagement, Aktualisierungsrichtlinien, Benutzeranleitungen und gegebenenfalls Konformitätserklärungen.

Wie tragen Cybersicherheitsdienste zur CRA-Bereitschaft bei?

Cybersicherheitsdienste können Herstellern dabei helfen, ihren aktuellen Reifegrad zu bewerten, Lücken in der Produktsicherheit zu identifizieren und die für die CRA-Bereitschaft erforderlichen Prozesse und Nachweise zu implementieren.

Die Unterstützung kann CRA-Lückenanalysen, Risikobewertung, Bedrohungsmodellierung, sichere Softwareentwicklung, Sicherheitstests, die Implementierung von SBOMs, den Aufbau eines PSIRT, Schwachstellenmanagement, Unterstützung bei der Dokumentation sowie die Planung der Lebenszyklus-Sicherheit umfassen.

Welche möglichen Folgen hat die Nichteinhaltung der CRA-Vorschriften?

Die Nichteinhaltung der CRA-Vorschriften kann verschiedene Konsequenzen nach sich ziehen, darunter Geldbußen, Beschränkungen oder Verbote des Inverkehrbringens von Produkten, Rückrufmaßnahmen sowie Haftungsrisiken gegenüber Kunden.

Wie unterstützt duagon die Umsetzung des CRA?

Als Hersteller ergreift duagon die technischen und organisatorischen Maßnahmen, die erforderlich sind, um die Anforderungen an die Cybersicherheit über den gesamten Produktlebenszyklus hinweg zu erfüllen. Zu unseren Dienstleistungen gehören die Analyse des erforderlichen Sicherheitsniveaus, die Durchführung umfassender Risikoanalysen, die Erstellung der erforderlichen technischen Dokumentation sowie die Implementierung von Schwachstellenmanagementprozessen zur Identifizierung, Bewertung und Behebung von Sicherheitslücken. Durch die Kombination dieser Maßnahmen stärken wir die Cybersicherheit unserer Produkte.

Was sind SecRACs?

Security-related Application Conditions (SecRACs) sind sicherheitsbezogene Anwendungsbedingungen in der Cybersicherheit. Sie definieren Voraussetzungen, Annahmen und Nutzungseinschränkungen, die ein Betreiber oder Systemintegrator erfüllen muss, um ein technisches System sicher betreiben zu können. Der Begriff stammt vor allem aus dem Bahnsektor. 

Was besagt die CE-Kennzeichnung?

Die CE-Kennzeichnung zeigt an, dass ein Produkt die geltenden Anforderungen der EU erfüllt und die erforderlichen Verfahren zur Konformitätsbewertung erfolgreich durchlaufen hat. Mit dem CRA schließt dies für Produkte mit digitalen Elementen künftig auch verbindliche Cybersicherheitsanforderungen ein.

Durch das Anbringen der Kennzeichnung erklärt der Hersteller, dass das Produkt allen geltenden EU-Rechtsvorschriften entspricht und innerhalb der Europäischen Union in Verkehr gebracht werden darf. 

Wofür steht die Abkürzung EOS?

Der Begriff End of Support (EOS) bezeichnet den Zeitpunkt, zu dem ein Hersteller den Support für ein Produkt einstellt. Nach diesem Datum werden in der Regel keine Sicherheitsupdates, Fehlerbehebungen oder technische Unterstützung mehr bereitgestellt. Im Zusammenhang mit dem Cyber Resilience Act ist die Supportdauer von besonderer Bedeutung: Hersteller müssen für Produkte mit digitalen Elementen über einen bestimmten Zeitraum hinweg Sicherheitsupdates und Fehlerbehebungen bereitstellen. Sobald das EOS erreicht ist, endet diese Verpflichtung, sofern die im CRA festgelegten Anforderungen an die Supportdauer erfüllt sind

Was bedeutet der Begriff PDE?

Ein Produkt mit digitalen Elementen (Product with Digital Elements – PDE) ist jedes Hardware- oder Softwareprodukt, das direkt oder indirekt mit einem anderen Gerät oder Netzwerk verbunden werden kann. Dazu gehören vernetzte Geräte wie Smarthome-Produkte, industrielle IoT-Geräte, Computer, mobile Geräte wie Tablets und Smartphones, Softwareanwendungen und eingebettete Software. Nach dem CRA müssen Produkte mit digitalen Elementen während ihrer gesamten vorgesehenen Lebensdauer bestimmte Anforderungen an die Cybersicherheit erfüllen.

Was ist Security by Default?

Der Begriff Security by Default bezieht sich darauf, dass ein Produkt mit bereits aktivierten Sicherheitseinstellungen ausgeliefert wird. Benutzer müssen wesentliche Sicherheitsfunktionen nicht selbst konfigurieren, um ein angemessenes Schutzniveau zu erreichen. Im Rahmen des CRA haben die Hersteller zu gewährleisten, dass Produkte bei ihrer Markteinführung in ihrer Standardkonfiguration sicher sind.

Was ist Security by Design?

Cybersicherheit wird über den gesamten Produktlebenszyklus hinweg berücksichtigt, beginnend in der Frühphase der Konzeption und Entwicklung. Dabei wird die Sicherheit durch Maßnahmen wie eine sichere Architektur, Risikobewertungen, sichere Programmierpraktiken, Schwachstellenmanagement und Sicherheitstests in das Produkt integriert. Der CRA verpflichtet Hersteller, Cybersicherheit in die Konzeption, Entwicklung und Wartung von Produkten mit digitalen Elementen zu integrieren, um Cybersicherheitsrisiken von vornherein zu reduzieren.

Was ist SBOM?

SBOM steht für Software Bill of Materials, eine Software-Stückliste. Sie ist eine strukturierte Aufstellung der Softwarekomponenten, Bibliotheken und Abhängigkeiten, aus denen sich ein Softwareprodukt zusammensetzt. Sie sorgt für Transparenz in der Software-Lieferkette und hilft Herstellern, Kunden und Sicherheitsteams dabei, betroffene Komponenten zu identifizieren, wenn Schwachstellen entdeckt werden. Hersteller sind laut dem CRA verpflichtet, im Rahmen ihrer Cybersicherheits- und Schwachstellenmanagementprozesse Informationen über die in ihren Produkten verwendeten Softwarekomponenten zu führen.

Erfahren Sie, wie Sie Ihre kritische Infrastruktur schützen können

Unser Vertriebsteam bietet Ihnen detaillierte Informationen zu unserer Hardware, unserem Software-Know-how, den erforderlichen Standards und bewährten Verfahren im Bereich Cybersicherheit. Um die optimale Lösung für Ihre Anwendung zu entwickeln, arbeiten unser Vertriebsteam und unsere Ingenieure eng zusammen.

 

Vereinbaren Sie einen Termin