Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt Cybersicherheitspflichten für Produkte mit digitalen Elementen in seinem Anwendungsbereich fest. Zuerst Anwendbarkeit, Kategorie und Wirtschaftsakteurrolle bestimmen.
CRA-Anwendungsbereich und Termine
Der CRA trat am 10. Dezember 2024 in Kraft. Artikel 14 gilt für Meldungen seit 11. September 2026; die Hauptanforderungen gelten ab 11. Dezember 2027. Artikel 69 enthält Übergangsregeln für früher in Verkehr gebrachte Produkte. Produkte unter MDR oder IVDR sind nach Artikel 2 Absatz 2 ausgeschlossen; weitere Ausnahmen und nichtkommerzielle freie/Open-Source-Software sind ebenfalls zu prüfen.
CRA-Produkteinstufung
Die CRA-Einstufung folgt Kernfunktion, Anhängen III/IV und Verordnung 2025/2392. Betriebssysteme gehören zur wichtigen Klasse I; Klasse II umfasst Firewalls/IDS/IPS, bestimmte Hypervisor-/Container-Laufzeitsysteme und manipulationsresistente Mikroprozessoren/Mikrocontroller. Smartcards und ähnliche Geräte einschließlich Secure Elements sind kritische Kategorien. Ein integriertes Bauteil überträgt seine Kategorie nicht automatisch auf das Gesamtprodukt. Artikel 32 bestimmt die Bewertungsverfahren.
CRA: Anforderungen und technische Entscheidungen
CRA-Anforderungen sind ergebnisorientiert und technologieneutral, abhängig von Risikobewertung und Anwendbarkeit. Secure Boot, Hardware-Vertrauensanker, TPM, TrustZone und drahtloses OTA können geeignete technische Maßnahmen sein; sie sind keine allgemeinen gesetzlichen Pflichten für jedes Produkt. Dokumentieren, warum die gewählten Maßnahmen die Anforderungen erfüllen, statt eine Architektur mit Konformität gleichzusetzen.
Unterstützung, Updates und SBOM
CRA Anhang I verlangt anwendbare Mechanismen für sichere Schwachstellenbehandlung und Updates. Automatische Sicherheitsupdates haben Bedingungen und Ausnahmen; automatisch bedeutet nicht drahtlos. Artikel 13 Absatz 8 bestimmt die Unterstützung, grundsätzlich mindestens fünf Jahre; bei kürzerer erwarteter Nutzung entspricht sie dieser, während längere Nutzung längere Unterstützung erfordern kann. Die SBOM muss maschinenlesbar sein und mindestens Abhängigkeiten der obersten Ebene abdecken.
Bereits geltende Meldepflichten
CRA Artikel 14 betrifft aktiv ausgenutzte Schwachstellen und schwere Vorfälle mit Auswirkungen auf die Produktsicherheit, nicht jede CVE. Beide verlangen eine Frühwarnung binnen 24 Stunden und eine Meldung binnen 72 Stunden ab Kenntnis. Der abschließende Schwachstellenbericht folgt binnen 14 Tagen nach Verfügbarkeit einer Korrektur- oder Minderungsmaßnahme; der Bericht zum schweren Vorfall binnen eines Monats nach der Vorfallsmeldung. Meldung, Konformitätsbewertung und Updates sind getrennte Pflichten.
Praktische Checkliste
- Produkt, Verwendungszweck, Markt und rechtlichen Anwendungsbereich bestimmen.
- Genaue Vorschriften, Termine und Normausgaben einschließlich Einschränkungen erfassen.
- Zulässiges Bewertungsverfahren und erforderliche Nachweise bestimmen.
- Risiken, Prüfungen, Produktversionen und Erklärungen in der technischen Dokumentation verknüpfen.
- Verantwortung für Änderungen, Unterstützung und Behördenanfragen zuweisen.
Die Liste unterstützt die Planung; die einschlägigen gesetzlichen Anforderungen bestimmen die abschließende Bewertung.