SEC4YOUTermin vereinbaren
Beratung

Beratung und Umsetzung des Cyber Resilience Act (CRA)

Wir unterstützen Sie dabei, Cybersicherheit von Anfang an in Ihren digitalen Produkten zu berücksichtigen, von den Entwicklungsprozessen bis zur Schwachstellenbehandlung nach den Anforderungen des Cyber Resilience Act.

Leistung im Überblick
Produktsicherheit über den Lebenszyklus
Produktsicherheit über den LebenszyklusEin digitales Produkt steht zwischen Design, Entwicklung und Schwachstellenbehandlung. Die Verbindung beschreibt Sicherheit über den Produktlebenszyklus.DesignEntwicklungSchwachstellenbehandelnProdukt
Sicheres Design, Entwicklung und Schwachstellenbehandlung.
ISO 27001:2022 · No. 00761/020+ Jahre ErfahrungExpertise aus Österreich
01 / Ihr Anlass

Digitale Produkte sicher entwickeln.

Sie entwickeln oder produzieren Software beziehungsweise Hardware für den EU-Markt.

02 / Wobei wir unterstützen

Daran arbeiten wir.

  • Secure Development Life Cycle
  • Behandlung von Schwachstellen
  • Secure Coding und Secure Design
03 / Ihr Ergebnis

Konkrete Ansätze für Ihre Entwicklung.

Wir unterstützen Ihre Entwicklungsprozesse, schulen Ihr Team und empfehlen passende sicherheitstechnische Maßnahmen.

Für Ihren genauen Blick

Die Leistung im Detail.

Öffnen Sie die Themen, die für Ihr Vorhaben relevant sind.

CYBER RESILIENCE ACT (CRA)

Der EU Cyber Resilience Act (CRA) bzw. auf Deutsch die Cyberresilienz-Verordnung ist eine Verordnung der Europäischen Union, die darauf abzielt, die Cybersicherheit von Produkten mit digitalen Elementen zu verbessern. Es soll gewährleisten, dass solche Produkte sicher sind, bevor sie in der EU auf den Markt kommen und während ihrer gesamten Lebensdauer sicher bleiben. Der CRA richtet sich insbesondere an Hersteller und Entwickler von Software und Hardware, die für den EU-Markt produzieren.

Schwachstellen in Produkte mit digitalen Elementen stellen eine große Bedrohung für Wirtschaft und Gesellschaft dar.

Mit der Verordnung (EU) 2024/2847 dem Cyber Resilience Act werden EU-weite Cybersicherheitsanforderungen für Konzeption, Entwicklung, Herstellung und Inverkehrbringen von Hardware- und Softwareprodukten eingeführt. Ziel ist die Erhöhung der Cyberresilienz und Schaffung eines EU-weit einheitlichen Rechtsrahmens für Cybersicherheitsanforderungen von Produkten mit digitalen Elementen. Die Produktpalette reicht dabei von Babymonitoren, intelligenten Uhren und Computerspielen bis hin zu Firewalls und Routern.

Die Verordnung gilt für Produkte, die direkt oder indirekt mit einem anderen Gerät oder einem Netz verbunden sind. Software- und Hardwareprodukte müssen künftig mit der CE-Kennzeichnung versehen sein, die darauf hinweist, dass sie den Anforderungen der Verordnung entsprechen. So soll es Verbrauchern und Unternehmen erleichtert werden, Hardware- und Softwareprodukte mit den entsprechenden Cybersicherheitsmerkmalen zu erkennen.

Diese Verordnung tritt am 11. Dezember 2024 in Kraft. Die Meldepflichten für Schwachstellen und Sicherheitsvorfälle sind ab 11. September 2026 einzuhalten, die gesamten CRA-Anforderungen sind bei neuen Produkten ab 11. Dezember 2027 verpflichtend.

Was ist ein Produkte mit digitalen Elementen?

Software- oder Hardwareprodukt und dessen Datenfernverarbeitungslösungen, einschließlich Software- oder Hardwarekomponenten, deren bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt. Wobei logische Verbindung vereinfacht ausgedrückt Softwareschnittstelle sind, hingegen physische Datenverbindung alle Verbindung zwischen Informationssystemen oder Komponenten über elektrische, optische oder mechanische Schnittstellen, Drähten oder Funkwellen bedeuten. (vereinfachte Erklärung; Quelle: CRA, Artikel 3 Begriffsbestimmungen)

Das Ziel vom Cyber Resilience Act

Die Verordnung soll

  • sicherstellen, dass Produkte mit digitalen Elementen, die in der EU in Verkehr gebracht werden, weniger Schwachstellen aufweisen,
  • sicherstellen, dass die Hersteller während des gesamten Lebenszyklus eines Produkts für die Cybersicherheit verantwortlich bleiben,
  • die Transparenz in Bezug auf die Sicherheit von Hardware- und Softwareprodukten verbessern und
  • besseren Schutz für gewerbliche Nutzer und Verbraucher gewährleisten.

Der Cyber Resilience Act ergänzt die NIS2-Gesetzgebung, die Cybersicherheitsanforderungen einschließlich Sicherheitsmaßnahmen in der Lieferkette, und Pflichten zur Meldung von Sicherheitsvorfällen für wesentliche und wichtige Einrichtungen festgelegt, um die Resilienz der von ihnen erbrachten Dienste zu erhöhen.

Wer ist betroffen?

Der CRA gilt für alle Produkte mit digitalen Elementen, die in Europa auf den Markt gebracht werden. Betroffen sind Produkte mit digitalen Bestandteilen, die darauf ausgelegt sind, eine direkte oder indirekte Datenverbindung mit anderen Geräten oder Netzwerken herzustellen. Dies kann sowohl Software als auch Hardware umfassen, wobei es um die grundlegenden Fähigkeit eines Produkts zur Kommunikation mit anderen Produkten oder Komponenten geht.

Die Regelungen betreffen daher Unternehmen, die diese Produkte herstellen. Darüber hinaus gibt es Verpflichtungen für Händler und Einführer.

Gibt es Ausnahmen?

Es gibt keine größenabhängigen Ausnahmen. Der CRA ist grundsätzlich für alle Branchen relevant.

Einige Sektoren sind jedoch ausgeschlossen:

  • Produkte mit digitalen Elementen, die von öffentlichen Behörden bereitgestellt werden, oder für nationale Sicherheit oder Verteidigung
  • In-vitro-Diagnostika und andere medizinische Geräte mit bereits bestehenden Regelungen
  • Fahrzeuge, Flugsysteme und Bereiche für die bereits Regelungen mit gleichwertigen Anforderungen bestehen
IHRE VORTEILE
  • Definition eines Secure Development Life-Cycles (SDLC)

  • Effiziente Umsetzung der vom CRA geforderten Cybersicherheitsanforderungen

  • Erfüllung der Anforderungen an die Behandlung von Schwachstellen

  • Schulung der EntwicklerInnen für Secure Coding und Secure Design

  • Best Practice Empfehlungen für sicherheitstechnische Maßnahmen

Ihr nächster Schritt

Was steht bei Ihnen an?

Sprechen wir über Ihre Anforderungen und den passenden Umfang.

Termin vereinbaren