Digitale Produkte sicher entwickeln.
Sie entwickeln oder produzieren Software beziehungsweise Hardware für den EU-Markt.
Wir unterstützen Sie dabei, Cybersicherheit von Anfang an in Ihren digitalen Produkten zu berücksichtigen, von den Entwicklungsprozessen bis zur Schwachstellenbehandlung nach den Anforderungen des Cyber Resilience Act.
Leistung im ÜberblickSie entwickeln oder produzieren Software beziehungsweise Hardware für den EU-Markt.
Wir unterstützen Ihre Entwicklungsprozesse, schulen Ihr Team und empfehlen passende sicherheitstechnische Maßnahmen.
Öffnen Sie die Themen, die für Ihr Vorhaben relevant sind.
Der EU Cyber Resilience Act (CRA) bzw. auf Deutsch die Cyberresilienz-Verordnung ist eine Verordnung der Europäischen Union, die darauf abzielt, die Cybersicherheit von Produkten mit digitalen Elementen zu verbessern. Es soll gewährleisten, dass solche Produkte sicher sind, bevor sie in der EU auf den Markt kommen und während ihrer gesamten Lebensdauer sicher bleiben. Der CRA richtet sich insbesondere an Hersteller und Entwickler von Software und Hardware, die für den EU-Markt produzieren.
Schwachstellen in Produkte mit digitalen Elementen stellen eine große Bedrohung für Wirtschaft und Gesellschaft dar.
Mit der Verordnung (EU) 2024/2847 dem Cyber Resilience Act werden EU-weite Cybersicherheitsanforderungen für Konzeption, Entwicklung, Herstellung und Inverkehrbringen von Hardware- und Softwareprodukten eingeführt. Ziel ist die Erhöhung der Cyberresilienz und Schaffung eines EU-weit einheitlichen Rechtsrahmens für Cybersicherheitsanforderungen von Produkten mit digitalen Elementen. Die Produktpalette reicht dabei von Babymonitoren, intelligenten Uhren und Computerspielen bis hin zu Firewalls und Routern.
Die Verordnung gilt für Produkte, die direkt oder indirekt mit einem anderen Gerät oder einem Netz verbunden sind. Software- und Hardwareprodukte müssen künftig mit der CE-Kennzeichnung versehen sein, die darauf hinweist, dass sie den Anforderungen der Verordnung entsprechen. So soll es Verbrauchern und Unternehmen erleichtert werden, Hardware- und Softwareprodukte mit den entsprechenden Cybersicherheitsmerkmalen zu erkennen.
Diese Verordnung tritt am 11. Dezember 2024 in Kraft. Die Meldepflichten für Schwachstellen und Sicherheitsvorfälle sind ab 11. September 2026 einzuhalten, die gesamten CRA-Anforderungen sind bei neuen Produkten ab 11. Dezember 2027 verpflichtend.
Software- oder Hardwareprodukt und dessen Datenfernverarbeitungslösungen, einschließlich Software- oder Hardwarekomponenten, deren bestimmungsgemäßer Zweck oder vernünftigerweise vorhersehbare Verwendung eine logische oder physische Datenverbindung mit einem Gerät oder Netz einschließt. Wobei logische Verbindung vereinfacht ausgedrückt Softwareschnittstelle sind, hingegen physische Datenverbindung alle Verbindung zwischen Informationssystemen oder Komponenten über elektrische, optische oder mechanische Schnittstellen, Drähten oder Funkwellen bedeuten. (vereinfachte Erklärung; Quelle: CRA, Artikel 3 Begriffsbestimmungen)
Die Verordnung soll
Der Cyber Resilience Act ergänzt die NIS2-Gesetzgebung, die Cybersicherheitsanforderungen einschließlich Sicherheitsmaßnahmen in der Lieferkette, und Pflichten zur Meldung von Sicherheitsvorfällen für wesentliche und wichtige Einrichtungen festgelegt, um die Resilienz der von ihnen erbrachten Dienste zu erhöhen.
Der CRA gilt für alle Produkte mit digitalen Elementen, die in Europa auf den Markt gebracht werden. Betroffen sind Produkte mit digitalen Bestandteilen, die darauf ausgelegt sind, eine direkte oder indirekte Datenverbindung mit anderen Geräten oder Netzwerken herzustellen. Dies kann sowohl Software als auch Hardware umfassen, wobei es um die grundlegenden Fähigkeit eines Produkts zur Kommunikation mit anderen Produkten oder Komponenten geht.
Die Regelungen betreffen daher Unternehmen, die diese Produkte herstellen. Darüber hinaus gibt es Verpflichtungen für Händler und Einführer.
Es gibt keine größenabhängigen Ausnahmen. Der CRA ist grundsätzlich für alle Branchen relevant.
Einige Sektoren sind jedoch ausgeschlossen:
Definition eines Secure Development Life-Cycles (SDLC)
Effiziente Umsetzung der vom CRA geforderten Cybersicherheitsanforderungen
Erfüllung der Anforderungen an die Behandlung von Schwachstellen
Schulung der EntwicklerInnen für Secure Coding und Secure Design
Best Practice Empfehlungen für sicherheitstechnische Maßnahmen
Sprechen wir über Ihre Anforderungen und den passenden Umfang.