Cyber Resilience Act: Das müssen Sie wissen

Der Cyber Resilience Act (CRA) der EU zielt darauf ab, die Cybersicherheit in Europa erheblich zu verbessern. In diesem Artikel lesen Sie, welche Anforderungen die neuen Regelungen an Ihr Unternehmen stellen und welche Maßnahmen Sie ergreifen können, um sich erfolgreich auf die neuen Sicherheitsstandards einzustellen.

Zweck und Ziel des Cyber Resilience Acts (CRA)

Cyber Resilience beschreibt die Fähigkeit, eines Unternehmens, Cyberangriffe rechtzeitig zu erkennen, angemessen mit ihnen umzugehen und sich zügig davon zu erholen. Das Gesetz befasst sich daher mit der Cybersicherheit von Produkten mit digitalen Elementen im gesamten Produktlebenszyklus. Der CRA bezieht sich auf innerhalb der EU hergestellte, importierte oder vertriebene Produkte. Auf diese Weise will er…

…die Verbreitung sicherer Technologien fördern,

…Verbraucherinnen und Verbraucher schützen und

…das Vertrauen in digitale Produkte stärken.

Ziel ist ein Mindestmaß an Cybersicherheit innerhalb der EU.

Die Vorschriften treten voraussichtlich Ende 2024 in Kraft und werden in Etappen bis 2027 umgesetzt.

 

Betroffene Produkte

Die Vorschriften des Cyber Resilience Acts gelten für alle Produkte mit digitalen Elementen oder Produkte, die mit Netzwerken beziehungsweise anderen Geräten verbunden sind, unter anderem:

Gemäß CRA werden die betroffenen Produkte nach Risikoklassen eingeteilt.

Auch im Bereich Haftung warten neue Vorgaben auf Unternehmen und ihre Produkte. Im Artikel Verschärfte Produkthaftung: Das kommt auf Unternehmen zu erfahren Sie, worum es geht.

Standardkategorie

Bei Produkten dieser Kategorie können die betroffenen Unternehmen eine Selbstbewertung und Selbsterklärung vornehmen.

Wichtige Produkte

Hier ist eine Konformitätsbewertung und Zertifizierung durch eine entsprechende Stelle notwendig. Diese Produkte teilt sich in zwei Klassen auf:

Klasse 1:

Klasse 2:

Kritische Produkte

Für kritische Produkte ist eine Konformitätsbewertung und Zertifizierung durch eine Zertifizierungsstelle verpflichtend.

Betroffene Unternehmen

Da der Cyber Resilience Act einen ganzheitlichen Ansatz verfolgt, beziehen sich seine Regelungen auf die gesamte Lieferkette:

Anforderungen an Unternehmen

Auch wenn die Anforderungen je nach Rolle des betroffenen Unternehmens variieren, gibt es einige Punkte, die übergreifend für alle wichtig sind.

Maßnahmen zur Cybersicherheit: Alle Herstellerinnen und Hersteller müssen Cybersicherheit zu einem Bestandteil des kompletten Produktlebenszyklus machen.

Updates: Es müssen Updates für mindestens die nächsten fünf Jahre zur Verfügung stehen.

Dokumentation und Anleitung: Sicherheitsrisiken und deren Behebung müssen dokumentiert werden. Zusätzlich stehen Nutzenden klare Anleitungen zu. Sicherheitsrelevante Vorfälle sollten aufgezeichnet werden, um den Zustand des Produkts zu überwachen.

Höhere Risikoklassen: Für Produkte dieser Kategorie sind stärkere Sicherheitsmaßnahmen nötig. Dazu gehören umfangreichere Risikobewertungen und komplexere Sicherheitsmechanismen.

Meldepflichten: Einen Cybersicherheitsvorfall müssen Herstellerinnen und Hersteller in 24 Stunden an die europäische Agentur für Cybersicherheit (ENISA) melden.

Identitätsmanagement und Zugriffskontrollen: Sie sollen Produkte vor unberechtigten Zugriffen schützen.

Verschlüsselte und minimierte Datenspeicherung: Produkte sollen nur Daten erfassen, die zum Erhalt der Sicherheit notwendig sind.

Nutzerautonomie: CRA will User befähigen, ihre Daten selbst von Geräten entfernen zu können.

Embedded Security: Herstellerinnen und Hersteller sollen von Anfang an darauf achten, dass Potenzial für Sicherheitslücken schon während der Produktentwicklung so klein wie möglich zu halten.

Resilienz und Schutzmaßnahmen: Ziel ist, wesentliche Produktfunktionen zu schützen und auch dann verfügbar zu halten, wenn es zu Sicherheitsvorfällen kommt.

Tipp:

Auch künstliche Intelligenz verändert Unternehmen und ihre Arbeit. Was das zum Beispiel für eCommerce bedeutet, erfahren Sie im Artikel KI im eCommerce: Zukunftsperspektiven für den Online-Handel.

Das können Sie jetzt tun

Wenn Sie betroffen sind, sollten Sie so früh wie möglich damit beginnen, die Vorgaben des CRA umzusetzen.

Konsequenzen bei Verstößen

Künftig wird ein Produkt nur noch dann für den EU-Markt zugelassen, wenn es die Vorschriften des Cyber Resilience Act erfüllt. Er ist also unmittelbar mit der EU-Konformitätsbewertung von Produkten.

Hält ein Unternehmen sich nicht an diese Vorschriften, drohen folgende Konsequenzen:

Cyber Resilience – neue Herausforderungen, langfristige Chancen

Der Cyber Resilience Act stellt Unternehmen vor neue Herausforderungen. Betroffene müssen verstärkt in Sicherheit investieren, um das Vertrauen ihrer Kundschaft zu stärken und im Wettbewerb zu bestehen.