Cyber Resilience Act CRA

Cyber Resilience Act CRA

Informationen und SRC-Dienstleistungen zum Cyber Resilience Act

Der Cyber Resilience Act der EU – kurz CRA – soll die Resilienz von im europäischen Raum eingesetzten IT-Produkten gegenüber Angriffen grundlegend verbessern. Dazu gibt der Cyber Resilience Act sogenannte Essential Security Requirements (ESR) vor. Diese zielen auf zu gewährleistende Produkteigenschaften, aber ebenso auf die Prozesse beim Hersteller und die Produktdokumentation.

Betroffen sind alle IT-Produkte mit Konnektivität – der Cyber Resilience Act spricht hier von Produkten mit digitalen Elementen. Ausgenommen sind nur wenige Bereiche, beispielsweise Medizinprodukte und Fahrzeuge. Ebenfalls ausgenommen sind alle digitalen Produkte, die ausschließlich für die nationale Sicherheit oder Verteidigung der Mitgliedsstaaten hergestellt oder modifiziert werden.

Betroffen ist damit die überragende Mehrheit aller IT-Produkte – und mit ihnen die Hersteller bzw. allgemeiner die Inverkehrbringer. Die Erfüllung der Essential Security Requirements ist Voraussetzung dafür, dass ein Produkt überhaupt auf den Markt gebracht werden darf. Es liegt also eine Marktzugangsvoraussetzung vor – man kann beim CRA durchaus von einem Gamechanger sprechen.

Die vier Produktklassen des Cyber Resilience Act

Der Gesetzgeber hat im CRA vier verschiedene Produktkategorien definiert. Sie tragen dem unterschiedlichen Risiko Rechnung, das beim Vorliegen von Schwachstellen entsteht. Es gibt die wichtigen Produkte der Klasse I, die wichtigen Produkte der Klasse II und die kritischen Produkte. Alle nicht diesen drei Klassen zugeordneten Produkte fallen in die Standard- oder auch Default-Klasse.

Konformitätsnachweise: Modul A, Modul B/C, Modul H und Zertifizierung

Weiterhin hat der Gesetzgeber verschiedene Arten von Konformitätsnachweisen vorgesehen. Diese sind über

  • eine Selbsterklärung des Herstellers (Modul A),
  • eine Produktprüfung verbunden mit einer Herstellererklärung (Modul B/C),
  • eine Herstellerqualifikation mittels der Bewertung seines Qualitätssicherungssystems (Modul H) und
  • eine Zertifizierung des Produkts in einem Schema unter dem Cyber Security Act (z. B. EUCC) möglich.

Der CRA bringt nun die Produkttypklassen und die möglichen Konformitätsnachweise wie folgt zusammen:

  • Für ein Produkt aus der Default-Klasse ist eine Herstellererklärung (Modul A) als Konformitätsnachweis mindestens zu erbringen.
  • Liegt ein wichtiges Produkt der Klasse I vor, ist eine Herstellererklärung (Modul A) ausreichend, wenn es für diesen Produkttyp sogenannte harmonisierte Standards gibt und der Hersteller sie eingehalten hat. Andernfalls ist eine Produktprüfung mit einer Herstellererklärung (Modul B/C) notwendig oder eine Herstellerqualifikation (Modul H).
  • Handelt es sich um ein wichtiges Produkt der Klasse II, ist eine Produktprüfung mit einer Herstellererklärung (Modul B/C) oder eine Herstellerqualifikation (Modul H) notwendig.
  • Für alle kritischen Produkte ist eine Zertifizierung in einem Schema unter dem Cyber Security Act (z. B. EUCC) notwendig. Dies ist mit einer gesonderten Durchführungsverordnung aber noch zu regeln. Solange diese nicht vorliegt, gelten für die kritischen Produkte die gleichen Regeln wie für die wichtigen Produkte der Klasse II.
  • Generell gilt, dass jeder Hersteller immer mehr machen kann als tatsächlich gefordert. So kann für ein Produkt der Standard-Klasse auch eine Produktprüfung mit einer Herstellererklärung (Modul B/C) oder eine Zertifizierung bspw. nach EUCC gemacht werden. Dies ist der Entscheidung des Herstellers überlassen.

Welche Produkte in welche Cyber Resilience Act-Klasse fallen

Die Produkttypen der Klassen I und II sowie kritische Produkte sind im Anhang des CRA definiert.

Beispiele aus der sehr breiten Klasse I sind:

  • Identitätsmanagementsysteme
  • Browser
  • Passwort-Manager
  • Bootmanager
  • Betriebssysteme
  • Router, Modems für die Internetanbindung und Switches
  • Mikrocontroller mit sicherheitsrelevanten Funktionen
  • Smarthome-Produkte
  • Spielzeug mit Internetverbindung
  • Wearables

Die Klasse II ist festgelegt für die folgenden Produkttypen:

  • Hypervisoren und Container-Runtime-Systeme
  • Firewalls, IDS/IPS Produkte
  • manipulationssichere Mikroprozessoren und Mikrocontroller

Als kritische Produkte gelten:

  • Hardwaregeräte mit Sicherheitsboxen
  • Smart-Meter-Gateways
  • Chipkarten, einschließlich Sicherheitselement

Zur Erläuterung der Produkttypen hat die Europäische Kommission im vergangenen Jahr ein zusätzliches Dokument veröffentlicht. Siehe dazu die Verlinkung weiter unten auf dieser Seite.

Frau ist überrascht vom Cyber Resilience Act

Harmonisierte Standards: Stand der Normungsarbeiten

Im Zusammenhang mit der Möglichkeit einer Herstellererklärung nach Modul A für die Produkte der Klasse I ist der Begriff der harmonisierten Standards gefallen. Hierzu hat die Kommission schon vor geraumer Zeit die europäischen Standardisierungsbehörden CEN/CENELEC und ETSI in einer Standardisierungsaufforderung gebeten, für alle Produkttypen und ESR-Themen horizontale und vertikale Standards zu entwickeln. Diese Arbeiten laufen weiterhin; die Veröffentlichungen sind schrittweise in der nächsten Zeit zu erwarten.

Cyber Resilience Act-Fristen: September 2026 und Dezember 2027

Der CRA wird seine volle Wirksamkeit im Dezember 2027 entfalten, wenn für alle neuen Produkte die Anforderungen verpflichtend werden. Nicht zu unterschätzen ist allerdings, dass schon ab September 2026 alle betroffenen Hersteller verpflichtet sind, tatsächlich ausgenutzte Schwachstellen an die Aufsichtsbehörden zu melden. Betroffene Hersteller müssen also schon in sehr kurzer Zeit Prozesse zum Schwachstellenmanagement etabliert haben, um die gesetzlichen Anforderungen zu erfüllen.

Ihr Ansprechpartner

Andreas Röhnelt

Bereichsleiter Komponentensicherheit

Wir haben die perfekte Lösung für Sie

Informieren Sie sich über die Lösungen, die wir in diesem Themengebiet anbieten.

Ihre Karriere bei SRC - Entdecken Sie Ihre Möglichkeiten!