Die Fachbegriffe der Verordnung (EU) 2024/2847 und der BSI TR-03183-1 —
kurz, präzise und ohne Marketingsprache erklärt.
Cyber Resilience Act (CRA)
Verordnung (EU) 2024/2847
Eine EU-Verordnung mit horizontalen Cybersicherheitsanforderungen für Produkte mit
digitalen Elementen. Horizontal heißt: Sie gilt branchenübergreifend für alles, was eine
Datenverbindung hat, und nicht nur für einzelne Produktgruppen.
Als Verordnung gilt sie unmittelbar in allen Mitgliedstaaten, ohne Umsetzung in nationales
Recht. Die Pflichten greifen gestaffelt: Die Meldepflichten für Hersteller gelten früher,
die übrigen Pflichten vollständig ab dem 11. Dezember 2027.
Produkt mit digitalen Elementen
engl. product with digital elements
Ein Software- oder Hardwareprodukt samt der zugehörigen Datenfernverarbeitungslösungen,
dessen bestimmungsgemäße Verwendung eine direkte oder indirekte Datenverbindung zu einem
Gerät oder Netz umfasst.
Der Begriff ist der Türsteher der Verordnung: Ohne Datenverbindung kein CRA. Umgekehrt
reicht auch eine mittelbare Verbindung — etwa über eine App oder ein Gateway — dafür aus.
Grundlegende Cybersicherheitsanforderungen
Anhang I der Verordnung (EU) 2024/2847
Anhang I ist in zwei Teile geteilt. Teil I beschreibt Eigenschaften, die
das Produkt mitbringen muss: sichere Standardkonfiguration, Schutz vor unbefugtem Zugriff,
Schutz von Vertraulichkeit und Integrität, Datenminimierung, Verfügbarkeit,
Angriffsflächenbegrenzung und Protokollierung.
Teil II beschreibt Prozesse: Schwachstellen erkennen und dokumentieren,
behandeln, Sicherheitsaktualisierungen verteilen, eine Software-Stückliste führen und eine
Meldeadresse für Schwachstellen bereitstellen. Die Anforderungen gelten risikobasiert —
was angemessen ist, hängt vom Produkt ab.
Wichtige und kritische Produkte
Anhang III und Anhang IV
Produkte, deren Kernfunktion ein erhöhtes Risiko trägt, sind eigens aufgelistet:
Anhang III nennt die wichtigen Produkte der Klassen I und II — etwa
Passwortmanager, Betriebssysteme, Router oder Firewalls. Anhang IV nennt
die kritischen Produkte.
Alles, was dort nicht steht, ist ein Standardprodukt. Die Einstufung entscheidet nicht
darüber, welche Anforderungen gelten, sondern darüber, wie ihre Erfüllung
nachzuweisen ist — siehe Konformitätsbewertung.
Software-Stückliste (SBOM)
engl. Software Bill of Materials
Ein maschinenlesbares Verzeichnis der Komponenten, aus denen ein Produkt besteht,
einschließlich der eingebundenen Fremdkomponenten. Anhang I Teil II verlangt eine SBOM,
die zumindest die obersten Abhängigkeiten abdeckt.
Der praktische Zweck: Wird in einer verbreiteten Bibliothek eine Schwachstelle bekannt,
lässt sich innerhalb von Minuten statt Wochen beantworten, ob das eigene Produkt betroffen
ist. Die Einzelheiten regelt Teil 2 der BSI TR-03183.
Support-Zeitraum
engl. support period
Der Zeitraum, in dem der Hersteller Schwachstellen wirksam behandeln und
Sicherheitsaktualisierungen bereitstellen muss. Er orientiert sich an der erwarteten
Nutzungsdauer des Produkts und beträgt in der Regel mindestens fünf Jahre.
Der Zeitraum ist gegenüber den Nutzern anzugeben. Er ist damit auch eine kaufmännische
Festlegung: Wer zehn Jahre zusagt, verpflichtet sich zehn Jahre.
Meldepflichten
gegenüber CSIRT und ENISA
Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle
melden — zunächst als Frühwarnung, dann als eigentliche Meldung und zuletzt als
Abschlussbericht. Adressaten sind das zuständige CSIRT und die ENISA.
Die Meldepflichten sind der Teil des CRA, der zuerst greift. Sie können auch Produkte
betreffen, für die die übrigen Pflichten noch nicht gelten.
Wesentliche Veränderung
engl. substantial modification
Eine Änderung, die die bestimmungsgemäße Verwendung des Produkts oder seine Konformität mit
den grundlegenden Anforderungen berührt.
Sie ist der Grund, warum auch ein älteres Produkt in den Anwendungsbereich geraten kann:
Wurde ein Produkt vor dem Stichtag in Verkehr gebracht, seitdem aber wesentlich verändert,
gilt es als neu in Verkehr gebracht. Ein reines Sicherheitsupdate ist keine wesentliche
Veränderung.
Konformitätsbewertung
engl. conformity assessment
Das Verfahren, mit dem der Hersteller nachweist, dass sein Produkt die grundlegenden
Anforderungen erfüllt. Für Standardprodukte genügt die interne Fertigungskontrolle; für
wichtige und kritische Produkte sieht die Verordnung strengere Verfahren vor, bei denen
eine benannte Stelle einzubinden ist.
Am Ende stehen die EU-Konformitätserklärung und die CE-Kennzeichnung. Beide verantwortet
der Hersteller — eine Selbsteinschätzung nimmt ihm das nicht ab.
Technische Dokumentation
Anhang VII
Die Unterlage, aus der hervorgeht, wie das Produkt die Anforderungen erfüllt:
Produktbeschreibung, Risikobewertung, die getroffenen Maßnahmen zu den Anforderungen aus
Anhang I, Angaben zum Support-Zeitraum und die zugehörigen Nachweise.
Sie ist vor dem Inverkehrbringen zu erstellen, während des Support-Zeitraums aktuell zu
halten und den Marktüberwachungsbehörden auf Verlangen vorzulegen.
BSI TR-03183-1
Cyber Resilience Requirements for Manufacturers and Products
Eine mehrteilige Technische Richtlinie des BSI, die die grundlegenden Anforderungen des CRA
in einzeln prüfbare Anforderungen übersetzt. Teil 1 behandelt die allgemeinen
Anforderungen, Teil 2 die Software-Stückliste.
Die Richtlinie ist ein Living Document: Sie wird fortgeschrieben, und die Zuordnung zu den
Klauseln des Anhangs I ist nicht an jeder Stelle lückenlos. Unser Bericht weist deshalb
offen aus, wo eine Anforderung unmittelbar aus der Verordnung und nicht aus der Richtlinie
stammt.
Selbsteinschätzung
Abgrenzung zur Konformitätsbewertung
Die eigene, dokumentierte Einschätzung des Herstellers, ob der CRA auf sein Produkt
zutrifft und welche Anforderungen dann einschlägig sind.
Sie ist der Ausgangspunkt, nicht der Abschluss: Sie ersetzt weder die
Konformitätsbewertung noch, wo erforderlich, die
Einbindung einer benannten Stelle. Ihr Wert liegt darin, den Aufwand auf die Anforderungen
zu lenken, die tatsächlich gelten — und begründen zu können, warum die übrigen nicht
gelten.
Die CRA-Bewertung in der Praxis sehen
Fordern Sie einen Beispielbericht an und prüfen Sie, wie jede Anforderung hergeleitet
und begründet wird.