| CRA-Selbsteinschätzung

Wissen & Glossar Cyber Resilience Act

Die Fachbegriffe der Verordnung (EU) 2024/2847 und der BSI TR-03183-1 — kurz, präzise und ohne Marketingsprache erklärt.

Cyber Resilience Act (CRA)

Verordnung (EU) 2024/2847

Eine EU-Verordnung mit horizontalen Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Horizontal heißt: Sie gilt branchenübergreifend für alles, was eine Datenverbindung hat, und nicht nur für einzelne Produktgruppen.

Als Verordnung gilt sie unmittelbar in allen Mitgliedstaaten, ohne Umsetzung in nationales Recht. Die Pflichten greifen gestaffelt: Die Meldepflichten für Hersteller gelten früher, die übrigen Pflichten vollständig ab dem 11. Dezember 2027.

Produkt mit digitalen Elementen

engl. product with digital elements

Ein Software- oder Hardwareprodukt samt der zugehörigen Datenfernverarbeitungslösungen, dessen bestimmungsgemäße Verwendung eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netz umfasst.

Der Begriff ist der Türsteher der Verordnung: Ohne Datenverbindung kein CRA. Umgekehrt reicht auch eine mittelbare Verbindung — etwa über eine App oder ein Gateway — dafür aus.

Grundlegende Cybersicherheitsanforderungen

Anhang I der Verordnung (EU) 2024/2847

Anhang I ist in zwei Teile geteilt. Teil I beschreibt Eigenschaften, die das Produkt mitbringen muss: sichere Standardkonfiguration, Schutz vor unbefugtem Zugriff, Schutz von Vertraulichkeit und Integrität, Datenminimierung, Verfügbarkeit, Angriffsflächenbegrenzung und Protokollierung.

Teil II beschreibt Prozesse: Schwachstellen erkennen und dokumentieren, behandeln, Sicherheitsaktualisierungen verteilen, eine Software-Stückliste führen und eine Meldeadresse für Schwachstellen bereitstellen. Die Anforderungen gelten risikobasiert — was angemessen ist, hängt vom Produkt ab.

Wichtige und kritische Produkte

Anhang III und Anhang IV

Produkte, deren Kernfunktion ein erhöhtes Risiko trägt, sind eigens aufgelistet: Anhang III nennt die wichtigen Produkte der Klassen I und II — etwa Passwortmanager, Betriebssysteme, Router oder Firewalls. Anhang IV nennt die kritischen Produkte.

Alles, was dort nicht steht, ist ein Standardprodukt. Die Einstufung entscheidet nicht darüber, welche Anforderungen gelten, sondern darüber, wie ihre Erfüllung nachzuweisen ist — siehe Konformitätsbewertung.

Software-Stückliste (SBOM)

engl. Software Bill of Materials

Ein maschinenlesbares Verzeichnis der Komponenten, aus denen ein Produkt besteht, einschließlich der eingebundenen Fremdkomponenten. Anhang I Teil II verlangt eine SBOM, die zumindest die obersten Abhängigkeiten abdeckt.

Der praktische Zweck: Wird in einer verbreiteten Bibliothek eine Schwachstelle bekannt, lässt sich innerhalb von Minuten statt Wochen beantworten, ob das eigene Produkt betroffen ist. Die Einzelheiten regelt Teil 2 der BSI TR-03183.

Support-Zeitraum

engl. support period

Der Zeitraum, in dem der Hersteller Schwachstellen wirksam behandeln und Sicherheitsaktualisierungen bereitstellen muss. Er orientiert sich an der erwarteten Nutzungsdauer des Produkts und beträgt in der Regel mindestens fünf Jahre.

Der Zeitraum ist gegenüber den Nutzern anzugeben. Er ist damit auch eine kaufmännische Festlegung: Wer zehn Jahre zusagt, verpflichtet sich zehn Jahre.

Meldepflichten

gegenüber CSIRT und ENISA

Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden — zunächst als Frühwarnung, dann als eigentliche Meldung und zuletzt als Abschlussbericht. Adressaten sind das zuständige CSIRT und die ENISA.

Die Meldepflichten sind der Teil des CRA, der zuerst greift. Sie können auch Produkte betreffen, für die die übrigen Pflichten noch nicht gelten.

Wesentliche Veränderung

engl. substantial modification

Eine Änderung, die die bestimmungsgemäße Verwendung des Produkts oder seine Konformität mit den grundlegenden Anforderungen berührt.

Sie ist der Grund, warum auch ein älteres Produkt in den Anwendungsbereich geraten kann: Wurde ein Produkt vor dem Stichtag in Verkehr gebracht, seitdem aber wesentlich verändert, gilt es als neu in Verkehr gebracht. Ein reines Sicherheitsupdate ist keine wesentliche Veränderung.

Konformitätsbewertung

engl. conformity assessment

Das Verfahren, mit dem der Hersteller nachweist, dass sein Produkt die grundlegenden Anforderungen erfüllt. Für Standardprodukte genügt die interne Fertigungskontrolle; für wichtige und kritische Produkte sieht die Verordnung strengere Verfahren vor, bei denen eine benannte Stelle einzubinden ist.

Am Ende stehen die EU-Konformitätserklärung und die CE-Kennzeichnung. Beide verantwortet der Hersteller — eine Selbsteinschätzung nimmt ihm das nicht ab.

Technische Dokumentation

Anhang VII

Die Unterlage, aus der hervorgeht, wie das Produkt die Anforderungen erfüllt: Produktbeschreibung, Risikobewertung, die getroffenen Maßnahmen zu den Anforderungen aus Anhang I, Angaben zum Support-Zeitraum und die zugehörigen Nachweise.

Sie ist vor dem Inverkehrbringen zu erstellen, während des Support-Zeitraums aktuell zu halten und den Marktüberwachungsbehörden auf Verlangen vorzulegen.

BSI TR-03183-1

Cyber Resilience Requirements for Manufacturers and Products

Eine mehrteilige Technische Richtlinie des BSI, die die grundlegenden Anforderungen des CRA in einzeln prüfbare Anforderungen übersetzt. Teil 1 behandelt die allgemeinen Anforderungen, Teil 2 die Software-Stückliste.

Die Richtlinie ist ein Living Document: Sie wird fortgeschrieben, und die Zuordnung zu den Klauseln des Anhangs I ist nicht an jeder Stelle lückenlos. Unser Bericht weist deshalb offen aus, wo eine Anforderung unmittelbar aus der Verordnung und nicht aus der Richtlinie stammt.

Selbsteinschätzung

Abgrenzung zur Konformitätsbewertung

Die eigene, dokumentierte Einschätzung des Herstellers, ob der CRA auf sein Produkt zutrifft und welche Anforderungen dann einschlägig sind.

Sie ist der Ausgangspunkt, nicht der Abschluss: Sie ersetzt weder die Konformitätsbewertung noch, wo erforderlich, die Einbindung einer benannten Stelle. Ihr Wert liegt darin, den Aufwand auf die Anforderungen zu lenken, die tatsächlich gelten — und begründen zu können, warum die übrigen nicht gelten.

Die CRA-Bewertung in der Praxis sehen

Fordern Sie einen Beispielbericht an und prüfen Sie, wie jede Anforderung hergeleitet und begründet wird.

Beispielbericht anfordern