Dienstleistungen im Zusammenhang mit dem Gesetz zur Cyber-Resilienz
Die EU-weite Verordnung zur Cybersicherheit von Produkten mit digitalen Komponenten. Die Meldepflichten gelten seit dem 11. September 2026.
Das Gesetz zur Cyber-Resilienz (Verordnung (EU) 2024/2847) führt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen ein, die in der EU in Verkehr gebracht werden. Es gilt für Hardware und Software sowie für bestimmte Lösungen zur Datenverarbeitung aus der Ferne, die vom Hersteller entwickelt wurden oder unter dessen Verantwortung stehen und auf die ein Produkt angewiesen ist, um seine Funktionen zu erfüllen. Hersteller, Importeure und Händler unterliegen gleichermaßen diesen Verpflichtungen.
Die Meldepflichten traten am 11. September 2026 in Kraft und verpflichten Hersteller, aktiv ausgenutzte Sicherheitslücken und schwerwiegende Vorfälle innerhalb festgelegter Fristen zu melden. Diese Pflichten gelten auch für Produkte, die bereits auf dem EU-Markt in Verkehr gebracht wurden. Die übrigen Anforderungen, die „Security by Design“, den Umgang mit Sicherheitslücken, die technische Dokumentation, die Konformitätsbewertung und die CE-Kennzeichnung betreffen, gelten ab dem 11. Dezember 2027.
Die CRA hat auch operative Konsequenzen für Organisationen, die gar nichts herstellen. Ab September 2026 müssen Hersteller betroffene Nutzer über aktiv ausgenutzte Sicherheitslücken in ihren Produkten informieren. Diese Organisationen unterliegen selbst nicht als Hersteller den Bestimmungen der CRA, werden jedoch Sicherheitsmeldungen von Dritten erhalten – häufig von Parteien, mit denen sie keinen Vertrag haben – und benötigen daher einen festgelegten Prozess für deren Bearbeitung.
Die Strafen für die Nichteinhaltung der grundlegenden Anforderungen und der zentralen Herstellerpflichten betragen 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Wo Organisationen ins Straucheln geraten
Drei Probleme tauchen immer wieder auf, und keines davon lässt sich allein durch die Dokumentation lösen.
Der Umfang wird informell festgelegt.
Nur wenige Organisationen bezeichnen sich selbst als Hersteller. Die Verordnung verlangt keine Selbstbeschreibung. Sie berücksichtigt vielmehr, was auf dem EU-Markt in Verkehr gebracht wird und unter wessen Namen. Eigenmarken-Hardware, eingebettete und mitgelieferte Software, umbenannte Produkte sowie vernetzte Geräte, die unter dem eigenen Logo eines Unternehmens verkauft werden, können dazu führen, dass eine Organisation in den Anwendungsbereich der Verordnung fällt.
Die Benachrichtigung gehört niemandem.
Herstellerhinweise gehen in der Regel bei einem Kundenbetreuer, in der Beschaffungsabteilung oder in einem gemeinsamen Postfach ein, das während der Geschäftszeiten überprüft wird. Sie werden von Natur aus selten an die Vorab-Einstufung von Vorfällen weitergeleitet.
Der Begriff „Bewusstsein“ ist nicht definiert.
Die ursprünglichen Meldefristen gemäß Artikel 14 beginnen ab dem Zeitpunkt der Kenntnisnahme. Die Europäische Kommission hat Leitlinien dazu veröffentlicht, wann davon ausgegangen wird, dass ein Hersteller Kenntnis erlangt hat. Es gibt keine externen Leitlinien, die festlegen, wer innerhalb einer bestimmten Organisation in der Lage ist, in deren Namen Kenntnis zu erlangen.
Anforderungen des Gesetzes zur Cyber-Resilienz
-
Feststellung, ob in Verkehr gebrachte Produkte in den Anwendungsbereich fallen, sowie deren Einstufung
-
Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Vorfälle an das koordinierende CSIRT und die ENISA
-
Benachrichtigung betroffener Nutzer über Sicherheitslücken und verfügbare Abhilfemaßnahmen
-
Aufrechterhaltung einer koordinierten Richtlinie zur Offenlegung von Sicherheitslücken und einer überwachten Kontaktadresse für Meldungen
-
Erstellung einer Software-Stückliste, die die Abhängigkeiten auf oberster Ebene abdeckt
-
Sicherheit durch Design, sichere Standardkonfiguration und ein festgelegter Supportzeitraum
-
Technische Dokumentation, Konformitätsbewertung und CE-Kennzeichnung
-
Bereitstellung kostenloser Sicherheitsupdates für die Dauer des Supportzeitraums
Warum Integrity360 für das Gesetz zur Cyber-Resilienz
Eine Richtlinie, die vorschreibt, dass Schwachstellen innerhalb von 24 Stunden gemeldet werden müssen, ist nicht dasselbe wie die Fähigkeit, dies auch tatsächlich zu tun. Beratung und operative Kapazitäten stammen in der Regel von verschiedenen Anbietern. Bei uns ist das nicht der Fall.
Die Verpflichtung bildet einen geschlossenen Kreislauf, und wir decken ihn vollständig ab.
Erkennen.
Die 24- und 72-Stunden-Fristen gemäß Artikel 14 beginnen mit der Kenntnisnahme, und diese Kenntnisnahme erfolgt aus verschiedenen Richtungen: Produkttelemetrie, ein Forscher, ein Kunde, eine Benachrichtigung durch Dritte. Ein Unternehmen ohne eigene Erkennungsmechanismen ist vollständig darauf angewiesen, dass jemand anderes Alarm schlägt. Wenn Produkttelemetrie in den Überwachungsumfang fällt, verringern unsere rund um die Uhr besetzten Security Operations Center sowie unsere Managed Detection and Response- und Managed SIEM-Dienste diese Abhängigkeit. Die Beratungsarbeit definiert die Verpflichtung. Dieselbe Gruppe betreibt die Kapazitäten, die diese Beratungsarbeit mit Informationen versorgen.
Bewertung.
Die CRA reguliert Produkte, d. h. eingebettete Software, vernetzte Geräte, IoT und OT. Über Holiseum, unseren OT- und IoT-Geschäftsbereich, bewerten wir das Produkt selbst und nicht die Dokumentation, die es beschreibt. Entscheidungen zur Klassifizierung, zur Zusammensetzung der SBOM und zum Umfang werden von Ingenieuren getroffen, die das Gerät öffnen können.
Bericht.
Bereitschaft gemäß Artikel 14: schriftlich festgelegte Kriterien zur Erkennung, Benennung der Eskalationsbefugnis einschließlich der Stellvertreter außerhalb der Geschäftszeiten, Benennung des koordinierenden CSIRT, Vorbereitung des Inhalts der Benachrichtigung sowie der Nachweis, aus dem hervorgeht, wann Sie davon Kenntnis erlangt haben.
Beheben.
Penetrationstests, Anwendungssicherheitstests, Überprüfung von Konfigurationen und Schwachstellenmanagement. Die CRA verlangt, dass Schwachstellen nicht nur offengelegt, sondern auch behoben werden.
Nachweis.
Technische Dokumentation, Konformitätsbewertungsverfahren und auditfähige Nachweise, bewertet anhand der harmonisierten Normen, sobald diese veröffentlicht werden.
Unsere Berater arbeiten täglich mit NIS2, DORA, ISO 27001 und PCI DSS. Die CRA-Verpflichtungen werden daher anhand der Vorschriften bewertet, denen eine Organisation bereits unterliegt, und nicht isoliert betrachtet – denn genau daraus entstehen doppelte Programme und widersprüchliche Berichtspflichten.
Wir sind in Dublin, London, Brüssel, Stockholm, Sofia, Ludwigsburg, Madrid, Rom und Vilnius vertreten. Das koordinierende CSIRT richtet sich nach dem Hauptsitz des Herstellers im Sinne der CRA, also in erster Linie nach dem Ort, an dem Entscheidungen zur Cybersicherheit seiner Produkte überwiegend getroffen werden – was bei einem multinationalen Konzern selten eindeutig ist.
Unsere Position
Wir vertreten die Auffassung, dass diese Verordnung ihrer eigenen Infrastruktur vorausgeeilt ist. Die einheitliche Meldeplattform hätte zum Zeitpunkt des Inkrafttretens der Meldepflicht betriebsbereit sein müssen. Der Rahmen für harmonisierte Standards befindet sich noch in der Entwicklung, und noch kein harmonisierter Standard der CRA hat den für die Konformitätsvermutung erforderlichen Prozess abgeschlossen. Und die Pflicht zur Einrichtung eines Meldekanals, über den Hersteller erstmals erfahren können, dass ein Produkt missbraucht wird, gilt erst ab Dezember 2027.
Dies ist mittlerweile eher die Regel als die Ausnahme. NIS2 folgte diesem Muster. Das KI-Gesetz folgte diesem Muster. Verpflichtungen werden stufenweise eingeführt und vor dem sie unterstützenden Ökosystem in Kraft gesetzt, mit der Begründung, dass das Warten auf vollständig ausgereifte Instrumente die Risikominderung um Jahre verzögern würde.
Die praktische Konsequenz für eine GRC-Funktion ist struktureller Natur. Compliance-Programme müssen zunehmend in der Zeitspanne zwischen dem Inkrafttreten einer Verpflichtung und der Reifung des sie umgebenden Ökosystems funktionieren. Empfehlungen, die unter der Annahme verfasst wurden, dass Vorschriften bereits in ihrer endgültigen Form vorliegen, werden im Falle eines tatsächlichen Vorfalls keinen Bestand haben.
Wir bauen CRA-Bereitschaft auf, damit sie genutzt wird – nicht, um sie abzulegen.
Von Gartner ausgezeichnet
Wir freuen uns sehr, Ihnen mitteilen zu können, dass Integrity360 in sechs der Gartner-Marktführer als repräsentativer Anbieter aufgeführt wurde, darunter: Managed Security Services, Managed Detection and Response, der Gartner-Marktführer für Co-Managed Security Monitoring Services und Managed SIEM Services.
Gartner hat eine Reihe von Anbietern in seinen Marktleitfaden für Managed Services aufgenommen, um eine umfassende Abdeckung aus geografischer, branchenbezogener und funktionaler Perspektive zu gewährleisten. Die im Gartner-Marktleitfaden aufgeführten Anbieter zeichnen sich durch eine klare Vision für ein endnutzerorientiertes, ergebnisfokussiertes Angebot aus, das sich von rein technologiegetriebenen Angeboten unterscheidet.
Sprechen Sie mit einem Experten
Erfahren Sie, wie wir Ihr Unternehmen bei der Vorbereitung auf das Gesetz zur Cyber-Resilienz unterstützen können – sprechen Sie mit einem Berater darüber, welche Lösung für Sie die richtige sein könnte.
London: +44 20 3397 3414
Sofia: +359 2 491 0110
Kapstadt: +27 08 606 25673
Johannesburg: +27 08 606 25673
Erhalten Sie wichtige Einblicke
Häufig gestellte Fragen zur CRA
Was ist das Gesetz zur Cyber-Resilienz?
Die EU-Verordnung, die Anforderungen an die Cybersicherheit von Produkten mit digitalen Komponenten festlegt, die in der Europäischen Union verkauft werden. Sie deckt den gesamten Produktlebenszyklus ab, von der sicheren Konzeption und Entwicklung bis hin zum Umgang mit Sicherheitslücken und dem Support nach der Markteinführung eines Produkts.
Für wen gilt das CRA?
Hersteller von Produkten mit digitalen Elementen, die auf dem EU-Markt in Verkehr gebracht werden, sowie Importeure und Vertreiber dieser Produkte. Organisationen müssen sich nicht als Hersteller bezeichnen, um in den Geltungsbereich zu fallen. Die Verordnung berücksichtigt, was auf den Markt gebracht wird und unter wessen Namen oder Markenzeichen, wodurch Eigenmarken-Hardware, eingebettete und gebündelte Software, umbenannte Produkte sowie vernetzte Geräte, die unter dem eigenen Logo eines Unternehmens verkauft werden, in den Geltungsbereich fallen können.
Wann tritt das CRA in Kraft?
Gültig ab dem 10. Dezember 2024. Die Meldepflichten gemäß Artikel 14 gelten ab dem 11. September 2026 und erstrecken sich auch auf Produkte, die bereits auf dem Markt sind. Die übrigen Verpflichtungen gelten ab dem 11. Dezember 2027.
Was sind die wichtigsten Meldepflichten gegenüber der CRA?
Ein Hersteller, der Kenntnis von einer aktiv ausgenutzten Sicherheitslücke oder einem schwerwiegenden Vorfall erhält, der die Sicherheit seines Produkts beeinträchtigt, muss innerhalb von 24 Stunden eine Frühwarnung, innerhalb von 72 Stunden eine ausführlichere Meldung und anschließend einen Abschlussbericht einreichen. Die Meldungen erfolgen über die von der ENISA betriebene einheitliche Meldeplattform und sind an das CSIRT zu richten, das als Koordinator für den Hauptstandort des Herstellers benannt wurde. Bei einer aktiv ausgenutzten Sicherheitslücke ist der Abschlussbericht spätestens 14 Tage nach Verfügbarkeit einer Korrektur- oder Abhilfemaßnahme fällig. Bei einem schwerwiegenden Vorfall ist er innerhalb eines Monats nach der 72-Stunden-Meldung fällig. Dies ist keine Verpflichtung, jede Sicherheitslücke zu melden.
Betrifft das CRA auch Organisationen, die keine Produkte herstellen?
In der Praxis ja, obwohl solche Organisationen selbst nicht als Hersteller im Sinne der CRA reguliert sind. Hersteller müssen betroffene Nutzer über aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle in ihren Produkten sowie über verfügbare Abhilfemaßnahmen informieren. Unterlässt ein Hersteller dies, kann das koordinierende nationale CSIRT die Nutzer direkt informieren. Organisationen benötigen einen namentlich benannten Empfänger für diese Meldungen, einen festgelegten Weg zur Vorabprüfung von Vorfällen sowie Klarheit darüber, ob eine bestimmte Meldung ihre eigenen Verpflichtungen gemäß NIS2 oder DORA auslöst.
Löst eine Herstellermeldung eine Meldepflicht gemäß NIS2 oder DORA aus?
Nicht automatisch. Eine Meldung des Herstellers löst eine Bewertung aus, nicht jedoch eine Meldepflicht. Ob eine Meldepflicht besteht, hängt davon ab, ob die eigenen Dienste der Organisation wesentlich betroffen sind, sowie von den jeweils geltenden Schwellenwerten der einzelnen Regelungen. Sind diese Schwellenwerte erreicht, wird von der Organisation erwartet, dass sie nachweist, wann sie davon Kenntnis erlangt hat.
Gilt die CRA auch für Organisationen mit Sitz im Vereinigten Königreich?
In vielen Fällen ja. Die CRA gilt für Produkte, die auf dem EU-Markt in Verkehr gebracht werden, unabhängig davon, wo der Hersteller ansässig ist. Britische Unternehmen, die Produkte mit digitalen Elementen in die EU verkaufen oder Komponenten an Hersteller liefern, die dies tun, müssen ihre Verpflichtungen prüfen. Integrity360 unterstützt britische Unternehmen dabei, den Anwendungsbereich zu ermitteln und die erforderlichen Kontrollmaßnahmen umzusetzen.
Wie kann Integrity360 bei der Einhaltung der CRA-Vorschriften helfen?
Umfassende Unterstützung bei der Bewertung der Anwendbarkeit und des Geltungsbereichs, der Produktklassifizierung, der Vorbereitung auf die Berichterstattung gemäß Artikel 14, der koordinierten Offenlegung von Sicherheitslücken, der Weiterleitung von Benachrichtigungen an Lieferanten, der Prüfung der Produktsicherheit, der Erstellung der technischen Dokumentation und der Vorbereitung auf die Konformitätsbewertung sowie der Integration der CRA-Verpflichtungen in bestehende NIS2- und DORA-Programme.
Was sollten Unternehmen jetzt tun, um sich darauf vorzubereiten?
Stellen Sie fest, ob die Verordnung gilt, für welche Produkte und in welcher Klasse. Ermitteln Sie das nationale CSIRT, das als Koordinator für Ihren Hauptstandort benannt wurde. Legen Sie schriftlich fest, was unter „Sensibilisierung“ zu verstehen ist und wer berechtigt ist, Vorfälle außerhalb der Geschäftszeiten weiterzuleiten. Organisationen, die keine Hersteller sind, sollten die Person benennen, die Sicherheitsmeldungen des Herstellers entgegennimmt, und diesen Kanal in die Vorfall-Triage einbinden.
Was zeichnet den CRA-Service von Integrity360 aus?
Zwei Kompetenzen prägen unseren Ansatz. Erstens betreibt dieselbe Gruppe, die hinsichtlich der Meldepflicht berät, auch die Erkennungs- und Reaktionskapazitäten, die diese Informationen liefern – und zwar über unsere rund um die Uhr besetzten Security Operations Center und unsere Managed Detection and Response-Dienste. Das Bewusstsein ist der Auslöser für den Beginn der Meldefristen, und die Beratungsarbeit allein kann darauf keinen Einfluss nehmen. Zweitens bewerten wir über Holiseum das Produkt selbst – einschließlich eingebetteter Systeme, IoT- und OT-Systeme – und nicht die Dokumentation, die es beschreibt. Entscheidungen über Umfang und Klassifizierung werden von Ingenieuren getroffen, die das Gerät untersuchen können.