Was die Cyberresilienz-Verordnung festlegt
Die Verordnung (EU) 2024/2847, bekannt als Cyberresilienz-Verordnung oder CRA (nach der englischen Abkürzung), legt horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest, die auf dem Markt der Europäischen Union bereitgestellt werden. Sie erfasst sowohl Endprodukte als auch bestimmte digitale Komponenten, die separat auf dem Markt bereitgestellt werden. Die Verordnung wurde am 23. Oktober 2024 angenommen und am 20. November desselben Jahres im Amtsblatt der EU veröffentlicht. Text der Verordnung.
Ziel der Regelung ist, Sicherheit nicht auf eine einmalige Prüfung vor dem Verkauf eines Geräts oder Programms zu beschränken. Der Text enthält Anforderungen an Entwurf, Entwicklung, Herstellung und Wartung sowie Maßnahmen zum Umgang mit Schwachstellen während der maßgeblichen Lebensdauer eines Produkts. Die Kommission beschreibt die CRA als verbindlichen Rahmen für digitale Produkte, weist jedoch darauf hin, dass ihre Erläuterung die Einsichtnahme in die Verordnung nicht ersetzt. Offizielle Zusammenfassung der Kommission.
Der praktische Unterschied zu einer allgemeinen Aussage, ein Produkt sei „sicher“, besteht darin, dass Hersteller konkrete Anforderungen erfüllen und Prozesse über den gesamten Produktlebenszyklus hinweg umsetzen müssen. Das bedeutet nicht, dass die CRA garantiert, dass keine Fehler oder Angriffe auftreten: Sie begründet regulatorische Pflichten, verspricht aber kein Nullrisiko. Ob ein bestimmtes Modell konform ist, hängt von seinen Eigenschaften, seiner Funktion und der jeweils erforderlichen Bewertung ab.
Welche Produkte und Wirtschaftsakteure erfasst sind
Das allgemeine Kriterium ist, dass ein Produkt mit digitalen Elementen in der EU in Verkehr gebracht wird und seine bestimmungsgemäße oder vernünftigerweise vorhersehbare Verwendung eine direkte oder indirekte Verbindung zu einem anderen Gerät oder einem Netzwerk umfasst. Die Definition schließt Hardware und Software ein und kann auch separat in Verkehr gebrachte Komponenten erfassen. Daher können eine Anwendung, ein Betriebssystem, ein vernetztes Gerät oder eine Softwarekomponente geprüft werden müssen, auch wenn es sich nicht um das vom Verbraucher genutzte Endprodukt handelt. Der konkrete Anwendungsbereich ist anhand der Definitionen und Bestimmungen der Verordnung zu prüfen und nicht allein daraus abzuleiten, dass etwas „Internet hat“. Rechtstext, Verordnung (EU) 2024/2847.
Die Verordnung verteilt die Verantwortlichkeiten auf Wirtschaftsakteure. Hersteller nehmen eine zentrale Stellung ein, weil sie die grundlegenden Anforderungen erfüllen, die Konformität dokumentieren und Schwachstellen verwalten müssen. Einführer und Händler haben Pflichten im Zusammenhang mit der Bereitstellung auf dem Markt und der Prüfung, ob die jeweils für sie geltenden Anforderungen erfüllt wurden. Die Kommission beschreibt die CRA als Rahmen für Hersteller, Einführer und Händler; die konkreten Aufgaben unterscheiden sich jedoch je nach Rolle des jeweiligen Akteurs. Zusammenfassung der Kommission.
Allein die Einstufung eines Produkts als „digital“ reicht nicht aus, um automatisch anzunehmen, dass sämtliche Bestimmungen darauf Anwendung finden. Die Verordnung enthält Ausnahmen und Regeln für das Zusammenspiel mit anderen sektoralen Regelwerken; bestimmte Fälle im Zusammenhang mit freier und quelloffener Software werden ebenfalls gesondert behandelt. Die Anwendbarkeit hängt von der konkreten rechtlichen und wirtschaftlichen Situation ab. Unternehmen sollten für ein bestimmtes Produkt die Bestimmungen zu Anwendungsbereich und Ausnahmen im vollständigen Text prüfen und gegebenenfalls fachkundige Beratung einholen.
Sicherheit durch Technikgestaltung und Schwachstellenmanagement
Zu den grundlegenden Anforderungen gehören die Entwicklung und Herstellung von Produkten, die ein angemessenes Cybersicherheitsniveau erreichen, die Begrenzung bekannter Schwachstellen sowie, soweit relevant, eine sichere Standardkonfiguration. Dabei handelt es sich nicht um eine für jedes Produkt identische Checkliste: Die Verordnung legt Anforderungen und Pflichten fest, die unter Berücksichtigung des Produkts und seiner bestimmungsgemäßen Verwendung anzuwenden sind. Anhang I der Verordnung enthält die grundlegenden Cybersicherheitsanforderungen.
Das Management endet nicht mit dem Inverkehrbringen des Produkts. Hersteller müssen während des geltenden Unterstützungszeitraums mit Schwachstellen umgehen, Maßnahmen zu ihrer Behebung ergreifen und Sicherheitsupdates unter den in der Verordnung festgelegten Bedingungen bereitstellen. Sie müssen außerdem Strategien und Verfahren für das Schwachstellenmanagement einrichten, darunter Möglichkeiten, Informationen entgegenzunehmen und gegebenenfalls behobene Probleme offenzulegen. Die Kommission fasst diese Pflichten als Teil eines Sicherheitsansatzes über den gesamten Lebenszyklus zusammen. Europäische Kommission: CRA.
Die Verordnung regelt außerdem technische Dokumentation, Nutzerinformationen und Konformitätsbewertung. Zu den Unterlagen gehört eine Liste der Softwarekomponenten, die gemäß den Anforderungen des Textes als Software Bill of Materials (SBOM) in einem gängigen, maschinenlesbaren Format vorliegen kann. Das bedeutet nicht, dass für jedes Produkt eine öffentliche SBOM verlangt wird: Dokumentationspflichten und Zugangsbedingungen sind im Einklang mit der Verordnung auszulegen, einschließlich des Schutzes sensibler Informationen. Rechtstext.
Produktkategorien und Konformitätsbewertung
Die Verordnung unterscheidet Produktkategorien nach ihrer Funktion und ihrer Bedeutung für die Cybersicherheit. Für die meisten Produkte gilt ein weniger anspruchsvolles Bewertungsverfahren als für bestimmte besonders sensible Kategorien; andere, in den Anhängen III und IV aufgeführte Produkte unterliegen besonderen Verfahren. Zu den relevanten Kategorien zählen wichtige und kritische Produkte. Die genaue Einstufung richtet sich nach der Funktion des Produkts und den rechtlichen Kriterien, nicht nach einer vom Hersteller gewählten Produktbezeichnung. Anhänge III und IV der Verordnung.
Bei einigen Produkten kann der Hersteller eine interne Konformitätsbewertung durchführen; für andere sieht die Verordnung je nach Kategorie und geltenden Bedingungen die Beteiligung einer notifizierten Stelle oder Wege im Zusammenhang mit europäischen Zertifizierungssystemen vor. Es wäre nicht zutreffend, dies mit „alle Geräte benötigen eine externe Zertifizierung“ zusammenzufassen oder anzunehmen, alle Produkte könnten auf dieselbe Weise selbst bewertet werden. Maßgeblich sind der einschlägige Anhang, verfügbare harmonisierte Normen und das rechtlich anwendbare Verfahren.
In der Praxis sollte zunächst dokumentiert werden, welche Hauptfunktion ein Produkt hat, welche digitalen Komponenten es umfasst, wie es auf dem Markt bereitgestellt wird und welche Kategorie der Anhänge gegebenenfalls einschlägig ist. Danach lässt sich bestimmen, wer die Pflichten trägt und welches Konformitätsverfahren gilt. Die Bezeichnung „wichtig“ oder „kritisch“ lässt sich nicht allein daraus ableiten, dass ein Gerät sensibel erscheint: Seine Eigenschaften müssen mit der rechtlichen Einstufung abgeglichen werden.
Zeitplan: Inkrafttreten bedeutet nicht vollständige Anwendung
Die Verordnung trat am 10. Dezember 2024 in Kraft. Dieses Datum ist nicht mit dem allgemeinen Beginn der Pflichten gleichzusetzen: Der Großteil der Regelung gilt ab dem 11. Dezember 2027. Der zeitliche Abstand schafft eine Übergangsphase, in der Hersteller und andere Akteure Prozesse, Dokumentation und Produkte an den Rahmen anpassen können. Artikel 71 der Verordnung.
Ein wichtiger Zwischentermin ist der 11. September 2026: Ab diesem Tag gelten die Meldepflichten für Schwachstellen und aktiv ausgenutzte Vorfälle. Wer 2027 als ersten relevanten Termin nennt, lässt diesen Meilenstein außer Acht. Umgekehrt wäre es ebenfalls falsch zu behaupten, sämtliche Anforderungen würden bereits seit 2024 vollständig gelten. Der offizielle Zeitplan der Kommission unterscheidet diese Stufen. Europäische Kommission: Umsetzung der CRA.
| Meilenstein | Datum | Bedeutung |
|---|---|---|
| Inkrafttreten | 10. Dezember 2024 | Die Verordnung tritt in Kraft; dies entspricht nicht der allgemeinen Anwendung aller Pflichten. |
| Meldung von Schwachstellen und Vorfällen | 11. September 2026 | Die vorgesehenen Meldepflichten beginnen zu gelten. |
| Allgemeine Anwendung | 11. Dezember 2027 | Der Großteil der Bestimmungen beginnt zu gelten. |
Die Termine ergeben sich aus dem Zeitplan der Verordnung und der Umsetzungsseite der Kommission. Bei einem konkreten Fall sind außerdem Übergangsbestimmungen und einschlägige sektorale Vorschriften zu prüfen.
So lässt sich die Auswirkung auf ein konkretes Produkt prüfen
Für Unternehmen bedeutet die CRA, eine horizontale Regelung in eine konkrete Bewertung des Produkts und der Lieferkette zu übertragen. Eine sinnvolle erste Prüfung kann sich an den folgenden Schritten orientieren:
- Produkt abgrenzen: Welche Hardware, Software und Komponenten werden auf dem Markt bereitgestellt, und welche Funktion oder Verbindung ist vorgesehen?
- Rolle der Organisation bestimmen: Hersteller, Einführer, Händler oder ein anderer von der Verordnung erfasster Akteur.
- Anwendungsbereich und Ausnahmen prüfen: Den Rechtstext einschließlich des Zusammenspiels mit sektoralen Vorschriften und der Bestimmungen zu freier und quelloffener Software prüfen.
- Kategorie und Konformität bestimmen: Die Funktion mit den Anhängen abgleichen und das anwendbare Verfahren dokumentieren.
- Lebenszyklus vorbereiten: Zuständigkeiten für Updates, den Empfang von Schwachstellenmeldungen, Dokumentation und fristgerechte Meldungen festlegen.
Für Verbraucher soll die Verordnung Sicherheitsanforderungen und die mit digitalen Produkten verbundenen Informationen stärken; sie ist jedoch keine allgemeine Zertifizierung, mit der sich alle Geräte für sich genommen vergleichen lassen. Die CE-Kennzeichnung und die Konformitätsdokumentation haben einen spezifischen rechtlichen Kontext. Sie ersetzen auch keine Maßnahmen wie das Installieren von Updates oder das Ändern unsicherer Einstellungen. Die Kommission stellt die CRA als Regelung für Produkte und Pflichten in der Lieferkette dar, nicht als Garantie für Unverwundbarkeit. Offizielle Informationen der Kommission.