Cyber Resilience Act
Kurz gesagtSoftware und vernetzte Geräte brauchen künftig Sicherheitsupdates über einen festgelegten Zeitraum — mit CE-Kennzeichnung.
Auf einen Blick
- Rechtsakt
- Verordnung (EU) 2024/2847, in Kraft seit Dezember 2024
- Wen es betrifft
- Hersteller, Importeure und Händler von Produkten mit digitalen Elementen — Hardware wie Software
- Kernpflichten
- Sicherheit über den Lebenszyklus, Schwachstellenbehandlung, Sicherheitsaktualisierungen, Konformitätsbewertung und CE-Kennzeichnung
- Unterstützungszeitraum
- Grundsätzlich mindestens fünf Jahre, orientiert an der erwarteten Nutzungsdauer des Produkts
- Meldepflichten
- Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle sind kurzfristig zu melden
- Freie Software
- Nicht kommerziell bereitgestellte quelloffene Software ist weitgehend ausgenommen; kommerzielle Bereitstellung fällt darunter
Der Cyber Resilience Act ist die erste europäische Regelung, die Sicherheitsanforderungen unmittelbar an Produkte stellt, nicht an deren Betreiber. Betroffen sind Produkte mit digitalen Elementen — vom vernetzten Sensor über die Steuerung bis zur Anwendungssoftware.
Die Idee dahinter ist eine Verschiebung der Verantwortung: Sicherheit soll nicht mehr überwiegend beim Anwender liegen, der Aktualisierungen einspielt, sondern beim Hersteller, der sie über einen zugesicherten Zeitraum bereitstellt.
Die zentralen Pflichten
Sicherheit über den gesamten Lebenszyklus, beginnend bei der Entwicklung. Eine dokumentierte Schwachstellenbehandlung mit Meldewegen. Sicherheitsaktualisierungen über einen festgelegten Unterstützungszeitraum, der sich an der erwarteten Nutzungsdauer orientiert und grundsätzlich mindestens fünf Jahre beträgt. Eine Konformitätsbewertung, deren Ergebnis die CE-Kennzeichnung ist. Und kurzfristige Meldung aktiv ausgenutzter Schwachstellen.
Was das für Beschaffung bedeutet
Bisher war die Frage nach der Update-Versorgung eine Verhandlungssache und wurde selten gestellt. Künftig ist sie eine Produkteigenschaft, auf die man sich berufen kann.
In Ausschreibungen und Kaufverträgen gehören deshalb drei Punkte künftig ausdrücklich hinein: der zugesicherte Unterstützungszeitraum, der Meldeweg für Schwachstellen und das Verfahren, wie Aktualisierungen bereitgestellt werden. Bei Maschinen und Anlagen verbindet sich das unmittelbar mit der Frage der Fernwartung und des Datenzugangs, die der EU Data Act regelt.
Das Verhältnis zu NIS2
NIS2 verpflichtet Betreiber, der Cyber Resilience Act verpflichtet Hersteller. Beide greifen ineinander: Ein Betreiber kann seine Pflichten nur erfüllen, wenn Produkte Sicherheitsaktualisierungen erhalten, und ein Hersteller erfährt über die Meldewege, was in der Praxis ausgenutzt wird.
Der Punkt, der oft übersehen wird
Für quelloffene Software gilt eine differenzierte Regelung: Nicht kommerziell bereitgestellte Projekte sind weitgehend ausgenommen, kommerzielle Bereitstellung fällt darunter. Wer offene Bausteine in ein eigenes Produkt einbaut und dieses vertreibt, trägt die Herstellerpflichten für das Ganze — ein Argument dafür, die eigene Abhängigkeitskette zu kennen, das nichts mit Ideologie zu tun hat.
Häufige Fragen
- Betrifft der CRA auch uns als Anwenderunternehmen?
- Nicht als Verpflichteten, wenn Sie nur einkaufen. Mittelbar aber sehr wohl: Sie können sich künftig auf zugesicherte Unterstützungszeiträume und Schwachstellenbehandlung berufen — das gehört in die Beschaffungsanforderungen.
- Was ändert sich für Software, die wir selbst entwickeln und verkaufen?
- Sie werden Hersteller im Sinne der Verordnung: Sicherheitsanforderungen über den Lebenszyklus, dokumentierte Schwachstellenbehandlung, Bereitstellung von Sicherheitsaktualisierungen und eine Konformitätsbewertung mit CE-Kennzeichnung.
- Wie verhält sich der CRA zu NIS2?
- NIS2 verpflichtet Betreiber, der CRA verpflichtet Hersteller. Wer beides ist — etwa ein Anbieter, der eigene Software betreibt und vertreibt — muss beide Seiten bedienen.
- Was bedeutet das für den Einsatz freier Software?
- Für nicht kommerziell bereitgestellte Projekte ändert sich wenig. Wer freie Software gewerblich bereitstellt oder in ein Produkt einbaut, trägt dafür die Herstellerpflichten — was Vorteile hat: Der Verwender bekommt zugesicherte Pflege.
Quellen
Siehe auch
Verwandte Begriffe
- NIS2NIS2 betrifft vielleicht nicht Sie, aber Ihren größten Kunden — und der reicht die Pflichten weiter.
- Öffentliches Geld, öffentlicher CodeSoftware, die die Allgemeinheit bezahlt hat, soll die Allgemeinheit auch benutzen dürfen.
- Digitale SouveränitätSouveränität ist kein Zustand, sondern die Antwort auf vier Fragen: Recht, Betrieb, Daten, Kompetenz.