In der sich ständig weiterentwickelnden digitalen Landschaft hat die Cybersicherheit für Unternehmen weltweit höchste Priorität erlangt. Mit der Einführung des Cyber Resilience Act (CRA), einer neuen Verordnung, die strenge Cybersicherheitsstandards für Produkte mit digitalen Elementen (PDEs) festlegt, macht die Europäische Union einen bedeutenden Schritt nach vorn. Dieser Artikel soll Unternehmen dabei helfen, den CRA und seine Anforderungen zu verstehen und sich effektiv auf seine Umsetzung vorzubereiten.
Das Gesetz zur Widerstandsfähigkeit im Internet verstehen
Der Cyber Resilience Act ist eine bahnbrechende Verordnung, mit der sichergestellt werden soll, dass alle Produkte mit digitalen Elementen, von der Hardware bis zur Software, Mindestanforderungen an die Cybersicherheit erfüllen, bevor sie auf den EU-Markt gebracht werden. Der CRA schreibt vor, dass diese Produkte einen Security-by-Design-Ansatz verfolgen, der die Notwendigkeit sicherer Entwicklungspraktiken von Anfang an betont. Produkte, die die CRA erfüllen, erhalten eine CE-Kennzeichnung, die die Einhaltung dieser neuen Normen signalisiert. Hauptziel des CRA ist die Verbesserung der Sicherheit von PDEs als Reaktion auf die zunehmende Zahl von Cyberangriffen in der EU, deren Kosten weltweit auf 5,5 Billionen Euro pro Jahr geschätzt werden. Durch die Durchsetzung dieser Cybersicherheitsmaßnahmen will der CRA das Vertrauen in die digitale Infrastruktur der EU stärken und die globale Wettbewerbsfähigkeit der europäischen Unternehmen fördern.
Sicherheitsanforderungen gemäß des CRA
Der CRA legt spezifische Sicherheitsanforderungen fest, die Hersteller in ihre Produkte integrieren müssen. Dazu gehören:
- Zugriffsschutz: Sicherstellen, dass nur befugte Personen auf sensible Systeme und Daten zugreifen können.
- Vertraulichkeit: Schutz von Informationen vor unberechtigter Offenlegung.
- Integrität: Schutz von Daten und Systemen vor unbefugten Änderungen.
- Verfügbarkeit: Sicherstellen, dass Systeme und Daten bei Bedarf zugänglich sind.
Darüber hinaus verpflichtet der CRA die Hersteller, Schwachstellen zu verwalten und für einen bestimmten Zeitraum Sicherheitsupdates für ihre Produkte bereitzustellen. Dieser proaktive Ansatz für die Cybersicherheit zielt darauf ab, die Risiken während des gesamten Lebenszyklus des Produkts zu verringern.
Siehe auch das Kapitel Expertenwissen: Grundlegende Sicherheitsanforderungen für PDEs.
Der Anwendungsbereich des Gesetzes über die Widerstandsfähigkeit im Internet
Der Geltungsbereich des CRA ist umfassend und deckt alle Produkte mit digitalen Elementen ab, die über Kommunikationsfunktionen verfügen, einschließlich eingebetteter Systeme und eigenständiger Software. Sie gilt sowohl für Hardware- als auch für Softwareprodukte gemäß dem neuen Rechtsrahmen und erfordert deren Einhaltung, bevor diese Produkte in der EU vermarktet werden können. Hersteller, Importeure und Händler von PDEs in der EU müssen sicherstellen, dass ihre Produkte diese strengen Cybersicherheitsstandards erfüllen. Der CRA schreibt auch vor, dass die Produkte die CE-Kennzeichnung tragen müssen, die die Konformität mit den neuen Cybersicherheitsanforderungen anzeigt. Wichtig ist, dass der CRA den gesamten Lebenszyklus von PDEs abdeckt - von der Planung und Konstruktion bis hin zu Produktion, Lieferung und Wartung. Dadurch wird sichergestellt, dass die Cybersicherheit in jeder Phase aufrechterhalten wird und Cyberschwachstellen wirksam verhindert und verwaltet werden.
Die Folgen der Nichteinhaltung der Vorschriften
Der CRA verhängt strenge Strafen bei Nichteinhaltung. Produkte, die die CRA-Normen nicht erfüllen, dürfen nicht auf den Markt gebracht werden, und die Lieferanten müssen alle nicht konformen Produkte, die bereits auf dem Markt sind, zurückziehen. Bußgelder für die Nichteinhaltung grundlegender Anforderungen können bis zu 15 Mio. EUR oder 2,5 % des weltweiten Umsatzes betragen, je nachdem, welcher Betrag höher ist. Die Nichteinhaltung anderer Verpflichtungen kann mit Bußgeldern von bis zu 10 Mio. EUR oder 2 % des weltweiten Umsatzes geahndet werden. Darüber hinaus kann die Bereitstellung falscher, unvollständiger oder irreführender Informationen an die Regulierungsbehörden zusätzliche Bußgelder von bis zu 5 Mio. EUR oder 1 % des weltweiten Umsatzes nach sich ziehen.
Erfüllung der Produktsicherheitsanforderungen des CRA
Um den CRA zu erfüllen, müssen die Hersteller Sicherheitsanforderungen in den gesamten Entwicklungsprozess integrieren. Dazu gehört die Gewährleistung von Zugriffsschutz, Vertraulichkeit, Integrität, Verfügbarkeit und sicherer Bereitstellung. Der CRA schreibt außerdem vor, dass die Hersteller ihre Produkte auf Schwachstellen untersuchen und bei Feststellung von Problemen sofort Abhilfe schaffen. Sicherheitsupdates müssen für einen Zeitraum von mindestens fünf Jahren kostenlos zur Verfügung gestellt werden, um den kontinuierlichen Schutz der Nutzer zu gewährleisten.
Konformitätsbewertung und CE-Kennzeichnung
Bevor sie Produkte auf den Markt bringen, müssen die Hersteller gründliche Konformitätsbewertungen durchführen, um die Einhaltung des CRA zu gewährleisten. Diese Bewertungen basieren auf der Kritikalität des Produkts, mit besonderem Schwerpunkt auf kritischen Infrastrukturen. Die Konformität erfordert die Einhaltung der europäischen Normen oder die Prüfung durch zugelassene Institutionen. Sobald ein Produkt die erforderlichen Anforderungen erfüllt, kann der Hersteller die CE-Kennzeichnung anbringen, die seine Konformität mit des CRA signalisiert.
Die Marktüberwachungsbehörden (MSA) in den einzelnen EU-Mitgliedstaaten werden den CRA durchsetzen. Sie sind befugt, Durchsuchungen von Produkten des Internets der Dinge (IoT) durchzuführen und mit der Agentur der Europäischen Union für Cybersicherheit (ENISA) und dem Europäischen Datenschutzausschuss (EDPB) zusammenzuarbeiten.
Zeitplan für die Umsetzung und nächste Schritte
Die Europäische Kommission hat den Verordnungsentwurf für den CRA am 15. September 2022 veröffentlicht. Nach der Annahme durch das Europäische Parlament am 12. März 2024 wird die CRA voraussichtlich 2024 in Kraft treten, wobei die vollständige Umsetzung über einen Zeitraum von 36 Monaten erfolgen soll. Die Bestimmungen des CRA werden innerhalb von zwei Jahren nach ihrem Inkrafttreten, voraussichtlich Ende 2026, vollständig anwendbar sein.
Strategien zur Einhaltung des CRA
Um die Anforderungen des CRA zu erfüllen, müssen Unternehmen einen proaktiven Ansatz für die Cybersicherheit wählen. Dazu gehören die Entwicklung sicherer Produkte, die Durchführung regelmäßiger Risikobewertungen und die Transparenz gegenüber den Anwendern in Bezug auf Sicherheitsupdates und bekannte Schwachstellen. Unternehmen sollten auch den Einsatz von Automatisierungslösungen in Betracht ziehen, um Compliance-Aktivitäten wie Schwachstellenmanagement, Software Bill of Materials (SBOM) und automatisierte Berichterstattung zu optimieren. Eine zentralisierte Plattform kann die Überwachung in Echtzeit übernehmen und so sicherstellen, dass das Unternehmen die Anforderungen des CRA einhält.
Herausforderungen und Chancen
Der CRA stellt zwar eine Herausforderung dar, wenn es darum geht, die kontinuierliche Einhaltung der sich entwickelnden Cybersicherheitsstandards zu gewährleisten, sie bietet aber auch erhebliche Chancen. Indem sie der Cybersicherheit Priorität einräumen, können sich Unternehmen einen Wettbewerbsvorteil auf dem Markt verschaffen, indem sie Produkte anbieten, die den höchsten Sicherheitsstandards entsprechen.
Der weltweite Einfluss Des CRA
Der CRA ist im Begriff, einen globalen Präzedenzfall für Cybersicherheitsstandards zu schaffen und Politik und Praktiken über die EU hinaus zu beeinflussen. Diese Verordnung ermutigt internationale Hersteller, ähnliche Praktiken zu übernehmen, und trägt so zu einem höheren Niveau der globalen Cybersicherheit bei. Unternehmen, die sich aufgrund der strengen Anforderungen des CRA auf höhere Kosten für die Einhaltung der Vorschriften vorbereiten, werden sich in einer besseren Position befinden, um die neuen Standards zu erfüllen, wenn sie bereits gute Praktiken anwenden.
Schlussfolgerung
Der Cyber Resilience Act wird die Cybersicherheitslandschaft verändern und strenge Standards vorschreiben, die Unternehmen erfüllen müssen, um konform und wettbewerbsfähig zu bleiben. Beim Erreichen dieser Standards geht es nicht nur um das Ankreuzen von Kästchen - es geht darum, Ihr Unternehmen zu schützen und Vertrauen bei Ihren Kunden aufzubauen. An dieser Stelle kommt die Rasotec GmbH ins Spiel: Wir bieten Ihnen die Expertenwissen und Bewertungen, die Sie benötigen, um sicherzustellen, dass Ihre Systeme widerstandsfähig und für die Anforderungen des CRA bereit sind. Warten Sie nicht darauf, dass Schwachstellen aufgedeckt werden - arbeiten Sie noch heute mit Rasotec zusammen, um Ihre Zukunft zu sichern und in einer sich schnell entwickelnden digitalen Welt die Nase vorn zu haben.