Die rasante Digitalisierung wirtschaftlicher Aktivitäten bringt nicht nur Chancen, sondern auch immer größere Risiken im Bereich der Cybersicherheit mit sich. Softwareprodukte, mit dem Internet verbundene Geräte, Anwendungen, Zugangssysteme, intelligente Geräte oder andere digitale Lösungen können zum Ziel von Cyberangriffen werden oder Schwachstellen aufweisen, die sowohl die Nutzer als auch die Unternehmen, die sie einsetzen, beeinträchtigen.

Vor diesem Hintergrund hat die Europäische Union die Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Komponenten verabschiedet, die unter der Bezeichnung Cyber Resilience Act – CRA bekannt ist. Die Verordnung führt erstmals auf Ebene der Europäischen Union ein gemeinsames und verbindliches Regelwerk für die Cybersicherheit von Hardware- und Softwareprodukten ein, die auf den europäischen Markt gebracht werden.

Was bedeutet Cybersicherheit?

Unter Cybersicherheit versteht man im Wesentlichen die Gesamtheit der technischen, organisatorischen und rechtlichen Maßnahmen, die darauf abzielen, IT-Systeme, Netzwerke, Geräte, Anwendungen und Daten vor unbefugtem Zugriff, Angriffen, Kompromittierung oder Zerstörung zu schützen.

Risiken können in vielfältiger Form auftreten: unbefugter Zugriff auf ein System, Datendiebstahl, die Installation von Schadsoftware, Ransomware-Angriffe, die Ausnutzung von Schwachstellen in einem Programm oder Gerät oder die Kompromittierung von mit dem Internet verbundenen Geräten.

Cybersicherheit ist somit nicht mehr nur ein technisches Problem, das die IT-Abteilung eines Unternehmens betrifft. Sie wird zunehmend zu einer gesetzlichen Compliance-Verpflichtung, und die europäische Gesetzgebung erlegt Unternehmen konkrete Verantwortlichkeiten hinsichtlich der Prävention, Erkennung, Bewältigung und Meldung von Sicherheitsvorfällen auf.

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act zielt darauf ab, das Sicherheitsniveau von Produkten mit digitalen Komponenten, die in der Europäischen Union in Verkehr gebracht werden, zu erhöhen.

Das Grundprinzip der Verordnung lautet, dass Cybersicherheit bereits bei der Konzeption und Entwicklung des Produkts berücksichtigt werden muss und nicht erst nach dem Auftreten eines Vorfalls oder einer Schwachstelle. Es geht dabei um Konzepte wie „Security by Design“ und „Security by Default“: Produkte müssen so konzipiert, entwickelt und konfiguriert werden, dass sie von Anfang an ein angemessenes Sicherheitsniveau bieten.

Die Verordnung trat im Dezember 2024 in Kraft, und die meisten ihrer Verpflichtungen gelten ab dem 11. Dezember 2027. Ein wesentlicher Teil der Verpflichtungen zur Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Sicherheitsvorfälle gilt jedoch bereits ab dem 11. September 2026.

Welche Produkte sind betroffen?

Die Verordnung gilt in erster Linie für Produkte mit digitalen Komponenten, die auf dem Markt der Europäischen Union in Verkehr gebracht oder dort bereitgestellt werden und die direkt oder indirekt mit einem Gerät oder einem Netzwerk verbunden werden können.

Zu dieser Kategorie können je nach den konkreten Merkmalen des Produkts gehören:

– Softwareprogramme und -anwendungen;

– Betriebssysteme;

– Router und Netzwerkgeräte;

– vernetzte Überwachungskameras;

– Zugangskontrollsysteme;

– Smart-Home-Geräte;

– IoT-Produkte (Internet der Dinge);

– vernetzte Industriegeräte;

– verschiedene andere Hardware- oder Softwareprodukte, die über ein Netzwerk kommunizieren.

Die Verordnung sieht auch bestimmte Ausnahmen für Produkte vor, die bereits besonderen sektoralen Vorschriften unterliegen.

Wer hat Verpflichtungen gemäß der Verordnung?

Der Cyber Resilience Act betrifft nicht ausschließlich Hersteller.

Je nach ihrer Rolle in der Vertriebskette können die Verpflichtungen folgenden Akteuren obliegen:

– Herstellern, die Produkte unter ihrem eigenen Namen oder ihrer eigenen Marke entwickeln oder vermarkten;

– Importeuren, die Produkte aus Drittstaaten in den Markt der Europäischen Union einführen;

– Händlern, die die Produkte den Kunden auf dem europäischen Markt zur Verfügung stellen.

–

In bestimmten Situationen kann auch ein Importeur oder Händler die Verpflichtungen eines Herstellers übernehmen, beispielsweise wenn er das Produkt unter seiner eigenen Marke in Verkehr bringt oder wesentliche Änderungen daran vornimmt. Aus diesem Grund reicht es für ein Unternehmen, das digitale Produkte vertreibt, nicht aus, lediglich die technischen Eigenschaften des Produkts zu überprüfen. Es ist auch erforderlich, die rechtliche Rolle, die das Unternehmen in der Lieferkette einnimmt, genau zu bestimmen.

Die wichtigsten durch den Cyber Resilience Act eingeführten Verpflichtungen

Eine der wichtigsten Änderungen, die die Verordnung mit sich bringt, ist der Übergang von einem reaktiven zu einem präventiven Ansatz.

Hersteller müssen eine Bewertung der Cybersicherheitsrisiken durchführen und deren Ergebnisse während des gesamten Produktlebenszyklus berücksichtigen. Produkte müssen so konzipiert sein, dass sie ein den Risiken angemessenes Sicherheitsniveau bieten und, soweit möglich, ohne bekannte ausnutzbare Schwachstellen in Verkehr gebracht werden.

Zudem müssen die Hersteller Verfahren einrichten für:

– die Identifizierung und Dokumentation von Schwachstellen;

– regelmäßige Sicherheitstests;

– die Behebung identifizierter Schwachstellen;

– die Bereitstellung von Sicherheitsupdates;

– das Vorfallmanagement;

– die Information der Nutzer;

– die Dokumentation relevanter Softwarekomponenten und -abhängigkeiten.

–

Sicherheitsupdates und Supportzeitraum

Ein wichtiger Bestandteil der neuen Verordnung ist die Verpflichtung der Hersteller, Sicherheits-Support für die vertriebenen Produkte zu gewährleisten. Identifizierte Schwachstellen müssen ohne ungerechtfertigte Verzögerungen behoben werden, und Sicherheitsupdates müssen grundsätzlich ohne zusätzliche Kosten für den Nutzer bereitgestellt werden. Der Hersteller muss zudem einen Supportzeitraum festlegen, wobei er die Zeitspanne berücksichtigt, für die das Produkt vernünftigerweise zur Nutzung bestimmt ist.

In der Regel muss dieser Zeitraum mindestens fünf Jahre betragen, wobei eine Anpassung an die normale Nutzungsdauer des Produkts möglich ist.

Dem Nutzer muss klar sein, während welchen Zeitraums er Sicherheitsupdates und Support erhält.

Meldepflicht für Schwachstellen und Vorfälle

Ein Teil der Verpflichtungen aus dem Cyber Resilience Act gilt bereits ab dem 11. September 2026.

Hersteller sind verpflichtet, bestimmte aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, die die Sicherheit des Produkts beeinträchtigen, zu melden.

Für solche Fälle sieht die Verordnung sehr kurze Fristen vor.

In bestimmten Fällen muss die Erstmeldung innerhalb von 24 Stunden erfolgen, nachdem der Hersteller von der Sicherheitslücke oder dem Vorfall Kenntnis erlangt hat; anschließend sind weitere Informationen und Berichte nachzureichen.

Für Unternehmen macht diese Verpflichtung ein sehr klares internes Verfahren erforderlich: Wer identifiziert den Vorfall, wer analysiert ihn, wer entscheidet, ob er gemeldet werden muss, und wer führt die Meldung tatsächlich durch?

Ohne ein solches Verfahren kann das Risiko, die gesetzlichen Fristen zu überschreiten, erheblich sein.

Konformitätsbewertung und CE-Kennzeichnung

Der Cyber Resilience Act integriert die Anforderungen an die Cybersicherheit in das europäische Produktkonformitätssystem.

Vor der Markteinführung eines Produkts muss der Hersteller die Einhaltung der Anforderungen der Verordnung überprüfen, die erforderlichen Unterlagen erstellen und die EU-Konformitätserklärung ausstellen.

Produkte, die unter die Verordnung fallen, müssen mit der CE-Kennzeichnung versehen sein, die unter anderem die Erfüllung der relevanten Anforderungen an die Cybersicherheit bestätigt.

Für bestimmte Produktkategorien, die als wichtig oder kritisch eingestuft werden, sind strengere Bewertungsverfahren vorgesehen.

Was riskieren Unternehmen, die die Verordnung nicht einhalten?

Der Cyber Resilience Act sieht erhebliche Sanktionen vor. Bei Verstößen gegen bestimmte wesentliche Verpflichtungen können die Geldbußen bis zu 15 Millionen Euro oder 2,5 % des gesamten weltweiten Jahresumsatzes des Unternehmens betragen, je nachdem, welcher Betrag höher ist. Neben den finanziellen Sanktionen kann die Nichteinhaltung auch zu Maßnahmen in Bezug auf das betreffende Produkt führen, einschließlich dessen Beschränkung oder Rückruf vom Markt.

Die Auswirkungen können daher sowohl rechtlicher und finanzieller als auch geschäftlicher und rufschädigender Natur sein.

Cyber Resilience Act, NIS2 und die anderen europäischen Vorschriften

Der Cyber Resilience Act ist Teil eines umfassenderen europäischen Rahmens für digitale Sicherheit.

In der Praxis kann ein Unternehmen gleichzeitig unter den Geltungsbereich mehrerer Vorschriften fallen.

NIS2 betrifft in erster Linie die Sicherheit der Netzwerke und IT-Systeme bestimmter Einrichtungen und schreibt Maßnahmen zum Risikomanagement sowie zur Meldung von Vorfällen vor.

Cyber Resilience Act konzentriert sich hauptsächlich auf die Sicherheit von Hardware- und Softwareprodukten, die auf den Markt gebracht werden.

Cybersecurity Act schafft den europäischen Rahmen für die ENISA und die Zertifizierung im Bereich der Cybersicherheit.

In bestimmten Bereichen können auch andere europäische Rechtsakte relevant werden, wie beispielsweise DORA für den Finanzsektor oder der AI Act für Systeme, die auf künstlicher Intelligenz basieren.

Aus diesem Grund muss die Analyse der Verpflichtungen eines Unternehmens ganzheitlich erfolgen, unter Berücksichtigung der ausgeübten Tätigkeit, der angebotenen Produkte und seiner Position in der Wertschöpfungskette.

Die Einhaltung der europäischen Rechtsvorschriften zur Cybersicherheit umfasst sowohl eine technische als auch eine rechtliche Komponente.

Die Aufgabe des Rechtsanwalts besteht darin, die für das Unternehmen geltenden Verpflichtungen zu ermitteln und die gesetzlichen Anforderungen in klare Verfahren, Dokumente und vertragliche Mechanismen umzusetzen.

Für Unternehmen, die Software- und Hardwareprodukte entwickeln, importieren oder vertreiben, sollte die Vorbereitung auf den Cyber Resilience Act nicht bis 2027 aufgeschoben werden.

Die Meldepflichten für bestimmte Vorfälle und Schwachstellen gelten bereits, und die vollständige Umsetzung der Anforderungen an die Produktsicherheit erfordert in vielen Fällen die Überprüfung interner Prozesse, Verträge und Konformitätsunterlagen lange vor der Markteinführung des Produkts.

Eine frühzeitige rechtliche Analyse kann dazu beitragen, die konkreten Verpflichtungen zu ermitteln, die Verantwortlichkeiten zwischen den Akteuren der Lieferkette korrekt zu verteilen und die mit der neuen europäischen Gesetzgebung zur Cybersicherheit verbundenen rechtlichen Risiken zu mindern.

Für weitere Informationen stehen wir Ihnen gerne zur Verfügung. Kontaktieren Sie uns unter der Telefonnummer 0720291919 oder per E-Mail unter [email protected].

Leave a Reply

Your email address will not be published.

*

Nartea - 2020