Cyber Resilience Act (CRA)
European Union Product Cybersecurity Regulation
Der Cyber Resilience Act (CRA) schafft einen harmonisierten Rahmen für die Cybersicherheit von Produkten mit digitalen Elementen, die in der Europäischen Union in Verkehr gebracht werden. Es führt verbindliche Anforderungen ein, die sich auf sicheres Produktdesign, das Management von Cybersicherheitsrisiken, den Umgang mit Schwachstellen, Sicherheitsupdates sowie Verpflichtungen nach dem Inverkehrbringen über den gesamten Produktlebenszyklus hinweg erstrecken. Hersteller müssen nicht nur geeignete Cybersicherheitsmaßnahmen umsetzen, sondern auch die Einhaltung der Vorschriften anhand technischer Unterlagen und objektiver Nachweise belegen. Als Voraussetzung für die CE-Kennzeichnung betroffener Produkte unterstreicht der CRA die Bedeutung wiederholbarer Sicherheitsentwicklungsverfahren und einer evidenzbasierten Cybersicherheitsvalidierung über den gesamten Produktlebenszyklus hinweg.
Geltungsbereich: Europäische Union
Typ: Verordnung
Scope: Produkte mit digitalen Elementen
Status: In Kraft, vollständig 12/27
Wer ist betroffen?

Hersteller

IoT Produkte

Softwareanbieter

Automobilzulieferer

Industrieanlagen

Importeure, Händler
* wenn das Produkt Daten abruft, verarbeitet, überträgt oder speichert, fällt es sehr wahrscheinlich in den Geltungsbereich.
Wesentliche Anforderungen
- Secure by Design & by Default: Produkte müssen so konzipiert sein, dass Cybersicherheit ein zentrales Konstruktionsprinzip darstellt. Entsprechende Sicherheitsmaßnahmen sollten während des gesamten Entwicklungsprozesses integriert und standardmäßig aktiviert sein.
- Cybersecurity Risk Assessment: Hersteller sind verpflichtet, Cybersicherheitsrisiken während des gesamten Produktlebenszyklus zu identifizieren, zu bewerten und zu mindern, wobei sowohl der bestimmungsgemäße Gebrauch als auch ein vernünftigerweise vorhersehbarer Missbrauch zu berücksichtigen sind.
- Sicherheitsvalidierung und -tests: Es müssen geeignete Sicherheitsüberprüfungen durchgeführt werden, um nachzuweisen, dass die implementierten Sicherheitsmaßnahmen die identifizierten Risiken wirksam abdecken.
- Vulnerability Handling: Organisationen müssen koordinierte Prozesse für den Umgang mit Sicherheitslücken einrichten, einschließlich Überwachung, Behebung und verantwortungsvoller Offenlegung von Sicherheitslücken.
- Sicherheitsupdates und Lifecycle-Support: Hersteller sind dafür verantwortlich, Sicherheitsupdates bereitzustellen und die Cybersicherheit während der gesamten unterstützten Lebensdauer des Produkts aufrechtzuerhalten.
- Technische Dokumentation und Konformitäts-Nachweise: Die technische Dokumentation muss die Einhaltung der CRA nachweisen, einschließlich Cybersicherheits-Risikobewertungen, Testmaßnahmen, implementierter Schutzmaßnahmen und entsprechender Belege.
- Produktklassifizierung: Je nach Produktkategorie kann die CRA entweder eine Selbstbewertung durch den Hersteller oder die Einbeziehung einer benannten Stelle während des Konformitätsbewertungsverfahrens vorschreiben.
- Konformitätsbewertung: Bevor ein Produkt auf den EU-Markt gebracht wird, müssen Hersteller das entsprechende Konformitätsbewertungsverfahren durchlaufen und eine EU-Konformitätserklärung ausstellen.
- CE-Kennzeichnung: Die Einhaltung der CRA ist eine Voraussetzung für die CE-Kennzeichnung und das Inverkehrbringen der betroffenen Produkte auf dem Markt der Europäischen Union.
Herausforderungen bei der Umsetzung
Adaption regulatorischer Anforderungen

Die CRA legt fest, was erreicht werden muss, nicht jedoch, wie Organisationen dies umsetzen sollen. Die Umsetzung gesetzlicher Anforderungen in praktische technische Prozesse, Sicherheitstests und Compliance-Workflows stellt nach wie vor eine große Herausforderung dar – insbesondere bei der Integration von Cybersecurity in etablierte Entwicklungsumgebungen.
Nachweis der Konformität

Die bloße Umsetzung von Cybersecurity-maßnahmen reicht nicht aus. Unternehmen müssen ihre Konformität anhand objektiver Nachweise belegen, darunter dokumentierte Risikobewertungen, Ergebnisse von Sicherheits-tests, technische Dokumentation und andere überprüfbare Unterlagen, die im Rahmen der Konformitätsbewertung erforderlich sind.
Kontinuierliche Produktsicherheit

Der CRA verpflichtet Hersteller dazu, die Cybersicherheit ihrer Produkte über den gesamten Lebenszyklus hinweg sicherzustellen. Hersteller müssen während der gesamten unterstützten Lebensdauer ihrer Produkte Schwachstellen überwachen, Sicherheitsupdates bereitstellen und auf neu auftretende Bedrohungen reagieren, wobei sie stets die geltenden Vorschriften einhalten müssen.
Typischer Compliance-Prozess
A. Scope definieren

Stellen Sie fest, ob Ihre Produkte in den Geltungsbereich fallen, und ermitteln Sie die entsprechende Produktklassifizierung. Daraus ergeben sich die regulatorischen Verpflichtungen und der Weg zur Konformitätsbewertung.
Unsere erfahrenen Experten unterstützen Sie bei der Produktklassifizierung, bei der Beurteilung des Geltungsbereichs sowie bei der Festlegung einer effizienten Compliance-Strategie.
B. Ausgangslage bewerten

Führen Sie eine Gap-Analyse durch, um fehlende Prozesse, Sicherheitsmaßnahmen und Dokumentationen zu identifizieren. Nutzen Sie die Ergebnisse, um Ihre Umsetzungs-Roadmap und Cybersecurity-Strategie gezielt zu definieren.
Nutzen Sie über 100 Testcase-Templates, die gängigen Vorschriften und Technologien zugeordnet sind, um Ihre Compliance-Aktivitäten schneller und effizienter zu starten.
C. Sicherheitsmaßnahmen validieren

Überprüfen Sie, ob implementierte Sicherheitsmaßnahmen identifizierte Cyberrisiken wirksam minimieren. Wiederholbare Sicherheitstests belegen die Wirksamkeit technischer Schutzmaßnahmen.
Automatisieren Sie Sicherheitstests für ECUs und Embedded Systems. HydraVision erstellt skalierbare, nachvollziehbare Testergebnisse und reduziert den manuellen Testaufwand erheblich.
D. Compliance nachweisen

Erstellen Sie die technische Dokumentation und objektive Compliance-Nachweise für den CRA. Dokumentieren Sie Sicherheitstests und implementierte Schutzmaßnahmen vollständig und nachvollziehbar.
Erstellen Sie anpassbare Berichte und objektive Compliance-Nachweise für unterschiedliche Stakeholder. KI-gestützte Berichte reduzieren den Dokumentationsaufwand und beschleunigen die Kommunikation zwischen Entwicklungsteams.
E. Marktzugang vorbereiten

Schließen Sie die Konformitätsbewertung ab, erstellen Sie die EU-Konformitätserklärung und kennzeichnen Sie Ihr Produkt vor dem Inverkehrbringen mit der CE-Kennzeichnung.
Reduzieren Sie den Validierungsaufwand durch wiederverwendbare Security Test Cases. Die Technologieabstraktion von HydraVision ermöglicht den Einsatz identischer Test Cases über verschiedene Produkte, Plattformen und Technologien hinweg.
F. Sicherheit kontinuierlich überwachen

Überwachen Sie Schwachstellen, validieren Sie Updates und gewährleisten Sie Cybersicherheit über die gesamte Produktlebensdauer. Überprüfen Sie Sicherheits-maßnahmen kontinuierlich auf ihre Wirksamkeit.
HydraVision validiert Sicherheitsupdates und Regressionstests kontinuierlich über den gesamten Produktlebenszyklus. So bleibt die Cybersicherheit auch dann gewährleistet, wenn sich Produkte, Schwachstellen und regulatorische Anforderungen weiterentwickeln.

HydraVision unterstützt Unternehmen dabei, kontinuierliche Sicherheitsvalidierung als festen Bestandteil des Produktlebenszyklus zu etablieren. Die Plattform vereint eine zentrale Testumgebung, automatisierte Sicherheitstests, wiederverwendbare Test Cases, KI-gestütztes Reporting und Agentic Engineering, um regulatorische Anforderungen in effiziente und wiederholbare Engineering-Workflows zu überführen.
Hersteller erhalten vollständige Transparenz über den Cybersecurity-Status ihrer vernetzten Produkte. So schaffen sie die Grundlage für fundierte Freigabeentscheidungen, eine sichere Marktzulassung und eine kontinuierliche Sicherheitsvalidierung über den gesamten Produktlebenszyklus.
Verwandte Verordnungen
- DIN EN 40000
- EU New Machinery Regulation
- prEN 50742
- RED
Offizielle Quellen
FAQ
Gilt der CRA für mein Produkt?
Der CRA gilt für Produkte mit digitalen Elementen, die auf dem Markt der Europäischen Union bereitgestellt werden und deren bestimmungsgemäße oder vernünftigerweise vorhersehbare Nutzung eine direkte oder indirekte Datenverbindung umfasst. Dazu zählen Hardware- und Softwareprodukte im Consumer- sowie im Industriebereich.
Wer ist für die Einhaltung des CRA verantwortlich?
Die Hauptverantwortung liegt beim Hersteller. Allerdings tragen auch Importeure und Händler Verantwortung dafür, dass ausschließlich konforme Produkte auf dem EU-Markt bereitgestellt werden.
Fallen reine Softwareprodukte unter den CRA?
Ja. Der CRA gilt sowohl für Hardware als auch für Software mit digitalen Elementen. Reine SaaS-Angebote fallen jedoch grundsätzlich nicht unter den CRA, sofern sie nicht als für die Produktfunktion erforderliche Remote-Datenverarbeitungslösung gelten.
Was ist der Unterschied zwischen Standard-, wichtigen und kritischen Produkten?
Der CRA unterscheidet zwischen Standardprodukten, wichtigen Produkten (Klasse I und II) sowie kritischen Produkten. Die Einstufung bestimmt, welches Konformitätsbewertungsverfahren anzuwenden ist und ob eine Selbstbewertung durch den Hersteller ausreicht oder eine Benannte Stelle eingebunden werden muss.
Ist eine CE-Kennzeichnung nach dem CRA erforderlich?
Ja. Produkte im Anwendungsbereich des CRA müssen ihre Konformität nachweisen, bevor sie auf dem EU-Markt in Verkehr gebracht werden. Die Einhaltung der CRA-Anforderungen wird damit Bestandteil der CE-Kennzeichnung.
Was passiert, wenn nach der Markteinführung Schwachstellen entdeckt werden?
Hersteller müssen Prozesse zum koordinierten Umgang mit Schwachstellen etablieren, bei Bedarf Sicherheitsupdates bereitstellen sowie aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gemäß den Vorgaben des CRA melden.
Ab wann gilt der CRA?
Der CRA ist im Dezember 2024 in Kraft getreten. Die Meldepflichten für Schwachstellen gelten bereits früher, während der Großteil der Cybersecurity-Anforderungen ab dem 11. Dezember 2027 verbindlich anzuwenden ist.
Wie unterstützt HydraVision bei der Umsetzung des CRA?
HydraVision unterstützt Unternehmen bei der Umsetzung des CRA durch automatisierte Sicherheitsvalidierung, objektive Compliance-Nachweise und nachvollziehbare Testergebnisse. CRA-Anforderungen lassen sich Security Test Cases zuordnen, sodass Sicherheitsmaßnahmen über Releases, Produktvarianten und Entwicklungsphasen hinweg wiederholt validiert werden können.
Wie wird HydraVision bereitgestellt?
HydraVision ist sowohl On-Premise als auch als Private Cloud (PaaS) verfügbar. Unternehmen können das Bereitstellungsmodell wählen, das ihren Sicherheits- und Compliance-Anforderungen am besten entspricht. Das skalierbare Lizenzmodell eignet sich für einzelne Produkte ebenso wie für umfangreiche Entwicklungsportfolios.
Eignet sich HydraVision für meine Produkte und Sicherheitsanforderungen?
Ja. HydraVision wird mit rund 100 vorkonfigurierten Security Test Cases für gängige Cybersecurity-Szenarien ausgeliefert. Diese können wiederverwendet, angepasst oder erweitert werden, um produktspezifische Sicherheitsanforderungen effizient zu validieren.


