Die ENISA hat am 30. Juli 2026 das Secure by Design and Default Playbook veröffentlicht. Es übersetzt 22 Sicherheitsprinzipien in Checklisten, Nachweise und Freigabekriterien und ordnet sie den wesentlichen...
Kategorie - Product Security
Safety Integrity Level (SIL) und Security Level (SL) im Vergleich
In Projektgesprächen taucht regelmäßig die gleiche Gleichsetzung auf: Ein Produkt erreiche SIL 2, also brauche es auch SL-C 2, und beides sei ungefähr dasselbe Anspruchsniveau. Die Zahl stimmt, die Logik dahinter nicht...
Intern entwickelte Maschinen & Software: Wann der CRA greift
„Das betrifft uns nicht, wir verkaufen die Software ja gar nicht.” Diesen Satz hören Compliance-Verantwortliche häufig, wenn es um den Cyber Resilience Act (CRA) und intern entwickelte Produkte geht. Die...
Neue CRA Guidance der EU-Kommission
Am 27. Juli 2026 hat die Europäische Kommission ihre Leitlinien zur Anwendung des Cyber Resilience Act veröffentlicht (C(2026) 5252). Was ist die CRA Guidance der EU-Kommission? Die CRA Guidance der EU-Kommission ist...
CRA Budget: Warum die Planung jetzt in die Budgetrunde gehört
In vielen Unternehmen laufen jetzt die Budgetrunden für das Geschäftsjahr 2027. Das ist kein beliebiges Jahr: Der Cyber Resilience Act (Verordnung (EU) 2024/2847) gilt ab dem 11. Dezember 2027 vollständig. Die Runde...
Wann lohnt sich eine IEC 62443 Zertifizierung?
Viele Hersteller gehen davon aus, der Cyber Resilience Act zwinge sie zu einer IEC 62443 Zertifizierung. Das stimmt so nicht. Für einen großen Teil der Produkte verlangt der CRA gar keine externe Stelle, und die IEC...
IEC 62443 Security Level: Welches Level braucht Ihr Produkt?
Eine der häufigsten Fragen, die Hersteller bei der Arbeit mit der IEC 62443 stellen: „Welches Security Level muss unser Produkt erfüllen?” Die kurze Antwort: Das entscheiden nicht Sie allein. Die längere Antwort...
CRA-Normen verspäten sich: Was Hersteller jetzt tun sollten
Die harmonisierten Normen zum Cyber Resilience Act werden nicht rechtzeitig fertig. Die EU-Kommission reagiert mit einem Entwurf, der die Fristen für einen Teil der Normen um rund zwei Monate nach hinten verschiebt. Was...
24 Stunden, 72 Stunden, 14 Tage: Die CRA-Meldefristen im Detail
Ab dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale EU-Meldeplattform melden. Artikel 14 des Cyber...
Maschinenverordnung 2027: Cybersecurity wird zur Pflicht
Die Maschinenrichtlinie 2006/42/EG hat den europäischen Maschinenbau über anderthalb Jahrzehnte geprägt. Sie regelte mechanische Sicherheit, elektrische Gefährdungen und Ergonomie, ließ ein Thema aber vollständig aus:...
IEC 62443 und CRA: Warum die Norm der richtige Einstieg ist
Der Cyber Resilience Act (CRA) formuliert verbindliche Cybersecurity-Anforderungen für Produkte mit digitalen Elementen: von der Risikoanalyse über die Schwachstellenbehandlung bis hin zur sicheren Produktentwicklung...
CRA-Durchführungsgesetz: BSI wird zentrale Behörde
Am 11. Juni 2026 berät der Bundestag in erster Lesung über das CRA-Durchführungsgesetz (Drucksache 21/6134). Der Entwurf der Bundesregierung regelt, wer in Deutschland für die Cyberresilienz-Verordnung zuständig ist...
CRA und SBOM: Wann Tools versagen & warum das ein Problem ist
Wenn Hersteller sich mit dem Cyber Resilience Act (CRA) beschäftigen, taucht ein Thema zuverlässig auf: die Software Bill of Materials, kurz SBOM. Die Reaktion vieler Unternehmen ist nachvollziehbar: Ein SBOM-Tool...
TARA, Threat Model, Risikobeurteilung: Begriffe im Vergleich
Risikobeurteilung, Risikomanagement, Threat Model, Bedrohungsanalyse, TARA, Cybersecurity Risk Assessment. In Projekten zu vernetzten Produkten tauchen diese Begriffe immer wieder auf. Mal meinen sie dasselbe, mal etwas...
CRA-Normen: EN 40000, ETSI EN 304 6xx und EN 50770 einfach erklärt
Hersteller von Maschinen, Anlagen und Geräten stellen beim Cyber Resilience Act immer wieder dieselbe Frage: Welche Norm soll ich anwenden, um die Anforderungen nachzuweisen? Die Antwort hängt davon ab, was Sie...
MDR-Meldepflichten: EU schließt CRA-Lücke für Medizinprodukte
Am 16. Dezember 2025 hat die Europäische Kommission ihren Vereinfachungsvorschlag COM(2025) 1023 für MDR und IVDR vorgelegt. Im Schatten der vielbeachteten Maßnahmen zur Klassifizierung, zu Benannten Stellen und zu...
