Getestet wird bei fast jedem Hersteller. Eine SCA läuft im Build, dazu ein SAST-Werkzeug, ein paar eigene Testfälle vor dem Release, und irgendwo steht ein Verfahren, wer das wann macht. Was fehlt, ist die Zuordnung...
Kategorie - Product Security
Sicherheitsupdates im CRA: Pflichten für den Support
Der Cyber Resilience Act (CRA) verpflichtet Hersteller, für ihre Produkte mit digitalen Elementen Sicherheitsupdates bereitzustellen, und zwar so lange, wie das Produkt voraussichtlich genutzt wird, mindestens aber fünf...
Was von der EN 18031 im Cyber Resilience Act weiterlebt
Hersteller von Funkanlagen haben die EN 18031 gerade hinter sich: Mechanismen benannt, Anwendbarkeit begründet, Nachweise abgelegt. Ab dem 11. Dezember 2027 gilt der Cyber Resilience Act (CRA), und dafür entsteht mit...
Schwachstellen nach CRA: Was wirklich gemeldet werden muss
Zwei Sätze fallen derzeit in fast jedem Gespräch über den Cyber Resilience Act. Der erste: „Ab September müssen wir jede Schwachstelle melden.” Der zweite: „Und alle CVEs in unseren Komponenten müssen wir dann...
ISO/IEC 27090: Sicherheitsbedrohungen für KI-Systeme abwehren
Ein KI-Modell läuft auf derselben Hardware und in derselben Software- und Netzwerkumgebung wie jede andere Anwendung. Damit erbt es auch deren Schwachstellen. Dazu kommen Angriffe, die es ohne das Modell gar nicht gäbe:...
SDL: CRA-Konformität beginnt im Entwicklungsprozess
Security by Design: Kaum ein Begriff fällt häufiger, wenn es um den Cyber Resilience Act geht. Und kaum ein Begriff wird so oft missverstanden. Denn Security by Design ist keine Haltung, kein Qualitätsversprechen und...
ENISA veröffentlicht Secure by Design and Default Playbook
Die ENISA hat am 30. Juli 2026 das Secure by Design and Default Playbook veröffentlicht. Es übersetzt 22 Sicherheitsprinzipien in Checklisten, Nachweise und Freigabekriterien und ordnet sie den wesentlichen...
Safety Integrity Level (SIL) und Security Level (SL) im Vergleich
In Projektgesprächen taucht regelmäßig die gleiche Gleichsetzung auf: Ein Produkt erreiche SIL 2, also brauche es auch SL-C 2, und beides sei ungefähr dasselbe Anspruchsniveau. Die Zahl stimmt, die Logik dahinter nicht...
Intern entwickelte Maschinen & Software: Wann der CRA greift
„Das betrifft uns nicht, wir verkaufen die Software ja gar nicht.” Diesen Satz hören Compliance-Verantwortliche häufig, wenn es um den Cyber Resilience Act (CRA) und intern entwickelte Produkte geht. Die...
Neue CRA Guidance der EU-Kommission
Am 27. Juli 2026 hat die Europäische Kommission ihre Leitlinien zur Anwendung des Cyber Resilience Act veröffentlicht (C(2026) 5252). Was ist die CRA Guidance der EU-Kommission? Die CRA Guidance der EU-Kommission ist...
CRA Budget: Warum die Planung jetzt in die Budgetrunde gehört
In vielen Unternehmen laufen jetzt die Budgetrunden für das Geschäftsjahr 2027. Das ist kein beliebiges Jahr: Der Cyber Resilience Act (Verordnung (EU) 2024/2847) gilt ab dem 11. Dezember 2027 vollständig. Die Runde...
Wann lohnt sich eine IEC 62443 Zertifizierung?
Viele Hersteller gehen davon aus, der Cyber Resilience Act zwinge sie zu einer IEC 62443 Zertifizierung. Das stimmt so nicht. Für einen großen Teil der Produkte verlangt der CRA gar keine externe Stelle, und die IEC...
IEC 62443 Security Level: Welches Level braucht Ihr Produkt?
Eine der häufigsten Fragen, die Hersteller bei der Arbeit mit der IEC 62443 stellen: „Welches Security Level muss unser Produkt erfüllen?” Die kurze Antwort: Das entscheiden nicht Sie allein. Die längere Antwort...
CRA-Normen verspäten sich: Was Hersteller jetzt tun sollten
Die harmonisierten Normen zum Cyber Resilience Act werden nicht rechtzeitig fertig. Die EU-Kommission reagiert mit einem Entwurf, der die Fristen für einen Teil der Normen um rund zwei Monate nach hinten verschiebt. Was...
24 Stunden, 72 Stunden, 14 Tage: Die CRA-Meldefristen im Detail
Ab dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale EU-Meldeplattform melden. Artikel 14 des Cyber...
Maschinenverordnung 2027: Cybersecurity wird zur Pflicht
Die Maschinenrichtlinie 2006/42/EG hat den europäischen Maschinenbau über anderthalb Jahrzehnte geprägt. Sie regelte mechanische Sicherheit, elektrische Gefährdungen und Ergonomie, ließ ein Thema aber vollständig aus:...
