Wer ein vernetztes Produkt nach dem 12. September 2026 in Verkehr bringt, muss es so bauen, dass es seine Nutzungsdaten herausgibt. Der Data Act ist damit in der Produktentwicklung angekommen, gut zweieinhalb Jahre nach...
Kategorie - Regulation
CRA-Meldepflichten treten in Kraft: was jetzt zu tun ist
Am 11. September 2026 gilt Artikel 14 des Cyber Resilience Act (CRA), der Verordnung (EU) 2024/2847. Die Pflichten für das Produkt selbst folgen erst am 11. Dezember 2027.Damit greift die erste CRA-Pflicht, die...
IEC 62443-4-1 einführen: dokumentiert ist nicht gelebt
Ab dem 11. September 2026 gelten die Meldepflichten aus Artikel 14 des Cyber Resilience Acts (CRA), ab dem 11. Dezember 2027 die übrigen Anforderungen. Viele Hersteller werden bis dahin Prozesse nach IEC 62443-4-1 im QM...
Security Testing nach IEC 62443: Test Grades, Pentests und der CRA
Getestet wird bei fast jedem Hersteller. Eine SCA läuft im Build, dazu ein SAST-Werkzeug, ein paar eigene Testfälle vor dem Release, und irgendwo steht ein Verfahren, wer das wann macht. Was fehlt, ist die Zuordnung...
Sicherheitsupdates im CRA: Pflichten für den Support
Der Cyber Resilience Act (CRA) verpflichtet Hersteller, für ihre Produkte mit digitalen Elementen Sicherheitsupdates bereitzustellen, und zwar so lange, wie das Produkt voraussichtlich genutzt wird, mindestens aber fünf...
Was von der EN 18031 im Cyber Resilience Act weiterlebt
Hersteller von Funkanlagen haben die EN 18031 gerade hinter sich: Mechanismen benannt, Anwendbarkeit begründet, Nachweise abgelegt. Ab dem 11. Dezember 2027 gilt der Cyber Resilience Act (CRA), und dafür entsteht mit...
Schwachstellen nach CRA: Was wirklich gemeldet werden muss
Zwei Sätze fallen derzeit in fast jedem Gespräch über den Cyber Resilience Act. Der erste: „Ab September müssen wir jede Schwachstelle melden.” Der zweite: „Und alle CVEs in unseren Komponenten müssen wir dann...
Wesentliche Veränderung: Wann ein Retrofit Sie zum Hersteller macht
Sie rüsten eine bestehende Maschine mit einem neuen Roboter nach, ersetzen die alte Steuerung durch eine vernetzte oder erhöhen die Taktzahl. Für Sie ist das eine Modernisierung. Rechtlich kann es etwas ganz anderes...
SDL: CRA-Konformität beginnt im Entwicklungsprozess
Security by Design: Kaum ein Begriff fällt häufiger, wenn es um den Cyber Resilience Act geht. Und kaum ein Begriff wird so oft missverstanden. Denn Security by Design ist keine Haltung, kein Qualitätsversprechen und...
ENISA veröffentlicht Secure by Design and Default Playbook
Die ENISA hat am 30. Juli 2026 das Secure by Design and Default Playbook veröffentlicht. Es übersetzt 22 Sicherheitsprinzipien in Checklisten, Nachweise und Freigabekriterien und ordnet sie den wesentlichen...
Intern entwickelte Maschinen & Software: Wann der CRA greift
„Das betrifft uns nicht, wir verkaufen die Software ja gar nicht.” Diesen Satz hören Compliance-Verantwortliche häufig, wenn es um den Cyber Resilience Act (CRA) und intern entwickelte Produkte geht. Die...
Neue CRA Guidance der EU-Kommission
Am 27. Juli 2026 hat die Europäische Kommission ihre Leitlinien zur Anwendung des Cyber Resilience Act veröffentlicht (C(2026) 5252). Was ist die CRA Guidance der EU-Kommission? Die CRA Guidance der EU-Kommission ist...
MVO und CRA gemeinsam umsetzen
Eine vernetzte Maschinensteuerung mit Fernwartungszugang, die Sie ab 2027 in den Verkehr bringen, unterliegt gleich zwei EU-Regelwerken auf einmal: der Maschinenverordnung und dem Cyber Resilience Act. Viele Hersteller...
CRA Budget: Warum die Planung jetzt in die Budgetrunde gehört
In vielen Unternehmen laufen jetzt die Budgetrunden für das Geschäftsjahr 2027. Das ist kein beliebiges Jahr: Der Cyber Resilience Act (Verordnung (EU) 2024/2847) gilt ab dem 11. Dezember 2027 vollständig. Die Runde...
SBOM nach CRA: Warum das Erstellen nicht die eigentliche Hürde ist
Die Software-Stückliste gilt vielen als der große Brocken im Cyber Resilience Act. Man stellt sich einen aufwendigen Scan vor, ein teures Tool, eine endlose Liste. Schaut man aber genau in die Verordnung, verlangt sie...
CRA-Meldeprozess: Von der Schwachstelle zur ENISA-Meldung
Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die Single Reporting Platform der ENISA melden. Die Eingabemaske auf der Plattform ist dabei...
