Sie rüsten eine bestehende Maschine mit einem neuen Roboter nach, ersetzen die alte Steuerung durch eine vernetzte oder erhöhen die Taktzahl. Für Sie ist das eine Modernisierung. Rechtlich kann es etwas ganz anderes...
Kategorie - Regulation
SDL: CRA-Konformität beginnt im Entwicklungsprozess
Security by Design: Kaum ein Begriff fällt häufiger, wenn es um den Cyber Resilience Act geht. Und kaum ein Begriff wird so oft missverstanden. Denn Security by Design ist keine Haltung, kein Qualitätsversprechen und...
ENISA veröffentlicht Secure by Design and Default Playbook
Die ENISA hat am 30. Juli 2026 das Secure by Design and Default Playbook veröffentlicht. Es übersetzt 22 Sicherheitsprinzipien in Checklisten, Nachweise und Freigabekriterien und ordnet sie den wesentlichen...
Intern entwickelte Maschinen & Software: Wann der CRA greift
„Das betrifft uns nicht, wir verkaufen die Software ja gar nicht.” Diesen Satz hören Compliance-Verantwortliche häufig, wenn es um den Cyber Resilience Act (CRA) und intern entwickelte Produkte geht. Die...
Neue CRA Guidance der EU-Kommission
Am 27. Juli 2026 hat die Europäische Kommission ihre Leitlinien zur Anwendung des Cyber Resilience Act veröffentlicht (C(2026) 5252). Was ist die CRA Guidance der EU-Kommission? Die CRA Guidance der EU-Kommission ist...
MVO und CRA gemeinsam umsetzen
Eine vernetzte Maschinensteuerung mit Fernwartungszugang, die Sie ab 2027 in den Verkehr bringen, unterliegt gleich zwei EU-Regelwerken auf einmal: der Maschinenverordnung und dem Cyber Resilience Act. Viele Hersteller...
CRA Budget: Warum die Planung jetzt in die Budgetrunde gehört
In vielen Unternehmen laufen jetzt die Budgetrunden für das Geschäftsjahr 2027. Das ist kein beliebiges Jahr: Der Cyber Resilience Act (Verordnung (EU) 2024/2847) gilt ab dem 11. Dezember 2027 vollständig. Die Runde...
SBOM nach CRA: Warum das Erstellen nicht die eigentliche Hürde ist
Die Software-Stückliste gilt vielen als der große Brocken im Cyber Resilience Act. Man stellt sich einen aufwendigen Scan vor, ein teures Tool, eine endlose Liste. Schaut man aber genau in die Verordnung, verlangt sie...
CRA-Meldeprozess: Von der Schwachstelle zur ENISA-Meldung
Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die Single Reporting Platform der ENISA melden. Die Eingabemaske auf der Plattform ist dabei...
CRA-Normen verspäten sich: Was Hersteller jetzt tun sollten
Die harmonisierten Normen zum Cyber Resilience Act werden nicht rechtzeitig fertig. Die EU-Kommission reagiert mit einem Entwurf, der die Fristen für einen Teil der Normen um rund zwei Monate nach hinten verschiebt. Was...
24 Stunden, 72 Stunden, 14 Tage: Die CRA-Meldefristen im Detail
Ab dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale EU-Meldeplattform melden. Artikel 14 des Cyber...
Maschinenverordnung 2027: Cybersecurity wird zur Pflicht
Die Maschinenrichtlinie 2006/42/EG hat den europäischen Maschinenbau über anderthalb Jahrzehnte geprägt. Sie regelte mechanische Sicherheit, elektrische Gefährdungen und Ergonomie, ließ ein Thema aber vollständig aus:...
IEC 62443 und CRA: Warum die Norm der richtige Einstieg ist
Der Cyber Resilience Act (CRA) formuliert verbindliche Cybersecurity-Anforderungen für Produkte mit digitalen Elementen: von der Risikoanalyse über die Schwachstellenbehandlung bis hin zur sicheren Produktentwicklung...
CRA-Meldepflichten gelten auch für Bestandsprodukte
Die meisten Hersteller haben den 11. Dezember 2027 im Blick: das Datum, ab dem alle Anforderungen des Cyber Resilience Acts vollständig gelten. Weniger bekannt ist, dass eine zentrale Pflicht bereits 15 Monate früher...
Agreed Cryptographic Mechanisms: Was der neue EUCC-Entwurf ändert
Am 2. Juni 2026 hat die ENISA den Entwurf der Version 3 der „Agreed Cryptographic Mechanisms” zur öffentlichen Konsultation gestellt. Diese Leitlinie legt fest, welche kryptografischen Verfahren in Produkten...
CRA: Wer ist für Schwachstellen und SBOM verantwortlich?
Wer eine Maschine kauft, kauft die Maschine. Nicht die Steuerung darin, nicht das Bussystem, nicht die eingebettete Firmware eines Zulieferers. Genau diese Unterscheidung sorgt beim Cyber Resilience Act (CRA, Verordnung...
