Der Cyber Resilience Act tritt in Kraft

Der Cyber Resilience Act tritt in Kraft

Beitrag teilen

Im März 2024 hat das Europäische Parlament den Cyber Resilience Act verabschiedet. Die finale Version wird in den nächsten Wochen veröffentlicht und gibt den Startschuss für die Übergangsfrist.

„Unternehmen sollten zeitnah prüfen, inwieweit die Anforderungen des Cyber Resilience Act die eigenen Produkte betreffen und wie schnellstmöglich eine umfassende Konformität sichergestellt werden kann. Dazu sind Anpassungen in den eigenen Produktions- und Entwicklungsprozessen notwendig, die auf Basis der neuesten Iterationen nun besser greifbar sind“, sagt Cybersecurity-Experte Jan Wendenburg, Geschäftsführer von Onekey. Das Düsseldorfer Unternehmen hat eine Lösung zum Patent angemeldet, die Herstellern, Importeuren und Verkäufern von Technologieprodukten mit digitalen Elementen wesentliche Schritte erleichtert: den Compliance Wizard, der eine umfassende Cybersicherheitsbewertung von Produkten ermöglicht. Durch die Kombination von automatischer Schwachstellenerkennung, CVE-Priorisierung und Filterung mit einem ganzheitlichen, interaktiven Compliance-Fragebogen werden Aufwand und Kosten von Cybersicherheits-Compliance-Prozessen deutlich reduziert. Die von der EU angedrohten Sanktionen bei Sicherheitslücken sind empfindlich – und umfassen neben Bußgeldern für Unternehmen auch Geldstrafen für Geschäftsführer. Herstellern, Händlern und Importeuren kann auch die CE-Kennzeichnung entzogen werden: Das bedeutet einen Verkaufsstopp auf dem gesamten EU-Markt.

Anzeige

Cyber Resilience Act Readiness Assessment

Mit dem Cyber Resilience Act wird das Prinzip „Security by Design“ Gesetz: Künftig reicht es nicht mehr aus, die Konformität eines Produkts mit digitalen Elementen erst zum Zeitpunkt des Inverkehrbringens sicherzustellen. Vielmehr ist eine kontinuierliche Risikobewertung erforderlich – und die sofortige Behebung von Sicherheitslücken. Beim Zukauf von Komponenten von Drittanbietern und Open-Source-Komponenten müssen Hersteller eine Due Diligence durchführen, um das Endprodukt durch den Einbau dieser Bestandteile nicht zu gefährden. Bislang fehlten den Unternehmen jedoch viele Informationen über die grundlegenden Anforderungen des Cyber Resilience Act sowie einheitliche Standards. Auch das soll sich nun ändern: „Die EU-Kommission hat bereits horizontale Standards für zentrale Tätigkeiten und Sicherheitsanforderungen sowie vertikale Standards für wichtige und kritische Produkte – insgesamt 42 – angekündigt. Damit – und mit den entsprechenden Tools wie unserem Compliance Wizard – können Unternehmen schneller analysieren, was umgesetzt werden muss, um Compliance mit dem Cyber Resilience Act zu erreichen“, erklärt Jan Wendenburg von Onekey weiter.

Dokumentationspflicht mit Software Bill of Materials

Im Rahmen der Dokumentationspflicht müssen die Hersteller künftig auch die Software Bill of Materials (SBOM) führen und generell die gesamte Lieferkette hinsichtlich der Sicherheit von Produkten und Komponenten analysieren. Automatisierung ist hier der Schlüssel für produktgerechte Prozesse, die sich nicht negativ auf die Handelspreise auswirken. Bei diesem digitalen Dokument handelt es sich um eine Gesamtliste aller in einem Produkt verwendeten Softwarekomponenten – auch der versteckten. „Hersteller, Importeure und Händler sollten wissen, dass diese SBOM immer aktuell sein muss. Jeder Patch oder jedes Update erfordert daher eine idealerweise automatisierte Aktualisierung der SBOM“, rät Jan Wendenburg von Onekey. Mit dem Compliance Wizard wird eine SBOM automatisch erstellt und kann jederzeit ebenso automatisiert gepflegt werden. Zudem ist vielen Unternehmen noch nicht klar, was alles unter den Begriff „Produkte mit digitalen Elementen“ fällt: „Mobile Geräte wie Laptops, Smartwatches, Smart-Home-Devices wie Thermostate oder intelligente Stromzähler und vor allem der immens große und besonders risikobehaftete Bereich der industriellen Steuerungen bis hin zum Kraftfahrzeug fallen darunter: Also alles, was mit einem IT-Netzwerk oder dem Internet verbunden ist“, fasst Jan Wendenburg zusammen.

Mehr bei Onekey.com

 


Über ONEKEY

ONEKEY (vormals IoT Inspector) ist die führende europäische Plattform für automatische Security & Compliance Analysen für Geräte in der Industrie (IIoT), Produktion (OT) und dem Internet der Dinge (IoT). Über automatisch erstellte „Digital Twins“ und „Software Bill of Materials (SBOM)“ der Geräte analysiert ONEKEY eigenständig Firmware auf kritische Sicherheitslücken und Compliance Verstöße, ganz ohne Sourcecode, Geräte- oder Netzwerkzugriff.


 

Passende Artikel zum Thema

Cloud Rewind für Wiederaufbau nach einer Cyberattacke

Eine neue Lösung für Cyber Recovery und zum Rebuild cloudzentrierter IT-Infrastrukturen. Commvault Cloud Rewind mit neuen Funktionen zum Auffinden von ➡ Weiterlesen

Medusa-Ransomware-Gruppe betreibt offenen Opfer-Blog im Web

Auch Cyberkriminelle pflegen neben der direkten Kommunikation mit dem Opfer ihre Außendarstellung. Denn Reputation ist ein wichtiger Erfolgsfaktor für Ransomware-as-a-Service-Unternehmen. Der ➡ Weiterlesen

Lokale Backups: Rückkehr zum sicheren Hafen

Warum Unternehmen lokale Backup-Strategien wiederentdecken: In den letzten Jahren haben sich Unternehmen zunehmend in die Abhängigkeit von Cloud-Lösungen manövriert - ➡ Weiterlesen

Gefährliche Lücken: Studie zu ICS und OT Cybersecurity

Das SANS Institute hat die Ergebnisse seiner Studie 2024 State of ICS/OT Cybersecurity veröffentlicht. Sie zeigt erhebliche Fortschritte bei der ➡ Weiterlesen

Gemeinsamkeiten und Unterschiede von PIM und PAM

Nicht selten werden die Aufgaben und Ziele der beiden Prinzipien PIM und PAM für die sichere Identifikationen und deren Verwaltung ➡ Weiterlesen

Cybertrends 2025 – womit man rechnen muss

Was bedeutet 2025 für die Cybersicherheit in Unternehmen? Welche Cyberattacken werden häufiger, welche Branchen stehen besonders im Visier und welche ➡ Weiterlesen

Zero-Trust-Segmentation gegen Ransomware

Ein Anbieter kündigt mit Zero-Trust-Segmentation die erste Lösung für Zero-Trust-Segmentierung an, die eine sichere, agile und kostengünstige Möglichkeit bietet, User, ➡ Weiterlesen

EMA: Cloud Connector für Microsoft 365

Für die einfachere Anbindung der Datenmanagement- und Archivierungslösung EMA an Microsoft 365 Exchange Online sowie an lokale Exchange-Infrastrukturen ist jetzt ➡ Weiterlesen