EU Cyber Resilience Act kontrovers diskutiert

B2B Cyber Security ShortNews

Beitrag teilen

Je näher das Inkrafttreten des Cyber Resilience Acts (CRA-E) rückt, desto mehr Fragen stellen sich für Hersteller und Inverkehrbringer von Smart Devices.

Künftig haften die Unternehmen für das Management von Sicherheitsrisiken – dafür sieht das EU-Gesetz drastische Strafzahlungen vor, die bereits bei Fristversäumnissen fällig werden können. Zum insgesamt achten Mal findet am 28. November 2023 die Fachkonferenz CYBICS statt – zum zweiten Mal in diesem Jahr widmet sie sich ausschließlich dem Thema Cyber Resilienz sowie dem CRA-E. Unter dem Motto „Compliance, Sicherheit und Best Practices: der Cyber Resilience Act“ wird die Konferenz unter der Federführung der isits AG International School of IT Security gemeinsam mit Partnern wie dem Experten für IoT-/OT-Cybersecurity Onekey, Vertretern der Europäischen Kommission, Experten der Zertifizierungsstelle Bureau Veritas und von CERT@VDE in Frankfurt am Main veranstaltet.

Anzeige

Hohe Anforderungen, schnelle Umsetzung

Erstmals wird mit dem Cyber Resilience Act die Verantwortung für den sicheren Betrieb von Geräten mit digitalen Elementen – von Massenartikeln wie Smartwatches über Router, Zutrittskontrollsystemen bis hin zu Druckern und industriellen Steuerungssystemen – von den Nutzern auf die Hersteller übertragen. „Auch in Zukunft werden die Betreiber von Netzen für deren Sicherheit verantwortlich sein. Hersteller und Inverkehrbringer von Geräten müssen jedoch bereits bei der Entwicklung und Vermarktung künftig deutlich höhere Auflagen erfüllen. Das betrifft nicht nur die IT-Sicherheit selbst, sondern auch Prozesse und Meldepflichten. Derzeit ist die Verunsicherung bei den Unternehmen sehr groß, da neben der EU-Gesetzgebung vor allem die Abstimmung mit den lokalen Behörden noch aussteht. Das darf aber keinesfalls zu Verzögerungen führen – denn der CRA-E wird nach seiner endgültigen Verabschiedung unmittelbar in allen EU-Ländern wirksam“, sagt Jan Wendenburg, CEO des CYBICS-Mitveranstalters Onekey. Das Unternehmen ist Europas führender Anbieter für automatisierte Produkt Cybersecurity und Compliance und betreibt dafür eine hoch automatisierte Analyse und Management Platform (PCCP), die Herstellern von smarten Geräten und Anlagen eine wesentliche Unterstüzung bei der Erfüllung der kommenden Vorgaben des Cyber Resilience Acts der EU-Kommission bietet und bereits heute in der Lage ist, die einzelnen Softwarekomponenten eines Gerätes bis ins Detail zu analysieren und auf Risiken zu bewerten.

Diskussionen bei den Herstellern

Mit diesem gewaltigen Paradigmenwechsel in den gesetzlichen Anforderungen geht eine wachsende Unsicherheit einher. Der CRA-E bietet in vielen Bereichen Konfliktpotential – alleine schon bei Open Source-Software, die auch in Geräten und deren Firmware zum Einsatz kommt. „Kaum ein Thema hat in den letzten zehn Jahren so viel Resonanz und Diskussionen bei Herstellern entfaltet wie die neue EU-Gesetzgebung rund um den Cyber Resilience Act. Wir als Veranstalter begegnen dem Bedarf mit einer zweiten CYBICS-Fachkonferenz noch in diesem Jahr, um den Herstellern konkrete Leitlinien und Hilfestellungen anbieten zu können, die schon jetzt auf die Praxis in den Unternehmen ausgerichtet sind“, sagt Birgitte Baardseth von der isits AG International School of IT Security.

Mehr bei Onekey.com

 


Über ONEKEY

ONEKEY (vormals IoT Inspector) ist die führende europäische Plattform für automatische Security & Compliance Analysen für Geräte in der Industrie (IIoT), Produktion (OT) und dem Internet der Dinge (IoT). Über automatisch erstellte „Digital Twins“ und „Software Bill of Materials (SBOM)“ der Geräte analysiert ONEKEY eigenständig Firmware auf kritische Sicherheitslücken und Compliance Verstöße, ganz ohne Sourcecode, Geräte- oder Netzwerkzugriff.


 

Passende Artikel zum Thema

Studie: Digitale Mitarbeitererfahrung verbessert die Cybersicherheit

Neun von zehn Führungskräften sind überzeugt, dass ihr Unternehmen gewinnt, wenn sie digitale Mitarbeitererfahung priorisieren, so die Ergebnisse einer Umfrage. ➡ Weiterlesen

Patchday bei SAP

SAP hat mehrere Patches veröffentlicht, die insgesamt acht Schwachstellen betreffen. Eine davon ist als schwerwiegend eingestuft. Am schwersten wiegt eine ➡ Weiterlesen

Disaster-Recovery-Ereignisse bei Microsoft 365

Ein globales Softwareunternehmen, das IT-Dienstleister bei der Bereitstellung von Fernüberwachung und -verwaltung, Datenschutz als Service und Sicherheitslösungen unterstützt, hat den ➡ Weiterlesen

NIS2: Veraltete Software ist ein Risiko

NIS2 betrifft Unternehmen, die zur kritischen Infrastruktur gehören. Sie alle müssen prüfen, ob die Software ihrer Geräte auf dem neuesten ➡ Weiterlesen

KI-Sicherheitsmemorandum in den USA

Die KI-Sicherheit steht an einem Wendepunkt. Das erste National Security Memorandum (NSM) für künstliche Intelligenz markiert einen wichtigen Meilenstein – ➡ Weiterlesen

Deutschland gibt über 10 Milliarden Euro für Cybersicherheit aus

Angesichts der zunehmenden Bedrohung durch Cyberangriffe investiert Deutschland verstärkt in IT-Sicherheit. Im laufenden Jahr steigen die entsprechenden Ausgaben um 13,8 ➡ Weiterlesen

KRITIS-Dachgesetz beschlossen

Das Bundeskabinett hat das KRITIS-Dachgesetz beschlossen. Mit ihm soll der Schutz kritischer Infrastrukturen etwa in den Bereichen Energie, Verkehr oder ➡ Weiterlesen

Eine aktuelle Software Bill of Materials ist die Ausnahme

Eine Software Bill of Materials (SBOM), also eine Stückliste aller Software-Komponenten in einem vernetzten Gerät, stellt in der deutschen Industrie ➡ Weiterlesen