Kayra Patent · Produktkonformität und technische Anforderungen
CRA: Vernetzte Produkte, Sicherheitsupdates und Meldeszenarien
Die Bewertung nach dem Cyber Resilience Act betrachtet digitale Funktionen, Herstellerrollen und den Produktlebenszyklus. Die 2026 beginnenden Meldepflichten sind von den 2027 anwendbaren Hauptanforderungen zu unterscheiden.
Fragen zu Ihrer Situation
Kann die gesamte CRA-Arbeit bis 2027 warten?
Die Hauptanforderungen gelten ab 11. Dezember 2027, einschlägige Meldepflichten der Hersteller jedoch seit 11. September 2026. Prozesse für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sind gesondert zu prüfen. Geltungsbereich, Verantwortliche und Klassifizierung müssen bereits jetzt feststehen.
Ist ein kommerzielles Gerät ausgenommen, weil es Open-Source-Komponenten enthält?
Open Source beseitigt nicht alle Pflichten des kommerziellen Endprodukts. Rollen von Hersteller, Beitragenden und Open-Source-Verwaltern sind zu unterscheiden. Komponentenbestand, Versionen, Schwachstellenverfolgung und Wartung müssen verbunden werden; eine pauschale Ausnahme besteht nicht.
Was ist zu prüfen, wenn ein anderes Unternehmen die Cloud-Funktion des Produkts betreibt?
Die Beziehung der entfernten Verarbeitung zum Produkt und zum CRA-Geltungsbereich ist zu bestimmen; unabhängige Cloud-Dienste werden nicht sämtlich gleich behandelt. Abhängigkeiten bei Authentifizierung, Updates, Vorfällen und Dienstende sind zu dokumentieren. Verträge müssen erforderliche Kontrollen und Änderungsmeldungen unterstützen.
Schließt ein Penetrationstest die CRA-Vorbereitung ab?
Ein Test liefert Nachweise für eine bestimmte Version und einen bestimmten Umfang. Sichere Auslegung, Abhängigkeiten, Schwachstellenbehandlung und Updatebereitstellung erfordern fortlaufende Prozesse. Risikobewertung, Prüfungen und Abhilfe müssen verbunden sein; ein günstiger Bericht deckt künftige Versionen nicht ab.
Darf die Meldung aktiver Ausnutzung warten, bis ein Patch fertig ist?
Zuerst sind Kenntniszeitpunkt und Meldeumfang zu dokumentieren. Frühwarnung und Meldung bilden keinen einzigen bis zur Patch-Fertigstellung aufschiebbaren Schritt; die einschlägigen 24- und 72-Stunden-Stufen sind zu prüfen. Abhilfe, Behördenmeldung und Nutzerinformation müssen koordiniert werden.
Kann eine später ergänzte Verbindungsfunktion die Akte beeinflussen?
Änderungen an Angriffsfläche, Berechtigungen, Datenflüssen und Klassifizierung sind zu bewerten. Frühere Risikoanalyse und Prüfungen können die neue Funktion nicht repräsentieren. Dokumentation, Bewertung und Nutzerinformation sind entsprechend zu aktualisieren.
Teilen Sie Thema, Organisation oder Produkt, Zielmarkt, vorhandene Nachweise und Zieldatum mit. Beratung, Amtsgebühren, unabhängige Bewertung und realistische Dauer können dann getrennt werden.