Unabhängiger Leitfaden zur Verordnung (EU) 2024/2847 · Status: in Kraft
Diese Seite ist eine automatische (KI-)Übersetzung und wurde nicht von einer Person geprüft.
Weg zur Konformität · Leitfaden

CRA-Leitfaden für Softwareentwickler

Wie die Cyberresilienz-Verordnung auf Softwareprodukte anzuwenden ist; von der sicheren Entwicklung über die Schwachstellenbehandlung und SBOMs bis hin zur CE-Kennzeichnung.

Gilt für
Software mit digitalen Elementen
Konformität
Normen oder Drittbewertung
Unterstützungszeitraum
Festgelegt, ≥ erwartete Nutzung

Schritte zur Konformität

1

Anwendungsbereich und Klasse bestätigen

Art. 2 · 6

Die meiste Software, die mit einer Datenverbindung auf dem EU-Markt in Verkehr gebracht wird, fällt in den Anwendungsbereich, und viele Entwicklerwerkzeuge gehören zur Kategorie der „wichtigen“ Produkte nach Anhang III.

  • Führen Sie den CRA Fast Check durch, um den Anwendungsbereich zu bestätigen
  • Stellen Sie fest, ob Ihr Produkt ein Standardprodukt, ein wichtiges oder ein kritisches Produkt ist
  • Halten Sie die Begründung in Ihrer Dokumentation fest
Tool für diesen Schritt
2

Sicherheit von Grund auf einbauen

Annex I · I

Gestalten und entwickeln Sie das Produkt so, dass es die grundlegenden Sicherheitseigenschaften über seinen gesamten Lebenszyklus hinweg erfüllt.

  • Lieferung mit sicherer Standardkonfiguration
  • Authentifizierung und Zugriffskontrollen umsetzen
  • Schützen Sie Daten durch Verschlüsselung bei der Übertragung und im Ruhezustand
  • Die Angriffsfläche und die offengelegten Schnittstellen minimieren
Häufiger Fallstrick

Debug-Schnittstellen, Standardanmeldedaten oder ausführliche Fehlerausgaben in Produktions-Builds aktiviert zu lassen.

Tool für diesen Schritt
3

Richten Sie die Schwachstellenbehandlung ein

Annex I · II

Betreiben Sie über den gesamten Unterstützungszeitraum hinweg einen dokumentierten Prozess zum Auffinden, Beheben und Offenlegen von Schwachstellen.

  • Veröffentlichen Sie eine Richtlinie zur koordinierten Offenlegung von Schwachstellen
  • Stellen Sie eine Kontaktstelle für die Meldung von Problemen bereit
  • Schwachstellen ohne unangemessene Verzögerung beheben
  • Behobene Schwachstellen offenlegen, sobald ein Update verfügbar ist
4

Eine Softwarestückliste (SBOM) führen

Anhang I · II(1)

Eine aktuelle SBOM führen, die mindestens die obersten Abhängigkeiten Ihres Produkts abdeckt.

  • Erstellen Sie eine SBOM in einem maschinenlesbaren Format
  • Komponenten und ihre bekannten Schwachstellen verfolgen
  • Mit jeder Veröffentlichung aktuell halten
Tool für diesen Schritt
5

Stellen Sie kostenlose, zeitnahe Sicherheitsupdates bereit

Annex I · I(2)

Stellen Sie Sicherheitsupdates getrennt von Funktionsupdates, kostenlos und für den angegebenen Unterstützungszeitraum bereit.

  • Den Unterstützungszeitraum festlegen und veröffentlichen
  • Sicherheitsupdates zeitnah bereitstellen
  • Patches über einen sicheren Mechanismus verteilen
6

Technische Dokumentation zusammenstellen

Anhang VII

Stellen Sie die Dokumentation zusammen, die die Konformität nachweist, und halten Sie sie für die Marktüberwachung bereit.

  • Produktbeschreibung und Verwendungszweck
  • Cybersicherheits-Risikobewertung
  • Aufzeichnungen über die angewandten Normen
7

Konformität bewerten und CE anbringen

Art. 32 · 36

Durchlaufen Sie den für Ihre Klasse geltenden Weg der Konformitätsbewertung und vervollständigen Sie die EU-Konformitätserklärung.

  • Selbstbewertung (Standard) oder Einschaltung einer notifizierten Stelle (wichtig/kritisch)
  • Erstellen und unterzeichnen Sie die EU-Konformitätserklärung
  • Bringen Sie die CE-Kennzeichnung an
Tool für diesen Schritt
8

Meldepflichten erfüllen und das Produkt pflegen

Art. 13(8) · 14

Ab September 2026 müssen Sie aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden und das Produkt während seines gesamten Unterstützungszeitraums weiter pflegen.

  • Übermitteln Sie der ENISA und dem CSIRT innerhalb von 24 Stunden eine Frühwarnung
  • Lassen Sie eine Meldung und einen Abschlussbericht folgen
  • Betroffene Nutzer informieren, sofern angebracht
Ihre fortlaufende Verpflichtung

Der Unterstützungszeitraum muss mindestens fünf Jahre betragen (oder die erwartete Lebensdauer des Produkts, falls länger), gerechnet ab dem Inverkehrbringen auf dem EU-Markt. Während dieser Zeit müssen Sie Schwachstellen behandeln und kostenlose Sicherheitsupdates bereitstellen; jedes Update muss anschließend 10 Jahre lang verfügbar bleiben, und die technischen Unterlagen sowie die EU-Konformitätserklärung müssen 10 Jahre lang aufbewahrt werden.

Kostenlose Tools für diese Rolle

Jedes Werkzeug unten ist kostenlos nutzbar und öffnet sich hier in einem Seitenbereich, damit Sie nicht Ihre Stelle verlieren.