© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at


drucken

Neu Dokument-ID: 1199016

Yvonne Ghali | Praxiswissen | Fachbeitrag

12.2.2 Anforderungen aus der Cyberresilienz-Verordnung

Rechtsgrundlage

Anforderung

Anmerkungen

Angemessenes Cybersicherheitsniveau

Art 13 Abs 1

Hersteller, die Produkte mit digitalen Elementen in Verkehr bringen, haben sicherzustellen, dass ihre Produkte den grundlegenden Cybersicherheitsanforderungen gem Anhang I Teil I CRA entsprechen

Produkte mit digitalen Elementen müssen so konzipiert, entwickelt und hergestellt werden, dass sie angesichts der Risiken ein angemessenes Cybersicherheitsniveau gewährleisten.

Auf der Grundlage der Bewertung der Cybersicherheitsrisiken müssen Produkte mit digitalen Elementen, soweit zutreffend,

  • ohne bekannte ausnutzbare Schwachstellen auf dem Markt bereitgestellt werden,
  • mit einer sicheren Standardkonfiguration auf dem Markt bereitgestellt werden, sofern zwischen dem Hersteller und dem gewerblichen Nutzer in Bezug auf ein maßgeschneidertes Produkt mit digitalen Elementen nichts anderes vereinbart wurde, und die Möglichkeit bieten, das Produkt in seinen ursprünglichen Zustand zurückzusetzen,
  • sicherstellen, dass Schwachstellen durch Sicherheitsaktualisierungen behoben werden können, gegebenenfalls auch durch automatische Sicherheitsaktualisierungen, die als Standardeinstellung innerhalb eines angemessenen Zeitrahmens installiert werden sowie über einen klaren und benutzerfreundlichen Opt-out-Mechanismus verfügen, bei dem die Nutzer über verfügbare Aktualisierungen informiert werden und sie vorübergehend verschieben können;
  • durch geeignete Kontrollmechanismen Schutz vor unbefugtem Zugriff bieten, darunter ua zumindest Authentifizierungs-, Identitäts- oder Zugangsverwaltungssysteme, und einen möglicherweise unbefugten Zugriff melden,
  • die Vertraulichkeit gespeicherter, übermittelter oder anderweitig verarbeiteter personenbezogener oder sonstiger Daten schützen, zB durch Verschlüsselung relevanter Daten, die gespeichert sind oder gerade verwendet oder übermittelt werden, durch modernste Mechanismen und durch den Einsatz anderer technischer Mittel,
  • die Integrität gespeicherter, übermittelter oder anderweitig verarbeiteter Daten, ob personenbezogener oder sonstiger Daten, Befehle, Programme und Konfigurationen vor einer vom Nutzer nicht genehmigten Manipulation oder Veränderung schützen und deren Beschädigung melden,
  • die Verarbeitung personenbezogener oder sonstiger Daten auf solche, die angemessen und von Bedeutung sind, und auf das für die Zweckbestimmung des Produkts mit digitalen Elementen erforderliche Maß beschränken („Datenminimierung“),
  • die Verfügbarkeit wesentlicher und grundlegender Funktionen, auch nach einem Sicherheitsvorfall, einschließlich über Abwehr- und Eindämmungsmaßnahmen gegen Überlastungsangriffe auf Server (Denial-of-Service-Angriffe), sicherstellen,
  • die negativen Auswirkungen von den Produkten selbst oder von vernetzten Geräten auf die Verfügbarkeit der von anderen Geräten oder Netzen bereitgestellten Dienste minimieren,
  • so konzipiert, entwickelt und hergestellt werden, dass sie – auch bei externen Schnittstellen – möglichst geringe Angriffsflächen bieten,
  • so konzipiert, entwickelt und hergestellt werden, dass die Auswirkungen eines Sicherheitsvorfalls durch geeignete Mechanismen und Techniken zur Minderung der möglichen Ausnutzung verringert werden,
  • sicherheitsbezogene Informationen durch Aufzeichnung und/oder Überwachung einschlägiger interner Vorgänge wie Zugang zu Daten, Diensten oder Funktionen und Änderungen daran bereitstellen und den Nutzern einen Opt-out-Mechanismus zur Verfügung stellen,
  • den Nutzern die Möglichkeit bieten, alle Daten und Einstellungen dauerhaft sicher und einfach zu löschen, und, wenn diese Daten auf andere Produkte oder Systeme übertragen werden können, sicherstellen, dass dies auf sichere Weise geschieht.

Software-Stückliste (SBOM)

Anhang I Teil II Z 1

Hersteller haben eine Software Stückliste (SBOM) zu erstellen

Hersteller haben Komponenten der Produkte mit digitalen Elementen zu ermitteln und zu dokumentieren, ua durch Erstellung einer Software-Stückliste. Sie detailliert, welche Bibliotheken und Softwarekomponenten im Produkt benutzt werden. Die SBOM muss erstellt aber nicht veröffentlicht werden.

Art 13 Abs 5

Hersteller müssen sicherstellen, dass von Dritten bezogene Komponenten, die sie in ihre Produkte mit digitalen Elementen integrieren, die Cybersicherheit des Produkts nicht beeinträchtigen

Dies gilt auch bei der Integration von Open Source Software, die nicht im Rahmen einer Geschäftstätigkeit auf dem Markt bereitgestellt wurde.

Cybersicherheitsbewertung

Art 13 Abs 2

Hersteller haben eine Bewertung der Cybersicherheitsrisiken durchzuführen und die Ergebnisse in allen Phasen des Produktlebenszyklus zu berücksichtigen.

Die Cybersicherheitsbewertung bezieht sich auf die Risiken, die ein Produkt mit digitalen Komponenten mit sich bringt. Diese Bewertung umfasst mindestens eine Analyse der Cybersicherheitsrisiken basierend auf der vorgesehenen Nutzung und der vernünftigerweise vorhersehbaren Verwendung des Produkts, einschließlich der Betriebsumgebung und der zu schützenden Anlagen, wobei die erwartete Lebensdauer des Produkts berücksichtigt wird.

In der Bewertung der Cybersicherheitsrisiken wird festgelegt, ob und in welcher Weise die Sicherheitsanforderungen gemäß Anhang I Teil I Nummer 2 auf das betreffende Produkt mit digitalen Komponenten anwendbar sind und wie diese Anforderungen basierend auf der Risikobewertung umgesetzt werden. Zudem wird angegeben, wie der Hersteller Anhang I Teil I Nummer 1 anwenden soll und welche Anforderungen zur Behandlung von Schwachstellen in Anhang I Teil II festgelegt sind.

Das Ergebnis der Bewertung ist in allen Phasen des Produktlebenszyklus zu berücksichtigen, einschließlich Planung, Konzeption, Entwicklung, Herstellung, Lieferung und Wartung des Produkts mit digitalen Komponenten. Ziel ist es, Cybersicherheitsrisiken zu minimieren, Sicherheitsvorfälle zu verhindern und die Auswirkungen solcher Vorfälle, insbesondere in Bezug auf die Gesundheit und Sicherheit der Nutzer, so gering wie möglich zu halten.

Art 13 Abs 2

Hersteller haben die Cybersicherheitsbewertung zu dokumentieren und regelmäßig zu aktualisieren

Die Bewertung der Cybersicherheitsrisiken muss während des gesamten Unterstützungszeitraums dokumentiert und bei Bedarf aktualisiert werden.

Technische Dokumentation

Art 13 Abs 4 iVm Art 31

Hersteller haben eine technische Dokumentation zu erstellen und diese während des Unterstützungszeitraums laufend zu aktualisieren

Die Bewertung der Cybersicherheitsrisiken muss in die technische Dokumentation aufgenommen werden.

Die technische Dokumentation enthält alle relevanten Daten und Details darüber, wie der Hersteller sicherstellt, dass das Produkt mit digitalen Komponenten und die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen gemäß Anhang I entsprechen. Sie umfasst mindestens die in Anhang VII genannten Informationen.

Falls bestimmte grundlegende Cybersicherheitsanforderungen nicht auf das Produkt mit digitalen Komponenten anwendbar sind, muss der Hersteller dies klar begründen und in die technische Dokumentation aufnehmen.

Informationen, die bei der Festlegung des Unterstützungszeitraums eines Produkts mit digitalen Komponenten berücksichtigt wurden, werden ebenfalls in die technische Dokumentation aufgenommen (siehe Art 13 Abs 8 UA 5).

Die technische Dokumentation wird vor dem Inverkehrbringen des Produkts mit digitalen Komponenten erstellt und bei Bedarf, mindestens während des Unterstützungszeitraums, kontinuierlich aktualisiert.

Art 13 Abs 07

Hersteller haben alle relevanten Cybersicherheitsaspekte des Produkts mit digitalen Elementen systematisch zu dokumentieren

Die Dokumentation hat zu umfassen

  • alle Cybersicherheitsrisiken,
  • alle Schwachstellen, von denen der Hersteller Kenntnis erlangt, und
  • alle von Dritten bereitgestellten einschlägigen Informationen.

Der Hersteller hat gegebenenfalls die Bewertung der Cybersicherheitsrisiken des Produkts zu aktualisieren.

Konformitätsverfahren

Art 13 Abs 12 und 13

Hersteller haben vor Inverkehrbringen des Produkts eine technische Dokumentation zu erstellen und ein Konformitätsverfahren durchzuführen. Im Anschluss stellen Hersteller die EU-Konformitätserklärung aus und bringen die CE-Kennzeichnung an.

Die technische Dokumentation hat Art 31 CRA zu entsprechen. Sie wird vor Inverkehrbringen des Produkts mit digitalen Elementen erstellt und gegebenenfalls, zumindest während des Unterstützungszeitraums, laufend aktualisiert.

Der Inhalt der technischen Dokumentation ist in Anhang VII definiert. Sie hat alle einschlägigen Daten oder Einzelheiten darüber zu enthalten, wie der Hersteller sicherstellt, dass das Produkt mit digitalen Elementen und die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I genügen.

Die technische Dokumentation und die Korrespondenz im Zusammenhang mit den Konformitätsbewertungsverfahren werden in einer Amtssprache des Mitgliedstaats, in dem die notifizierte Stelle ansässig ist, oder in einer von dieser Stelle zugelassenen Sprache abgefasst.

Bei Hochrisiko-KI-Systemen gem AI-Act (VO 2024/1689) die auch anderen Rechtsakten der Union unterliegen, in denen eine technische Dokumentation vorgesehen ist, wird eine einzige technische Dokumentation erstellt. Diese hat sowohl die Anforderungen des Anhang VII der CRA als auch die Informationen der anderen Rechtsakte zu enthalten.

Das Konformitätsbewertungsverfahren für Produkte mit digitalen Elementen hat gem Art 32 und Anhang VIII zu erfolgen.

Die EU-Konformitätserklärung hat Art 28 zu entsprechen und die Angaben gem Anhang V zu enthalten. Sie besagt, dass die Erfüllung der Cybersicherheitsanforderungen in Anhang I nachgewiesen worden ist.

Hersteller haben die technische Dokumentation und die EU-Konformitätserklärung mindestens zehn Jahre oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, für die Marktüberwachungsbehörden aufzubewahren.

Art 13 Abs 14

Bei einer Serienherstellung hat der Hersteller durch geeignete Verfahren zu gewährleisten, dass die Cybersicherheits-Konformität von Produkten sichergestellt bleibt.

Die Hersteller berücksichtigen etwaige Änderungen am Entwicklungs- und Herstellungsverfahren oder an der Konzeption oder den Merkmalen des Produkts mit digitalen Elementen sowie Änderungen der harmonisierten Normen oder der Cybersicherheitszertifizierung, die bei der Erklärung der Konformität des Produkts mit digitalen Elementen zugrunde gelegt oder bei der Überprüfung seiner Konformität angewandt wurden.

Kennzeichnung

Art 13 Abs 15

Hersteller stellen sicher, dass ihre Produkte mit digitalen Komponenten eine Typen-, Chargen- oder Seriennummer tragen

Ein anderes Identifikationsmerkmal zur Kennzeichnung ist möglich.

Falls die Kennzeichnung am Produkt nicht möglich ist, ist die Informationen auf der Verpackung oder in den dem Produkt mit digitalen Elementen beigefügten Unterlagen anzugeben.

Art 13 Abs 16

Hersteller geben Name und Kontaktdaten am Produkt, oder auf der Verpackung oder in den beigefügten Unterlagen an

Anzugeben ist

  • Name, eingetragener Handelsname oder eingetragene Handelsmarke des Herstellers,
  • Postanschrift,
  • E-Mail-Adresse oder andere digitale Kontaktangaben,
  • Website – soweit vorhanden.

Die Angaben haben entweder auf dem Produkt mit digitalen Elementen selbst oder, wenn dies nicht möglich ist, auf der Verpackung oder in den dem Produkt mit digitalen Elementen beigefügten Unterlagen zu erfolgen.

Diese Informationen werden auch in die Informationen und Anleitungen für den Nutzer gemäß Anhang II aufgenommen.

Die Kontaktangaben sind in einer Sprache abzufassen, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann.

Information

Art 13 Abs 18

Hersteller haben für den Nutzer Anleitungen bzw Informationen zur Verfügung zu stellen

Den Produkten mit digitalen Elementen sind die Informationen (gem Anhang II) und Anleitungen in Papier- oder elektronischer Form beizufügen und müssen in einer Sprache bereitgestellt werden, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann.

Die Begleitunterlagen müssen klar, verständlich, deutlich und lesbar sein. Sie müssen die sichere Installation, den sicheren Betrieb und die sichere Verwendung der Produkte mit digitalen Elementen ermöglichen.

Die Begleitunterlagen müssen mindestens zehn Jahre lang oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, den Nutzern zur Verfügung gestellt werden.

Im Falle einer Onlinebereitstellung, stellen Hersteller sicher, dass die Begleitunterlagen zugänglich, benutzerfreundlich und mindestens zehn Jahre lang nach dem Inverkehrbringen des Produkts mit digitalen Elementen bzw während des Unterstützungszeitraums (je nachdem, welcher Zeitraum länger ist) online verfügbar sind.

Art 13 Abs 19

Hersteller sind verpflichtet, das Enddatum des Unterstützungszeitraums zum Zeitpunkt des Kaufs des Produkts mit digitalen Elementen klar und verständlich anzugeben

Das Enddatum des Unterstützungszeitraums hat zumindest Monat und Jahr zu enthalten und ist in leicht zugänglicher Weise anzugeben. Sofern möglich, ist es am Produkt anzugeben, andernfalls auf seiner Verpackung oder mit digitalen Mitteln.

Sofern dies angesichts der Art des Produkts mit digitalen Elementen technisch machbar ist, zeigen die Hersteller den Nutzern eine Mitteilung an, um sie darüber zu unterrichten, dass das Ende des Unterstützungszeitraums ihres Produkts mit digitalen Elementen erreicht ist.

Art 13 Abs 20

Hersteller haben dem Produkt eine Kopie der EU-Konformitätserklärung/der vereinfachten Konformitätserklärung beizufügen

Wird nur eine vereinfachte EU-Konformitätserklärung bereitgestellt, muss darin die genaue Internetadresse angegeben sein, unter der die vollständige EU-Konformitätserklärung eingesehen werden kann.

Schwachstellenmanagement

Art 13 Abs 08, 10, 21 iVm Anhang I Teil II Z 2

Hersteller müssen ein wirksames Schwachstellenmanagement gewährleisten. Dies muss während der erwarteten Lebensdauer und des Unterstützungszeitraums des Produkts (mindestens 5 Jahre) erfolgen. Falls erforderlich, muss das Produkt vom Markt genommen oder zurückgerufen werden.

Hersteller haben sicherzustellen, dass Schwachstellen des Produkts inkl. seiner Komponenten, wirksam und im Einklang mit den grundlegenden Cybersicherheitsanforderungen gemäß Anhang I Teil II behandelt werden. Produkte mit digitalen Elementen müssen unverzüglich Schwachstellen beheben, was durch Sicherheitsaktualisierungen erfolgen kann. Neue Sicherheitsaktualisierungen sollten, soweit technisch machbar, getrennt von Funktionsaktualisierungen bereitgestellt werden.

Ab dem Inverkehrbringen und während des Unterstützungszeitraums müssen Hersteller, die wissen oder Grund zu der Annahme haben, dass das Produkt mit digitalen Elementen oder die festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen nicht genügen, unverzüglich die erforderlichen Korrekturmaßnahmen ergreifen, um die Konformität des Produkts oder der Prozesse herzustellen.

Hersteller müssen geeignete Strategien und Verfahren haben, um potenzielle Schwachstellen zu bearbeiten und zu beheben. Dies umfasst auch eine Strategie für die koordinierte Offenlegung von Schwachstellen gemäß Anhang I Teil II Nummer 5. Falls erforderlich, muss das Produkt vom Markt genommen oder zurückgerufen werden.

Hersteller legen den Unterstützungszeitraum so fest, dass er die Dauer der voraussichtlichen Nutzung des Produkts widerspiegelt. Bei der Festlegung des Unterstützungszeitraums sind die Erwartungen der Nutzer, die Art des Produkts und die einschlägigen Rechtsvorschriften der Union zu berücksichtigen. Wenn das Produkt weniger als fünf Jahre genutzt wird, muss der Unterstützungszeitraum der voraussichtlichen Nutzungsdauer entsprechen. Informationen zur Bestimmung des Unterstützungszeitraums müssen in die technische Dokumentation gemäß Anhang VII aufgenommen werden.

Hat ein Hersteller wesentlich geänderte Versionen eines Softwareprodukts in Verkehr gebracht, kann er das Schwachstellenmanagement auf die zuletzt in den Verkehr gebrachte Version beschränken, wenn die Nutzer kostenlosen Zugang zu dieser Version haben und ihnen keine zusätzlichen Kosten für die Anpassung der Hardware- und Softwareumgebung entstehen.

Art 13 Abs 09 iVm Anhang I Teil II Z 2, 4 und 8

Der Hersteller hat Sicherheitsaktualisierungen für den Supportzeitraum für den Endanwender zur Verfügung zu stellen.

Sicherheitsaktualisierungen müssen mindestens zehn Jahre oder für die Dauer des Unterstützungszeitraums verfügbar bleiben, je nachdem, welcher Zeitraum länger ist.

Schwachstellen müssen durch Sicherheitsaktualisierungen behoben werden. Neue Sicherheitsaktualisierungen sollten, soweit technisch machbar, getrennt von Funktionsaktualisierungen bereitgestellt werden.

Sicherheitsaktualisierungen müssen zusammen mit Hinweisen und relevanten Informationen, einschließlich möglicher Maßnahmen, bereitgestellt werden. Diese Informationen haben eine Beschreibung der Schwachstellen enthalten, damit Nutzer das betroffene Produkt, die Auswirkungen und die Schwere der Schwachstellen erkennen können. Zudem haben sie klare und verständliche Anweisungen zu enthalten, die den Nutzern helfen, die Schwachstellen zu beheben. In begründeten Fällen, in denen die Hersteller der Ansicht sind, dass die Risiken der Veröffentlichung die Vorteile überwiegen, können sie die Veröffentlichung von Informationen über eine behobene Schwachstelle aufschieben, bis die Nutzer den entsprechenden Patch anwenden konnten.

Hersteller haben Mechanismen für die sichere Verbreitung von Aktualisierungen bereitzustellen, damit Schwachstellen rechtzeitig und im Fall von Sicherheitsaktualisierungen gegebenenfalls automatisch behoben oder eingedämmt werden.

Sicherheitsaktualisierungen müssen unverzüglich und kostenlos verbreitet werden. In Bezug auf die Kosten kann zwischen dem Hersteller und einem gewerblichen Nutzer bei maßgeschneiderten Produkten eine andere Vereinbarung getroffen werden.

Art 13 Abs 10

Hersteller können die Einhaltung der Cybersicherheitsanforderungen auf die neueste Version beschränken, wenn Nutzer auf diese Version zugreifen können, ohne dass ihnen zusätzliche Kosten entstehen

Wenn ein Hersteller eine nachfolgende, wesentlich geänderte Version eines Softwareprodukts auf den Markt gebracht hat, kann er die Einhaltung der grundlegenden Cybersicherheitsanforderungen (gemäß Anhang I Teil II Nummer 2 [Sicherheitsaktualisierunge]) auf die zuletzt veröffentlichte Version beschränken. Dies gilt, sofern die Nutzer der vorherigen Version kostenlosen Zugang zur neuesten Version haben und ihnen keine zusätzlichen Kosten für die Anpassung der Hardware- und Softwareumgebung entstehen.

Art 13 Abs 11

Hersteller können öffentliche Softwarearchive zur Verfügung stellen

Öffentliche Softwarearchive erleichtern den Nutzern den Zugang zu historischen Versionen.

Die Nutzer sind klar und in leicht zugänglicher Form über die Risiken im Zusammenhang mit der Verwendung nicht unterstützter Software zu informieren.

Art 13 Abs 17

Hersteller haben eine zentrale Anlaufstelle für Nutzer einzurichten

Die zentrale Anlaufstelle ermöglicht es den Nutzern, direkt und schnell mit dem Hersteller zu kommunizieren, auch um gegebenenfalls Schwachstellen des Produkts mit digitalen Elementen zu melden.

Die Hersteller stellen sicher, dass die zentrale Anlaufstelle von den Nutzern leicht ermittelt werden kann.

Die zentrale Anlaufstelle ist auch in die Informationen und Anleitungen für die Nutzer gemäß Anhang II aufzunehmen.

Zusammenarbeit mit den Marktüberwachungsbehörden und Meldepflichten

Art 13 Abs 22

Hersteller haben der Marktüberwachungsbehörde auf Verlangen Informationen und Unterlagen zu übermitteln und mit dieser bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammenzuarbeiten

Hersteller übermitteln der Marktüberwachungsbehörde

  • auf deren begründetes Verlangen,
  • in Papierform oder in elektronischer Form,
  • in einer für diese Behörde leicht verständlichen Sprache,

alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren mit den grundlegenden Cybersicherheitsanforderungen in Anhang I erforderlich sind.

Hersteller arbeiten mit der Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit dem von ihnen in den Verkehr gebrachten Produkt mit digitalen Elementen verbunden sind.

Art 13 Abs 23

Bei Einstellung der Betriebstätigkeit hat der Hersteller die Marktüberwachungsbehörde und – soweit möglich – die Nutzer der Produkte vorab zu informieren

Ein Hersteller, der seine Betriebstätigkeit einstellt und infolgedessen nicht (mehr) in der Lage sein wird, die Anforderungen aus der Cyberresilienz-Verordnung zu erfüllen, unterrichtet vor dem Wirksamwerden der Betriebseinstellung die Marktüberwachungsbehörde.

Art 14 und 15

Hersteller haben jede aktiv ausgenutzte Schwachstelle und jeden schwerwiegenden Sicherheitsvorfall in der Meldeplattform zu melden und die Nutzer des Produkts zu informieren. Die Meldepflicht gilt ab 11.09.2026.

Hersteller melden jede aktiv ausgenutzte Schwachstelle, die in einem Produkt mit digitalen Elementen enthalten ist und von der er Kenntnis erlangt, gleichzeitig dem CSIRT und der ENISA.

Die Meldung hat über die Meldeplattform zu erfolgen.

Die Schwachstellen-Meldung umfasst:

  • Unverzügliche Frühwarnung, in jedem Fall aber innerhalb von 24h, nachdem der Hersteller davon Kenntnis erlangt hat. Angabe der aktiv ausgenutzten Schwachstelle und der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde
  • Meldung binnen 72h nachdem der Hersteller Kenntnis von der aktiv ausgenutzten Schwachstelle erlangt hat. Angabe der Schwachstellen, die allgemeine Informationen, soweit verfügbar, über das betreffende Produkt mit digitalen Elementen, über die allgemeine Art der Ausnutzung und der betreffenden Schwachstelle sowie über alle ergriffenen Korrektur- oder Risikominderungsmaßnahmen sowie Korrektur- oder Abhilfemaßnahmen, die Nutzer ergreifen können, enthält und in der gegebenenfalls auch angegeben wird, als wie sensibel der Hersteller die gemeldeten Informationen ansieht
  • Abschlussbericht spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht. Der Abschlussbericht hat mindestens zu enthalten:
    • Eine Beschreibung der Schwachstelle, einschließlich ihres Schweregrads und ihrer Auswirkungen
    • Falls verfügbar, Informationen über jeden böswilligen Akteur, der die Schwachstelle ausgenutzt hat oder ausnutzt
    • Informationen über die Sicherheitsaktualisierung oder andere Korrekturmaßnahmen, die zur Behebung der Schwachstelle zur Verfügung gestellt wurden

Ein Hersteller meldet jeden schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt und von der er Kenntnis erlangt, gleichzeitig dem CSIRT und der ENISA. Die Meldung hat über die Meldeplattform zu erfolgen.

Ein Sicherheitsvorfall, der Auswirkungen auf die Sicherheit des Produkts mit digitalen Elementen hat, gilt als schwerwiegend, wenn

  • er sich negativ auf die Fähigkeit eines Produkts mit digitalen Elementen auswirkt oder auswirken kann, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von sensiblen oder wichtigen Daten oder Funktionen zu schützen, oder
  • er zur Einführung oder Ausführung eines böswilligen Codes in einem Produkt mit digitalen Elementen oder im Netzwerk und Informationssystem eines Nutzers des Produkts mit digitalen Elementen geführt hat oder dazu führen kann.

Die Sicherheitsvorfall-Meldung umfasst:

  • Unverzügliche Frühwarnung, in jedem Fall aber innerhalb von 24 h, nachdem der Hersteller davon Kenntnis erlangt hat, Angabe, ob der Verdacht besteht, dass der Sicherheitsvorfall auf rechtswidrige oder böswillige Handlungen zurückzuführen ist, wobei gegebenenfalls auch die Mitgliedstaaten anzugeben sind, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde
  • Meldung des Sicherheitsvorfalls binnen 72 h nachdem der Hersteller Kenntnis von dem Sicherheitsvorfall Kenntnis erlangt hat. Angabe der allgemeinen Informationen über die Art des Sicherheitsvorfalls, eine erste Bewertung des Sicherheitsvorfalls sowie ergriffene Korrektur- oder Risikominderungsmaßnahmen und Korrektur- oder Abhilfemaßnahmen, die Nutzer ergreifen können, enthält und in der gegebenenfalls auch angegeben wird, als wie sensibel der Hersteller die gemeldeten Informationen ansieht
  • Abschlussbericht innerhalb eines Monats nach Übermittlung der Meldung des Sicherheitsvorfalls. Der Abschlussbericht hat mindestens zu enthalten
    1. eine ausführliche Beschreibung des Sicherheitsvorfalls, einschließlich seines Schweregrads und seiner Auswirkungen;
    2. Angaben zur Art der Bedrohung bzw zugrunde liegenden Ursache, die wahrscheinlich den Sicherheitsvorfall ausgelöst hat;
    3. Angaben zu den getroffenen und laufenden Abhilfemaßnahmen.

Der Hersteller hat die betroffenen Nutzer des Produkts von der aktiv ausgenutzten Schwachstelle oder den schwerwiegenden Sicherheitsvorfall zu informieren, nachdem er Kenntnis davon erlangt hat. Diese Information umfasst die Schwachstelle oder den schwerwiegenden Sicherheitsvorfall und erforderlichenfalls jegliche Risikominderungsmaßnahmen und Korrekturmaßnahmen, die die Nutzer ergreifen können, um die Auswirkungen dieser Schwachstellen oder Sicherheitsvorfälle zu mindern, gegebenenfalls in einem strukturierten, maschinenlesbaren Format, das leicht automatisch zu verarbeiten ist.

Versäumt es der Hersteller, die Nutzer zu informieren, können die als Koordinatoren benannten CSIRTs diese Informationen den Nutzern zur Verfügung stellen, wenn sie dies für verhältnismäßig und erforderlich halten, um die Auswirkungen dieser Schwachstellen oder Sicherheitsvorfälle zu verhindern oder abzumildern.

Das CSIRT kann einen Zwischenbericht über relevante Statusaktualisierungen über die aktiv genutzte Schwachstelle oder den schwerwiegenden Sicherheitsvorfall einfordern.

Die Meldung wird über den Endpunkt für die elektronische Meldung des CSIRT übermittelt, der als Koordinator des Mitgliedstaats benannt wurde, in dem die Hersteller ihre Hauptniederlassung in der Union haben, und ist gleichzeitig für die ENISA zugänglich.

Freiwillige Meldung

Hersteller sowie andere natürliche oder juristische Personen können jede in einem Produkt mit digitalen Elementen enthaltene Schwachstelle sowie Cyberbedrohungen, die sich auf das Risikoprofil eines Produkts mit digitalen Elementen auswirken könnten, sowie jeden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt, sowie Beinahe-Vorfälle, die zu einem solchen Sicherheitsvorfall hätten führen können, freiwillig einem als Koordinator benannten CSIRT oder der ENISA melden. Meldet eine andere natürliche oder juristische Person als der Hersteller so unterrichtet das als Koordinator benannte CSIRT den Hersteller unverzüglich.

Art 23

Hersteller haben Kontaktdaten von Lieferanten und Kunden 10 Jahre aufzubewahren und der Marktüberwachungsbehörde auf Anfrage diese Informationen zu übermitteln

Folgende Informationen sind zu übermitteln:

  • Name und Anschrift aller Wirtschaftsakteure, von denen sie Produkte mit digitalen Elementen bezogen haben,
  • Sofern verfügbar, Name und Anschrift aller Wirtschaftsakteure, an die sie Produkte mit digitalen Elementen abgegeben haben

Diese Informationen müssen von Händlern zehn Jahre nach dem Bezug des Produkts mit digitalen Elementen sowie zehn Jahre nach der Abgabe des Produkts mit digitalen Elementen vorlegen können.

Bevollmächtigter

Art 18

Der Hersteller kann einen Bevollmächtigten schriftlich benennen.

Ein Bevollmächtigter nimmt die Aufgaben wahr, die in dem vom Hersteller erteilten Auftrag festgelegt sind.

Der Bevollmächtigte legt den Marktüberwachungsbehörden auf Verlangen eine Kopie des Auftrags vor.

Der Auftrag muss es dem Bevollmächtigten ermöglichen, mindestens folgende Aufgaben wahrzunehmen:

  • Bereithaltung der EU-Konformitätserklärung und der technischen Dokumentation für die Marktüberwachungsbehörden mindestens zehn Jahre lang ab dem Inverkehrbringen des Produkts mit digitalen Elementen oder für den Unterstützungszeitraum, je nachdem, welcher Zeitraum länger ist
  • Übermittlung aller zum Nachweis der Konformität des Produkts mit digitalen Elementen erforderlichen Informationen und Unterlagen an eine Marktüberwachungsbehörde auf deren begründetes Verlangen
  • Zusammenarbeit mit den Marktüberwachungsbehörden auf deren Verlangen bei allen Maßnahmen zur Abwendung der Risiken, die von einem Produkt mit digitalen Elementen ausgehen, das zum Aufgabenbereich des Bevollmächtigten gehört

Die Aufgaben des Herstellers zur CRA-konformen Entwicklung, Konzeption und Herstellung von Produkten mit digitalem Inhalt, aus den Art 13 Abs 1 bis 11 und Abs 12 Unterabsatz 1, sowie zur Meldung von ausgenutzten Schwachstellen und erheblichen Sicherheitsvorfällen können nicht übertragen werden:

Importeure von Produkten mit digitalen Elementen

Art 19

Einführer von Produkten mit digitalen Elementen stellen die Konformität des Produkts sicher und geben ihre Kontaktdaten am/beim Produkt an. Sie haben im Schwachstellenmanagement mitzuwirken.

Einführer sind Unternehmen in der EU, die ein Produkt unter dem Namen/der Marke einer außerhalb der Union ansässigen oder niedergelassenen Person in der Union in den Verkehr bringen.

Einführer bringen nur Produkte mit digitalen Elementen in den Verkehr, die den grundlegenden Cybersicherheitsanforderungen (Anhang I Teil I) und bei denen die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen (Anhang I Teil II) genügen.

Einführer stellen sicher, dass

  1. der Hersteller die geeigneten Konformitätsbewertungsverfahren durchgeführt hat
  2. der Hersteller die technische Dokumentation erstellt hat
  3. das Produkt mit einer CE-Kennzeichnung versehen ist
  4. das dem Produkt die EU-Konformitätserklärung und de Informationen und Anleitungen für den Nutzer (Anhang II) in einer Sprache, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann, beigefügt sind
  5. die Produkte mit digitalen Elementen eine Typen-, Chargen- oder Seriennummer oder ein anderes Kennzeichen zu ihrer Identifikation tragen (Art 13 Abs 15)
  6. Name, Handelsname/Marke, Postanschrift, E-Mail-Adresse oder andere digitale Kontaktangaben, ggf Website des Herstellers beim Produkt bzw der Verpackung oder auf den Begleitinformationen angegeben sind
  7. der Hersteller das Enddatum des Unterstützungszeitraums auf dem Produkt/der Verpackung/den Begleitunterlagen angeführt hat

Der Einführer muss die entsprechenden Unterlagen zum Nachweis vorlegen können.

Einführer geben auf dem Produkt oder auf der Verpackung bzw in den Begleitunterlagen an:

  1. Ihren Namen
  2. Ihren eingetragenen Handelsnamen oder ihre eingetragene Handelsmarke
  3. Ihre Postanschrift
  4. Ihre E-Mail-Adresse oder andere digitale Kontaktmöglichkeiten sowie
  5. Gegebenenfalls die Website, unter der sie zu erreichen sind

Die Kontaktangaben sind in einer Sprache abzufassen, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann.

Einführer halten ab dem Inverkehrbringen des Produkts mit digitalen Elementen mindestens zehn Jahre lang oder für den Unterstützungszeitraum, je nachdem, welcher Zeitraum länger ist, ein Exemplar der EU-Konformitätserklärung für die Marktüberwachungsbehörden bereit und sorgen dafür, dass sie diesen die technische Dokumentation auf Verlangen vorlegen können.

Hat der Einführer Grund zur Annahme, dass das Produkt bzw der Hersteller nicht den Anforderungen der CRA genügt bringt er das Produkt erst dann in den Verkehr, wenn die Konformität dieses Produkts und der vom Hersteller festgelegten Verfahren hergestellt ist. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichtet der Einführer zudem den Hersteller und die Marktüberwachungsbehörden hiervon.

Einführer, denen bekannt ist oder die Grund zur Annahme haben, dass ein Produkt mit digitalen Elementen, das sie in den Verkehr gebracht haben, dieser Verordnung nicht entspricht, ergreifen unverzüglich die erforderlichen Korrekturmaßnahmen, um sicherzustellen, dass die Konformität dieses Produkts mit digitalen Elementen mit dieser Verordnung hergestellt wird oder um gegebenenfalls das Produkt vom Markt zu nehmen oder zurückzurufen.

Schwachstellenmanagement

Sobald die Einführer von einer Schwachstelle in dem Produkt mit digitalen Elementen Kenntnis erhalten, informieren sie den Hersteller unverzüglich über diese Schwachstelle. enn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichten die Einführer zudem unverzüglich die Marktüberwachungsbehörden der Mitgliedstaaten, in denen sie das Produkt mit digitalen Elementen auf dem Markt bereitgestellt haben, und machen dabei genaue Angaben insbesondere über die Nichtkonformität und ergriffene Korrekturmaßnahmen.

Einführer übermitteln der Marktüberwachungsbehörde auf deren begründetes Verlangen in Papierform oder in elektronischer Form in einer Sprache, die von der Behörde leicht verstanden werden kann, alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts. Sie arbeiten mit dieser Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit einem von ihnen in den Verkehr gebrachten Produkt mit digitalen Elementen verbunden sind. Wird dem Einführer eines Produkts mit digitalen Elementen bekannt, dass der Hersteller dieses Produkts seine Betriebstätigkeit eingestellt hat und infolgedessen nicht in der Lage ist, die in dieser Verordnung festgelegten Pflichten zu erfüllen, unterrichtet er hiervon die einschlägigen Marktüberwachungsbehörden sowie – soweit möglich – die Nutzer der in den Verkehr gebrachten Produkte mit digitalen Elementen.

Ein Einführer gilt für die Zwecke dieser Verordnung als Hersteller und unterliegt den in den Artikeln 13 und 14 genannten Pflichten, wenn dieser Einführer oder Händler ein Produkt mit digitalen Elementen unter seinem eigenen Namen oder seiner eigenen Marke in den Verkehr bringt oder eine wesentliche Änderung an einem bereits in den Verkehr gebrachten Produkt mit digitalen Elementen vornimmt.

Art 21und 22

Einführer gelten als Hersteller und haben die Pflichten der Art 13 und 14 einzuhalten, wenn sie Produkte unter eigenem Namen/Marke in Verkehr bringen oder wesentlichen Änderungen an einem bereits in Verkehr gebrachten Produkt vornehmen

Darüber hinaus gilt eine natürliche oder juristische Person, bei der es sich nicht um den Hersteller, Einführer oder Händler handelt und die eine wesentliche Änderung an dem Produkt mit digitalen Elementen vornimmt und dieses Produkt auf dem Markt bereitstellt, für die Zwecke des CRA als Hersteller. Diese unterliegt den in den Artikeln 13 und 14 festgelegten Pflichten für den Teil des Produkts mit digitalen Elementen, der von der wesentlichen Änderung betroffen ist, oder, wenn sich die wesentliche Änderung auf die Cybersicherheit des Produkts mit digitalen Elementen insgesamt auswirkt, für das gesamte Produkt.

Art 23

Einführer haben Kontaktdaten von Lieferanten und Kunden 10 Jahre aufzubewahren und der Marktüberwachungsbehörde auf Anfrage diese Informationen zu übermitteln

Folgende Informationen sind zu übermitteln: a) Name und Anschrift aller Wirtschaftsakteure, von denen sie Produkte mit digitalen Elementen bezogen haben, b) sofern verfügbar, Name und Anschrift aller Wirtschaftsakteure, an die sie Produkte mit digitalen Elementen abgegeben haben. Diese Informationen müssen von Händlern zehn Jahre nach dem Bezug des Produkts mit digitalen Elementen sowie zehn Jahre nach der Abgabe des Produkts mit digitalen Elementen vorlegen können.

Händler von Produkten mit digitalen Elementen

Art 20

Händler haben die CE-Kennzeichnung und Herstellerangaben bzw -informationen zu prüfen. Im Schwachstellenmanagement mitzuwirken und mit den Marktüberwachungsbehörden zusammenzuarbeiten.

Händler sind Unternehmen in der Lieferkette, die ein Produkt mit digitalen Elementen ohne Änderung seiner Eigenschaften auf dem Unionsmarkt bereitstellt, mit Ausnahme des Herstellers oder des Einführers.

Bevor ein Händler ein Produkt mit digitalen Elementen auf dem Markt bereitstellen, überprüft er, ob

  1. das Produkt mit digitalen Elementen mit der CE-Kennzeichnung versehen ist,
  2. die Produkte mit digitalen Elementen eine Typen-, Chargen- oder Seriennummer oder ein anderes Kennzeichen zu ihrer Identifikation tragen (Art 13 Abs 15),
  3. Produkten die (Kontakt)Daten des Herstellers gem Art 13 Abs 16 beigefügt sind,
  4. Hersteller den Produkten Anleitungen und Begleitinformationen gem Art 13 Abs 18 beigefügt haben,
  5. Hersteller beim Produkt das Enddatum des Unterstützungszeitraums angegeben haben (Art 13 Abs 19),
  6. Einführer ihre (Kontakt)Daten beim Produkt angegeben haben (Art 19 Abs 4),
  7. Hersteller/Einführer dem Händler alle erforderlichen Dokumente zur Verfügung gestellt haben.

Ist ein Händler der Auffassung oder hat er Grund zu der Annahme, dass ein Produkt nicht den grundlegenden Cybersicherheitsanforderungen (Anhang I) genügt oder der die vom Hersteller festgelegten Verfahren nicht der CRA entsprechen, sorgen dafür, dass die erforderlichen Korrekturmaßnahmen ergriffen werden, um die Konformität herzustellen. Gegebenenfalls hat der Händler das Produkt vom Markt zu nehmen oder zurückzurufen.

Schwachstellenmanagement

Sobald die Händler von einer Schwachstelle in dem Produkt mit digitalen Elementen Kenntnis erhalten, informieren sie den Hersteller unverzüglich über diese Schwachstelle. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichten die Händler zudem unverzüglich die Marktüberwachungsbehörden der Mitgliedstaaten, in denen sie das Produkt mit digitalen Elementen auf dem Markt bereitgestellt haben, und machen dabei genaue Angaben insbesondere über die Nichtkonformität und ergriffene Korrekturmaßnahmen.

Zusammenarbeit mit der Marktüberwachungsbehörde

Auf begründetes Verlangen übermitteln Händler der Marktüberwachungsbehörde in Papierform oder in elektronischer Form in einer Sprache, die von der Behörde leicht verstanden werden kann, alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren erforderlich sind. Sie arbeiten mit der Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit einem von ihnen auf dem Markt bereitgestellten Produkt mit digitalen Elementen verbunden sind.

Wird dem Händler bekannt, dass der Hersteller dieses Produkts seine Betriebstätigkeit eingestellt hat und nicht in der Lage ist, die in dieser Verordnung festgelegten Pflichten zu erfüllen, unterrichtet er hiervon unverzüglich die einschlägigen Marktüberwachungsbehörden sowie – soweit möglich – die Nutzer.

Ein Händler gilt für die Zwecke dieser Verordnung als Hersteller und unterliegt den in den Artikeln 13 und 14 genannten Pflichten, wenn dieser Einführer oder Händler ein Produkt mit digitalen Elementen unter seinem eigenen Namen oder seiner eigenen Marke in den Verkehr bringt oder eine wesentliche Änderung an einem bereits in den Verkehr gebrachten Produkt mit digitalen Elementen vornimmt.

Art 21und 22

Händler gelten als Hersteller und haben die Pflichten der Art 13 und 14 einzuhalten, wenn sie Produkte unter eigenem Namen/Marke in Verkehr bringen oder wesentlichen Änderungen an einem bereits in Verkehr gebrachten Produkt vornehmen

Darüber hinaus gilt eine natürliche oder juristische Person, bei der es sich nicht um den Hersteller, Einführer oder Händler handelt und die eine wesentliche Änderung an dem Produkt mit digitalen Elementen vornimmt und dieses Produkt auf dem Markt bereitstellt, für die Zwecke des CRA als Hersteller. Diese unterliegt den in den Artikeln 13 und 14 festgelegten Pflichten für den Teil des Produkts mit digitalen Elementen, der von der wesentlichen Änderung betroffen ist, oder, wenn sich die wesentliche Änderung auf die Cybersicherheit des Produkts mit digitalen Elementen insgesamt auswirkt, für das gesamte Produkt.

Art 23

Händler haben Kontaktdaten von Lieferanten und Kunden 10 Jahre aufzubewahren und der Marktüberwachungsbehörde auf Anfrage diese Informationen zu übermitteln. Folgende Informationen sind zu übermitteln:

  1. Name und Anschrift aller Wirtschaftsakteure, von denen sie Produkte mit digitalen Elementen bezogen haben,
  2. Sofern verfügbar, Name und Anschrift aller Wirtschaftsakteure, an die sie Produkte mit digitalen Elementen abgegeben haben.

Diese Informationen müssen von Händlern zehn Jahre nach dem Bezug des Produkts mit digitalen Elementen sowie zehn Jahre nach der Abgabe des Produkts mit digitalen Elementen vorlegen können.

Maßgeschneidert für Ihren Erfolg: Profitieren Sie von der FORUM Media Online-Welt mit fundiertem Fachwissen, Top Suchergebnissen und vielen aktuellen Themenschwerpunkten.

Als Abonnent melden Sie sich bitte mit Ihren Zugangsdaten an, um auf den Inhalt zuzugreifen.
Oder bestellen Sie jetzt das OnlineBuch Compliance in unserem Shop! Zum Shop