Das EU-Cybersicherheitsgesetz (CRA) schreibt eine verpflichtende Meldung aktiv ausgebeuteter Schwachstellen und schwerwiegender Vorfälle innerhalb von 24 Stunden vor. Diese neue Regelung etabliert ein EU-weites Produktsicherheitsgesetz mit weltweiter Auswirkung auf Technologieanbieter, die ihre Sicherheitsabläufe automatisieren, ihre Software-Stücklisten neu überdenken und Sicherheit von Anfang an einbauen müssen.
Experten warnen, dass die strikte 24-Stunden-Frist manuelle Schwachstellen-Triage praktisch unmöglich macht und Hersteller stattdessen auf automatisierte Abfragen ihrer Stücklisten, Identifikation betroffener Komponenten und Live-Telemetrie angewiesen sind. Sicherheitsleiter müssen ihre Stücklisten-Dokumentationen von statischen Compliance-Dokumenten in Live-Datenstrukturen umwandeln.
Das CRA wird als internationales Benchmark für Cybersicherheit erwartet und zwingt globale Hardware- und GPU-Anbieter, ihre Kernarchitekturen umzugestalten, um umfassende Widerstandsfähigkeit von Grund auf zu integrieren. Der Vergleich zu den frühen Tagen der GDPR-Regeln deutet auf mögliche Schlupflöcher hin, doch insgesamt wird das Gesetz zum ersten echten Test der operativen Bereitschaft vieler Organisationen.
Kernpunkte:
- Das EU-Cybersicherheitsgesetz (CRA) führt verpflichtende Meldungen innerhalb von 24 Stunden für aktiv ausgebeutete Schwachstellen oder schwerwiegende Vorfälle bei Produkten mit digitalen Elementen ein.
- Die am 11. September eingeführte Meldepflicht etabliert ein EU-weites Produktsicherheitsgesetz für internetverbundene Hardware- und Softwareprodukte.
- Unabhängige Sicherheitsexperten sehen das EU-Cybersicherheitsgesetz (CRA) als Katalysator für die Umgestaltung internationaler Technologiemärkte zur Betonung von Cybersicherheit von Grund auf.
Quelle: CSO Online (Englisch)
