Industrie

Cyber Resilience Act (CRA) im Maschinen- und Anlagenbau: SBOM, Schwachstellenmanagement und CE

Dr.-Ing. Stefan Becker
18. September 2026
11 min min read
Cyber Resilience Act (CRA) im Maschinen- und Anlagenbau: SBOM, Schwachstellenmanagement und CE
🎧 Escuchar con Voz IA

Resumen ejecutivo de 2 minutos

⚡ Schnelle Antwort in 30s

Verordnung (EU) 2024/2847 für vernetzte Maschinen: Software-Stückliste (SBOM), 24h-Meldepflicht bei Sicherheitslücken und Sicherheitsupdates für 5 Jahre.

✓ Zitiert geltende VorschriftenAusführlichen Leitfaden unten ansehen ↓
CYBERSICHERHEIT · CYBER RESILIENCE ACT

Cyber Resilience Act (CRA) im Maschinen- und Anlagenbau: SBOM, Schwachstellenmanagement und CE

DIREKTE ANTWORT AUF DIE FACHFRAGE:

Welche Verpflichtungen bringt der Cyber Resilience Act (CRA) für den Maschinenbau mit sich? Der Cyber Resilience Act (Verordnung (EU) 2024/2847) macht Cybersicherheit zur verbindlichen Voraussetzung für die CE-Kennzeichnung aller vernetzten Produkte mit digitalen Elementen, einschließlich SPS-Steuerungen, Industrie-PCs, Robotern und IoT-Gateways. Maschinenbauer müssen: (1) ab Werk Security-by-Design implementieren (Passwortschutz, Port-Sperrung, verschlüsselte Kommunikation), (2) eine maschinenlesbare Software-Stückliste (SBOM in SPDX oder CycloneDX) erstellen, (3) aktiv ausgenutzte Schwachstellen binnen 24 Stunden an das BSI / ENISA melden und (4) über die voraussichtliche Nutzungsdauer (mindestens 5 Jahre) kostenfreie Sicherheitsupdates bereitstellen.

Verordnung (EU) 2024/2847 für vernetzte Maschinen: Software-Stückliste (SBOM), 24h-Meldepflicht bei Sicherheitslücken und Sicherheitsupdates für 5 Jahre.

Technische Vergleichstabelle & Prüfmatrix

CRA-VerpflichtungUmsetzungsfristAnforderung an MaschinenbauerZuständige Behörde
Inkrafttreten der Verordnung Ende 2024 36 Monate Übergangsfrist beginnt; Anpassung der Entwicklungsrichtlinien EU-Kommission
Meldepflicht für Sicherheitsvorfälle Mitte 2026 (nach 21 Monaten) Aktiv ausgenutzte Zero-Day-Lücken müssen binnen 24h an CSIRTs/BSI gemeldet werden BSI & ENISA
Volle Geltung & CE-Kennzeichnungspflicht Ende 2027 (nach 36 Monaten) Kein Inverkehrbringen vernetzter Maschinen ohne CRA-Konformität und SBOM Bundesnetzagentur / Gewerbeaufsicht
Sicherheitsupdate-Garantie Mindestens 5 Jahre ab Auslieferung Sicherheitspatches müssen unverzüglich und separat von Funktionsupdates bereitgestellt werden Marktaufsichtsbehörden

1. Abgrenzung zur Maschinenverordnung (EU) 2023/1230

Während die Maschinenverordnung in Anhang III Ziffer 1.1.9 den Schutz der Sicherheitsfunktionen vor Manipulation regelt (Safety-Fokus), adressiert der CRA die Integrität des gesamten vernetzten Geräts vor Hacking, Erpressung und Spionage (Security-Fokus). Beide Verordnungen greifen ineinander; ein einheitliches Cyber-Dossier nach IEC 62443 deckt beide Anforderungen ab.

2. Aufbau und Pflege der Software-Stückliste (SBOM)

Hersteller dürfen Softwarekomponenten nicht mehr als statische Binärdateien betrachten. Die SBOM muss jede Firmware-Komponente, Open-Source-Bibliotheken (z. B. Linux-Kernel, OpenSSL) und SPS-Laufzeitumgebungen auflisten, um bei neu bekanntwerdenden Sicherheitslücken sofort betroffene Maschinenflotten identifizieren zu können.

Konformität & Normenprüfung mit IgeraIndustria

Unsere spezialisierte Industrie-KI durchsucht Maschinenrichtlinien, SISTEMA-Sicherheitsberechnungen und Zulieferer-Dossiers in Sekunden — rechtssicher und auditiert.

Demo für Ingenieure anfordern

Häufig gestellte Fragen (FAQ)

Gilt der CRA auch für Maschinen, die nur in einem geschlossenen Fabriknetzwerk (OT) betrieben werden?

Ja. Das Gesetz differenziert nicht zwischen öffentlichem Internet und isoliertem Fabriknetzwerk. Jedes Gerät mit einer Netzwerkschnittstelle (Ethernet, Profinet, WLAN) fällt unter den Anwendungsbereich.

Welche Sanktionen drohen bei Verstößen gegen den CRA?

Bußgelder von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes sowie Verkaufsverbote für betroffene Maschinentypen.

📥 Lead Magnet: Cyber Resilience Act (CRA) Praxisleitfaden für Steuerungsbauer

Leitfaden mit CycloneDX-SBOM-Musterdatei, Schwachstellen-Meldeformular für das BSI und Checkliste für sichere SPS-Fernwartungszugänge.

Jetzt Vorlage anfordern →

Redaktioneller Hinweis: Letzte Aktualisierung September 2026. Technische Prüfung durch den Igera Industrie-Normenausschuss.

Pregunta a este artículo

IA 2026

El asistente de Igera responde dudas citando los datos y la normativa de este artículo

2 de 2 consultas libres

Preguntas frecuentes sugeridas (haz clic para probar):

Diagnóstico Interactivo 60s

Diagnóstico de Compliance Técnico y Operaciones Industriales

Analiza la velocidad de acceso a normativas (CTE, PRL, CE) en tu planta u obra

Pregunta 1 de 3

¿Cómo acceden los técnicos y operarios a los protocolos y manuales?

¿Te ha resultado útil este artículo?

⚙️IgeraIndustriaPlantilla de Operaciones
GUÍA DESCARGABLE (TXT)

Checklist de Mantenimiento Preventivo y Protocolos ISO 9001 / 45001

Plantilla operativa para técnicos de planta: rondas de revisión de maquinaria, registro de anomalías y control de paradas no programadas.

  • Estandarización de protocolos de turno para operarios
  • Reducción de hasta un 40% en tiempos de respuesta ante averías
  • Trazabilidad para auditorías de calidad ISO y prevención de riesgos

Descarga inmediata · Sin tarjeta · 100% libre de spam

Comparte este artículo

Ayuda a difundir conocimiento compartiendo este contenido con tu red