Cyber Resilience Act (CRA) im Maschinen- und Anlagenbau: SBOM, Schwachstellenmanagement und CE
Welche Verpflichtungen bringt der Cyber Resilience Act (CRA) für den Maschinenbau mit sich? Der Cyber Resilience Act (Verordnung (EU) 2024/2847) macht Cybersicherheit zur verbindlichen Voraussetzung für die CE-Kennzeichnung aller vernetzten Produkte mit digitalen Elementen, einschließlich SPS-Steuerungen, Industrie-PCs, Robotern und IoT-Gateways. Maschinenbauer müssen: (1) ab Werk Security-by-Design implementieren (Passwortschutz, Port-Sperrung, verschlüsselte Kommunikation), (2) eine maschinenlesbare Software-Stückliste (SBOM in SPDX oder CycloneDX) erstellen, (3) aktiv ausgenutzte Schwachstellen binnen 24 Stunden an das BSI / ENISA melden und (4) über die voraussichtliche Nutzungsdauer (mindestens 5 Jahre) kostenfreie Sicherheitsupdates bereitstellen.
Verordnung (EU) 2024/2847 für vernetzte Maschinen: Software-Stückliste (SBOM), 24h-Meldepflicht bei Sicherheitslücken und Sicherheitsupdates für 5 Jahre.
Technische Vergleichstabelle & Prüfmatrix
| CRA-Verpflichtung | Umsetzungsfrist | Anforderung an Maschinenbauer | Zuständige Behörde |
|---|---|---|---|
| Inkrafttreten der Verordnung | Ende 2024 | 36 Monate Übergangsfrist beginnt; Anpassung der Entwicklungsrichtlinien | EU-Kommission |
| Meldepflicht für Sicherheitsvorfälle | Mitte 2026 (nach 21 Monaten) | Aktiv ausgenutzte Zero-Day-Lücken müssen binnen 24h an CSIRTs/BSI gemeldet werden | BSI & ENISA |
| Volle Geltung & CE-Kennzeichnungspflicht | Ende 2027 (nach 36 Monaten) | Kein Inverkehrbringen vernetzter Maschinen ohne CRA-Konformität und SBOM | Bundesnetzagentur / Gewerbeaufsicht |
| Sicherheitsupdate-Garantie | Mindestens 5 Jahre ab Auslieferung | Sicherheitspatches müssen unverzüglich und separat von Funktionsupdates bereitgestellt werden | Marktaufsichtsbehörden |
1. Abgrenzung zur Maschinenverordnung (EU) 2023/1230
Während die Maschinenverordnung in Anhang III Ziffer 1.1.9 den Schutz der Sicherheitsfunktionen vor Manipulation regelt (Safety-Fokus), adressiert der CRA die Integrität des gesamten vernetzten Geräts vor Hacking, Erpressung und Spionage (Security-Fokus). Beide Verordnungen greifen ineinander; ein einheitliches Cyber-Dossier nach IEC 62443 deckt beide Anforderungen ab.