Seitenpfad:

Cyber Resilience Act Timeline

Wann kommt der CRA und was passiert dann?

 

Die CRA Timeline ist mittlerweile klar. Denn jetzt ist er raus und die Zeit läuft nach der schriftlichen Bekanntmachung im Amtsblatt der Europäischen Union. 

20 Tage nach dieser Veröffentlichung tritt der CRA in Kraft, d.h. in 21 Monaten (ab etwa August 2026) müssen Hersteller Schwachstellen und schwere Vorfälle melden. Und in 36 Monaten (ab etwa November 2027) gilt es schließlich alle Anforderungen des CRA zu erfüllen, wenn ein Hersteller ein CE Kennzeichen haben möchte. Und damit Zugang zum Markt der EU erhält. 

Der CRA ist aber nicht nur eine neue Regulierung. Es ist die weltweit erste, die Cybersicherheit in Produkten so umfassend zur Pflicht der Hersteller macht. Und sie gilt als EU-Verordnung gleich in allen Mitgliedsstaaten.

Was passiert, sobald der CRA tatsächlich in Kraft tritt? Um diese Frage zu klären beleuchtet dieser Beitrag die Timeline des CRA. 

 

Klicken Sie sich hier durch den originalen LinkedIn-Post. Nutzen Sie die Pfeile links und rechts zur Navigation. Mit einem Klick auf jedes Bild können Sie es vergrößern. 

Für die aktuellen Posts folgen Sie Dominik Merli, Leiter des Instituts für innovative Sicherheit an der Technischen Hochschule Augsburg, auf LinkedIn. Oder folgen Sie dem Hashtag #CRAmitINNOS suchen. 

Sprechen Sie mit uns über den CRA

Prof. Merli freut sich auf Ihre Fragen, Kommentare und Meinungen zum Cyber Resilience Act. Oder, falls Sie LinkedIn nicht nutzen, alternativ über [Bitte aktivieren Sie Javascript]. Hier können Sie im Betreff ebenfalls den Hashtag #CRAmitINNOS nutzen. 

 

Im Moment ist der Herbst 2024 für den CRA angepeilt Somit wird der Cyber Resilience Act wahrscheinlich noch im September oder im Oktober innerhalb der Europäischen Union wirksam. 

Ungeachtet dessen, wann der CRA in der EU in Kraft tritt, sollten sich Hersteller und andere Unternehmen darauf vorbereiten. Denn viele Produkte mit digitalen Elementen sind vom kommenden Cyber Resilience Act betroffen.

Sobald der CRA in der EU wirksam ist, folgen seine Auswirkungen einem bestimmten Zeitplan. Was passiert in den nächsten drei Jahren?

Timeline des Cyber Resilience Acts

 
Timeline des Cyber Resilience Acts

Im Gegensatz zum finalen Datum, an dem der CRA in Kraft tritt, steht die Timeline bereits fest. Sie beschreibt, was  innerhalb der nächsten drei Jahre passiert. Für Hersteller sind hierbei besonders zwei Daten wichtig. 

21 Monate: Unternehmen müssen aktiv ausgenutzte Schwachstellen und schwere Vorfälle verpflichtend melden

36 Monaten: Der CRA gilt ohne Einschränkungen und alle Anforderungen müssen umgesetzt sein.

 

Unternehmen müssen den CRA innerhalb von 36 Monaten für ihre Produkte mit digitalen Elementen umsetzen.

Aber: Schieben Sie es nicht auf die lange Bank, sondern fangen Sie zeitnah damit an!

Ihr Fahrplan zur Einführung von Prozessen für den CRA sollte möglichst bald abgeschlossen sein. Denn vorausschauende Planung im Hinblick auf die Timeline des Cyber Resilience Acts ist eine gute Investition für Unternehmen. 

 
Dominik Merli, Leiter THA_innos
Dominik Merli, Leiter THA_innos

Fragen zum Cyber Resilience Act

 

Was ist der Cyber Resilience Act?

Hier erfahren Sie mehr zu den Hintergründen des Cyber Resilience Acts, seiner Ziele und über die Herausforderungen, die er innerhalb der Europäischen Union adressieren soll. 

Was sind die Ziele des Cyber Resilience Acts?

Was möchte die Europäische Union überhaupt verändern und wo möchte sie in Sachen Cybersicherheit hin? Erfahren Sie mehr über die übergeordneten Ziele des CRA. 

Was sind die Vorteile des Cyber Resilience Acts?

Erfahren Sie mehr zu den prognostizierten Vorteilen des CRA für Hersteller und Nutzer in der Europäischen Union. Und warum KMUs vom CRA profitieren könnten.

Timeline des CRA - wann kommt der Cyber Resilience Act?

Das Europäischen Parlament hat den CRA zwar bereits verabschiedet. Allerdings muss der Europäische Rat ihn noch verabschieden. Ab diesem Tag läuft die Übergangsfrist. Aber wie lang geht diese und was passiert währenddessen?

Was sind Produkte mit digitalen Elementen?

Der CRA verweist immer wieder auf diesen Begriff. Hier erfahren Sie, was er bedeutet. Und welche Produkte der CRA  betrifft oder nicht betrifft.

Was sind die CRA Requirements?

Welche Anforderungen stellt der Cyber Resilience Act an die Cybersicherheit von Produkten in der Europäischen Union?

Wie CRA-konform mit Schwachstellen umgehen?

Schwachstellen sind unvermeidlich. Deshalb gibt der CRA auch vor, wie Hersteller bei der Entdeckung von Schwachstellen handeln sollten. 

Welche Produktkategorien kennt der CRA?

Wie Hersteller die Konformität ihrer Produkte mit den Anforderungen des CRA sicherstellen, hängt auch davon ab, in welche Kategorie sie fallen.

Was ist ein Conformity Assessment und wie führt man es durch?

Es gibt verschiedene Verfahren, wie Hersteller die Konformität ihrer Produkte bestätigen können. Das hängt auch von der Produktkategorie ab.

Wie reguliert der CRA Free und Open Source Software?

FOSS fällt unter den CRA, wenn sie in einem wichtigen Produkt integriert ist und kommerziell genutzt wird. 

Wie reguliert der CRA Fremdkomponenten?

 Kein Hersteller baut alles selbst. So geht der Cyber Resilience Act mit Komponenten von Drittanbietern um.