EU CRA – Cyber Resilience Act
In dieser Blog-Serie möchten wir Sie über die Umsetzung des Cyber Resilience Act (CRA) für die IACBOX auf dem Laufenden halten.
Überblick
Der CRA ist ein EU weite Verordnung (EU 2024/2847), die alle Produkte mit digitalen Elementen erfasst. Ausgenommen sind nur Produkte die schon anders/stärker reguliert sind im Bereich Medizin, KFZ, etc.
CRA Eck-Punkte:
– Als EU Verordnung tritt diese unmittelbar in Kraft und bedarf keiner nationalen Umsetzung (im Gegensatz zur NIS2).
– Das Produkt muss in einem sicheren Entwicklungs-Prozess erstellt worden sein und auch so gepflegt werden
– Es müssen zeitnah Sicherheits-Updates erfolgen und für die Produktlebensdauer von mind. 5 Jahren kostenlos erfolgen.
– Updates müssen für 10 Jahre abrufbar sein.
– Reine SaaS Produkte sind ebenfalls ausgenommen, insofern keine anderen on-premise Produkte davon abhängig sind. D.h. dass Cloud-Dienste wie der IACBOX Lizenzierungs- und Update-Server ebenfalls vom CRA erfasst werden.
Zeitplan
– Der CRA ist bereits im Dezember 2024 in Kraft getreten.
– Es gibt jedoch eine Übergangsfrist bis 11. Dezember 2027. Ab diesem Zeitpunkt dürfen betroffene Produkte in der EU nur noch in Verkehr gebracht werden, wenn sie CRA konform sind und das CE Kennzeichen tragen.
– Ältere Produkte die bereits in Betrieb sind, sind von den grundlegenden Anforderungen under der CE-Pflicht ausgenommen – die Meldepflicht gilt dennoch.
– Die ersten Verpflichtungen kommen aber bereits ab 11. September 2026. Aktiv ausgenutzte Schwachstellen oder schwere Sicherheitsvorfälle müssen der ENISA gemeldet werden, welche automatisch das nationale CSIRT informiert – in Österreich CERT.at.
Kategorisierung
Der CRA teilt Produkte in mehrere Kategorien ein, welche unterschiedliche Auflagen haben.
– Standard – Produkte mit digitalen Elementen: ein Großteil der angebotenen Produkte mit geringer Sicherheitsrelevanz – Selbstbewertung der CRA Konformität
– Wichtige Produkte
– Untergruppe Klasse 1: Selbstbewertung der CRA Konformität bei Anwendung einer harmonisierten Norm (diese sind derzeit (Aug 2026) noch ausständig!) oder eine notifizierte Stelle muss die CRA Konformität bewerten
– Untergruppe Klasse 2: Hypervisor, Systeme zur Angriffserkennung/prävention, Firewalls, Produkte deren primäre Features auf Sicherheit ausgelegt sind. Eine notifizierte Stelle muss die CRA Konformität bewerten
– Kritische Produkte: Hardwaresicherheit, Smartcards, Sicherheits-Element, …
Die IACBOX ist als Netzwerkprodukt in der Kategorie der „Wichtigen Produkte – Klasse 1“ und wir streben eine Selbstbewertung basierend auf einer harmonisierten Norm an, insofern diese rechtzeitig zur Verfügung stehen wird.
IACBOX Roadmap
– Die aktuellen Versionen v24 und v26 basieren noch auf unserer bewährten eigenen Linux-Plattform. Diese Versionen werden nach Dezember 2027 nur noch mit Sicherheitsupdates versorgt und Bugfixes, welche keine maßgeblichen Änderungen darstellen.
– Die erste CRA konforme Version wird v27 sein, welche auf Ende 2027 geplant ist und auf einer neuen Linux-Plattform aufbaut, um den strengen Pflichten effizienter nachkommen zu können.
Kontakt
Bleiben Sie sicher und aktuell mit IACBOX Software Maintenance! Sollten Sie weiterführende Informationen benötigen, kontaktieren Sie uns bitte.