Hol dir die Outpoll-AppSchneller. Smarter. Überall.
Jetzt bei Google Play
NEWS
  1. Nachrichten
  2. Tech-Branche bereitet sich auf tiefgreifende Änderungen vor, da der EU-Cyberresilienz-Gesetzgebungsakt kurz vor der Umsetzung steht
post-main
Sonstiges

Tech-Branche bereitet sich auf tiefgreifende Änderungen vor, da der EU-Cyberresilienz-Gesetzgebungsakt kurz vor der Umsetzung steht

MA
Mark Johnson
vor 1 Monat
BRÜSSEL – Eine neue Ära der Regulierung digitaler Produkte bricht in der Europäischen Union an, da die Uhr offiziell für die Umsetzung des wegweisenden Cyberresilienz-Gesetzgebungsakts (CRA) zu ticken beginnt. Da die Gesetzgebung nun formell angenommen wurde, stehen Tausende von Herstellern – von globalen Tech-Giganten bis hin zu kleinen Geräteherstellern – vor einem mehrjährigen Sprint, um ihre Design-, Entwicklungs- und Wartungsprozesse zu überarbeiten und einige der weltweit strengsten Cybersicherheitsstandards für vernetzte Geräte einzuhalten.Das Gesetz, ein Eckpfeiler der digitalen Strategie der EU, zielt darauf ab, die grassierenden Sicherheitslücken in unzähligen Produkten mit digitalen Elementen zu bekämpfen, einer Kategorie, die alles von intelligenten Kühlschränken und Kinderspielzeug bis hin zu Industriesensoren und Software-Suiten umfasst. Seit Jahren warnen europäische Regulierungsbehörden davor, dass die Verbreitung unsicherer 'Internet of Things' (IoT)-Geräte eine massive Angriffsfläche für böswillige Akteure geschaffen hat, die eine Bedrohung für die individuelle Privatsphäre, die kritische Infrastruktur und die allgemeine wirtschaftliche Sicherheit des Blocks darstellen. Der CRA ist die umfassende Antwort Brüssels, die die Verantwortung für die Cybersicherheit eindeutig auf die Schultern derjenigen legt, die Produkte auf den Markt bringen.Im Mittelpunkt der Gesetzgebung stehen mehrere transformative Verpflichtungen. Hersteller werden rechtlich verpflichtet, Sicherheitsaspekte in jeder Phase des Produktlebenszyklus zu berücksichtigen, ein Konzept, das als „Security by Design“ bekannt ist. Dies beinhaltet die Durchführung rigoroser Risikobewertungen, die Sicherstellung, dass Produkte ohne bekannte ausnutzbare Schwachstellen geliefert werden, und die Bereitstellung klarer Anweisungen für eine sichere Nutzung. Darüber hinaus müssen Unternehmen Sicherheitsupdates für die voraussichtliche Lebensdauer eines Produkts oder für mindestens fünf Jahre gewährleisten, wodurch die gängige Praxis, die Softwareunterstützung für ältere Geräte einzustellen und sie dauerhaft neuen Bedrohungen auszusetzen, effektiv beendet wird. Die Regeln gelten für fast alle in der EU verkauften Hardware und Software, mit nur wenigen Ausnahmen für hochspezialisierte Sektoren wie medizinische Geräte und Luftfahrt, die bereits durch separate Gesetzgebung abgedeckt sind.Die vielleicht anspruchsvollste und zeitkritischste Bestimmung ist der neue obligatorische Meldemechanismus. Unter dem CRA werden Hersteller verpflichtet, der Cybersicherheitsagentur der EU, ENISA, und relevanten nationalen Behörden jede aktiv ausgenutzte Schwachstelle oder jeden schwerwiegenden Sicherheitsvorfall innerhalb von 24 Stunden nach Bekanntwerden zu melden. Diese Anforderung an schnelle Reaktionen soll eine koordinierte europäische Antwort auf aufkommende Bedrohungen ermöglichen und sicherstellen, dass Informationen schnell ausgetauscht werden, um das breitere Ökosystem zu schützen. Für viele Unternehmen wird dies eine vollständige Umstrukturierung ihrer internen Protokolle zur Reaktion auf Vorfälle und ihrer Teams für die rechtliche Compliance erfordern, was eine erhebliche operative und finanzielle Aufgabe darstellt.Der Weg zur Annahme des CRA war nicht ohne Kontroversen. Während viele Cybersicherheitsexperten die Ambitionen der EU lobten, äußerten Industrieverbände und Open-Source-Software-Stiftungen ernsthafte Bedenken. Kleine und mittlere Unternehmen (KMU) warnten, dass die hohen Compliance-Kosten die Innovation ersticken und unüberwindbare Eintrittsbarrieren schaffen könnten. Insbesondere die Open-Source-Community befürchtete, dass Entwickler von kostenloser, nicht-kommerzieller Software für Schwachstellen haftbar gemacht werden könnten, was die Zusammenarbeit möglicherweise einschränken würde. Als Reaktion darauf haben die EU-Gesetzgeber im endgültigen Text mehrere Änderungen eingeführt, um mehr Klarheit und Flexibilität zu schaffen, darunter spezielle Ausnahmen für nicht-kommerzielle Open-Source-Projekte und Maßnahmen zur Unterstützung kleinerer Unternehmen.Nachdem der endgültige Text nun vorliegt, tritt die Gesetzgebung in Kraft und ihre Bestimmungen werden schrittweise anwendbar. Die meisten Regeln, einschließlich der Design- und Support-Verpflichtungen, werden 36 Monate nach Inkrafttreten gelten, was Unternehmen bis etwa Ende 2027 Zeit für die Einhaltung gibt. Die kritische 24-Stunden-Meldepflicht für Hersteller hat jedoch eine kürzere Frist von 21 Monaten. Diese gestaffelte Zeitplanung unterstreicht die Dringlichkeit, die Regulierungsbehörden auf Transparenz und Reaktion auf Vorfälle legen. Die Auswirkungen des CRA werden voraussichtlich weit über die Grenzen der EU hinausgehen und den sogenannten „Brüsseler Effekt“ veranschaulichen. Jedes Unternehmen weltweit, das seine vernetzten Produkte an die 450 Millionen Verbraucher der EU verkaufen möchte, muss diese neuen Standards erfüllen, wodurch der CRA de facto zu einem globalen Maßstab für die Sicherheit digitaler Produkte wird.

Bleiben Sie informiert. Handeln Sie klüger.

Erhalten Sie wöchentliche Highlights, wichtige Schlagzeilen und Experteneinblicke – und setzen Sie Ihr Wissen dann in unseren Live-Prognosemärkten ein.

Kommentare
A
Hier ist es ruhig...Beginnen Sie die Konversation, indem Sie den ersten Kommentar hinterlassen.