Was gibt es Neues?

Der "CRA-Day" naht – sind Sie vorbereitet?

06.07.2026 | Ab September 2026 greift die erste konkrete Massnahme des Cyber Resilience Act (CRA): die Meldepflicht für aktiv ausgenutzte Schwachstellen. Ab Dezember 2027 dürfen nur noch Produkte mit nachgewiesener CRA-Konformität in Verkehr gebracht werden. Für Maschinenbauer und Industrieausrüster bedeutet das: Wer jetzt nicht handelt, riskiert den Marktzugang. Der erste konkrete Schritt hin zu «Security by Design» ist die strukturierte Bedrohungsanalyse TARA, Threat and Risk Assessment.

Mit dem Cyber Resilience Act (CRA) schafft die EU einen verbindlichen Rechtsrahmen, der Herstellern eine klare Verpflichtung auferlegt: Sie müssen erstmals die Cybersicherheit ihrer Produkte über den gesamten Produktlebenszyklus systematisch umsetzen und nachweisen. Der 11. Dezember 2027 ist dabei der Stichtag, zu dem dieser Nachweis spätestens vor liegen muss. Als entscheidende Etappe auf dem Weg dorthin tritt im September 2026 die erste konkrete Massnahme in Kraft: die Meldepflicht für aktiv ausgenutzte Schwachstellen. Das verpflichtet Hersteller nicht nur dazu, Sicherheitslücken innerhalb weniger Monate zu erkennen und zu melden. In rund eineinhalb Jahren sollten sie zudem Produkte bereit stellen, die dem Prinzip ‚Security by Design‘ entsprechen. Je mehr Produkte betroffen sind, desto wichtiger wird die Durchführung einer angemessenen Risikoanalyse und -bewertung des eigenen Produktportfolios. Denn letztlich kann nur sie die zentrale Frage beantworten: Welche Massnahmen sind erforderlich, um ein Produkt CRA-konform zu gestalten?

Wie eine strukturierte Bedrohungsanalyse nach TARA dabei konkret unterstützt, zeigt unser Fachartikel. Vom gemeinsamen Systemverständnis mit allen Produkt-Stakeholdern über die Abgrenzung des betrachteten Systems und die Inventur schutzwürdiger Assets bis zur eigentlichen Risikobewertung. TARA schafft eine nachvollziehbare Dokumentation und liefert die Grundlage, um daraus konkrete Massnahmen für ein CRA-konformes Produkt abzuleiten. Da sich die Risikolage durch neue Funktionen oder veränderte Einsatzbedingungen laufend ändert, wird TARA zu einer dauerhaften Aufgabe in der Embedded-Entwicklung.

Eine strukturierte Bedrohungsanalyse nach dem TARA-Standard umfasst mehrere Stufen und liefert wichtige Entscheidungs grundlagen für Maschinen bauer und Industrieausrüster.

Erfahren Sie mehr in unserem vollständigen Fachartikel in der Fachzeitschrift "Computer&Automation": Der „CRA-Day" naht – sind Sie vorbereitet? (PDF)