Das EU-Cyberresilienzgesetz (Cyber Resilience Act, CRA) führt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen ein. Für viele Hersteller wird die Konformität die Einbindung einer Benannten Stelle (Notified Body) gemäß Cyber Resilience Act oder eine Zertifizierung nach einem EU-Cybersicherheitsschema wie EUCC erfordern. Applus+ Laboratories durchläuft derzeit den Akkreditierungs- und Notifizierungsprozess als Benannte Stelle für den CRA und führt bereits CRA-konforme Prüfungen sowie Dokumentationsprüfungen durch, die später für formelle Bewertungen durch die Benannte Stelle wiederverwendet werden können. Dies hilft Ihnen, Verzögerungen zu reduzieren, Nacharbeiten zu minimieren und Ihre Entwicklungsroadmap auf Kurs zu halten, während sich CRA-Normen und Leitlinien weiterentwickeln.
Bitte füllen Sie in kurzer Zeit das Formular aus
Eine Benannte Stelle für den CRA ist eine unabhängige, akkreditierte Organisation, die zur Durchführung von Konformitätsbewertungen durch Dritte hinsichtlich der grundlegenden Cybersicherheitsanforderungen des CRA benannt wurde. In der Praxis wird eine Benannte Stelle:
Die EU-Mitgliedstaaten arbeiten derzeit an der Benennung von Benannten Stellen für den CRA. Zum jetzigen Zeitpunkt stehen die offiziellen Verzeichnisse noch aus. Der Zeitplan für die Umsetzung des CRA läuft jedoch bereits, und Hersteller können nicht bis zum letzten Moment mit den Vorbereitungen warten.
Bei Applus+ Laboratories haben wir unsere CRA-Dienstleistungen so strukturiert, dass heute durchgeführte Prüfungen und Bewertungen teilweise als Grundlage für künftige Bewertungen durch eine Benannte Stelle wiederverwendet werden können, sobald die formelle Benennung abgeschlossen ist. So können Sie bereits frühzeitig Nachweise aufbauen und Lücken schließen, bevor der CRA vollständig anwendbar wird.
Die spezifischen CRA-Normen befinden sich noch in der Entwicklung, und ihr Genehmigungs- und Veröffentlichungsprozess umfasst mehrere Schritte. Kurz- und mittelfristig bedeutet dies:
Der CRA sieht verschiedene Verfahren zur Konformitätsbewertung vor. Die wichtigsten Verfahren für Hersteller sind nachfolgend zusammengefasst.
Bei Modul A führt der Hersteller eine interne Konformitätsbewertung durch und stellt die EU-Konformitätserklärung aus, ohne eine Benannte Stelle einzubeziehen.
Wann ist dies möglich?
Wesentliche Einschränkungen:
Modul B + C ist für viele Produkte das wichtigste Verfahren zur Konformitätsbewertung durch Dritte im Rahmen des CRA:
Vorteile von Modul B + C:
Bei Modul H basiert die Konformität auf der Bewertung des Cybersicherheits-Qualitätsmanagementsystems des Herstellers, das Design, Entwicklung, Produktion und den Umgang mit Schwachstellen abdeckt, und nicht auf der Prüfung einzelner Produkte. Das System wird von einer Benannten Stelle bewertet und einer laufenden Überwachung unterzogen. Konforme Produkte tragen die CE-Kennzeichnung.
Vorteile von Modul H:
Zusätzlich zu den CRA-spezifischen Modulen können bestimmte Produkte – insbesondere Produkte der Klassen „Important“ und „Critical“ – auf EU-Cybersicherheitszertifizierungssysteme im Rahmen des Cybersecurity Act wie EUCC zurückgreifen.
In der Praxis eignet sich dieser Weg insbesondere für Hersteller, die bereits EUCC- oder Common-Criteria-Zertifizierungen am Markt einsetzen. Diese Produkte werden im Rahmen des CRA häufig als „Important“ oder „Critical“ eingestuft und spielen typischerweise eine sicherheitsrelevante Rolle für andere Systeme. EUCC baut auf bestehenden Protection Profiles und Common-Criteria-Bewertungen auf und kann belastbare, wiederverwendbare Konformitätsnachweise für die CRA-Compliance liefern, insbesondere wenn eine Konformitätsvermutung gilt und Behörden oder sicherheitssensible Kunden zertifizierte Nachweise erwarten.
Weitere Informationen darüber, wie EUCC im Rahmen der CRA-Compliance eingesetzt werden kann, finden Sie in der Veröffentlichung von Applus+ Laboratories zum Webinar zum EUCC-Schema.
Selbst wenn eine Selbstbewertung künftig rechtlich möglich sein sollte, bietet die Zusammenarbeit mit einer Benannten Stelle erhebliche strategische Vorteile. Wie im Cyber Global Marketing Plan hervorgehoben, lautet das zentrale Prinzip: „Jetzt bewerten. Später wiederverwenden. Nacharbeiten reduzieren.“
Vorteile der frühzeitigen Einbindung einer Benannten Stelle:
Sie müssen nicht auf harmonisierte Normen oder offizielle Verzeichnisse der Benannten Stellen warten, um mit Ihrer CRA-Compliance zu beginnen. Applus+ Laboratories bietet bereits CRA-orientierte Dienstleistungen an, die im Rahmen künftiger Bewertungen durch Benannte Stellen und EUCC-Bewertungen wiederverwendet werden können, darunter:
Diese frühzeitigen Maßnahmen schaffen eine solide Nachweisbasis, auf der Sie aufbauen können, anstatt mit dem Beginn der kritischen Phase der CRA-Durchsetzung bei null anfangen zu müssen.
Applus+ Laboratories bietet ein modulares Portfolio an Vorzertifizierungsdienstleistungen, das speziell auf den CRA und künftige Bewertungen durch Benannte Stellen ausgerichtet ist:
Applus+ Laboratories verbindet umfassende Cybersicherheitsexpertise mit fundierter Zertifizierungskompetenz:
Applus+ uses first-party and third-party cookies for analytical purposes and to show you personalized advertising based on a profile drawn up based on your browsing habits (eg. visited websites). You can accept all cookies by pressing the "Accept" button or configure or reject their use. Consult our Cookies Policy for more information.
They allow the operation of the website, loading media content and its security. See the cookies we store in our Cookies Policy.
They allow us to know how you interact with the website, the number of visits in the different sections and to create statistics to improve our business practices. See the cookies we store in our Cookies Policy.
Based on your behavior on the website (where you click, how long you browse, etc.) we establish parameters and a profile for you to display ads that correspond to your interests. See the cookies we store in our Cookies Policy.