Das EU-Cyberresilienzgesetz (Cyber Resilience Act, CRA) führt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen ein. Für viele Hersteller wird die Konformität die Einbindung einer Benannten Stelle (Notified Body) gemäß Cyber Resilience Act oder eine Zertifizierung nach einem EU-Cybersicherheitsschema wie EUCC erfordern. Applus+ Laboratories durchläuft derzeit den Akkreditierungs- und Notifizierungsprozess als Benannte Stelle für den CRA und führt bereits CRA-konforme Prüfungen sowie Dokumentationsprüfungen durch, die später für formelle Bewertungen durch die Benannte Stelle wiederverwendet werden können. Dies hilft Ihnen, Verzögerungen zu reduzieren, Nacharbeiten zu minimieren und Ihre Entwicklungsroadmap auf Kurs zu halten, während sich CRA-Normen und Leitlinien weiterentwickeln.

Ihr strategischer Partner für Prüfungen und Zertifizierung

Bitte füllen Sie in kurzer Zeit das Formular aus

KONTAKT FORMULAR

Die Rolle einer Benannten Stelle für den Cyber Resilience Act

Eine Benannte Stelle für den CRA ist eine unabhängige, akkreditierte Organisation, die zur Durchführung von Konformitätsbewertungen durch Dritte hinsichtlich der grundlegenden Cybersicherheitsanforderungen des CRA benannt wurde. In der Praxis wird eine Benannte Stelle:

  • das Cybersicherheitsdesign und die Architektur Ihres Produkts anhand der grundlegenden Anforderungen des CRA bewerten
  • Ihre technische Dokumentation prüfen, einschließlich Risikobewertungen, SBOM usw.
  • Ihre Prozesse für den Umgang mit Schwachstellen und die Meldung von Sicherheitsvorfällen bewerten
  • Ihren Weg zur CE-Kennzeichnung analysieren und gegebenenfalls EU-Baumusterprüfbescheinigungen ausstellen

Aktueller Status der Benannten Stellen für den CRA

Die EU-Mitgliedstaaten arbeiten derzeit an der Benennung von Benannten Stellen für den CRA. Zum jetzigen Zeitpunkt stehen die offiziellen Verzeichnisse noch aus. Der Zeitplan für die Umsetzung des CRA läuft jedoch bereits, und Hersteller können nicht bis zum letzten Moment mit den Vorbereitungen warten.

Bei Applus+ Laboratories haben wir unsere CRA-Dienstleistungen so strukturiert, dass heute durchgeführte Prüfungen und Bewertungen teilweise als Grundlage für künftige Bewertungen durch eine Benannte Stelle wiederverwendet werden können, sobald die formelle Benennung abgeschlossen ist. So können Sie bereits frühzeitig Nachweise aufbauen und Lücken schließen, bevor der CRA vollständig anwendbar wird.

Harmonisierte Normen: Verzögerungen, Einschränkungen und Auswirkungen

Die spezifischen CRA-Normen befinden sich noch in der Entwicklung, und ihr Genehmigungs- und Veröffentlichungsprozess umfasst mehrere Schritte. Kurz- und mittelfristig bedeutet dies:

  • Viele Produkte der Klasse „Important“, die letztendlich einer Selbstbewertung unterliegen könnten, werden in der Praxis weiterhin eine Benannte Stelle benötigen.
  • Produkte der Klasse „Critical“ werden weiterhin auf Konformitätsbewertungen durch Dritte oder auf Cybersicherheitszertifizierungssysteme angewiesen sein.
  • Das Abwarten harmonisierter Normen, bevor Maßnahmen ergriffen werden, kann zu verkürzten Zeitplänen, höheren Risiken und zusätzlichem Überarbeitungsaufwand führen.

CRA-Zertifizierung und Konformitätsbewertungsverfahren

Der CRA sieht verschiedene Verfahren zur Konformitätsbewertung vor. Die wichtigsten Verfahren für Hersteller sind nachfolgend zusammengefasst.

Modul A — Interne Fertigungskontrolle (Selbstbewertung)

Bei Modul A führt der Hersteller eine interne Konformitätsbewertung durch und stellt die EU-Konformitätserklärung aus, ohne eine Benannte Stelle einzubeziehen.

Wann ist dies möglich?

  • Für die Standardkategorie.
  • Für die Kategorie „Important Class I“, jedoch nur, wenn harmonisierte Normen für die betreffende Produktkategorie verfügbar sind.

Wesentliche Einschränkungen:

  • Abhängigkeit von externen Zeitplänen, was möglicherweise nur begrenzte Zeitreserven für Konformitätsaktivitäten lässt.
  • Keine unabhängige Bestätigung durch Dritte für Kunden oder Behörden.
  • Hohes Risiko für Nacharbeiten, wenn sich Normen, Leitlinien oder Anforderungen weiterentwickeln.

Modul B + C — EU-Baumusterprüfung + Produktionskontrolle

Modul B + C ist für viele Produkte das wichtigste Verfahren zur Konformitätsbewertung durch Dritte im Rahmen des CRA:

  • Modul B (EU-Baumusterprüfung): Eine Benannte Stelle bewertet das Produktdesign, die Cybersicherheitsmaßnahmen und die Prozesse zum Umgang mit Schwachstellen. Bei Konformität stellt die Benannte Stelle eine EU-Baumusterprüfbescheinigung aus.
  • Modul C (Konformität mit dem Baumuster auf Grundlage der internen Produktionskontrolle): Der Hersteller stellt sicher, dass serienmäßig hergestellte Einheiten dem genehmigten Baumuster entsprechen, und bringt entsprechend die CE-Kennzeichnung an.

Vorteile von Modul B + C:

  • Geeignet – und häufig erforderlich – für Produkte der Klassen „Important“ und „Critical“, solange keine harmonisierten Normen verfügbar sind.
  • Bietet eine unabhängige und anerkannte Bestätigung der Cybersicherheit Ihres Produkts.
  • Reduziert regulatorische und kommerzielle Risiken im Vergleich zu einer rein internen Selbstbewertung.
     

Modul H — Umfassende Qualitätssicherung

Bei Modul H basiert die Konformität auf der Bewertung des Cybersicherheits-Qualitätsmanagementsystems des Herstellers, das Design, Entwicklung, Produktion und den Umgang mit Schwachstellen abdeckt, und nicht auf der Prüfung einzelner Produkte. Das System wird von einer Benannten Stelle bewertet und einer laufenden Überwachung unterzogen. Konforme Produkte tragen die CE-Kennzeichnung.

Vorteile von Modul H:

  • Besonders geeignet für große Hersteller mit ausgereiften Cybersicherheits- und Qualitätsmanagementprozessen.
  • Attraktiv für Softwareentwickler mit häufigen Releases und kontinuierlichen Entwicklungszyklen.
  • Reduziert den Bedarf an wiederholten Konformitätsbewertungen für einzelne Produkte.
  • Bietet ein skalierbares Konformitätsmodell im Einklang mit dem New Legislative Framework.

EU-Cybersicherheitszertifizierungssysteme (CSA/EUCC)

Zusätzlich zu den CRA-spezifischen Modulen können bestimmte Produkte – insbesondere Produkte der Klassen „Important“ und „Critical“ – auf EU-Cybersicherheitszertifizierungssysteme im Rahmen des Cybersecurity Act wie EUCC zurückgreifen.

In der Praxis eignet sich dieser Weg insbesondere für Hersteller, die bereits EUCC- oder Common-Criteria-Zertifizierungen am Markt einsetzen. Diese Produkte werden im Rahmen des CRA häufig als „Important“ oder „Critical“ eingestuft und spielen typischerweise eine sicherheitsrelevante Rolle für andere Systeme. EUCC baut auf bestehenden Protection Profiles und Common-Criteria-Bewertungen auf und kann belastbare, wiederverwendbare Konformitätsnachweise für die CRA-Compliance liefern, insbesondere wenn eine Konformitätsvermutung gilt und Behörden oder sicherheitssensible Kunden zertifizierte Nachweise erwarten.

Weitere Informationen darüber, wie EUCC im Rahmen der CRA-Compliance eingesetzt werden kann, finden Sie in der Veröffentlichung von Applus+ Laboratories zum Webinar zum EUCC-Schema.

Warum die Zusammenarbeit mit einer Benannten Stelle auch dann sinnvoll ist, wenn sie nicht verpflichtend ist

Selbst wenn eine Selbstbewertung künftig rechtlich möglich sein sollte, bietet die Zusammenarbeit mit einer Benannten Stelle erhebliche strategische Vorteile. Wie im Cyber Global Marketing Plan hervorgehoben, lautet das zentrale Prinzip: „Jetzt bewerten. Später wiederverwenden. Nacharbeiten reduzieren.“

Vorteile der frühzeitigen Einbindung einer Benannten Stelle:

  • Höheres Vertrauen bei Kunden, Partnern und öffentlichen Ausschreibungen.
  • Unabhängige Validierung Ihrer Sicherheitsmaßnahmen, Dokumentation und Sicherheitslage.
  • Geringeres Risiko kostspieliger Neuentwicklungen, wenn Normen und Leitlinien finalisiert werden.
  • Möglichkeit, frühe Prüfungen und Bewertungen wiederzuverwenden, sobald CRA-Benannte Stellen formell benannt sind.
  • Bessere Abstimmung zwischen Ihrer Entwicklungs-Roadmap und den regulatorischen Zeitplänen.

Starten Sie Ihre CRA-Bewertung jetzt und nutzen Sie sie später wieder

Sie müssen nicht auf harmonisierte Normen oder offizielle Verzeichnisse der Benannten Stellen warten, um mit Ihrer CRA-Compliance zu beginnen. Applus+ Laboratories bietet bereits CRA-orientierte Dienstleistungen an, die im Rahmen künftiger Bewertungen durch Benannte Stellen und EUCC-Bewertungen wiederverwendet werden können, darunter:

  • CRA-spezifische Cybersicherheits-Risikobewertungen für Produkte mit digitalen Elementen.
  • Prüfung der technischen Dokumentation und der SBOM anhand der CRA-Anforderungen.
  • Bewertung von Prozessen zum Umgang mit Schwachstellen, deren Offenlegung und Meldung.
  • Sicherheits- und Schwachstellentests im Einklang mit den bevorstehenden CRA- und EUCC-Anforderungen.
  • Vorbewertung von Modul B + C mit Blick auf eine künftige Benannte Stelle für den CRA.

Diese frühzeitigen Maßnahmen schaffen eine solide Nachweisbasis, auf der Sie aufbauen können, anstatt mit dem Beginn der kritischen Phase der CRA-Durchsetzung bei null anfangen zu müssen.

CRA-Vorzertifizierungsdienstleistungen durch eine Benannte Stelle 

Applus+ Laboratories bietet ein modulares Portfolio an Vorzertifizierungsdienstleistungen, das speziell auf den CRA und künftige Bewertungen durch Benannte Stellen ausgerichtet ist: 

  • CRA Readiness Assessment: Gap-Analyse und Roadmap zur CRA-Konformität. 
  • Sicherheits- und Schwachstellentests: Individuelle Testpläne für Produkte der Klassen „Important“, „Critical“ und „Default“. 
  • CRA NB Pre-Assessment (Simulation von Modul B + C): Eine strukturierte „Mock“-Bewertung zur Vorbereitung auf das formelle Verfahren durch die Benannte Stelle. 
  • EUCC-Konformitätsbewertung: Zertifizierungsverfahren mit hohem Sicherheitsniveau, das für geeignete Produkte relevante Konformitätsnachweise für die CRA-Anforderungen liefert. 
  • CRA-Schulungen: Gezielte Schulungen zu den CRA-Anforderungen und deren Auswirkungen auf Ihre Produkte. 

Warum Applus+ Laboratories als künftigen Partner für die CRA-Benannte Stelle wählen 

Applus+ Laboratories verbindet umfassende Cybersicherheitsexpertise mit fundierter Zertifizierungskompetenz: 

  • Mehr als 250 Cybersicherheitsexperten mit umfassender Erfahrung in Sicherheitsbewertungen, Zertifizierung und Penetrationstests. 
  • Akkreditiert für mehr als 30 Cybersicherheitssysteme, einschließlich EUCC und Common Criteria. 
  • Aktive Mitwirkung an europäischen Cybersicherheitsrahmenwerken durch Organisationen wie ENISA und SCCG. 
  • Globale Präsenz in Europa, Nordamerika und Asien mit Dienstleistungen für internationale Hersteller. 
KONTAKT FORMULAR

Applus+ uses first-party and third-party cookies for analytical purposes and to show you personalized advertising based on a profile drawn up based on your browsing habits (eg. visited websites). You can accept all cookies by pressing the "Accept" button or configure or reject their use. Consult our Cookies Policy for more information.

Cookie settings panel