Skip to main content

Das EU-Cyberresilienzgesetz (CRA) verstehen

Artikel von
Corona blog feature

22. Januar 2025

0 Min. Lesezeit

Das Cyberresilienzgesetz (CRA) schafft einen dringend benötigten Rahmen zur Standardisierung der Cybersicherheitspraktiken von Unternehmen, die in der Europäischen Union (EU) tätig sind. Die Verordnung legt klare Erwartungen an Hardware- und Softwarehersteller, Entwickler und Vertreiber fest und beschreibt, wie sie Schwachstellen in jeder Phase des Produktlebenszyklus verwalten und beheben sollen. Angesichts der entscheidenden Rolle von Software in den meisten modernen Produkten ist ein proaktiver Ansatz zur Absicherung des Softwareentwicklungslebenszyklus (SDLC) zu einem wichtigen Bestandteil aller Vorschriften geworden, die auf die Sicherheit von Technologieprodukten insgesamt abzielen.

Da einige Bestimmungen des CRA zur Meldung von Schwachstellen und Sicherheitsvorfällen 2026 in Kraft treten und alle Anforderungen bis Ende 2027 durchgesetzt werden, sollten Unternehmen jetzt ihre Cybersicherheitsmaßnahmen bewerten und einen Weg zur Compliance festlegen.

Was ist das Cyberresilienzgesetz?

Das Cyberresilienzgesetz ist eine neue EU-Verordnung, die die Cybersicherheit von Produkten mit digitalen Elementen (PDEs) verbessern soll, die in der EU verkauft werden. Dem Gesetz zufolge gilt der CRA für „Wirtschaftsakteure“, die am EU-Markt teilnehmen, darunter Hersteller, Importeure und Vertreiber von PDEs.

Die zwei Hauptkategorien der grundlegenden Anforderungen des CRA sind:

  • Anforderungen an die Produktsicherheit (Anhang I, Abschnitt 1), die sich auf den Schutz vor ausnutzbaren Schwachstellen und Sicherheitsrisiken in den Phasen Design, Entwicklung und Produktion eines Produkts konzentrieren (d. h. Secure-by-Design-Prinzipien).

  • Anforderungen an den Umgang mit Schwachstellen (Anhang I, Abschnitt 2), die sich auf das Erkennen und Dokumentieren von Schwachstellen, eine schnelle Reaktion auf ausnutzbare Schwachstellen und die Bereitstellung von Sicherheitsupdates für Nutzer konzentrieren.

Diese Kategorien umfassen sowohl die Phase vor als auch nach der Bereitstellung eines Produkts. Vor der Bereitstellung spielen statische Anwendungssicherheitstests (SAST) und Software Composition Analysis (SCA) eine wichtige Rolle, um sicherzustellen, dass Produkte von Anfang an sicher konzipiert sind. Durch frühzeitiges Erkennen von Schwachstellen und ihre automatische Behebung in Echtzeit wird verhindert, dass Sicherheitsprobleme nach der Inbetriebnahme zu komplexeren, größeren und schwerwiegenderen Problemen führen.

Heute konzentrieren wir uns jedoch auf die Compliance mit dem CRA im Zusammenhang mit der Sicherheit der Software-Lieferkette.

Sicherheit der Software-Lieferkette und das Cyberresilienzgesetz

Mit der zunehmenden Vernetzung digitaler Produkte stellen Schwachstellen – insbesondere in Drittanbieter- und Open-Source-Komponenten – erhebliche Risiken dar. Studien zeigen, dass die über Open-Source-Paket-Repositories verbreiteten Cybersicherheitsbedrohungen zwischen 2020 und 2023 um mehr als 1.300 % zugenommen haben.

Indem der CRA Unternehmen dazu verpflichtet, Schwachstellen während des gesamten Produktlebenszyklus zu erkennen, zu beheben und offenzulegen, hebt er die entscheidende Rolle der Lieferkettensicherheit hervor und zwingt Unternehmen, ihre Sicherheitslücken zu schließen. Die Verordnung betont außerdem die Bedeutung eines proaktiven Risikomanagements, indem sie eine kontinuierliche Überwachung und zeitnahe Updates zur Abwehr neuer Bedrohungen vorschreibt.

Drei zentrale Säulen für die Einhaltung des Cyberresilienzgesetzes

Um die grundlegenden Anforderungen des CRA zu erfüllen – insbesondere in Bezug auf Schwachstellenmanagement und zeitnahe Behebung –, müssen Unternehmen drei zentrale Säulen priorisieren: die Erstellung einer Software-Stückliste (SBOM), das Schwachstellenmanagement und eine schnelle Meldung.

Erstellung und Pflege von SBOMs

Der CRA verpflichtet Unternehmen, präzise und aktuelle SBOMs zu pflegen, um Transparenz und Verantwortlichkeit bei der Nachverfolgung aller Softwarekomponenten zu fördern. Darin heißt es, dass SBOMs „in einem gängigen, maschinenlesbaren Format vorliegen und mindestens die Abhängigkeiten der obersten Ebene des Produkts abdecken“ müssen.

Um Zeit und Aufwand zu sparen, empfiehlt sich ein Tool, das sich in Entwicklungs-Workflows integrieren lässt und SBOMs automatisiert erstellt. Snyk scannt beispielsweise Projekte, um alle Softwarekomponenten einschließlich Drittanbieter- und Open-Source-Abhängigkeiten zu identifizieren, und erstellt SBOMs in Standardformaten, die vom CRA anerkannt sind, etwa CycloneDX und SPDX.

Schwachstellenmanagement und -behebung

Die Anforderungen des CRA an den Umgang mit Schwachstellen betonen deren proaktive Erkennung und eindeutige Offenlegung. Daher schreibt die Verordnung regelmäßige SBOM-Updates vor, damit die Dokumentation während des gesamten Produktlebenszyklus den aktuellen Stand jeder Komponente widerspiegelt. Außerdem fordert sie Unternehmen auf, „Schwachstellen unverzüglich zu beheben, unter anderem durch die Bereitstellung von Sicherheitsupdates“.

Anhang I des CRA sieht außerdem vor, dass Produkte mit digitalen Elementen Folgendes erfüllen sollten:

  • Schutz vor unbefugtem Zugriff durch geeignete Kontrollmechanismen sicherstellen, darunter unter anderem Authentifizierungs-, Identitäts- oder Zugriffsverwaltungssysteme.

  • Die Integrität gespeicherter, übertragener oder anderweitig verarbeiteter Daten – personenbezogener oder sonstiger –, Befehle, Programme und Konfigurationen vor Manipulationen oder Änderungen schützen, die nicht vom Nutzer autorisiert wurden, und zudem über Beschädigungen berichten.

  • So konzipiert, entwickelt und hergestellt werden, dass sich die Auswirkungen eines Sicherheitsvorfalls mithilfe geeigneter Mechanismen und Techniken zur Abwehr von Exploits verringern lassen.

Die von Snyk bereitgestellten DAST-Scans können dabei helfen, diese Arten von Schwachstellen (Autorisierung, Datenänderung, Exploit-Abwehr) in laufenden Anwendungen zu erkennen und zu beheben.

Snyk vereinfacht die Verwaltung und Dokumentation vorgelagerter Komponenten. Die Lösung erfasst alle Abhängigkeiten (einschließlich transitiver Abhängigkeiten) und überwacht kontinuierlich Änderungen und neue Schwachstellen, damit SBOMs aktuell bleiben, wenn neue Softwareversionen bereitgestellt werden. Über die Erkennung von Schwachstellen hinaus unterstützt Snyk Entwickler dabei, Schwachstellen zu priorisieren – anhand verschiedener Risikofaktoren wie Erreichbarkeit und Exploit-Reife sowie herkömmlicher Kriterien wie Schweregrad. Anschließend empfiehlt Snyk direkt in den Tools, die Entwicklungsteams bereits nutzen, wie sich die priorisierten Probleme beheben lassen.

Asset-Inventar und schnelle Meldung

Um die Anforderungen des CRA an Sicherheitsüberwachung und Berichterstattung zu erfüllen, müssen Unternehmen ein genaues Inventar ihrer digitalen Assets führen. Wenn sie einen vollständigen Überblick über alle verwendeten PDEs, Softwareversionen und Abhängigkeiten haben, können sie betroffene Assets schnell ermitteln, sobald neue Schwachstellen entdeckt werden. Wird eine ausnutzbare Schwachstelle entdeckt, verlangt der CRA außerdem, alle relevanten Parteien (z. B. Endnutzer, Entwickler, Hersteller und Aufsichtsbehörden) zeitnah zu informieren.

In beiden Bereichen kann ein ganzheitlicher Überblick über Anwendungen und Assets die Compliance erheblich vereinfachen. Mit der Snyk-Entwicklersicherheitsplattform können Teams alle Assets und die damit verbundenen Risiken nachverfolgen, analysieren und verwalten. Außerdem erleichtert sie die schnelle Berichterstattung, indem sie Schwachstellendaten mit Workflows für Offenlegung und Behebung verknüpft. Wird eine ausnutzbare Schwachstelle erkannt, können Unternehmen mit diesen Tools schnell die betroffenen Assets ermitteln, Korrekturen nach Risiko priorisieren und die zuständigen Stakeholder über Updates informieren.

Ein zuverlässiger Partner für die CRA-Compliance

Bei der CRA-Compliance geht es nicht nur darum, regulatorische Anforderungen zu erfüllen, sondern auch darum, ein sichereres und widerstandsfähigeres digitales Ökosystem aufzubauen. Unternehmen können Risiken in der Software-Lieferkette begegnen, indem sie sich auf diese grundlegenden Sicherheitspraktiken konzentrieren und zugleich das Vertrauen von Partnern, Endnutzern und Aufsichtsbehörden stärken.

Snyk ist ein zuverlässiger Sicherheitspartner, der sich bereits bei der Einhaltung anderer EU-Verordnungen wie dem Digital Operational Resilience Act (DORA) bewährt hat. Mit der Einführung des CRA laden wir Unternehmen dazu ein, unsere entwicklerfreundlichen Tools zu nutzen, die wichtige Aufgaben wie die Erstellung von SBOMs, das Schwachstellenmanagement und die schnelle Berichterstattung vereinfachen. Durch die nahtlose Integration in bestehende Workflows unterstützt Snyk Unternehmen dabei, die CRA-Compliance zu erreichen, ohne die Softwareentwicklung zu verlangsamen.


Möchten Sie mehr darüber erfahren, wie Snyk die Sicherheit Ihrer Software-Lieferkette stärken und Ihre Compliance verbessern kann? Vereinbaren Sie noch heute eine Live-Demo.

Lizenz-Compliance leicht gemacht

Erstellen Sie Richtlinien, um die Open-Source-Lizenz-Compliance einfach und skalierbar durchzusetzen.