Blog-Übersicht
Die grundlegenden Cybersicherheitsanforderungen des Cyber Resilience Act (CRA) für Softwareunternehmen
Die grundlegenden Cybersicherheitsanforderungen des Cyber Resilience Act (CRA) für Softwareunternehmen
Mit dem Cyber Resilience Act (CRA) schafft die Europäische Union erstmals ein einheitliches Cybersicherheitsregime für Produkte mit digitalen Elementen. Betroffen sind insbesondere Softwarehersteller, SaaS-Anbieter mit entsprechenden Produkten sowie Anbieter vernetzter Hard- und Softwarelösungen. Für Softwareunternehmen bedeutet dies, dass Cybersicherheit künftig nicht mehr nur eine technische Best Practice ist, sondern eine rechtliche Produktanforderung. Die wesentlichen Anforderungen ergeben sich insbesondere aus Anhang I des CRA.
Security by Design und risikobasierte Entwicklung
Ein zentrales Prinzip des CRA ist der Ansatz „Security by Design“. Produkte mit digitalen Elementen müssen bereits während der Konzeption, Entwicklung und Herstellung ein angemessenes Cybersicherheitsniveau gewährleisten. Maßstab ist dabei stets das jeweilige Risiko des Produkts. Hersteller sind verpflichtet, Cybersicherheitsrisiken systematisch zu identifizieren, zu bewerten und geeignete Schutzmaßnahmen umzusetzen.
Für Softwareunternehmen bedeutet dies beispielsweise, dass Sicherheitsanforderungen bereits in den Entwicklungsprozess integriert werden müssen. Ein Projektmanagement-Tool sollte etwa schon bei der Entwicklung Funktionen zur rollenbasierten Zugriffskontrolle vorsehen. Ebenso kann bei einer Cloud-Anwendung eine frühzeitige Bedrohungsanalyse erforderlich sein, um potenzielle Angriffspfade zu identifizieren und zu minimieren. Die Cybersicherheit darf damit nicht erst zum Thema werden, wenn das Produkt bereits marktreif ist.
Sichere Voreinstellungen und Schutz vor unbefugtem Zugriff
Der CRA verlangt, dass Produkte grundsätzlich mit sicheren Standardeinstellungen („Secure by Default“) bereitgestellt werden. Darüber hinaus müssen geeignete Maßnahmen zum Schutz vor unbefugtem Zugriff implementiert werden. Hierzu zählen insbesondere Authentifizierungs-, Identitäts- und Zugriffsmanagementsysteme.
In der Praxis kann dies bedeuten, dass eine Unternehmenssoftware standardmäßig keine unnötigen Dienste aktiviert hat und Passwörter bestimmte Mindestanforderungen erfüllen müssen. Ein weiteres Beispiel ist die verpflichtende Aktivierung einer Multifaktor-Authentifizierung für Administratorkonten. Ebenso sollten Benutzerrechte nach dem Need-to-Know-Prinzip vergeben werden, sodass Mitarbeitende lediglich auf diejenigen Funktionen und Daten zugreifen können, die sie für ihre Tätigkeit tatsächlich benötigen.
Schutz von Daten und Begrenzung von Angriffsflächen
Ein weiterer Schwerpunkt des CRA liegt auf dem Schutz der Vertraulichkeit, Integrität und Verfügbarkeit von Daten. Hersteller müssen geeignete technische Maßnahmen vorsehen, um gespeicherte und übertragene Informationen vor Manipulation, Verlust oder unbefugtem Zugriff zu schützen. Gleichzeitig sollen Produkte so entwickelt werden, dass ihre Angriffsfläche möglichst gering bleibt.
Typische Beispiele sind die Verschlüsselung sensibler Daten während der Übertragung und Speicherung, die Absicherung von Programmierschnittstellen (APIs) sowie die Deaktivierung nicht benötigter Funktionen. Auch die Umsetzung von Datenminimierung spielt eine wichtige Rolle. Eine Software zur Terminverwaltung sollte beispielsweise nur diejenigen personenbezogenen Daten erheben, die für die Terminabwicklung tatsächlich erforderlich sind. Überflüssige Datensammlungen erhöhen nicht nur datenschutzrechtliche Risiken, sondern vergrößern zugleich die Angriffsfläche eines Produkts.
Schwachstellenmanagement und Sicherheitsupdates
Besonders praxisrelevant für Softwareunternehmen sind die Anforderungen an das Schwachstellenmanagement. Der CRA verpflichtet Hersteller dazu, Produkte möglichst ohne bekannte ausnutzbare Schwachstellen auf den Markt zu bringen und etablierte Prozesse zur Erkennung, Dokumentation und Behebung von Sicherheitslücken einzurichten. Zudem müssen Sicherheitsupdates bereitgestellt werden, damit entdeckte Schwachstellen zeitnah geschlossen werden können.
Für Softwareanbieter bedeutet dies unter anderem die Einrichtung eines Vulnerability-Management-Prozesses, die Durchführung regelmäßiger Penetrationstests sowie die Implementierung eines Responsible-Disclosure-Verfahrens für Sicherheitsforscher. Ein praktisches Beispiel wäre die Bereitstellung eines Sicherheitsupdates innerhalb weniger Tage nach Bekanntwerden einer kritischen Schwachstelle in einer verwendeten Open-Source-Komponente. Ebenso gewinnt die Erstellung und Pflege einer Software Bill of Materials (SBOM) an Bedeutung, um schnell feststellen zu können, welche Produkte von einer Sicherheitslücke betroffen sind.
Fazit: Der CRA verankert Cybersicherheit als rechtliche Produkteigenschaft. Für Softwareunternehmen reicht es künftig nicht mehr aus, Sicherheitsmaßnahmen punktuell umzusetzen. Erforderlich sind belastbare Prozesse für Security by Design, sichere Standardkonfigurationen, Daten- und Zugriffsschutz sowie ein professionelles Vulnerability-Management. Unternehmen, die diese Anforderungen frühzeitig in ihre Entwicklungs- und Compliance-Prozesse integrieren, reduzieren nicht nur regulatorische Risiken, sondern stärken zugleich das Vertrauen ihrer Kunden in die Sicherheit ihrer Produkte.
Blog-Übersicht