Der Cyber Resilience Act (CRA) bringt neue Anforderungen für Software und digitale Produkte – und wird damit für Softwareentwickler, IT-Dienstleister und Softwarehersteller zu einem wichtigen Thema. Cybersicherheit muss künftig noch stärker über den gesamten Lebenszyklus eines Produkts mitgedacht, umgesetzt und dokumentiert werden.
Was das in der Praxis bedeutet, stand im Mittelpunkt unseres gestrigen Fokustalks mit Michael Jesse.
Anhand von konkreten Unternehmensbeispielen zeigte Michael, dass CRA nicht gleich CRA ist. Je nach Softwareprodukt, Geschäftsmodell und Rolle eines Unternehmens ergeben sich unterschiedliche Anforderungen und Verpflichtungen.
Besonders intensiv diskutiert wurde die Frage: Wann gilt ein Unternehmen im Sinne des CRA als Hersteller und wann besteht tatsächlich Handlungsbedarf? Gerade für IT-Dienstleister und Softwareentwickler ist diese Abgrenzung relevant, da die eigene Rolle je nach Produkt und Projekt unterschiedlich ausfallen kann.
Weitere Themen waren die Anforderungen an sichere Entwicklungsprozesse, Dokumentation und Schwachstellenmanagement sowie die vorgesehenen Meldepflichten über die ENISA-Plattform. Dabei zeigte sich auch, wie viele Detailfragen bei der praktischen Umsetzung des CRA entstehen.
Entsprechend lebhaft war die Diskussion beim Fokustalk: Viele Fragen aus der Runde wurden aufgegriffen und anhand konkreter Situationen besprochen. Für Softwarehersteller geht es dabei nicht nur darum, technische Sicherheitsanforderungen zu erfüllen, sondern bestehende Entwicklungs- und Produktprozesse rechtzeitig zu überprüfen und notwendige Anpassungen einzuplanen.
Präsentation & CRA-Ersteinschätzung
Die Präsentationsunterlagen von Michael Jesse stellen wir SIC Mitgliedern auf Wunsch gerne zur Verfügung. Einfach kurz bei uns melden.
Für alle, die konkret klären möchten, was der CRA für die eigenen Softwareprodukte bedeutet, bietet Michael eine CRA-Ersteinschätzung an: Gewinne Klarheit für dein Produkt. EUR 790 statt EUR 990 Beratungspaket für SIC-Mitglieder (gilt auch für UBIT-Mitglieder).



