• 25.09.2026

Cyber Resilience Act: ENISA-Playbook für Hersteller

Hersteller vernetzter Geräte müssen sich umstellen: Sicherheit gehört demnächst zur Grundausrüstung. Gleich zwei anstehende EU-Verordnungen enthalten entsprechende Vorgaben. Hilfestellungen von der europäischen Agentur für Cybersicherheit und vom BSI sollen bei der Umsetzung der Maßnahmen unterstützen.

Geschrieben von Uwe Sievers

Zwei Ingenieure prüfen mit einem Tablet einen Roboterarm in einer Fertigungshalle
Sicherheit beginnt am Fließband: Secure by Design verlangt Tests und Kontrollen schon während Entwicklung und Fertigung.

Mehr Sicherheit für vernetzte Geräte

Cyberangriffe auf vernetzte Produkte und industrielle Systeme rücken deren Sicherheitsniveau zunehmend in den Fokus. Mit dem Cyber Resilience Act und der neuen Maschinenverordnung macht die EU Cybersicherheit zur verbindlichen Produkteigenschaft.

Doch insbesondere für Hersteller und KMU stellt die Umsetzung von Secure by Design und Secure by Default eine Herausforderung dar. Ein neuer Praxisleitfaden der ENISA zeigt, wie sich die Anforderungen systematisch in Entwicklung und Betrieb integrieren lassen.

Von modernen vernetzten Produkten wird erwartet, dass sie von Grund auf sicher sind. Dazu zählt auch, dass sie aktuellen Sicherheitsstandards genügen und gängige Security-Methoden befolgen. „Security by Design“ oder auch „Secure by Design“ sowie „Secure by Default“ sind die Begriffe, die diese Anforderungen beschreiben.

Vielfach wurden in der Vergangenheit Alltagsgeräte und Maschinen ausgeliefert, die durch gravierende Sicherheitsdefizite leicht angegriffen werden konnten oder sogar durch ein im Internet zu findendes Default-Passwort gekapert werden konnten. DSL- und Glasfaser-Router fielen lange Zeit durch derartige Mängel auf.

Schnell konnte damit die heimische IT zu einem Spionage-Instrument umfunktioniert oder in ein Botnet integriert werden und für weitere Angriffe genutzt werden.

Trifft es Industriekomponenten, lässt sich durch solche Mängel die Produktion beeinflussen. Schwachstellen im Auslieferungszustand sind Sicherheitsexperten deshalb schon länger ein Dorn im Auge.

Vor dem Hintergrund einer verschärften Cyberbedrohungslage und wiederkehrender Sicherheitsmängel vernetzter Produkte haben Europäische Kommission, Parlament und Mitgliedstaaten umfassende Regeln beschlossen, die Hersteller unter anderem zu Security-by-Design, Schwachstellenmanagement und langfristigen Sicherheitsupdates verpflichten.

Für Industrieanlagen und Produktionssysteme gelten dabei besondere Anforderungen — mehr dazu auf der Themenseite OT Security.

 

 

Neue EU-Vorgaben erhöhen den Druck auf Hersteller

Zwei EU-Regelwerke verändern grundlegend die Sicherheitslandschaft neuer Geräte. Allen voran der Cyber Resilience Act (CRA). Diese EU-Verordnung schreibt für alle in der Europäischen Union auf den Markt gebrachten vernetzten Produkte Mindestanforderungen an deren Cybersicherheit vor. Das betrifft nicht nur Geräte für Verbraucher, sondern auch Industriemaschinen.

Neue Geräte müssen ab Werk sicher gestaltet sein. Dazu gehören ebenso verschlüsselte Datenübertragungen wie langfristig verfügbare Updates. Security muss bereits mit der Konzeption eines Gerätes berücksichtigt werden und über den gesamten Lebenszyklus des Produktes gewährleistet sein.

Hersteller werden in die Pflicht genommen, Schwachstellen während des gesamten Produktlebenszyklus zu beseitigen. Im Kern macht der CRA Cybersicherheit zu einer grundlegenden Produkteigenschaft und zur zwingenden Voraussetzung für das CE-Kennzeichen.

Hinzu kommt: Erstmals sind für derartige Produkte Meldepflichten vorgesehen, etwa bei aktiv ausgenutzten Schwachstellen. Sie gelten bereits seit Mitte September.

Was Hersteller im Detail beachten müssen, zeigt die Session Cyber Resilience Act ab Dezember 2027: Was Hersteller JETZT wissen müssen! der it-sa EXPO & Congress 2025.

Die Maschinenverordnung bildet das zweite europaweite Regelwerk. Sie erweitert die Sicherheitsanforderungen an Maschinen aller Art um Cybersecurity und schließt sogar Rasenmäher und Bohrmaschinen mit ein.

Alle sicherheitsrelevanten Funktionen einer Anlage müssen künftig Vorkehrungen gegen digitale Manipulation aufweisen. Die Verordnung richtet sich nicht nur an die Hersteller, sondern auch an Handel und Vertrieb und gilt branchenübergreifend für nahezu alle Wirtschaftsbereiche und Produkte.

Auch hier ist nicht mehr viel Zeit zur Vorbereitung, denn die Maschinenverordnung tritt am 20. Januar 2027 in Kraft.

Einen Überblick, wie sich CRA und Maschinenverordnung in die übrige EU-Regulierungslandschaft einfügen, bündelt die Themenseite IT-Regulierung: Gesetze (NIS-2, DORA) & Pflichten.

 

 

Für KMU eine besondere Herausforderung

Der Ansatz „Secure by Design“ stellt nicht nur einen grundlegenden Wandel in der Produktsicherheit dar, sondern oftmals auch in der Produktion. Schutzmaßnahmen müssen bereits bei der Konzeption integriert und können nicht erst nach der Entwicklung nachgerüstet werden.

Für produzierende kleine und mittlere Unternehmen (KMU) können damit besondere Herausforderungen einhergehen. Die neuen Anforderungen treffen hier meist auf eine schlanke Produktion, die von Einschränkungen hinsichtlich Zeit, Budget und Security-Fachwissen geprägt ist.

Budgetbeschränkungen limitieren die finanziellen Mittel, die für Investitionen im Sicherheitsbereich zur Verfügung stehen. Fachkräfte mit Security-Know-how stehen im KMU-Sektor oftmals nicht zur Verfügung. Zudem steht Security im Wettbewerb mit den Prioritäten des Kerngeschäfts.

Dass KMU ohnehin verstärkt ins Visier von Cyberkriminellen geraten, zeigt der Beitrag Mittelstand im Fokus der Cyberkriminalität.

Insbesondere Hersteller von Produkten mit digitalen Elementen, wie beispielsweise eingebettete Software, IoT-Geräte, vernetzte Systeme sowie Hard- oder Software-Entwickler leiden unter diesen Einschränkungen.

 

 

So unterstützt ENISA Hersteller bei der Umsetzung

Deshalb hat sich die europäische Cybersicherheitsagentur ENISA entschlossen, einen Praxisratgeber herauszugeben, der sich an den Anforderungen kleiner und mittlerer Betriebe orientiert. Er enthält eine Reihe von konkreten Leitlinien zur Umsetzung der Anforderungen an „Secure by Design“ und „Secure by Default“ über den gesamten Lebenszyklus eines Produkts hinweg.

Dafür ordnet er zentrale Sicherheitsprinzipien den Phasen Entwicklung, Bereitstellung, Betrieb, Wartung und Außerbetriebnahme zu und schlägt so eine Brücke zu den Anforderungen des Cyber Resilience Act.

Die ENISA unterteilt die Sicherheitsmaßnahmen in zwei Kategorien, Design- und Entwicklungsgrundsätze sowie operative Integrität, was vereinfachend so gefasst werden kann:

  • „Secure by Design“ befasst sich damit, wie das System entworfen, implementiert und aufgebaut wird.
  • „Secure by Default“ legt den Schwerpunkt darauf, wie das System betrieben wird. Zu Letzterem zählen auch Wartungsmaßnahmen wie Updates.

Basis dieses Ansatzes ist, dass Sicherheitsanforderungen somit nicht erst bei Tests oder im Betrieb, sondern frühzeitig bei der Anforderungsdefinition, dem Architekturdesign und der Technologieauswahl beginnen. Für Hersteller heißt das jedoch, dass sie ihre Entwicklungsprozesse grundlegend neu ausrichten müssen.

Dabei helfen die in den einzelnen Leitfäden enthaltenen Checklisten für Entwickler. Das entspricht dem Ziel des Ratgebers, die Prinzipien in Form klarer, wiederholbarer Maßnahmen darzustellen, damit sie einfacher in Entwicklungs- und Produktionsprozesse integriert werden können.

 

 

Lieferketten, SBOM und Schwachstellenmanagement im Fokus

Zukünftig sind sichere Standardkonfigurationen sowie kontinuierliches Schwachstellenmanagement notwendig. Beispielsweise sollen ungenutzte Netzwerkports oder administrative Hilfsdienste in der Standardkonfiguration konsequent deaktiviert werden, um die Angriffsfläche zu minimieren.

Ergänzt werden die Maßnahmen durch Anforderungen an Monitoring, Störfallmanagement, sogenanntes Incident Response sowie Recovery-Verfahren, die eine Wiederherstellung nach Sicherheitsvorfällen erlauben.

Als innovative Neuerung kann ein maschinenlesbares Sicherheitsmanifest, „Machine-Readable Security Manifest“ (MRSM), betrachtet werden. Es soll eine strukturierte, maschinenlesbare Dokumentation von Sicherheitsmaßnahmen ermöglichen und gleichzeitig einen Nachweis darüber liefern.

Das kann helfen, aufwendige Compliance-Prozesse automatisierbar und skalierbar zu gestalten.

Neben technischen Maßnahmen enthält das ENISA-Konzept also auch organisatorische Security-Maßnahmen, so auch zur Absicherung von Lieferketten. Unter anderem dazu soll die Sicherheit über eine „Software Bill of Materials“ (SBOM) dokumentiert werden.

Das ist im Kern eine strukturierte Stückliste aller Softwarekomponenten, Bibliotheken und Module, die in einer Softwareanwendung enthalten sind. Man kann sie sich wie die Zutatenliste auf einer Lebensmittelverpackung vorstellen. Sie zeigt genau, welche Software-Zutaten verwendet wurden, in welcher Version sie vorliegen und wie sie miteinander verknüpft sind.

Nach den Lieferkettenangriffen der letzten Jahre – wie etwa SolarWinds – gewinnen SBOMs massiv an Bedeutung, da moderne Software selten komplett selbst geschrieben wird. SBOMs werden fast immer automatisch durch spezialisierte Software-Tools generiert.

Wie Hersteller SBOMs praktisch zur Erfüllung der CRA-Anforderungen einsetzen, zeigt die SessionEU CRA und SBOMs der it-sa EXPO & Congress 2025.

Auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) leistet Unterstützung bei der Umsetzung des CRA. Verschiedene neue Publikationen, insbesondere aus der Reihe TR-03183, sollen „als Einstiegshilfe in den Cyber Resilience Act“ dienen.

Sie behandeln einzelne Aspekte wie Meldepflichten oder auch SBOM. Eine Auswahl von Cybersicherheitsmaßnahmen steht zusätzlich in einem maschinenlesbaren Format zur Verfügung.

Wie sich diese Anforderungen in die übrige EU-Regulierungslandschaft für 2026 einordnen, zeigt der Beitrag IT-Regulierungen: Welche IT-Gesetze sollten Sie 2026 im Blick haben?

Sie wollen sich mit Herstellern, Prüfstellen und Security-Experten zu Secure by Design und dem Cyber Resilience Act direkt austauschen? Auf der it-sa EXPO & Congress erwarten Sie Live-Vorträge, praxisnahe Use Cases und der direkte Austausch mit Ausstellern rund um Produktsicherheit und Regulierung. Jetzt besuchen!

 

 

Quellen: