Blog

Cyber Resilience Act im Maschinenbau: Umsetzungspflicht ab Mitte 2026 – Pflichten, SBOM & Update-Strategien

Christoph Nienhaus

Solution Sales Manager bei Janz Tec

Christoph Nienhaus
Der Cyber Resilience Act (CRA) verändert die Spielregeln für Hersteller vernetzter Maschinen und Anlagen grundlegend. Während viele Übersichtsseiten Normen und Richtlinien nennen, bleibt eine entscheidende Frage offen: Was bedeutet der CRA konkret für die Produktentwicklung, den Betrieb und den gesamten Lebenszyklus einer Maschine?

Dieser Artikel beleuchtet praxisnah alle Pflichten, technischen Maßnahmen und organisatorischen Schritte, die Maschinenbauer jetzt vorbereiten müssen – inklusive der Umsetzungspflicht ab Mitte 2026.

Warum ein reiner Normen-Überblick nicht mehr ausreicht

Normen wie IEC 62443 oder Richtlinien wie NIS2 liefern wichtige Orientierung. Der CRA geht jedoch einen Schritt weiter:

    • Er ist produktspezifisch.
    • Er ist verbindlich.
    • Er verlangt nachweisbare technische und organisatorische Maßnahmen.

Hersteller müssen sich künftig nicht mehr nur an Standards orientieren, sondern eine Dokumentation ihres Risikomanagements und dediziertem Schwachstellenmanagements vorweisen können.

1. Security-by-Design: Architektur statt Nachrüstung

„Security by Design“ wird im CRA zur verpflichtenden Entwicklungsgrundlage.

Praxisnahe Maßnahmen:

  • Sicherheitsanforderungen bereits im Lasten- und Pflichtenheft verankern
  • Bedrohungsanalysen auf Architektur-Ebene durchführen
  • Sichere Standardkonfigurationen („secure by default“) nutzen
  • Minimierung offener Schnittstellen
  • Keine fest einprogrammierten Zugangsdaten

Security entsteht durch robuste Entscheidungen von Anfang an und nicht durch nachträgliche Maßnahmen.

2. Software Bill of Materials (SBOM): Transparenz über den Software-Stack

Der CRA verlangt eine vollständige SBOM für jedes Produkt.

Enthaltene Elemente:

  • Alle Software-Komponenten (Open Source & proprietär)
  • Versionen und Herkunft
  • Lizenzinformationen
  • Prüfsummen für Integritätskontrolle

Nutzen:

  • Gezieltes Schwachstellen-Management
  • Nachvollziehbare Updates
  • Regulatorische Nachweise gegenüber Behörden

Ohne SBOM ist weder schnelle Reaktion auf Sicherheitslücken noch CRA-konforme Dokumentation möglich.

3. Update-Management: Verantwortung über Jahre hinweg

Hersteller müssen mindestens fünf Jahre Sicherheitsupdates bereitstellen.

Wichtige Anforderungen:

  • Authentifizierte Update-Quellen
  • Evtl. kryptografisch signierte Updates
  • Versions- und Rollback-Mechanismen
  • Trennung von Funktions- und Sicherheitsupdates
  • Lückenlose Dokumentation

Service-Perspektive:
Verpflichtende Updates eröffnen zugleich neue After-Sales-Geschäftsmodelle, z. B. Wartungsverträge oder automatisierte Update-Distributionen über IoT-Plattformen.

4. Meldepflichten für Sicherheitsvorfälle

Der CRA definiert Inhalte und Fristen für Meldungen:

Inhalte einer Meldung:

  • Beschreibung der Schwachstelle
  • Risikoeinschätzung
  • Maßnahmen zur Eindämmung
  • Zeitplan für Updates

Zeitrahmen:

  • Beginn der Meldepflicht: Mitte 2026

Hersteller sollten frühzeitig interne Incident-Response-Prozesse aufbauen, um gesetzliche Fristen einzuhalten.

5. Kontinuierliche Risikobewertung im Produktlebenszyklus

Risikobewertung ist kein einmaliger Akt, sondern fortlaufend:

  • Bedrohungen bei Software-Updates bewerten
  • Schnittstellen und Betriebsdaten regelmäßig prüfen
  • Feldinformationen in die Risikoanalyse einbeziehen

Methoden wie Threat Modeling, strukturierte Angriffsszenarien und Risiko-Matrizen helfen, Risiken systematisch zu erfassen.

6. IoT-Plattformen als Compliance- und Service-Hub

Eine zentrale IoT-Plattform unterstützt:

  • Geräteverwaltung & Remote-Updates
  • Monitoring von Zuständen & Anomalien
  • Dokumentation & Reporting
  • Automatisierte Incident-Response

Die Plattform wird zum technologischen Rückgrat für Cybersicherheit und CRA-Compliance.

7. Produkte mit digitalen Elementen

Der CRA gilt für jede Maschine mit Software oder Firmware – unabhängig von ständiger Vernetzung.

Beispiele:

  • Steuerungen mit lokalem Code
  • HMIs mit Updatefähigkeit
  • Firmware-basierte Geräte

Praktisch alle modernen Industrieprodukte fallen unter den CRA.

8. Praxis-Roadmap für Maschinenbauer

Phase 1: Analyse & Transparenz
Betroffene Produkte identifizieren
Softwarebestand erfassen
Update-Fähigkeit prüfen

Phase 2: Organisation & Prozesse
Verantwortlichkeiten festlegen
Sicherheits- und Update-Prozesse definieren
Lieferanten einbinden

Phase 3: Technische Umsetzung
SBOM automatisieren
Update-Infrastruktur absichern
Security-Tests integrieren

Alle Sicherheits- und Update-Anforderungen des CRA bis spätestens 11. Dezember 2027 vollständig umsetzen

Phase 4: Betrieb & Nachweis
Dokumentation pflegen
Meldeprozesse testen
Regelmäßige Reviews durchführen

Fazit: Cybersicherheit als strategisches Produktmerkmal

Der CRA macht Cybersicherheit zu einem messbaren Qualitätsmerkmal. Hersteller, die frühzeitig strukturierte Prozesse, SBOM und Update-Management implementieren, profitieren von:

  • Markt- und Zukunftssicherheit
  • Vertrauen bei Kunden und Behörden
  • Potenzial für neue digitale Serviceangebote

Sicherheit wird damit nicht nur Pflicht, sondern Wettbewerbsvorteil.

Christoph Nienhaus
Über den Autoren

Christoph Nienhaus ist Solution Sales Manager bei Janz Tec mit langjähriger Erfahrung in industrieller IT‑Infrastruktur, Edge-Computing, IoT und Cybersicherheit. Er begleitet Maschinenbauer, regulatorische Anforderungen wie den Cyber Resilience Act praxisnah umzusetzen und gleichzeitig digitale Mehrwerte zu schaffen.