Neue Sicherheitsanforderungen werfen wichtige Fragen auf: Zwischen dem EU Cyber Resilience Act und der internationalen Norm IEC 62443 ist vielen Unternehmen unklar, welche Vorgaben wirklich relevant sind und wie man sie eigentlich voneinander abgrenzt. Dieser Beitrag schafft Klarheit und zeigt praxisnah, wann CRA, IEC 62443 oder sogar beide Regelwerke greifen.
CRA (Cyber Resilience Act) |
IEC 62443 |
|
Was ist das? |
EU-Verordnung, gilt ab 2027 |
Internationale Normenreihe, Stand der Technik |
Für wen? |
Hersteller, Anbieter, Importeure digitaler Produkte |
Betreiber, Entwickler, Integratoren industrieller Systeme |
Was fordert es? |
Risikoanalyse, Dokumentation, CE-Kennzeichnung |
IT/OT-Security-Prozesse für industrielle Anlagen |
Worauf bezogen? |
Software, vernetzte Geräte, IoT-Produkte |
Industrieanlagen, Maschinensteuerungen (IACS) |
Wann relevant? |
Vor dem Inverkehrbringen |
Während Planung, Entwicklung oder Betrieb |
Unser strukturierter Fragenkatalog hilft dabei, diese Entscheidung schneller zu treffen:
→ Nein: Weder CRA noch IEC 62443 relevant
→ Ja: Weiter mit Frage 2
→ Nein: CRA vermutlich nicht relevant
→ Ja: Weiter mit Frage 3
→ Nein: CRA aktuell nicht relevant
→ Ja: CRA gilt
→ Weiter mit Frage 4 (für IEC 62443)
→ Nein: IEC 62443 eher nicht relevant
→ Ja: Weiter mit Frage 5
→ Nein: IEC 62443 evtl. optional, aber nicht vorrangig
→ Ja: IEC 62443 ist relevant
Theorie ist gut, konkrete Anwendung besser. Die folgenden Beispiele zeigen typische Produktszenarien und wie CRA und IEC 62443 dabei jeweils ins Spiel kommen können.
Beispiel 1: Eingebaute Steuerungskomponente für ein Fahrzeug
Ein Hersteller entwickelt eine Steuerungseinheit für ein E-Fahrzeug. Die Komponente wird separat verkauft und kommuniziert über CAN-Bus oder Funk mit anderen Systemen.
Beispiel 2: White-Label-Software für ein OEM-Produkt
Ein Unternehmen liefert eine Software, die von einem OEM unter eigenem Namen weiterverkauft wird. Die Software hat Update-Funktion und verbindet sich mit einer Cloud.
Beispiel 3: Maschinensteuerung in der Fertigung
Ein Maschinenbauer integriert eine digitale Steuerung in seine Produktionsanlage, die per Fernzugriff gewartet werden kann.
Beispiel 4: App zur Fernwartung eines medizinischen Geräts
Eine App erlaubt Pflegepersonal, ein vernetztes Medizingerät aus der Ferne zu konfigurieren oder zu überwachen.
Beispiel 5: Cloud-Service zur Anlagenüberwachung
Ein Cloud-Dashboard zeigt Sensordaten einer Industrieanlage in Echtzeit.
Der CRA ist für viele digitale Produkte verpflichtend. Die IEC 62443 kommt oft zusätzlich ins Spiel, vor allem, wenn Ihre Produkte in industrielle oder sicherheitskritische Systeme integriert werden.
Sie sind sich nicht sicher, was für Ihr Produkt gilt? Unsere GAP-Analyse zeigt, ob CRA, IEC 62443 oder beides – und wie Sie effizient einsteigen.