Funktionale Kritikalität
Übernimmt die Komponente zentrale Funktionen wie Authentifizierung, Kryptografie oder Update-Mechanismen, oder ist sie über das Netzwerk erreichbar?
Bewährte Verfahren zur CRA-Übernahme
Praxisnahe, risikobasierte Leitlinien für KMU und Open-Source-Communities, um freie und quelloffene Software (FOSS) im Einklang mit dem EU Cyber Resilience Act (CRA) zu nutzen und zu integrieren.
Diese Seiten übertragen den risikobasierten Auftrag des CRA in umsetzbare bewährte Verfahren für die Open-Source-Community und zeigen KMU einen klaren Weg zu einer sicheren und konformen Integration von FOSS. Im Mittelpunkt stehen die Verankerung von Sicherheit über den gesamten Lebenszyklus, Governance und Transparenz sowie eine widerstandsfähige Lieferkette.
Schlanke Werkzeuge aus dem praktischen Umsetzungs-Toolkit für KMU: online abhaken, ausdrucken oder in Ihr eigenes Tracking-Werkzeug herunterladen.
Die Cybersicherheitspflichten des CRA sind weder einheitlich noch starr vorgegeben. Hersteller müssen „angemessene und verhältnismäßige“ Sicherheitsmaßnahmen auf Grundlage der ermittelten Risiken umsetzen, statt absolute Sicherheit anzustreben. Der Umfang der Pflichten richtet sich nach:
Für FOSS-Komponenten bedeutet das: Dieselbe Open-Source-Bibliothek kann in einem Szenario ein geringes und in einem anderen ein hohes Risiko darstellen, je nachdem, wie und wo sie eingesetzt wird. Ein risikobasierter Ansatz blickt über die Tatsache hinaus, dass eine Komponente quelloffen ist, und bewertet:
Übernimmt die Komponente zentrale Funktionen wie Authentifizierung, Kryptografie oder Update-Mechanismen, oder ist sie über das Netzwerk erreichbar?
Ist die Komponente nicht vertrauenswürdigen Eingaben oder externen Schnittstellen ausgesetzt?
Wie viele indirekte Abhängigkeiten kommen hinzu, und wie gut sind sie verstanden?
Wird das Projekt aktiv gepflegt? Werden Sicherheitsprobleme zügig bestätigt und behoben?
Wie ist die Komponente im Endprodukt konfiguriert, gehärtet und isoliert?
Diese Faktoren – und nicht das Entwicklungsmodell an sich – bestimmen, welcher Umfang an Sorgfaltsprüfung und welche Sicherheitskontrollen erforderlich sind.
Die Leitlinien stützen sich auf anonymisierte, aggregierte Ergebnisse freiwilliger Bewertungen auf der OCCTET-Plattform zur CRA-Selbstbewertung. Es sind keine unternehmensbezogenen oder personenbezogenen Daten enthalten.
Die Herausforderung besteht nicht darin, mehr Komplexität zu schaffen, sondern mehr Klarheit.
Wie reif ist Ihre Organisation?
Messen Sie Ihren eigenen Vorbereitungsstand in wenigen Minuten mit der kostenlosen und vertraulichen CRA-Selbstbewertung.