Das bedeutet konkret, dass verkaufte Produkte die z. B. Software enthalten oder mit dem Internet verbunden sind, zukünftig folgendes erfüllen müssen:
- Security by Design
Sicherheitsaspekte müssen bereits bei der Konzeption und Entwicklung berücksichtigt werden.
- Risikomanagement
Risiken müssen dokumentiert, beurteilt und regelmässig überprüft werden.
- Meldepflicht bei Sicherheitsvorfällen
Sicherheitslücken müssen innert 24 Stunden gemeldet werden.
- Nachweis der Produktsicherheit
Die Sicherheit muss belegt werden – z. B. durch Tests, Zertifizierungen oder technische Dokumentation.
- Patch- und Update-Management
Schwachstellen müssen durch Updates und Patches behoben werden können – über den gesamten Produktlebenszyklus hinweg.
- Technische Schutzmassnahmen
Dazu gehören u. a. Authentifizierung, Zugriffssteuerung und Secure Boot.
Alle Anforderungen des CRA müssen bei neuen Produkten per 11. Dezember 2027 erfüllt sein. Um die volle Anwendbarkeit einhalten zu können, gibt es bei Selectron ein interdisziplinäres Projektteam. Wir kümmern uns insbesondere um:
- Vulnerability Management
- Bildung eines Product Security Incident Response Teams (PSIRT)
- Update- und Patch-Management
Die Norm der IEC 62443 bildet die Basis für unsere Aktivitäten im Bereich Cybersecurity. Aus heutiger Sicht erfüllen bestimmte Produktfamilien bereits die Anforderungen des CRA gemäss EU 2024/2847.