CRA: Produkte mit digitalen Elementen, nicht Dienstleistungen
Der Cyberresilienz-Rechtsakt legt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest; die Prüfungsfalle besteht darin, ihn mit NIS2 zu verwechseln, das Organisationen und Dienstleistungen erfasst.
Diese Seite anhören (Beta)
Um Verwechslungen zu vermeiden, sollten Sie sich merken, dass der CRA Dinge erfasst, die Sie kaufen und installieren können, während NIS2 Einrichtungen erfasst, die kritische Dienste erbringen. Ein weiterer Hinweis: Der CRA gilt für Produkte, die auf dem EU-Markt bereitgestellt werden, unabhängig davon, wo der Hersteller seinen Sitz hat. Beschreibt ein Szenario eine Anforderung an Softwareaktualisierungen für einen Router, fällt dies in den Anwendungsbereich des CRA. Fragen Sie sich für einen schnellen Ausschluss: Geht es um ein physisches Produkt oder um die Geschäftstätigkeit einer Organisation? Die Antwort weist auf die richtige Rechtsvorschrift hin.
Ein kompakter Selbsttest: Wenn in einer Frage ein intelligenter Lautsprecher, ein vernetztes Auto und ein Cloud-Dienst aufgeführt werden, welche davon fallen unter den CRA? Die ersten beiden, weil es sich um Produkte mit digitalen Elementen handelt; der Cloud-Dienst ist eine Dienstleistung und fällt daher unter NIS2. Behalten Sie diese Trennung zwischen Produkt und Dienstleistung im Gedächtnis, dann werden Sie die beiden nicht verwechseln.
Der Cyber Resilience Act (CRA) konzentriert sich auf Hardware- und Softwareprodukte mit digitalen Komponenten, etwa intelligente Geräte, Betriebssysteme oder IoT-Geräte. Er regelt keine Dienstleistungen wie Cloud-Computing oder Online-Plattformen. Der wesentliche Unterschied besteht zur NIS2-Richtlinie, die auf die Cybersicherheit von Organisationen und ihren Dienstleistungen abzielt, nicht auf die Produkte selbst. Wenn in einer Frage ein intelligenter Thermostat oder ein vernetztes Spielzeug erwähnt wird, denken Sie an den CRA; wenn ein Krankenhaus oder eine Bank erwähnt wird, denken Sie an NIS2.
Worauf konzentriert sich der Cyber Resilience Act?
Auf Cybersicherheitsanforderungen für Produkte mit digitalen Elementen.