NIS2 oder CRA: Einrichtung oder Produkt?
NIS2 regelt das Risikomanagement von Einrichtungen und die Meldung von Sicherheitsvorfällen; der CRA regelt die Cybersicherheitsanforderungen an Produkte. Die Prüfungsfalle besteht darin, die eine Rechtsvorschrift fälschlicherweise auf den Anwendungsbereich der anderen anzuwenden, wenn in einem Szenario sowohl eine Organisation als auch ein Gerät vorkommen.
Diese Seite anhören (Beta)
NIS2 und der Cyberresilienz-Rechtsakt (CRA) zielen auf unterschiedliche Ebenen der Cybersicherheit ab. NIS2 gilt für Einrichtungen – denken Sie an Krankenhäuser, Energieunternehmen und öffentliche Verwaltungen – und schreibt Risikomanagementverfahren sowie die Meldung von Sicherheitsvorfällen vor. Der CRA konzentriert sich dagegen auf Produkte mit digitalen Elementen, etwa intelligente Thermostate, vernetzte Medizinprodukte oder Software. Beschreibt eine Prüfungsaufgabe die Sicherheitsrichtlinien einer Organisation oder die Meldung einer Sicherheitsverletzung, fällt sie in den Anwendungsbereich von NIS2; beschreibt sie die Sicherheitsmerkmale oder Schwachstellen eines Geräts, fällt sie in den Anwendungsbereich des CRA.
Um Verwechslungen zu vermeiden, verwenden Sie einen einfachen Ausschlusstrick: Fragen Sie sich, ob im Mittelpunkt des Szenarios eine Einrichtung oder ein Produkt steht. Eine Frage zum Cybersicherheitsplan eines Krankenhauses verweist beispielsweise auf NIS2, während eine Frage zur integrierten Sicherheit eines intelligenten Zählers auf den CRA verweist. Ein weiterer Hinweis: NIS2 befasst sich mit Verfahren und Meldefristen, während sich der CRA mit Gestaltung, Sicherheit während des gesamten Lebenszyklus und Marktüberwachung befasst. Werden in der Aufgabe die „Meldung von Sicherheitsvorfällen“ oder eine „Risikobewertung“ erwähnt, tendieren Sie zu NIS2; geht es um „standardmäßig sicher“ oder die „Offenlegung von Schwachstellen“, tendieren Sie zum CRA.
Eine kompakte Eselsbrücke: „NIS2 = Einrichtung, CRA = Gegenstand“. Stellen Sie sich für einen schnellen Test ein Szenario mit einem vernetzten Herzschrittmacher vor: Das Krankenhaus, das ihn verwendet, fällt unter NIS2, der Herzschrittmacher selbst jedoch unter den CRA. Wenn in der Aufgabe beides vermischt wird, prüfen Sie, welchen Aspekt die Frage hervorhebt – Organisation oder Gerät – und ordnen Sie sie entsprechend zu.
Wie unterscheiden Sie bei einer Prüfungsfrage NIS2 vom Cyber Resilience Act?
Bei NIS2 geht es um das Risikomanagement von Einrichtungen und die Meldung von Sicherheitsvorfällen; beim CRA geht es um Cybersicherheitsanforderungen an Produkte.