Dieser Beitrag ist der siebte Teil unserer Blogserie Tales From the Trenches: CRA Lessons Learned . Ziel ist es, Herstellern, Softwareanbietern und Anbietern vernetzter Produkte die praktischen Realitäten der CRA-Umsetzung zu vermitteln. Wir greifen auf Erfahrungen aus Kundenprojekten und Gesprächen mit Branchenführern zurück. Organisationen erkennen, dass nachhaltige Compliance Governance, Transparenz, Verantwortlichkeit und Lifecycle Management erfordert, das weit über klassische Cybersecurity-Aktivitäten hinausgeht. Ein sicheres Produkt allein reicht für CRA-Compliance nicht aus.

 

Warum der Cyber Resilience Act organisatorische Silos aufbricht

Als viele Organisationen mit der Vorbereitung auf den Cyber Resilience Act (CRA) der Europäischen Union begannen, gingen sie selbstverständlich davon aus, dass vor allem Cybersecurity- und Engineering-Teams verantwortlich sein würden.

Schließlich geht es um Cybersecurity-Anforderungen an Produkte mit digitalen Elementen. Schwachstellenmanagement, sichere Entwicklung, Incident Reporting, Management der Software-Lieferkette und Sicherheitsupdates wirken zunächst wie technische Aufgaben.

Die Realität ist jedoch komplexer.

CRA-Compliance ist kein Cybersecurity-Projekt. Sie ist eine unternehmensweite Herausforderung für das Betriebsmodell.

Keine einzelne Abteilung besitzt alle Informationen, Befugnisse, Prozesse oder Fachkenntnisse, die zur Erfüllung der CRA-Pflichten erforderlich sind. Produktentwicklung versteht die Produktfunktion, Security steuert Cyberrisiken, Legal interpretiert regulatorische Pflichten, Qualität verantwortet Dokumentation und Audits, Produktmanagement definiert Support-Zusagen, Einkauf verwaltet Lieferanten und die Führung etabliert Governance und Verantwortlichkeit.

Der CRA erfordert die gleichzeitige Koordination all dieser Funktionen. Viele Unternehmen stellen fest, dass Menschen, Prozesse und Informationen unternehmensweit auf eine Weise zusammengeführt werden müssen, die zuvor nicht vorgesehen war.

Erfolgreiche CRA-Programme verbessern deshalb nicht nur Cybersecurity, sondern schaffen neue funktionsübergreifende Governance-Modelle, die Sicherheitsverantwortung über den gesamten Produktlebenszyklus tragen.

Erkenntnisse für Führungskräfte

Eine der größten Veränderungen des CRA ist die Ausweitung der Cybersecurity-Verantwortung über die Security-Organisation hinaus.

Traditionell waren Zuständigkeiten stark getrennt: Engineering entwickelte Produkte, Security prüfte Designs, Legal Verträge, Qualität Zertifizierungen und Audits, Support Kundenprobleme. Die Überschneidung war begrenzt.

Der CRA ändert das. Produktklassifizierung, Risikobewertungen, SBOM-Management, Schwachstellenmeldungen, Kundenkommunikation, Lieferanten-Governance, technische Dokumentation und Konformitätsbewertungen erfordern Zusammenarbeit mehrerer Bereiche.

Erfolg hängt deshalb nicht nur von guten Sicherheitskontrollen, sondern zunehmend von organisatorischer Abstimmung ab.

Führungskräfte müssen Fragen beantworten wie:

  • Wer verantwortet CRA-Compliance?
  • Wer genehmigt Entscheidungen zur Risikoakzeptanz?
  • Wer ist für Schwachstellenmeldungen zuständig?
  • Wie werden Lieferantenpflichten gesteuert?
  • Wie werden Support-Zusagen dokumentiert?
  • Wie werden Compliance-Nachweise gepflegt?
  • Wie werden Entscheidungen bereichsübergreifend kommuniziert?

Organisationen, die darauf keine klaren Antworten haben, erkennen häufig, dass operative Silos eine der größten Compliance-Hürden sind. Der CRA erzwingt den Wandel von isolierter Zuständigkeit zu geteilter Verantwortung.

Warum der CRA funktionsübergreifende Zusammenarbeit verlangt

Der CRA umfasst weit mehr als klassische Security-Aktivitäten und braucht Unterstützung aus der gesamten Organisation.

Produktmanagement definiert den Umfang

Produktmanager kennen Portfolios, Marktverpflichtungen, Lebenszyklen und Kundenanforderungen. Ohne sie sind Produktklassifizierung und Supportplanung schwierig.

Engineering verantwortet die technische Umsetzung

Engineering liefert Einblick in Architektur, Softwarekomponenten, Sicherheitskontrollen und Entwicklungsprozesse und erzeugt einen großen Teil der technischen Nachweise.

Security steuert Risiken

Cybersecurity-Teams bewerten Bedrohungen, Schwachstellen und Kontrollen, führen Risikoanalysen durch und unterstützen Incident Response. Für Compliance-Entscheidungen besitzen sie aber selten alle nötigen Informationen.

Legal interpretiert regulatorische Pflichten

Rechtsteams helfen bei Anforderungen, Meldepflichten, Haftung und vertraglichen Auswirkungen.

Einkauf und Lieferantenmanagement steuern Abhängigkeiten

Lieferanten spielen eine wachsende Rolle. Einkauf muss sicherstellen, dass SBOMs, Sicherheitsdokumentation, Schwachstellenmeldungen und Compliance-Nachweise verfügbar sind.

Die Führung schafft Verantwortlichkeit

Ohne Executive Sponsorship fehlt funktionsübergreifenden Initiativen oft die nötige Autorität und Ressourcenausstattung.

Herausforderungen aus der Praxis

Unternehmen, die CRA-Readiness allein an Security delegieren, stoßen schnell an Grenzen. Security kann Frameworks für Schwachstellenmanagement und sichere Entwicklung aufbauen, besitzt aber oft keinen Zugriff auf Produktlebenszyklusdaten, Lieferantenverträge, Support-Zusagen und regulatorische Dokumentation. Die Lektion: Compliance braucht breitere Beteiligung.

Auch Engineering-geführte Programme stoßen auf Probleme. Wenn Teams Produkte unabhängig klassifizieren, verwenden sie unterschiedliche Annahmen und Risikokriterien. Ein konsistenter und belastbarer Prozess benötigt ein funktionsübergreifendes Review Board aus Engineering, Legal, Produktmanagement und Security.

Dasselbe gilt für Schwachstellenmeldungen. Um betroffene Produkte zu bestimmen, werden Informationen aus Engineering, Support, Produktmanagement, Legal und Security benötigt. Keine Abteilung besitzt allein das vollständige Bild.

Best Practices für unternehmensweite CRA-Governance

Ein funktionsübergreifendes CRA-Steering-Committee etablieren

Ein solches Gremium sollte Produktmanagement, Engineering, Cybersecurity, Legal, Qualität, Compliance und Einkauf umfassen. Es muss außerdem ausreichend senior besetzt sein, damit Ressourcen und Budgets für echte operative Veränderungen bereitgestellt werden können.

Klare Rollen und Verantwortlichkeiten definieren

Formale Zuständigkeit sollte für Produktklassifizierung, Risikobewertungen, Schwachstellenmeldungen, Dokumentationsmanagement, Lieferanten-Governance und Kundenkommunikation festgelegt sein.

Standardisierte Workflows schaffen

Dazu gehören Cyberrisiko-Reviews, Eskalation von Schwachstellen, Sammlung von Compliance-Nachweisen und Lieferantenbewertungen.

Compliance-Informationen zentralisieren

Verteilte Systeme erschweren Transparenz und Auditierbarkeit. CRA-Prozesse brauchen ein zentrales System of Record.

Governance mit Produktlebenszyklen verknüpfen

Verantwortung muss von der Produktidee bis zum Support-Ende reichen und bereits bei der Planung neuer Produkte berücksichtigt werden.

Häufige Fallstricke

CRA als Security-Projekt behandeln

CRA-Compliance ist kein einmaliges Projekt, sondern erfordert kontinuierliches Management und wiederholbare Prozesse über den Produktlebenszyklus.

Annehmen, Security könne CRA-Compliance allein verwalten

Compliance erfordert breite organisatorische Beteiligung.

Executive Sponsorship vernachlässigen

Ohne Unterstützung der Führung fehlen Autorität und Ressourcen.

Verantwortlichkeit nicht klar definieren

Unklare Rollen führen dazu, dass kritische Aktivitäten zwischen Zuständigkeiten verloren gehen.

Informationen in Silos halten

Getrennte Dokumentationssysteme erzeugen Ineffizienz und erhöhen Audit-Risiken.

Lieferantenabhängigkeiten unterschätzen

Lieferanten tragen wesentlich zur Erfüllung von Compliance-Pflichten bei.

Maßnahmen für OEMs und Softwareanbieter

Sofortige Prioritäten

  1. Alle an CRA-Compliance beteiligten Stakeholder identifizieren.
  2. Ein funktionsübergreifendes Governance-Team etablieren.
  3. Rollen und Verantwortlichkeiten definieren.
  4. Product-Lifecycle-Governance überprüfen.
  5. Lieferanten-Governance bewerten.
  6. Verantwortung auf Executive-Ebene einschließlich C-Level-Reporting etablieren.
  7. Funktionsübergreifende Readiness-Übungen durchführen.

Wer Governance-Probleme früh löst, ist deutlich besser auf CRA-Fristen vorbereitet.

Wie OmniTrust Certify helfen kann

Eine grundlegende CRA-Herausforderung besteht darin, dass Informationen zum Produkt, Cyberrisiko, Konformitätsnachweis und Evidence Management über Teams, Lieferanten, Dokumente und Systeme verteilt sind.

OmniTrust Certify stellt ein gemeinsames, lebendes System of Record für Produkt-Cyberrisiko und regulatorische Konformität bereit. Produktmanagement, Engineering, Cybersecurity, Qualität, Legal, Compliance, Lieferanten und Führung arbeiten mit demselben Produktprofil, denselben Risiken, Anforderungen, Nachweisen und Compliance-Aktivitäten.

Mit OmniTrust Certify können Organisationen:

  • Ein lebendes Produktprofil aus Produktdokumentation und technischen Nachweisen erstellen und pflegen
  • SBOMs aus Quellcode, Firmware, Binärdateien oder bestehenden SBOMs erstellen oder einlesen
  • Assets, Komponenten, Schnittstellen, Datenflüsse und Sicherheitskontrollen identifizieren
  • Cyber-Risikobewertungen sowie Bedrohungs- und Mitigationsanalysen durchführen
  • Produkte gegen CRA und weitere Vorschriften und Standards bewerten
  • Lücken in zugewiesene Remediation-Aktivitäten mit Ownern, Fristen und Nachweisen überführen
  • Nachvollziehbarkeit zwischen Produktinformationen, Risiken, Kontrollen, Anforderungen und Nachweisen pflegen
  • Strukturierte Risiko-, Compliance- und Konformitätsdatensätze erzeugen
  • Kontinuierlich neu bewerten, wenn sich Produkte, Schwachstellen, Nachweise oder regulatorische Anforderungen ändern

Mit einem gemeinsamen Produktdatensatz und Workflow über zuvor getrennte Teams hinweg macht Certify aus periodischen, isolierten CRA-Aktivitäten einen kontinuierlichen, kollaborativen Ansatz für Produkt-Cybersecurity und regulatorische Konformität. Video ansehen!

Zusammenfassung

Die wichtigste Erkenntnis früher CRA-Programme lautet: Compliance ist nicht nur eine Frage von Sicherheitskontrollen, sondern der Koordination im gesamten Unternehmen.

Erfolgreich werden nicht zwingend die Unternehmen mit den größten Security-Teams oder modernsten Technologien sein, sondern jene, die Menschen, Prozesse und Informationen so ausrichten, dass kontinuierliche Cybersecurity-Verantwortung entsteht.

Unter dem Cyber Resilience Act gehört Cybersecurity nicht mehr einer einzelnen Abteilung. Sie wird zur gemeinsamen Verantwortung der gesamten Organisation.

Abonnieren Sie den Blog auf unserer Blog-Startseite, um über weitere Beiträge informiert zu werden. Weiter geht es mit „Blog #8: Ihre Lieferanten könnten Ihr größtes Compliance-Risiko sein.“