CRA Response Center Demo anfragen

Glossar Stand

Cybersicherheits-Risikobewertung

Die Risikobewertung ist das Dokument, aus dem alles Weitere folgt. Sie begründet, welche Sicherheitsanforderungen für ein Produkt gelten und wie der Hersteller sie umsetzt. Einmalig reicht nicht, sie wird fortgeschrieben.

Cybersicherheits-Risikobewertung ist die dokumentierte Analyse, welche Sicherheitsrisiken von einem Produkt ausgehen und wie der Hersteller ihnen begegnet. Sie ist Pflicht für jedes Produkt und Teil der technischen Dokumentation.

Definition in der Verordnung

Artikel 13 Absatz 2 der Verordnung (EU) 2024/2847 verlangt, eine Cybersicherheits-Risikobewertung durchzuführen und sie in Planung, Entwicklung, Herstellung, Lieferung und Wartung zu berücksichtigen. Nach Absatz 3 wird sie dokumentiert und während des Unterstützungszeitraums aktualisiert; sie berücksichtigt Zweckbestimmung, vorhersehbare Verwendung, Betriebsumgebung und voraussichtliche Nutzungsdauer und begründet, welche Anforderungen aus Anhang I Teil I Nummer 2 wie umgesetzt werden. Nach Absatz 4 wird sie Teil der technischen Dokumentation; nicht anwendbare Anforderungen sind dort zu begründen. Absatz 7 verlangt, alle relevanten Cybersicherheitsaspekte systematisch zu dokumentieren, einschließlich bekannt gewordener Schwachstellen, und die Bewertung bei Bedarf anzupassen. Anhang VII Nummer 3 führt sie als Pflichtbestandteil der technischen Dokumentation.

Was das für Hersteller bedeutet

Die Risikobewertung ist kein Formular, sondern eine Entscheidungsgrundlage: Sie legt fest, ob ein Produkt zum Beispiel Verschlüsselung, Zugriffsschutz oder Protokollierung braucht, und sie begründet, warum etwas nicht nötig ist. Ein typischer Fehler ist die einmalige Bewertung vor dem Verkauf; Absatz 3 verlangt die Fortschreibung, etwa wenn neue Schwachstellen bekannt werden oder ein Update neue Funktionen bringt. Sinnvoll ist eine Bewertung je Produktfamilie, die mit jedem Release geprüft wird. Die Marktüberwachung kann die Bewertung verlangen; wer sie nicht vorlegen kann, kann die Konformität nicht nachweisen. Die Pflicht gilt ab dem 11. Dezember 2027 für neu in Verkehr gebrachte Produkte.

Verwandte Begriffe

Vertiefung

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen