Seit dem 11. September müssen Hersteller aktiv ausgenutzte Sicherheitslücken und schwerwiegende Sicherheitsvorfälle, etwa in Software oder vernetzten Geräten, innerhalb von 24 Stunden melden und diese Meldung innerhalb von 72 Stunden um weitere Informationen ergänzen. Hinzu kommen verpflichtende Abschlussberichte. Doch das Gesetz ist nach einer Studie des Datenverbandes Bitkom in vielen Unternehmen noch nicht angekommen.
CRA wichtig für mehr Cybersicherheit
Zwei Drittel der Unternehmen in Deutschland (67 Prozent) ist der CRA zwar ein Begriff, doch nur 29 Prozent ist auch bewusst, was er für das eigene Unternehmen bedeutet. 38 Prozent haben von dem Gesetz gehört, können die Bedeutung für das eigene Unternehmen aber nicht einschätzen. 28 Prozent kennen den CRA überhaupt nicht. Das sind Ergebnisse einer Umfrage unter 1.003 Unternehmen ab 10 Beschäftigten und einem Jahresumsatz von mindestens 1 Million Euro in Deutschland.
„Grundsätzlich ist der Cyber Resilience Act wichtig für mehr Cybersicherheit in Europa. Erstmals gelten EU-weit verbindliche Mindestanforderungen für Produkte mit digitalen Funktionen, Security by Design wird zum Grundsatz. Höhere Standards verbessern den Schutz von Unternehmen, Verbrauchern, Lieferketten und kritischen Infrastrukturen.“ Das sagt Bitkom-Präsident Ralf Wintergerst. „Aktuell hapert es aber noch an der praxistauglichen Umsetzung. Der CRA kann nur dann Vertrauen in europäische Produkte schaffen, wenn die Unternehmen ihn umsetzen wollen und umsetzen können.“
Bitkom empfiehlt Unternehmen dringend CRA-Wissen
So ist nach Darstellung von Wintergerst für die Meldung von Sicherheitslücken und -vorfällen eine zentrale europäische Plattform vorgesehen, die den sicheren Informationsaustausch zwischen Unternehmen, den zuständigen nationalen Stellen und der EU-Cybersicherheitsagentur ENISA ermöglichen soll. In Deutschland ist das Bundesamt für Sicherheit in der Informationstechnik (BSI) zuständig. Selbst gut vorbereitete Unternehmen konnten sich Wintergerst zufolge allerdings nicht vorab auf der Meldeplattform registrieren und die Meldewege erproben, weil die Plattform erst heute livegeht. Bitkom empfiehlt allen Unternehmen, sich umgehend mit Pflichten aus dem CRA auseinanderzusetzen.
Grundlage der Angaben ist eine Umfrage, die Bitkom Research im Auftrag von Bitkom durchgeführt hat. Die Befragung fand im Zeitraum der Kalenderwochen 16 bis 23 telefonisch statt. Die Umfrage ist repräsentativ. Die Fragestellung lautete: „Ist in Ihrem Unternehmen das Cybersicherheitsgesetz Cyber Resilience Act (CRA) bekannt?“