CRA-Cockpit
Die abgebildeten Rechtstexte
| Rechtstext | Amtliche Quelle | Berichtigung |
|---|---|---|
| CRA (EU 2024/2847) | EUR-Lex · CELEX 32024R2847 | R(02) eingearbeitet R(04) eingearbeitet R(07) eingearbeitet |
| DelVO Ausnahme Typgenehmigung (2025/1535) | EUR-Lex · CELEX 32025R1535 | — |
| DVO Produktkategorien (2025/2392) | EUR-Lex · CELEX 32025R2392 | — |
| DelVO Meldungsaufschub (2026/881) | EUR-Lex · CELEX 32026R0881 | R(01) eingearbeitet |
Compliance-Hinweise
Urheberrechtshinweis
Alle Inhalte des CRA-Navigators (nachfolgend: „das Werk“), insbesondere Texte, Tabellen und Grafiken, sind zu Gunsten von Frau Dr. Marlen Hofmann urheberrechtlich geschützt, sie ist alleinige Urheberin.
Die Nutzungsrechte an diesem Werk werden wie nachfolgend dargestellt dem jeweiligen Nutzer eingeräumt, dies gegen Zahlung des vereinbarten Lizenzentgeltes.
Es wird ein einfaches, zeitlich unbegrenztes Nutzungsrecht eingeräumt. Die Nutzung des Werks ist ausschließlich für eigene interne Zwecke des erwerbenden Unternehmens gestattet. Eine Vervielfältigung ist in diesem internen Rahmen gestattet, etwa zur Verteilung an interne Fachabteilungen. Die Einbindung in interne IT-Systeme (etwa ISMS-Tools, GRC-Tools oder vergleichbare interne Anwendungen) des erwerbenden Unternehmens ist ebenfalls gestattet. Sollte diesbezüglich auf Grund technischer Gegebenheiten eine Bearbeitung des Werkes erforderlich sein (etwa im Sinne des Komprimierens oder einer Formatänderung) ist ein Bearbeitungsrecht genehmigt, was über diese technischen Erfordernisse jedoch nicht hinausgeht. Insbesondere darf eine inhaltliche Bearbeitung des Werkes nicht vorgenommen werden, wozu auch Übersetzungen gehören.
Die Übertragung der eingeräumten Nutzungsrechte an Dritte ist nicht gestattet. Davon erfasst sind ebenfalls in Verbindung mit dem erwerbenden Unternehmen stehende Gesellschaften (wie Tochter- oder Mutterunternehmen oder Beteiligungsgesellschaften). Solche Drittunternehmen haben eine eigenständige Lizenz zu erwerben, wobei eine umfangreiche Konzernlizenz bei Frau Dr. Marlen Hofmann angefragt werden kann.
Nicht gestattet ist im Rahmen dieser Lizenz zudem die Verwendung des Werks im Rahmen des Trainings eines KI-Modells (sei es ein externes oder internes). Zulässig ist jedoch die Einbindung des Werkes in eigene, unternehmensinterne KI-Systeme, welche als Wissensbasis dienen. Eine Einbindung des Werkes in Produkte, Dienstleistungen oder andere Tätigkeiten, die das erwerbende Unternehmen Dritten zur Verfügung stellt, ist nicht gestattet. Hierfür sind durch diese Dritte eigenständige Lizenzen zu erwerben.
Ein Verbreitungs-, Ausstellungs-, Vortrags-, Aufführungsrecht wird ebenso wenig eingeräumt wie das Recht der öffentlichen Zugänglichmachung. Es wird bestätigt, dass Frau Dr. Marlen Hofmann ausschließliche Urheberin des Werkes ist und ihr keine Rechte Dritter an dem Werk bekannt sind. Eine Gewährleistung für das Nichtbestehen solcher Rechte ist jedoch ausdrücklich ausgeschlossen. Gleichzeitig übernimmt Frau Dr. Marlen Hofmann keine Haftung für Ansprüche Dritter, welche sich aus einer unsachgemäßen und insbesondere nicht von der Rechteeinräumung umfassten Nutzung des Werkes ergeben.
Ebenso wird darauf hingewiesen, dass lediglich ein Nutzungsrecht an der hier angebotenen Version des Werkes eingeräumt wird. Ein Anspruch auf Vollständigkeit oder Richtigkeit des Inhalts besteht nicht. Ebenso entsteht kein Anspruch auf Weiterentwicklung, Ergänzung oder Aktualisierung des Werkes seitens Frau Dr. Marlen Hofmann.
Für die Einräumung etwaiger weitergehender Nutzungsrechte möge bitte eine Anfrage an Dr. Marlen Hofmann direkt gestellt werden.
Hinweis zur Autorenschaft und Nebentätigkeit
Das Werk wurde im Rahmen einer privaten Nebentätigkeit erstellt. Sämtliche Analysen, Interpretationen und Einschätzungen in diesem Werk spiegeln ausschließlich die persönliche fachliche Sichtweise der Autorin wider. Sie stehen in keinem Zusammenhang mit den Ansichten, Richtlinien oder Vorgaben ihres Arbeitgebers und stellen keine offizielle Stellungnahme ihres Arbeitgebers dar. Das Werk ist mit KI-Unterstützung entstanden: Softwarecode und Darstellung wurden überwiegend maschinell erzeugt, unter fachlicher Anleitung und Prüfung der Autorin; die Kopfmotive stammen aus einem KI-Bildgenerator. Die fachlichen Inhalte — Sollmaßnahmen, Einordnungen und Auslegungen — stammen von der Autorin und wurden einzeln geprüft und freigegeben.
Hinweis zur Verwendung und rechtlichen Einordnung
Die dargestellten Sollmaßnahmen basieren auf einer intensiven fachlichen Auseinandersetzung der Autorin mit den zugrunde liegenden Rechtsakten und den dazugehörigen Regulierungsstandards. Das Werk dient ausschließlich als fachliche Orientierungshilfe für die praktische Umsetzung der regulatorischen Anforderungen und erhebt keinen Anspruch auf Vollständigkeit oder rechtliche Verbindlichkeit.
Die Inhalte dieses Werks stellen keine Rechtsberatung dar und können eine solche nicht ersetzen. Für die konkrete Umsetzung regulatorischer Anforderungen im jeweiligen Einzelfall sollten bei Bedarf qualifizierte rechtliche oder fachliche Beratungen eingeholt werden. Die Herausgeberin übernimmt keine Haftung für Entscheidungen, Maßnahmen, Schäden oder Verluste, die unmittelbar oder mittelbar aus der Nutzung oder Interpretation dieses Werks entstehen.
Rechtsgrundlage der Quellennutzung
Dieses Werk bettet fremde, öffentlich zugängliche Rechts- und Aufsichtstexte ein und verwertet sie im Rahmen der jeweils geltenden Nutzungsbedingungen. Grundlage und Bedingungen je Quelle:
EU-Rechtsakte (EUR-Lex): Die eingebetteten EU-Rechtsakte werden gemäß dem Beschluss 2011/833/EU über die Weiterverwendung von Kommissionsdokumenten wiedergegeben; die kommerzielle Nutzung ist danach zulässig. Quelle: © Europäische Union, eur-lex.europa.eu. Verbindlich sind allein die im Amtsblatt der Europäischen Union veröffentlichten Fassungen.
Schriften: Das Werk bettet die Schriftarten Kanit (Copyright 2020 The Kanit Project Authors) und Open Sans (Copyright 2020 The Open Sans Project Authors) als Schriftdatei ein. Beide stehen unter der SIL Open Font License 1.1 (openfontlicense.org); sie werden unverändert weitergegeben. Der Lizenztext ist im folgenden Abschnitt im Wortlaut wiedergegeben. Die Lizenz erfasst allein die Schriftdateien, nicht das Werk im Übrigen.
Lizenztext der eingebetteten Schriften (SIL Open Font License 1.1)
Die beiden im Werk eingebetteten Schriften stehen unter der nachfolgend im Wortlaut wiedergegebenen SIL Open Font License, Version 1.1. Der Lizenztext ist die englische Originalfassung und wird unverändert wiedergegeben; er gilt allein für die Schriftdateien, nicht für das Werk im Übrigen.
Copyright 2020 The Kanit Project Authors (https://github.com/cadsondemak/kanit)
Copyright 2020 The Open Sans Project Authors (https://github.com/googlefonts/opensans)
This Font Software is licensed under the SIL Open Font License, Version 1.1. This license is copied below, and is also available with a FAQ at: https://openfontlicense.org
SIL OPEN FONT LICENSE Version 1.1 - 26 February 2007
PREAMBLE
The goals of the Open Font License (OFL) are to stimulate worldwide development of collaborative font projects, to support the font creation efforts of academic and linguistic communities, and to provide a free and open framework in which fonts may be shared and improved in partnership with others.
The OFL allows the licensed fonts to be used, studied, modified and redistributed freely as long as they are not sold by themselves. The fonts, including any derivative works, can be bundled, embedded, redistributed and/or sold with any software provided that any reserved names are not used by derivative works. The fonts and derivatives, however, cannot be released under any other type of license. The requirement for fonts to remain under this license does not apply to any document created using the fonts or their derivatives.
DEFINITIONS
"Font Software" refers to the set of files released by the Copyright Holder(s) under this license and clearly marked as such. This may include source files, build scripts and documentation.
"Reserved Font Name" refers to any names specified as such after the copyright statement(s).
"Original Version" refers to the collection of Font Software components as distributed by the Copyright Holder(s).
"Modified Version" refers to any derivative made by adding to, deleting, or substituting -- in part or in whole -- any of the components of the Original Version, by changing formats or by porting the Font Software to a new environment.
"Author" refers to any designer, engineer, programmer, technical writer or other person who contributed to the Font Software.
PERMISSION & CONDITIONS
Permission is hereby granted, free of charge, to any person obtaining a copy of the Font Software, to use, study, copy, merge, embed, modify, redistribute, and sell modified and unmodified copies of the Font Software, subject to the following conditions:
1) Neither the Font Software nor any of its individual components, in Original or Modified Versions, may be sold by itself.
2) Original or Modified Versions of the Font Software may be bundled, redistributed and/or sold with any software, provided that each copy contains the above copyright notice and this license. These can be included either as stand-alone text files, human-readable headers or in the appropriate machine-readable metadata fields within text or binary files as long as those fields can be easily viewed by the user.
3) No Modified Version of the Font Software may use the Reserved Font Name(s) unless explicit written permission is granted by the corresponding Copyright Holder. This restriction only applies to the primary font name as presented to the users.
4) The name(s) of the Copyright Holder(s) or the Author(s) of the Font Software shall not be used to promote, endorse or advertise any Modified Version, except to acknowledge the contribution(s) of the Copyright Holder(s) and the Author(s) or with their explicit written permission.
5) The Font Software, modified or unmodified, in part or in whole, must be distributed entirely under this license, and must not be distributed under any other license. The requirement for fonts to remain under this license does not apply to any document created using the Font Software.
TERMINATION
This license becomes null and void if any of the above conditions are not met.
DISCLAIMER
THE FONT SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO ANY WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT OF COPYRIGHT, PATENT, TRADEMARK, OR OTHER RIGHT. IN NO EVENT SHALL THE COPYRIGHT HOLDER BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, INCLUDING ANY GENERAL, SPECIAL, INDIRECT, INCIDENTAL, OR CONSEQUENTIAL DAMAGES, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF THE USE OR INABILITY TO USE THE FONT SOFTWARE OR FROM OTHER DEALINGS IN THE FONT SOFTWARE.
Hinweis zur Aktualisierung
Für die Erstellung der Anforderungen in diesem Werk wurden die im Überblick aufgeführten Rechtsquellen herangezogen. Der zugrunde liegende Sollmaßnahmen-Katalog ist ein fachlicher Entwurf (V0.2) und noch nicht abschließend geprüft.
Da sich regulatorische Anforderungen sowie technische und aufsichtsrechtliche Standards kontinuierlich weiterentwickeln, kann eine regelmäßige Aktualisierung erforderlich sein. Das Werk erhebt daher keinen Anspruch auf dauerhafte Vollständigkeit oder Aktualität.
Es liegt in der Verantwortung der Nutzerinnen und Nutzer, sich eigenständig über Änderungen relevanter Rechtsvorschriften, regulatorischer Vorgaben und technischer Standards zu informieren und diese bei der Umsetzung entsprechend zu berücksichtigen.
Merkliste
Die Merkliste braucht JavaScript: Karten mit dem ★-Knopf markieren, hier erscheinen sie gesammelt (gespeichert lokal in diesem Browser).
Sollmaßnahmen-Überblick
Alle 206 Sollmaßnahmen (C-Atome) als Lese-Tabelle. Klick auf eine ID springt zur Karte im Rechtstext.
Gegenstand
Anwendungsbereich
Begriffsbestimmungen
Freier Verkehr
Beschaffung oder Nutzung von Produkten mit digitalen Elementen
Anforderungen an Produkte mit digitalen Elementen
Wichtige Produkte mit digitalen Elementen
Kritische Produkte mit digitalen Elementen
Konsultation der Interessenträger
Ausbau der Kompetenzen in einem digitalen Umfeld mit Cyberabwehrfähigkeit
Allgemeine Produktsicherheit
Hochrisiko-KI-Systeme
Pflichten der Hersteller
Meldepflichten der Hersteller
Freiwillige Meldungen
Einrichtung einer einheitlichen Meldeplattform
Sonstige Bestimmungen im Zusammenhang mit der Berichterstattung
Bevollmächtigte
Pflichten der Einführer
Pflichten der Händler
Fälle, in denen die Pflichten der Hersteller auch für Einführer und Händler gelten
Sonstige Fälle, in denen die Pflichten der Hersteller gelten
Identifizierung der Wirtschaftsakteure
Pflichten der Verwalter quelloffener Software
Sicherheitsbescheinigung für freie und quelloffene Software
Leitlinien
Konformitätsvermutung
EU-Konformitätserklärung
Allgemeine Grundsätze der CE-Kennzeichnung
Vorschriften und Bedingungen für die Anbringung der CE-Kennzeichnung
Technische Dokumentation
Konformitätsbewertungsverfahren für Produkte mit digitalen Elementen
Unterstützungsmaßnahmen für Kleinstunternehmen sowie kleine und mittlere Unternehmen, einschließlich Start-up-Unternehmen
Abkommen über die gegenseitige Anerkennung
Notifizierung
Notifizierende Behörden
Anforderungen an notifizierende Behörden
Informationspflichten der notifizierenden Behörden
Anforderungen an notifizierte Stellen
Vermutung der Konformität von notifizierten Stellen
Zweigstellen notifizierter Stellen und Vergabe von Unteraufträgen durch notifizierte Stellen
Antrag auf Notifizierung
Notifizierungsverfahren
Kennnummern und Verzeichnisse notifizierter Stellen
Änderungen der Notifizierungen
Anfechtung der Kompetenz notifizierter Stellen
Operative Pflichten der notifizierten Stellen
Einspruch gegen Entscheidungen notifizierter Stellen
Meldepflichten der notifizierten Stellen
Erfahrungsaustausch
Koordinierung der notifizierten Stellen
Marktüberwachung und Kontrolle von Produkten mit digitalen Elementen auf dem Unionsmarkt
Zugang zu Daten und zur Dokumentation
Nationale Verfahren für Produkte mit digitalen Elementen, die ein erhebliches Cybersicherheitsrisiko bergen
Schutzklauselverfahren der Union
Verfahren auf Unionsebene für Produkte mit digitalen Elementen, die ein erhebliches Cybersicherheitsrisiko bergen
Konforme Produkte mit digitalen Elementen, die ein erhebliches Cybersicherheitsrisiko bergen
Formale Nichtkonformität
Gemeinsame Tätigkeiten der Marktüberwachungsbehörden
Koordinierte Kontrollen (Sweeps)
Ausübung der Befugnisübertragung
Ausschussverfahren
Vertraulichkeit
Sanktionen
Verbandsklagen
Änderung der Verordnung (EU) 2019/1020
Änderung der Richtlinie (EU) 2020/1828
Änderungen der Verordnung (EU) Nr. 168/2013
| 16 | 18 | Schutz des Fahrzeugs gegen Cyberangriffe | x | x | x | x | x | x | x | x | x | x | x | x | x | X |
Übergangsbestimmungen
Bewertung und Überprüfung
Inkrafttreten und Geltungsbeginn
GRUNDLEGENDE CYBERSECURITYANFORDERUNGEN
INFORMATIONEN UND ANLEITUNGEN FÜR DEN NUTZER
WICHTIGE PRODUKTE MIT DIGITALEN ELEMENTEN
KRITISCHE PRODUKTE MIT DIGITALEN ELEMENTEN
EU-KONFORMITÄTSERKLÄRUNG
VEREINFACHTE EU-KONFORMITÄTSERKLÄRUNG
INHALT DER TECHNISCHEN DOKUMENTATION
KONFORMITÄTSBEWERTUNGSVERFAHREN
Begriffsbestimmungen
WICHTIGE PRODUKTE MIT DIGITALEN ELEMENTEN
| Produktkategorie | Technische Beschreibung |
|---|---|
| 1. Identitätsmanagementsysteme sowie Software und Hardware für die Verwaltung privilegierter Zugänge, einschließlich Lesegeräte für die Authentifizierung und Zugangskontrolle, auch biometrische Lesegeräte | Identitätsmanagementsysteme sind Produkte mit digitalen Elementen, die Mechanismen für die Authentifizierung oder Autorisierung bieten wie auch Mechanismen für das Lebenszyklusmanagement von Identitätsnachweisen natürlicher Personen, juristischer Personen, von Geräten oder Systemen, wie etwa Identitätsregistrierung, -bereitstellung, -pflege und Streichung von Registrierungsdaten, bieten können. Zu diesen Systemen gehören Zugangsverwaltungssysteme, die den Zugang für natürliche Personen, juristische Personen, Geräte oder Systeme zu digitalen Ressourcen oder physischen Standorten kontrollieren. Software für die Verwaltung privilegierter Zugänge ist ein Zugangsverwaltungssystem, das die Zugangsrechte zu IT- oder OT-Systemen und sensiblen Informationen innerhalb einer Organisation kontrolliert und überwacht, einschließlich Systemen zur Durchsetzung differenzierter Zugangskontrollkonzepte für privilegierte Nutzer. Zu dieser Kategorie gehören unter anderem Lesegeräte für die Authentifizierung und Zugangskontrolle, biometrische Lesegeräte, Single-Sign-On-Software, föderierte Identitätsmanagementsoftware, Einmalpasswort-Software, Hardware-Authentifizierungsgeräte wie Generatoren für Transaktionsnummern (TAN-Generatoren), Authentifizierungssoftware und Multi-Faktor-Authentifizierungssoftware. |
| 2. eigenständige und eingebettete Browser | Softwareprodukte mit digitalen Elementen, die es Endnutzern ermöglichen, auf Webinhalte und -dienste zuzugreifen, diese bereitzustellen und zu nutzen, die auf Servern gehostet werden, welche mit Netzwerken wie beispielsweise dem Internet verbunden sind. Sie umfassen üblicherweise eine Browser-Engine für die Interpretation und das Anzeigen von Inhalten in Auszeichnungssprachen (z. B. HTML), die Unterstützung von Netzwerkprotokollen (z. B. HTTP, HTTPS), die Fähigkeit zur Ausführung von Skripten und zur Verwaltung von Nutzereingaben sowie die Speicherung vorübergehender oder dauerhafter Daten von Websites (Cookies). Diese Kategorie umfasst unter anderem eigenständige Anwendungen, die die Funktionen von Browsern erfüllen, eingebettete Browser, die für die Integration in ein anderes System oder eine andere Anwendung bestimmt sind, sowie Browser mit integrierten KI-Agenten. |
| 3. Passwort-Manager | Produkte mit digitalen Elementen, die Passwörter lokal auf einem Gerät oder auf einem entfernten Server speichern, einschließlich Tätigkeiten wie der Generierung von Passwörtern sowie der gemeinsamen Nutzung von Passwörtern und der Integration in lokale Anwendungen oder Anwendungen Dritter für die Nutzung von Passwörtern. Diese Kategorie umfasst unter anderem lokale Passwort-Manager, Passwort-Manager, die als Browser-Erweiterungen bereitgestellt werden, Passwort-Manager für Unternehmen sowie hardwarebasierte Passwort-Manager. |
| 4. Software für die Suche, Entfernung und Quarantäne von Schadsoftware | Softwareprodukte mit digitalen Elementen, üblicherweise als Antiviren- oder Anti-Malware-Software bezeichnet, die Schadsoftware oder -codes auf Geräten erkennen oder suchen oder diese Software oder diese Codes entfernen oder unter Quarantäne stellen, um die Integrität, Vertraulichkeit oder Verfügbarkeit solcher Geräte zu wahren. Im Zusammenhang mit dieser Produktkategorie bezeichnet Schadsoftware eine Software, die bösartige Merkmale oder Fähigkeiten aufweist, die dem Nutzer und/oder dem Computersystem direkt oder indirekt Schaden zufügen können wie etwa Viren, Würmer, Ransomware, Spähsoftware und Trojaner. Zu dieser Kategorie gehört unter anderem Software, die Schadsoftware in Echtzeit oder manuell aufspürt oder sucht, sowie Rootkit-Aufspür-Software und Notfall-CD-Software mit der Kernfunktion, Schadsoftware zu suchen, zu entfernen oder in Quarantäne zu stellen. |
| 5. Produkte mit digitalen Elementen mit der Funktion eines virtuellen privaten Netzes (VPN) | Produkte mit digitalen Elementen, die einen logischen verschlüsselten Tunnel einrichten, der aus den Systemressourcen eines physischen oder virtuellen Netzes hergestellt wird. Zu dieser Kategorie gehören unter anderem VPN-Clients, VPN-Server und VPN-Gateways. |
| 6. Netzmanagementsysteme | Produkte mit digitalen Elementen, die verbundene Netzkomponenten wie Server, Router, Switches, Arbeitsplatzrechner, Drucker oder mobile Geräte verwalten, indem sie sie überwachen und ihren Netzbetrieb und ihre Konfiguration kontrollieren. Diese Kategorie umfasst unter anderem Ende-zu-Ende-Managementsysteme und spezielle Konfigurationsmanagementsysteme wie etwa Controller für softwaredefinierte Netzwerke. |
| 7. Systeme für die Verwaltung von Sicherheitsinformationen und -ereignissen (SIEM) | Produkte mit digitalen Elementen, die Daten aus verschiedenen Quellen erheben, diese Daten analysieren und in Korrelation setzen und sie zu sicherheitsrelevanten Zwecken, etwa zur Erkennung von Bedrohungen und Vorfällen, zur forensischen Analyse oder hinsichtlich der Einhaltung von Vorschriften, als verwertbare Informationen bereitstellen. |
| 8. Bootmanager | Softwareprodukte mit digitalen Elementen, die den Vorgang des Systemstarts nach dem Einschalten/Neustart des Systems steuern, indem sie die Hardware initialisieren, die Betriebssystemumgebung oder Systemressourcen laden bzw. die Steuerung an diese abgeben und Bootoptionen auswählen. Zu dieser Kategorie gehören unter anderem UEFI-Firmware oder einstufige und mehrstufige Bootloader. |
| 9. Public-Key-Infrastrukturen und Software für die Ausstellung digitaler Zertifikate | Produkte mit digitalen Elementen, die als Teil einer Public-Key-Infrastruktur (PKI) verwendet werden und die die Validierung, Erstellung, Ausstellung, Verbreitung, den Stand der Veröffentlichung, die Erneuerung oder den Widerruf digitaler Zertifikate oder die Erzeugung, Speicherung, Hinterlegung, den Austausch, die Vernichtung oder Rotation von kryptografischen Schlüsseln, die mit solchen digitalen Zertifikaten verbunden sind, verwalten. Diese Kategorie umfasst unter anderem Schlüsselmanagementsysteme, Managementsysteme für digitale Zertifikate, Online Certificate Status Protocol Responder und ganzheitliche PKI-Lösungen. |
| 10. physische und virtuelle Netzschnittstellen | Physische Netzschnittstellen sind Produkte mit digitalen Elementen, die ein Gerät über eine von den Schnittstellentreibern – die üblicherweise Teil der Sicherungsschicht sind – bereitgestellte Anwendungsprogrammierschnittstelle (API) direkt mit einem Netz verbinden, und verfügen über Hardware-Adapter zu den Übertragungsmedien mit entsprechender Firmware – die üblicherweise Teil der Bitübertragungsschicht und der Sicherungsschicht sind. Virtuelle Netzschnittstellen sind Produkte mit digitalen Elementen, die ein Gerät direkt oder indirekt über eine API mit einem Netz verbinden, wobei diese API die von Treibern physischer Netzschnittstellen bereitgestellte Schnittstelle emuliert, die üblicherweise Teil der Sicherungsschicht sind. Diese Kategorie umfasst unter anderem drahtgebundene und drahtlose Netzschnittstellenkarten, Controller und Adapter wie WLAN, Ethernet, IrDA, USB, Bluetooth, NearLink, Zigbee oder Feldbus sowie rein virtuelle eigenständige Produkte wie virtuelle Netzschnittstellenkarten, Container-Netzschnittstellen und VPN-Schnittstellen. |
| 11. Betriebssysteme | Softwareprodukte mit digitalen Elementen, die eine abstrakte Schnittstelle der zugrunde liegenden Hardware bereitstellen und die Ausführung von Software steuern und Dienste wie Rechenressourcenmanagement und -konfiguration, Planung, Ein-Ausgabe-Steuerung, Datenverwaltung und Bereitstellung einer Schnittstelle für die Interaktion von Anwendungen mit Systemressourcen und Peripheriegeräten erbringen können. Zu dieser Kategorie gehören unter anderem Echtzeit-Betriebssysteme, allgemeine und spezielle Betriebssysteme. |
| 12. Router, Modems für die Internetanbindung und Switches | Router sind Produkte mit digitalen Elementen, die den Datenfluss zwischen verschiedenen Netzen durch die Auswahl von Pfaden oder Routen unter Verwendung von Routingprotokoll-Mechanismen und -Algorithmen ermöglichen und steuern und üblicherweise Teil der Vermittlungsschicht sind. Zu dieser Kategorie gehören unter anderem drahtgebundene und drahtlose Router, virtuelle Router und Router mit oder ohne Modems. Modems für die Internetanbindung sind Hardwareprodukte mit digitalen Elementen, die digitale Modulations- und Demodulationsverfahren verwenden, um analoge Signale von digitalen Signalen und in digitale Signale für die IP-gestützte Kommunikation umzuwandeln. Zu dieser Kategorie gehören unter anderem Glasfasermodems, DSL-Modems, Kabelmodems (DOCSIS), Satellitenmodems und zellulare Modems. Switches sind Produkte mit digitalen Elementen, die die Konnektivität zwischen vernetzten Geräten durch Paketweiterleitungsmechanismen ermöglichen, über eine Managementebene verfügen und die üblicherweise Teil der Sicherungsschicht oder der Vermittlungsschicht sind. Diese Kategorie umfasst unter anderem Managed Switches, Smart Switches, Multilayer Switches, Virtual Security Switches, programmierbare Switches für softwaredefinierte Netzwerke und Bridges wie etwa drahtlose Zugangspunkte. |
| 13. Mikroprozessoren mit sicherheitsrelevanten Funktionen | Produkte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die als Hauptprozessor fungieren und externer Speicher und Peripheriegeräten bedürfen, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben dem Mikroprozessor selbst zu sichern, wie etwa eine sichere Boot Chain, Virtualisierung oder sichere Kommunikationsschnittstellen. |
| 14. Mikrocontroller mit sicherheitsrelevanten Funktionen | Produkte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die als Hauptprozessor fungieren und einen Speicher integrieren, wodurch der Mikrocontroller programmierbar wird, sowie um andere Peripheriegeräte, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben dem Mikrocontroller selbst zu sichern, wie etwa sichere Bootketten, Virtualisierung oder sichere Kommunikationsschnittstellen. |
| 15. anwendungsspezifische integrierte Schaltungen (ASIC) und FPGA (Field Programmable Gate Array) mit sicherheitsrelevanten Funktionen | Anwendungsspezifische integrierte Schaltungen (ASIC) mit sicherheitsrelevanten Funktionen sind Produkte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die vollständig oder teilweise maßgeschneidert sind und dazu konzipiert wurden, eine bestimmte Funktion auszuführen oder eine bestimmte Anwendung zu implementieren, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben den ASIC selbst zu sichern, wie etwa sichere Bootketten, Virtualisierung oder sichere Kommunikationsschnittstellen. FPGAs (Field Programmable Gate Arrays) mit sicherheitsrelevanten Funktionen sind Produkte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die durch eine Matrix konfigurierbarer Logikblöcke gekennzeichnet sind und nach der Herstellung zur Ausführung einer bestimmten Funktion oder zur Implementierung einer bestimmten Anwendung reprogrammierbar sind, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben den FPGAs selbst zu sichern, wie etwa sichere Bootketten, Virtualisierung oder sichere Kommunikationsschnittstellen. |
| 16. virtuelle Assistenten für die intelligente häusliche Umgebung mit allgemeinem Zweck | Produkte mit digitalen Elementen, die – direkt oder über andere Geräte – via öffentliches Internet kommunizieren, die Anforderungen, Aufgaben oder Fragen auf der Grundlage natürlicher Sprache bearbeiten, etwa durch Audio- oder schriftliche Eingaben, und die auf der Grundlage dieser Anforderungen, Aufgaben oder Fragen Zugang zu anderen Diensten gewähren oder die Funktionen vernetzter Geräte in Wohnumgebungen steuern. Diese Kategorie umfasst unter anderem intelligente Lautsprecher mit einem integrierten virtuellen Assistenten und eigenständige virtuelle Assistenten, die dieser Beschreibung entsprechen. |
| 17. Produkte für die intelligente häusliche Umgebung mit Sicherheitsfunktionen, einschließlich intelligenter Türschlösser, Sicherheitskameras, Babyüberwachungssysteme und Alarmanlagen | Produkte mit digitalen Elementen, die die physische Sicherheit von Verbrauchern in einer Wohnumgebung schützen und die von anderen Systemen ferngesteuert oder aus der Ferne verwaltet werden können, sowie Hardware und Software, die die zentrale Steuerung solcher Produkte ermöglichen. Zu dieser Kategorie gehören unter anderem intelligente Türschlösser, Babyüberwachungssysteme, Alarmanlagen und Heimüberwachungskameras. |
| 18. mit dem Internet verbundenes Spielzeug, das unter die Richtlinie 2009/48/EG des Europäischen Parlaments und des Rates (1) fällt und über Funktionen zur sozialen Interaktion (z. B. sprechen oder filmen) oder zur Ortung verfügt | Mit dem Internet verbundenes Spielzeug, das über Funktionen zur sozialen Interaktion verfügt, sind Produkte mit digitalen Elementen, die unter die Richtlinie 2009/48/EG fallen, via öffentliches Internet – direkt oder über andere Geräte – kommunizieren und über eingebettete Technologien verfügen, die eine eingehende und ausgehende Kommunikation ermöglichen, wie etwa Tastatur, Mikrofon, Lautsprecher oder Kamera. Mit dem Internet verbundenes Spielzeug, das über Funktionen zur Ortung verfügt, sind Produkte mit digitalen Elementen, die unter die Richtlinie 2009/48/EG fallen, via öffentliches Internet – direkt oder über andere Geräte – kommunizieren und über Technologien verfügen, die die Ortung oder Rückschlüsse auf geografische Standorte von Spielzeugen oder deren Benutzer ermöglichen. Wenn das Spielzeug lediglich die Nähe des Benutzers oder anderer Spielzeuge mittels Sensortechnik erkennt, gilt es nicht als mit Ortungsfunktionen ausgestattet. |
| 19. am Körper tragbare Produkte, die zum Zwecke der Gesundheitsüberwachung (z. B. Tracking) bestimmt sind und nicht unter die Verordnung (EU) 2017/745 (2) oder (EU) 2017/746 des Europäischen Parlaments und des Rates (3) fallen, oder am Körper tragbare Produkte, die für die Verwendung durch und für Kinder bestimmt sind | Am Körper tragbare Produkte, die zum Zwecke der Gesundheitsüberwachung bestimmt sind, sind Produkte mit digitalen Elementen, die direkt oder über Kleidung oder Accessoires am Körper getragen werden und regelmäßig oder kontinuierlich Informationen, einschließlich Körpermessdaten, die für die Gesundheit des Nutzers relevant sind, erfassen und weiterverarbeiten können, und die nicht unter die Verordnung (EU) 2017/745 oder die Verordnung (EU) 2017/746 fallen. Diese Kategorie umfasst unter anderem Fitness-Tracker, Smartwatches, intelligenten Schmuck, intelligente Kleidung und intelligente Sportbekleidung, die dieser Beschreibung entsprechen. Am Körper tragbare Produkte, die von Kindern verwendet werden oder für diese bestimmt sind, sind Produkte mit digitalen Elementen, die direkt oder über Kleidung oder Accessoires von Personen unter 14 Jahren getragen oder am Körper angebracht werden können. Zu dieser Kategorie gehören unter anderem am Körper getragene Produkte für die Sicherheit von Kindern. |
| Produktkategorie | Technische Beschreibung |
|---|---|
| 1. Hypervisoren und Container-Runtime-Systeme, die eine virtualisierte Ausführung von Betriebssystemen und ähnlichen Umgebungen unterstützen | Hypervisoren sind Softwareprodukte mit digitalen Elementen, die Rechenressourcen abstrahieren und/oder zuweisen und die Ausführung, Verwaltung und Orchestrierung virtueller Maschinen ermöglichen, die logisch voneinander und/oder von der physischen Hardware getrennt sind. Hypervisoren können direkt auf Hardware (Bare Metal), auf einem Betriebssystem oder innerhalb einer anderen virtuellen Maschine (geschachtelte Virtualisierung) betrieben werden. Im Zusammenhang mit dieser Produktkategorie ist eine virtuelle Maschine eine softwaredefinierte logische Trennung einer Rechenumgebung, die virtuelle Hardware-Ressourcen (z. B. CPU, Arbeitsspeicher, Speicher, Netzschnittstellen) umfasst und üblicherweise über ein eigenes Betriebssystem verfügt. Zu dieser Kategorie gehören unter anderem Typ-1-Hypervisoren (Bare Metal), Typ-2-Hypervisoren (in einem Betriebssystem gehostet) und Hybrid-Hypervisoren. Container-Runtime-Systeme sind Softwareprodukte mit digitalen Elementen, die die Ausführung und den Lebenszyklus von Containern, die über ein einziges Host-Betriebssystem laufen, als isolierte Prozesse steuern, Ressourcen zuweisen und die Verwaltung und Orchestrierung einzelner Container ermöglichen. Im Zusammenhang mit dieser Produktkategorie ist ein Container eine softwaregestützte Ausführungsumgebung, in der eine oder mehrere Softwarekomponenten und deren Abhängigkeiten in einem einzigen Paket zusammengefasst sind, sodass sie unabhängig und einheitlich ausgeführt werden können. |
| 2. Firewalls, Intrusion-Detection-Systeme und Intrusion-Prevention-Systeme | Firewalls sind Produkte mit digitalen Elementen, die ein verbundenes Netz oder System vor unbefugtem Zugriff schützen, indem sie den ein- und ausgehenden Datenverkehr dieses Netzes überwachen und einschränken. Zu dieser Kategorie gehören unter anderem Netzwerk-Firewalls und Anwendungs-Firewalls (wie etwa Webanwendungs-Firewalls) oder Filter und Anti-Spam-Gateways. Intrusion-Detection-Systeme sind Produkte mit digitalen Elementen, die den Datenverkehr nach dessen Eintritt in die Netzwerkumgebung auf verdächtige Aktivität überwachen und erkennen oder feststellen, ob ein Angriff auf ein verbundenes Netz oder System versucht wurde, stattfindet oder stattgefunden hat. Zu dieser Kategorie gehören unter anderem netzgestützte Intrusion-Detection-Systeme und hostbasierte Intrusion-Detection-Systeme. Intrusion-Prevention-Systeme sind Produkte mit digitalen Elementen, die aus einem Intrusion-Detection-System bestehen, das aktiv auf einen Angriff auf ein verbundenes Netz oder System reagiert. Zu dieser Kategorie gehören unter anderem netzgestützte Intrusion-Prevention-Systeme und hostbasierte Intrusion-Prevention-Systeme. |
| 3. manipulationssichere Mikroprozessoren | Produkte mit digitalen Elementen, bei denen es sich um Mikroprozessoren mit sicherheitsrelevanten Funktionen, wie etwa Manipulationserkennung, -widerstandsfähigkeit oder -reaktion, gemäß Klasse I Nummer 13 des vorliegenden Anhangs handelt und die zusätzlich so konzipiert sind, dass sie den Schutz gemäß AVA_VAN-Stufe 2 oder 3 bieten, wie in den Gemeinsamen Kriterien und der Gemeinsamen Evaluierungsmethodik festgelegt. |
| 4. manipulationssichere Mikrocontroller | Produkte mit digitalen Elementen, bei denen es sich um Mikrocontroller mit sicherheitsrelevanten Funktionen, wie etwa Manipulationserkennung, -widerstandsfähigkeit oder -reaktion, gemäß Klasse I Nummer 14 des vorliegenden Anhangs handelt und die zusätzlich so konzipiert sind, dass sie Schutz gemäß AVA_VAN-Stufe 2 oder 3 bieten, wie in den Gemeinsamen Kriterien und der Gemeinsamen Evaluierungsmethodik festgelegt. |
KRITISCHE PRODUKTE MIT DIGITALEN ELEMENTEN
| Produktkategorie | Technische Beschreibung |
|---|---|
| 1. Hardwaregeräte mit Sicherheitsboxen | Hardwareprodukte mit digitalen Elementen, die sensible Daten sicher speichern, verarbeiten oder verwalten oder kryptografische Vorgänge ausführen, aus mehreren diskreten Bauelementen bestehen, über eine physische Hardwarehülle verfügen und Manipulationserkennung, -widerstandsfähigkeit oder -reaktion als Abwehrmittel gegen physische Angriffe bieten. Zu dieser Kategorie gehören unter anderem physische Zahlungsterminals, Hardware-Sicherheitsmodule, die kryptografische Elemente erzeugen und verwalten, sowie Fahrtenschreiber, die der vorstehenden Beschreibung entsprechen. |
| 2. Smart-Meter-Gateways in intelligenten Messsystemen im Sinne des Artikels 2 Nummer 23 der Richtlinie (EU) 2019/944 des Europäischen Parlaments und des Rates (1) sowie andere Geräte für fortgeschrittene Sicherheitszwecke, einschließlich der sicheren Kryptoverarbeitung | Smart-Meter-Gateways sind Produkte mit digitalen Elementen, die die Kommunikation zwischen Komponenten in intelligenten Messsystemen (im Sinne des Artikels 2 Nummer 23 der Richtlinie (EU) 2019/944) oder an diese angeschlossenen Komponenten und befugten Dritten wie Versorgungsunternehmen steuern. Smart-Meter-Gateways erfassen, verarbeiten und speichern Messdaten oder personenbezogene Daten, schützen Daten- und Informationsflüsse durch Unterstützung spezifischer kryptografischer Anforderungen wie Verschlüsselung und Entschlüsselung von Daten, umfassen Firewall-Funktionen und stellen Hilfsmittel zur Steuerung anderer Geräte bereit. Diese Kategorie umfasst unter anderem Smart-Meter-Gateways im Zusammenhang mit intelligenten Messsystemen zur Messung von Elektrizität im Sinne des Artikels 2 Nummer 23 der Richtlinie (EU) 2019/944. Sie kann auch intelligente Smart-Meter-Gateways umfassen, die im Rahmen anderer intelligenter Messsysteme zur Messung des Verbrauchs anderer Energiequellen wie Gas oder Wärme verwendet werden, sofern das Gateway dieser Beschreibung entspricht. |
| 3. Chipkarten oder ähnliche Geräte, einschließlich Sicherheitselemente | Sicherheitselemente sind Mikrocontroller oder Mikroprozessoren mit sicherheitsrelevanten Funktionen wie etwa Manipulationserkennung, -widerstandsfähigkeit oder -reaktion. Sie speichern, verarbeiten oder verwalten üblicherweise kryptografische Vorgänge oder sensible Daten wie Identitätsnachweise oder Zahlungsdaten. Sicherheitselemente sind so konzipiert, dass sie Schutz mindestens auf AVA_VAN-Stufe 4 bieten, wie in den Gemeinsamen Kriterien oder der Gemeinsamen Evaluierungsmethodik festgelegt. Sie können diskrete Bauelemente aus Silizium sein oder in Ein-Chip-Systeme (System-on-a-Chip, SoC) integriert werden. Sicherheitselemente können eine Anwendungsumgebung oder ein Betriebssystem sowie eine oder mehrere Anwendungen umfassen. Zu dieser Kategorie gehören unter anderem Trusted Platform Modules (TPMs) und die embedded Universal Integrated Circuit Card (eUICC). Chipkarten oder ähnliche Geräte sind Sicherheitselemente, die in ein Trägermaterial wie etwa Kunststoff oder Holz in Form einer Karte integriert sind, oder Sicherheitselemente, die in Trägermaterialien in anderer Form integriert sind. Zu dieser Kategorie gehören unter anderem Ausweis- und Reisedokumente, qualifizierte Signaturkarten, austauschbare UICCs, physische Zahlungskarten, physische Zugangskarten, Karten für digitale Fahrtenschreiber oder Armbänder mit integrierten Sicherheitselementen für Zahlungen. |
Gegenstand
Begriffsbestimmungen
Modalitäten und Bedingungen für die Geltendmachung von Gründen der Cybersicherheit in Bezug auf die Art der gemeldeten Informationen
Modalitäten und Bedingungen für die Geltendmachung von Gründen im Zusammenhang mit der Cybersicherheit in Bezug auf ein bestimmtes CSIRT
Modalitäten und Bedingungen für die Geltendmachung von Gründen im Zusammenhang mit der Cybersicherheit in Bezug auf die einheitliche Meldeplattform
Fachbeiträge und Material
Meine Fachbeiträge, Cheatsheets und Materialien stehen auf meiner Website — dort nach Themen geordnet, durchsuchbar und auf dem jeweils aktuellen Stand.
Zu den Fachbeiträgen auf marlen-hofmann.deMaßgeblich für die Umsetzung sind die Rechtstexte und die Sollmaßnahmen in diesem Handbuch, nicht die Beiträge. Der Link öffnet in einem neuen Tab.