Sicher by Design — mit Nachweisen, die beim Code beginnen
Die Cyberresilienz-Verordnung macht Cybersicherheit zur Bedingung dafür, Hardware und Software auf dem EU-Markt bereitzustellen. Scrydon ist Secure by Default gebaut und behandelt die Herstellerpflichten des CRA als seine eigenen — und gibt Kunden, die Produkte auf der Plattform ausliefern, die Controls und Nachweise, die sie brauchen.
Geschrieben für Security-, Risiko- und Datenschutzteams — für die, die es nachweisen müssen, nicht nur beschreiben.
Cyberresilienz-Verordnung (CRA)
- Geltungsbereich
- Europäische Union
- Gilt für
- Hersteller, Einführer und Händler von Produkten mit digitalen Elementen — Hardware und Software —, die auf dem EU-Markt bereitgestellt werden, einschließlich Softwareanbietern und der Organisationen, die darauf vernetzte Produkte aufbauen.
Wie Scrydon Sie bei der Einhaltung unterstützt
Secure by Default, ab Auslieferung
Fail-Closed-Defaults, ein mTLS-Service-Mesh, dreistufige Zugriffskontrolle und ein einziger Policy-as-Code-Entscheidungspunkt bedeuten, dass die Plattform in einer sicheren Konfiguration mit minimaler Angriffsfläche ausgeliefert wird. Genau das verlangen die grundlegenden Anforderungen des CRA von einem Produkt im Auslieferungszustand — Secure by Default, Schutz von Vertraulichkeit und Integrität, und nicht mehr Exposition als nötig.
Schwachstellenbehandlung und kontrollierte Updates
Als Softwarehersteller unterhält Scrydon einen Prozess zur Schwachstellenbehandlung und koordinierten Offenlegung für die Plattform und stellt über den Unterstützungszeitraum Sicherheitsupdates bereit. Da Deployments aus reproduzierbarer, Policy-gesteuerter Konfiguration laufen, können Sie diese Updates kontrolliert und nachweisbar durch Ihre eigenen Umgebungen ausrollen — auch in Air-Gap-Umgebungen.
Protokollierung für Erkennung und Meldung von Vorfällen
Die grundlegenden Anforderungen erwarten, dass ein Produkt relevante interne Aktivität aufzeichnet und überwacht, einschließlich Zugriff auf oder Änderung von Daten. Das unveränderliche, abfragbare Audit-Log tut genau das und liefert Ihnen Akteur-, IP- und Entscheidungsdetails, um eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Vorfall innerhalb der 24- und 72-Stunden-Fristen des CRA zu charakterisieren.
Eine Lieferkette, die Sie aufzählen können
Der CRA erwartet, dass Hersteller wissen, was in ihren Produkten steckt. Scrydon hält die KI- und Datenlieferkette explizit — externe KI-Anbieter sind Opt-in, Modelle laufen, wo Sie es wählen, und Plattformkomponenten sind dokumentiert —, sodass Ihre eigene Software-Stückliste und technische Dokumentation die Plattform und alles, was sie erreicht, ausweisen können.
Evidence Packs je Framework
Evidence Packs bilden Plattform-Controls auf die grundlegenden Anforderungen des CRA ab — neben ISO 27001 und NIS2 — und geben Produktsicherheits-, Compliance- und Konformitätsbewertungsarbeit einen dokumentierten Ausgangspunkt für die technische Dokumentation und Risikobewertung, die die Verordnung verlangt.
CRA: Was von Ihnen verlangt wird
- Entwerfen, entwickeln und stellen Sie Produkte gemäß den grundlegenden Cybersicherheitsanforderungen des CRA her — Secure by Default.
- Führen Sie eine Cybersicherheits-Risikobewertung durch und halten Sie technische Dokumentation vor, einschließlich einer Software-Stückliste (SBOM).
- Betreiben Sie einen Prozess zur Schwachstellenbehandlung mit koordinierter Offenlegung und kostenlosen Sicherheitsupdates über den Unterstützungszeitraum (mindestens fünf Jahre, sofern die erwartete Produktlebensdauer nicht kürzer ist).
- Melden Sie aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen.
- Durchlaufen Sie die anwendbare Konformitätsbewertung — strenger für wichtige und kritische Produkte — und bringen Sie die CE-Kennzeichnung an.
- Geben Sie Nutzern klare Sicherheitsinformationen, Anleitungen und einen festgelegten Unterstützungszeitraum.
- Halten Sie den Zeitplan ein: Meldepflichten ab dem 11. September 2026, Hauptpflichten ab dem 11. Dezember 2027.
Häufig gestellte Fragen
Gilt die Cyberresilienz-Verordnung für Scrydon selbst?+
Gilt der CRA für uns, wenn wir auf Scrydon aufbauen?+
Ab wann gelten die CRA-Pflichten?+
Wie hilft die Plattform bei den grundlegenden Cybersicherheitsanforderungen?+
Welche Meldefristen gelten für Schwachstellen und Vorfälle, und wie hilft Scrydon?+
Wie unterstützt Scrydon die Software-Stückliste (SBOM)?+
Wie verhält sich der CRA zu NIS2 und ISO 27001?+
Lieber schreiben? Senden Sie eine E-Mail an hello [at] scrydon.com und wir melden uns bei Ihnen.