Länderspezifische Zuordnungen / EU CRA
EU Cyber Resilience Act: Kryptografie-Bereitschaft
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) ist im Dezember 2024 in Kraft getreten; die Meldepflichten gelten ab September 2026, die Hauptpflichten ab Dezember 2027. Für die Kryptografie verlangt er genau das, was Korthex liefert: den Nachweis, dass Produkte Daten mit Verschlüsselung nach dem Stand der Technik schützen, und eine Dokumentation, die über den gesamten Produktlebenszyklus aktuell bleibt.
Was erwartet die CRA von Ihrer Kryptografie?
- Grundlegende Anforderungen (Anhang I): Schutz von Vertraulichkeit und Integrität durch Mechanismen nach dem Stand der Technik, einschließlich der Verschlüsselung von Daten im Ruhezustand und bei der Übertragung
- Technische Dokumentation, die belegt, wie diese Anforderungen erfüllt werden, aktuell gehalten über den gesamten Support-Zeitraum
- Schwachstellenmanagement: zu wissen, was im Produkt steckt, damit ein gebrochener Algorithmus eine lokalisierbare Komponente ist und kein Forschungsprojekt
Was trägt Korthex bei?
Die CBOM ist der Kryptografie-Baustein der CRA-technischen Dokumentation: jeder Algorithmus, jede Schlüsselgröße, jedes Zertifikat und jedes Protokoll im Produkt, mit Datei- und Zeilennachweis. Der Maßstab für den Stand der Technik stammt aus den EU-relevanten Baseline-Kanälen (BSI und ANSSI, beide mit NIS2-Tags), und das CI/CD-Gate generiert die Nachweise bei jedem Commit neu – genau die „immer aktuell“-Haltung, von der die CRA ausgeht.
Ehrlich zum Umfang: Korthex verfügt aktuell über keinen eigenen CRA-Regelkanal, weil das Gesetz Ergebnisanforderungen definiert statt einer Algorithmenliste. Das Framework-Tagging-Modell ist bewusst erweiterbar; sobald harmonisierte Normen unter der CRA konkrete kryptografische Anforderungen benennen, werden sie als Tags aufgenommen, ohne dass sich das Format ändert.
Häufig gestellte Fragen
Wann gilt die CRA tatsächlich?
Sie ist am 10. Dezember 2024 in Kraft getreten. Die Pflichten zur Schwachstellenmeldung gelten ab September 2026, die Hauptpflichten ab Dezember 2027. Für Produkte, die nach diesem Datum auf dem EU-Markt platziert werden, muss die Dokumentation vorliegen.
Macht ein Korthex-Scan mein Produkt CRA-konform?
Kein einzelnes Tool schafft das allein. Korthex erstellt das kryptografische Inventar und den Stand-der-Technik-Nachweis, den die technische Dokumentation und die Schwachstellenmanagement-Prozesse verlangen; die Konformitätsbewertung umfasst weit mehr als Kryptografie.
Welche Baseline-Kanäle dienen als Maßstab für die CRA?
Die EU-relevanten Kanäle: BSI und ANSSI (beide NIS2-getaggt), ergänzt durch NIST als globale Algorithmen-Baseline. Die Übersichtsseite listet die empfohlene Aktivierung je Profil.