Cybersicherheits-Risikoanalyse für Mess- und Prüftechnik
- Rechtsgrundlage
- Art. 13 Abs. 2, Anhang I Teil I CRA
- Frist
- Frist: 11. Dezember 2027
Was Sie wissen müssen
Cybersicherheits-Risikoanalyse im Mess- und Prüftechnik: Was der CRA konkret fordert, typische Herausforderungen und erste Schritte — branchenspezifisch erklärt.
Cybersicherheits-Risikoanalyse nach CRA
Die Cybersicherheits-Risikoanalyse ist das Herzstück der CRA-Konformität. Sie identifiziert Bedrohungen, bewertet Risiken und definiert Schutzmaßnahmen — und muss über den gesamten Produktlebenszyklus aktuell gehalten werden.
Konkrete Anforderungen nach CRA:
- Identifikation aller Bedrohungsszenarien (Threat Modeling)
- Bewertung von Eintrittswahrscheinlichkeit und Schadensauswirkung
- Ableitung konkreter Schutzmaßnahmen je Bedrohung
- Dokumentation als Teil der technischen Dokumentation
- Aktualisierung bei Produktänderungen und neuen Bedrohungen
Warum ist Cybersicherheits-Risikoanalyse für Mess- und Prüftechnik besonders relevant?
Für vernetzte Mess- und Prüfgeräte sind in der Risikoanalyse besonders die Schnittstellen zur Datenübertragung zu bewerten: SCADA-Integration, Cloud-Reporting, Remote-Kalibrierung und Fernwartungszugang. Diese Schnittstellen sind gleichzeitig potenzielle Angriffspfade — mit konkreten Szenarien zu bewerten.
Typische Herausforderung
Messtechnik-Kunden verlangen oft offene Schnittstellen (OPC-UA, REST-API) für SCADA-Integration. Jede offene Schnittstelle ist ein Angriffspfad — die Risikoanalyse muss den Zielkonflikt zwischen Offenheit und Sicherheit dokumentieren.
Besonderheiten im Mess- und Prüftechnik
- Messtechnik-Hersteller kennen bereits CE-Pflichten (MID, Niederspannungsrichtlinie) — CRA ist Ergänzung
- OEM-Kommunikationsmodule: SBOM-Daten vom OEM einfordern
- Einsatz in sicherheitskritischen Anwendungen erhöht Risikobewertung
Erste Schritte zur Umsetzung
- 1
Systemgrenzen und Schnittstellen definieren (Angriffsoberfläche)
- 2
Threat Modeling durchführen (z. B. STRIDE-Methodik)
- 3
Risiken bewerten (Wahrscheinlichkeit × Auswirkung)
- 4
Schutzmaßnahmen festlegen und umsetzen (Anhang I Teil I CRA)
- 5
Risikoanalyse dokumentieren und in technische Dokumentation einbinden
- 6
Review-Prozess etablieren (mindestens bei Produktänderungen)
Weiterlernen
Vertiefende Artikel
Nächster Schritt
Wissen allein schützt nicht. Prüfen Sie jetzt, welche CRA-Klasse Ihr Produkt betrifft — kostenlos, in unter 3 Minuten.