Mess- und Prüftechnik SBOM erstellen

SBOM erstellen für Mess- und Prüftechnik

Rechtsgrundlage
Art. 13 Abs. 3, Anhang I Teil II Nr. 1 CRA
Frist
Frist: 11. Dezember 2027
Hinweis: Diese Information ist eine indikative Einschätzung auf Basis der EU-Verordnung 2024/2847 und ersetzt keine Rechtsberatung. Bei rechtlichen Fragen wenden Sie sich bitte an einen spezialisierten Anwalt.

Was Sie wissen müssen

SBOM erstellen im Mess- und Prüftechnik: Was der CRA konkret fordert, typische Herausforderungen und erste Schritte — branchenspezifisch erklärt.

Software Bill of Materials (SBOM)

Eine SBOM ist ein maschinenlesbares Inventar aller Software-Komponenten eines Produkts — einschließlich Third-Party-Bibliotheken, Open-Source-Abhängigkeiten, Treiber und Firmware. Der CRA verlangt sie als Teil der technischen Dokumentation.

Konkrete Anforderungen nach CRA:

  • Vollständiges Inventar aller Software-Komponenten (eigene und zugekaufte)
  • Maschinenlesbares Format: CycloneDX oder SPDX empfohlen
  • Enthält: Komponentenname, Version, Lizenz, Hersteller, bekannte CVEs
  • Aktuell halten bei Updates und Patches
  • Kunden auf Anfrage zugänglich machen

Warum ist SBOM erstellen für Mess- und Prüftechnik besonders relevant?

Mess- und Prüfgeräte mit digitalen Schnittstellen (USB, Ethernet, WLAN) benötigen eine SBOM, die neben der Mess-Firmware auch Kommunikationsstacks und Auswertungssoftware erfasst. Bei OEM-Bauteilen (z. B. WLAN-Module, Kommunikationsprozessoren) muss der Messgerätehersteller die SBOM-Daten vom OEM einfordern.

Typische Herausforderung

Messgeräte-Firmware wird oft in Nischentool-Chains (LabVIEW, proprietary C-Compiler) entwickelt, die keine SBOM-Generierung unterstützen. Die SBOM muss dann manuell gepflegt werden.

Besonderheiten im Mess- und Prüftechnik

  • Messtechnik-Hersteller kennen bereits CE-Pflichten (MID, Niederspannungsrichtlinie) — CRA ist Ergänzung
  • OEM-Kommunikationsmodule: SBOM-Daten vom OEM einfordern
  • Einsatz in sicherheitskritischen Anwendungen erhöht Risikobewertung

Erste Schritte zur Umsetzung

  1. 1

    SBOM-Tool wählen (z. B. Syft, Trivy, CycloneDX-Maven-Plugin)

  2. 2

    SBOM in CI/CD-Pipeline integrieren — automatische Generierung bei jedem Build

  3. 3

    OEM-Komponenten: SBOM-Daten von Zulieferern einfordern

  4. 4

    CVE-Monitoring einrichten (SBOM als Basis für Schwachstellen-Scanning)

  5. 5

    SBOM in technischer Dokumentation referenzieren

Weiterlernen

Nächster Schritt

Wissen allein schützt nicht. Prüfen Sie jetzt, welche CRA-Klasse Ihr Produkt betrifft — kostenlos, in unter 3 Minuten.

Quellen: EU-Verordnung 2024/2847 (Cyber Resilience Act), veröffentlicht im Amtsblatt der EU am 20. November 2024. Rechtsgrundlage: Art. 13 Abs. 3, Anhang I Teil II Nr. 1 CRA.

Kein Rechtsrat: Diese Seite stellt keine Rechtsberatung dar. Für verbindliche Einschätzungen konsultieren Sie bitte einen Fachanwalt für IT-Recht.