Blog
CRA, Maschinenverordnung und Schwachstellenmanagement für Maschinen- und Anlagenbauer und Integratoren.
Risikobeurteilung der Cybersicherheit: was CRA und Maschinenverordnung verlangen – mit Beispiel
CRA und Maschinenverordnung verlangen beide eine dokumentierte Risikobeurteilung der Cybersicherheit – der CRA für das Gesamtprodukt, die MVO für die safety-relevante Seite. Wie beide Nachweise aus einer STRIDE-Bedrohungsanalyse je Anlagentyp entstehen, durchgespielt an einer Verpackungsmaschine mit Fernwartungszugang – mit anforderbarer Vorlage.
SBOM-Tools für den Anlagenbau: womit Stückliste, Engineering-Projekt und Netzwerkscan erhoben werden
Die gängigen SBOM-Werkzeuge brauchen einen Build – im Anlagenbau gibt es keinen. Welche Werkzeuge die drei realistischen Erhebungswege abdecken: Exporte aus ERP und EPLAN, der Hardware-Export aus dem Engineering-System, Scan-Werkzeuge von PRONETA bis OTbase – mit Vergleich, wann welches Scan-Tool das richtige ist.
Inverkehrbringen im Anlagenbau: Welches Datum über die CRA-Pflicht entscheidet
Eine Anlage wird über zwei Jahre in Teillieferungen ausgeliefert – wann gilt sie als in Verkehr gebracht? Was der CRA dazu sagt, warum der letzte Teillieferungs-Meilenstein als Stichtag gewählt wird und wo diese Praxis nicht trägt.
Cybersecurity-Fahrplan für Sondermaschinen- und Anlagenbauer: Was bis wann fertig sein muss
Die Fristen aus CRA und Maschinenverordnung sind bekannt – der Fahrplan dahinter nicht. Was bis zum 11.09.2026, 20.01.2027 und 11.12.2027 tatsächlich fertig sein muss, in der Reihenfolge, in der es aufeinander aufbaut.
SBOM erstellen im Sondermaschinen- und Anlagenbau: Woher die Daten kommen, wenn es keinen Quellcode gibt
Anleitungen zur SBOM-Erstellung setzen einen eigenen Build voraus – den hat ein Anlagenbauer nicht. Die belastbaren Quellen sind der Stücklisten-Export, das Engineering-Projekt und der Netzwerkscan bei der Abnahme. Was jede Quelle liefert, was keine allein kann, welche Tiefe die SBOM braucht – und wann im Projekt das passieren muss.
CRA-Meldepflicht ab September 2026: Was muss für Maschinen und Anlagen gemeldet werden?
Am 11. September 2026 greift die Meldepflicht des Cyber Resilience Act – mehr als ein Jahr vor den übrigen CRA-Pflichten. Was gemeldet werden muss (und was nicht), welche Fristen gelten, wie die ENISA-Meldeplattform (Single Reporting Platform, SRP) funktioniert und was sich heute vorbereiten lässt.
CRA-Tool-Auswahl im Anlagenbau: vier Fragen und ein Test für die Demo
Die meisten Schwachstellen-Tools sind für Software-Hersteller gebaut. Im Anlagenbau steckt das Risiko in zugekaufter Firmware von Dutzenden Lieferanten. Vier Auswahlfragen als Checkliste, ein Demo-Test und warum CPE-Matching dabei nicht trägt.
Wann ein Anlagenbauer oder Integrator zum CRA-Hersteller wird
Cyber Resilience Act: Wann ein Anlagenbauer oder Integrator durch Systemintegration zum Hersteller wird – Inverkehrbringen, wesentliche Änderung (Art. 22) und das geschichtete Modell der Lieferantenpflichten.
CRA und Maschinenverordnung für Anlagenbauer und Integratoren: Was ab 2026 gilt
Cyber Resilience Act und EU-Maschinenverordnung für Anlagenbauer und Integratoren – Fristen, Pflichten und wie Sie das Schwachstellenmanagement über die Lieferkette aufstellen.
