ETSI-Konsultation zu vertikalen Standards für den Cyber Resilience Act (CRA)

ETSI-Konsultation zu vertikalen Standards für den Cyber Resilience Act (CRA)

Mit dem Cyber Resilience Act (CRA) schafft die EU erstmals ein einheitliches, verbindliches Cybersicherheitsregime für Produkte mit digitalen Elementen. Eine zentrale Rolle bei der technischen Konkretisierung dieser Anforderungen spielt das European Telecommunications Standards Institute (ETSI).
Aktuell führt ETSI eine informelle Open Consultation zu Entwürfen vertikaler Standards durch, die produktspezifische Anforderungen für besonders sicherheitsrelevante Kategorien definieren.


Hintergrund und Ziel der ETSI-Konsultation

Die vertikalen ETSI-Standards sollen die horizontalen CRA-Grundanforderungen (insbesondere aus Anhang I CRA) um produktspezifische Sicherheits-, Entwicklungs- und Schwachstellenmanagement-Vorgaben ergänzen.

Besonderheit der laufenden Konsultation:

  • ungewöhnlich früher Zeitpunkt im Standardisierungsprozess
  • Veröffentlichung als „Mature Drafts“, nicht als finale Normen
  • Ziel: frühes Stakeholder-Feedback, bevor sich regulatorische Erwartungen verfestigen

Die finalen ETSI-Normen werden nach aktuellem Stand nicht vor der zweiten Jahreshälfte 2026 erwartet und können sich bis dahin inhaltlich erheblich verändern.


Betroffene Produktkategorien – Überblick

Die Entwürfe betreffen vor allem wichtige und kritische Produkte mit digitalen Elementen im Sinne des CRA. Dazu zählen insbesondere sicherheitskritische Software- und Infrastrukturbestandteile.

Tabelle: ETSI-Entwürfe vertikaler CRA-Standards (Auswahl)

ETSI-StandardVersionDatumProduktkategorieStatus
EN 304 617V0.1.023.12.2025BrowserMature Draft
EN 304 618V0.1.023.12.2025Passwort-ManagerMature Draft
EN 304 619V0.0.1211.12.2025Antivirus / AntimalwareMature Draft
EN 304 620V0.1.023.12.2025VPN-LösungenMature Draft
EN 304 621V0.1.223.12.2025Network-Management-SystemeMature Draft
EN 304 622V0.1.023.12.2025SIEM-SystemeMature Draft
EN 304 623V0.0.1219.12.2025Boot-ManagerMature Draft
EN 304 624V0.0.814.01.2026PKI & ZertifikatssoftwareMature Draft
EN 304 626V0.1.023.12.2025BetriebssystemeMature Draft
EN 304 627V0.0.1124.11.2025Router, Modems, SwitchesMature Draft
EN 304 636V0.0.915.12.2025FirewallsMature Draft

Bedeutung für Hersteller und Anbieter

Auch wenn die ETSI-Entwürfe keine rechtlich verbindlichen Normen darstellen und keine Konformitätsvermutung nach dem CRA auslösen, haben sie erhebliche praktische Relevanz:

  • Frühindikator für künftige technische Mindestanforderungen
  • Orientierung für Secure-by-Design-Architekturen
  • Grundlage für Roadmap-, Budget- und Ressourcenplanung
  • Möglichkeit, unverhältnismäßige oder praxisferne Anforderungen frühzeitig zu adressieren

Gleichzeitig gilt klar:
Die Entwürfe sind nicht audit-, prüf- oder CE-fähig.


Einordnung im CRA-Konformitätssystem

Nach ihrer Finalisierung und einer möglichen Zitierung im Amtsblatt der EU können die vertikalen ETSI-Standards künftig:

  • eine Konformitätsvermutung nach dem CRA begründen,
  • den Konformitätsbewertungsweg (Selbstbewertung vs. Drittstelle) beeinflussen,
  • maßgeblich bestimmen, welche technischen Nachweise von Herstellern verlangt werden.

Insbesondere für kritische Produkte mit digitalen Elementen ist davon auszugehen, dass diese Standards künftig prüfungsrelevant werden.


Früh informieren, aber richtig einordnen

Die ETSI-Konsultation zu den Entwürfen vertikaler Standards für den CRA markiert einen wichtigen Übergang:
von abstrakten gesetzlichen Vorgaben hin zu konkreten technischen Sicherheitsanforderungen.

Für Hersteller, Importeure und Anbieter bedeutet das:

  • jetzt analysieren,
  • gezielt Feedback einbringen,
  • aber keine voreilige Compliance-Umsetzung auf Basis von Entwürfen starten.

Wer die Entwürfe strategisch nutzt, verschafft sich einen entscheidenden Vorbereitungsvorsprung für die spätere verbindliche CRA-Umsetzung.

Quellen:

https://portal.etsi.org/home.aspx

https://docbox.etsi.org/CYBER/EUSR/Open

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert