Zum Inhalt springen
DS Content

Magazin für Digital Signage und DOOH

Glossar A–ZBuchstabe C

Cyber Resilience Act (CRA)

Der Cyber Resilience Act ist die EU-Verordnung 2024/2847, die Mindestanforderungen an die Cybersicherheit von Produkten mit digitalen Elementen festlegt.

Gemeint sind Hard- und Software, die sich mit einem Gerät oder einem Netz verbinden lassen. Die Verordnung ist seit dem 10. Dezember 2024 in Kraft; die Meldepflichten gelten seit dem 11. September 2026, die übrigen Pflichten ab dem 11. Dezember 2027.

Für Bildschirmnetze betrifft die Verordnung vor allem Media-Player, Displays mit eingebautem Betriebssystem und Player-Software. Hersteller müssen Produkte ohne bekannte ausnutzbare Schwachstellen ausliefern, Sicherheitsupdates über einen festgelegten Unterstützungszeitraum bereitstellen, Schwachstellen behandeln und eine technische Dokumentation führen. Sichtbarer Nachweis ist ab Dezember 2027 die CE-Kennzeichnung. Aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle sind bereits heute meldepflichtig.

Die Pflichten treffen in erster Linie Hersteller, Einführer und Händler, nicht den Betreiber, der Bildschirme nur nutzt. Wer aber Geräte unter eigenem Namen oder eigener Marke vertreibt, kann selbst zum Hersteller werden. Betreiber profitieren trotzdem: Sie können beim Kauf fragen, bis wann Sicherheitsupdates zugesagt sind und wohin sie eine Sicherheitslücke melden. Diese Erklärung ist keine Rechtsberatung.

Siehe auch