Mit dem Cyber Resilience Act (CRA) will die Europäische Union die Qualität und Sicherheitsstandards von IT-Produkten verbessern. Miriam Seyffarth, Leiterin Politische Kommunikation der Open Source Business Alliance, erläutert im Interview, was die Verordnung für Unternehmen bedeutet und welche Rolle Open Source dabei spielt.
Dieses Interview ist zuerst im Oktober 2024 im Magazin der Open Logistics Foundation (OLF) im Rahmen der Kooperation zwischen der Open Source Business Alliance und der Open Logistics Foundation erschienen.
Open Logistics Foundation: Mit der Digitalisierung ist die Gefahr von Cyberangriffen in allen Bereichen der Wirtschaft und des täglichen Lebens gestiegen. Wie will die EU denn nun konkret dazu beitragen, dass die Produktsicherheit steigt?
Miriam Seyffarth: Mit dem Cyber Resilience Act (CRA) werden EU-weite Cybersicherheitsanforderungen für das Design, die Entwicklung, die Produktion und die Bereitstellung auf dem Markt von Hardware- und Softwareprodukten eingeführt. Die Verordnung zielt darauf ab, die Anfälligkeit digitaler Produkte zu verringern und den Schutz vor unberechtigtem Zugriff zu gewährleisten – und zwar über den gesamten Lebenszyklus eines Produkts hinweg. Konkret heißt das beispielsweise, dass Verbraucherinnen und Verbraucher beim Kauf eines Smartphones oder einer Waschmaschine mit WLAN-Anschluss die Information erhalten müssen, wie lange der Hersteller Sicherheitsupdates für das Produkt zur Verfügung stellt. Der Mindestzeitraum sind hier fünf Jahre. Produkte, die dem CRA entsprechen, erhalten dann auch das bereits etablierte CE-Zeichen.
Der CRA gilt nicht nur für Produkte mit digitalen Komponenten wie eben Smartphones oder Waschmaschinen, sondern erfasst Software auch als eigenständiges Produkt. Welche Anforderungen stellt die Verordnung an die Softwareentwicklung?
Der CRA setzt auf das Prinzip „Security by Design”, also die Integration von Sicherheitsaspekten in alle Phasen der Softwareentwicklung. Dieser Ansatz erhöht die Widerstandsfähigkeit der Hard- und Software gegen Angriffe.
Unternehmen müssen zudem umfassende Risikoanalysen und -prozesse durchführen, um die Cybersicherheitsrisiken ihrer Produkte zu identifizieren und zu bewerten. Außerdem müssen sie Maßnahmen zur Problembehebung treffen und Informationen über die Cybersicherheitsrisiken ihrer Produkte veröffentlichen.
Welche Unternehmen sind denn davon betroffen?
Alle Unternehmen, die digitale Produkte, also Hardware oder Software, auf den Markt bringen und verkaufen – unabhängig davon, ob sie die digitalen Komponenten zu 100 Prozent selbst entwickelt haben oder ob sie diese zum Teil zukaufen. Deshalb sind Unternehmen dazu aufgefordert, nicht nur ihr finales Produkt bzw. ihre fertige Software zu betrachten, sondern die gesamte Lieferkette. Denn: Der Verkäufer einer Software übernimmt die Verantwortung für sämtliche Komponenten, die er in seine Software einbettet, sobald er das Produkt auf den Markt bringt und verkauft.
In seiner finalen Version, die bereits das EU-Parlament passiert hat, trägt der CRA auch den Besonderheiten des Open-Source-Ökosystems Rechnung. Daran hat die Open Source Business Alliance maßgeblichen Anteil. Warum haben Sie sich dafür eingesetzt, einen Unterschied zwischen proprietärer und Open-Source-Software zu machen?
Die Entwicklungs- und Vertriebsmodelle von Open-Source-Software unterscheiden sich durch den offenen und kooperativen Ansatz sowie durch die Freiheiten, die Softwarelizenzen gewähren, zum Teil erheblich von den Entwicklungs- und Vertriebsmodellen proprietärer Software. Insbesondere ist es im Open-Source-Bereich nicht so einfach, kommerzielle und nicht-kommerzielle Akteure voneinander abzugrenzen. Hier ist eine differenziertere Einordnung vonnöten. Der Entschluss der Europäischen Kommission, dem komplexen Geflecht des Open-Source-Ökosystems durch die Unterscheidung von Herstellern von Open-Source-Software – den Manufacturern – und den Entwicklern und Verwaltern von Open-Source-Software-Basiskomponenten – den Stewards – Rechnung zu tragen, haben wir deshalb ausdrücklich begrüßt.
Was bedeutet das für Organisationen wie die Open Logistics Foundation und ihre Mitgliedsunternehmen, andere vergleichbare Open-Source-Sitftungen oder auch den Sovereign Cloud Stack?
Organisationen wie die Open Logistics Foundation werden in den Bereich der Stewards fallen. Die Anforderungen an die Stewards sind weniger streng und auch die Mitgliedsunternehmen stehen in der Zeit der Software-Entwicklung in den Projekten der Stiftung noch nicht in der Verantwortung, denn solange es nur um Standards und Basiskomponenten geht, wird diese von der Stiftung übernommen. Da die Mitgliedsunternehmen die von ihnen entwickelte Software aber auch selbst im geschäftlichen Umfeld einsetzen wollen und dann im Sinne des CRA als Manufacturer die volle Verantwortung für das kommerzielle Produkt tragen, das sie verkaufen, wird ihr Interesse hoch sein, die Software von vorneherein CRA-compliant zu entwickeln. Deshalb profitiert dann die gesamte Logistikbranche – also alle Unternehmen, die die Software hinterher nutzen – von der Zusammenarbeit unter dem Dach der Stiftung.
Als die Datenschutz-Grundverordnung DSGVO im Mai 2018 in Kraft trat, taten sich viele Unternehmen schwer mit den Änderungen, nahmen sie oft in letzter Minute vor. Was können sie beim CRA besser machen?
Lasst uns diesmal besser vorbereitet sein! Unternehmen sollten schon jetzt herausfinden, was sie tun müssen und wie sie den Anforderungen des CRA gerecht werden können. Dazu könnte ein Blick auf bestehende Sicherheitsprozesse im Unternehmen und auf die Geschäftspartner in der Lieferkette gehören, sowie eine detaillierte Auflistung aller Bestandteile ihrer Software-Lösungen, die sogenannte Software Bills of Material. Der Text der Verordnung ist zugegebenermaßen lang, sperrig und abstrakt. Die EU entwickelt aber derzeit konkrete Standards, einen klaren Kriterienkatalog, und plant, auch noch einen Leitfaden gerade für kleine und mittlere Unternehmen herauszugeben.
Über den CRA:
Die Verordnung wurde im März 2024 vom Europäischen Parlament beschlossen, am 10. Oktober 2024 hat der Rat der Europäischen Union ebenfalls zugestimmt. Sobald die Verordnung veröffentlicht ist, tritt der CRA offiziell in Kraft. 36 Monate nach Inkrafttreten müssen Unternehmen die Vorschriften dann anwenden. Das wird voraussichtlich im Herbst 2027 der Fall sein.
Das Engagement der Open Source Business Alliance rund um den CRA:
Die Open Source Business Alliance hat die politischen Verhandlungen auf EU-Ebene rund um den CRA eng begleitet:
- So hat der Verband im April 2023 in einem offenen Brief zusammen mit anderen Organisationen und Verbänden und im August 2023 mit einer eigenen Stellungnahme auf deutsch und englisch auf die Gefahren für das Open-Source-Ökosystem hingewiesen.
- In einem Gastbeitrag im August 2023 im Tagesspiegel Background Digitialisierung und KI hat die OSBA gemeinsam mit dem Bitkom diese Argumente noch einmal ausgeführt.
- Im Dezember 2023 hat die OBSA zum Abschluss der politischen Verhandlungen das Ergebnis und die Berücksichtigung der Besonderheiten des Open-Source-Ökosystems im finalen Text der Verordnung in einem Statement lobend hervorgehoben.
Die Open Source Business Alliance ist zudem Mitglied im Deutschen Institut für Normung e.V. (DIN) geworden, um sich bei der Normungs- und Standardisierungsarbeit rund um den CRA beteiligen zu können.
Einige OSBA-Mitglieder haben im Verband die Task Force Cyber Resilience Act gegründet, wo alle diese Aktivitäten zusammen laufen. In der Task Force setzen sich die OSBA-Mitglieder gemeinsam intensiv mit dem Text der Verordnung auseinander und erarbeiten zusammen eine Handreichung, worauf bei der Umsetzung des CRA zu achten ist. Die Task Force trifft sich regelmäßig alle zwei Wochen. Interessierte sind herzlich zum Reinschnuppern und zur Mitarbeit eingeladen!


