Search Kontakt

Cyber Resilience Act:
Wie bereiten Sie Ihr SCADA-System vor?

Der Cyber Resilience Act markiert einen Wendepunkt für Fertigungsunternehmen: Software, die Ihre Betriebsabläufe steuert, überwacht oder protokolliert, muss künftig neue europäische Cybersicherheitsanforderungen erfüllen. SCADA, HMIs, Datenlogger, industrielle Gateways oder industrielle Datenplattformen. Ihre Softwareauswahl wird bald von Ihren Cybersicherheitsteams, Auditoren, Versicherern und Kunden genau unter die Lupe genommen werden. Dank seines „Secure by Design“-Ansatzes und kontinuierlicher Investitionen in die Cybersicherheit entwickelt AVEVA seine Lösungen weiter, um Fertigungsunternehmen bei der Vorbereitung auf die Anforderungen des Cyber Resilience Act zu unterstützen. Factory Software hilft Ihnen, diese Veränderungen zu antizipieren und Ihre industriellen Umgebungen langfristig zu sichern.

Das CRA in Zahlen

prev next
10 Mrd. €

weltweite Kosten der Cyberkriminalität

26%

der Angriffe richten sich gegen Unternehmen

200 Tagen

bevor ein Angriff entdeckt wird

2,5% des Umsatzes

Höchststrafe der CRA

24 Std. Zeit,

um eine Sicherheitslücke zu melden

prev next
Vorstellung

Wie die CRA Ihre industriellen Systeme verändert

Der Cyber Resilience Act verändert grundlegend die Art und Weise, wie Fertigungsunternehmen ihre digitalen Systeme gestalten müssen. Von nun an hängt die Cybersicherheit nicht mehr allein von internen Abläufen ab, sondern direkt von der in Ihren Umgebungen eingesetzten Software und Hardware. SCADA, HMI, Historian- und Datenplattformen müssen ihre Konformität, ihren Supportumfang und ihre Fähigkeit zum langfristigen Management von Schwachstellen nachweisen.

 

Für Softwareanbieter bedeutet dies die volle Verantwortung für den Produktlebenszyklus: Sicherheit bereits ab der Entwurfsphase, kontinuierliche Wartung, Transparenz und zugängliche Dokumentation für Audits. Für Fertigungsunternehmen bedeutet dies erhöhten Druck bei Vertragsverlängerungen, Kunden-Audits und Versicherungsanforderungen.

 

In diesem Zusammenhang erfüllen die Lösungen von AVEVA Software diese Anforderungen bereits, da sie Sicherheits- und Lebenszyklusrichtlinien enthalten, die auf die kommenden europäischen Standards abgestimmt sind.

AVEVA-intouch-hmi-2023

Der Cyber Resilience Act unterzieht industrielle Systeme einer genauen Prüfung

Der Cyber Resilience Act verschärft die Cybersicherheitsanforderungen für Software und Geräte, die zur Steuerung industrieller Abläufe eingesetzt werden. SCADA-, HMI-, Datenlogger-, SPS- und andere OT-Systeme spielen eine entscheidende Rolle für die Produktion und die Geschäftskontinuität. Eine Kompromittierung dieser Systeme kann zu Produktionsausfällen, finanziellen Verlusten oder Sicherheitsrisiken führen. Fertigungsunternehmen müssen daher sicherstellen, dass die von ihnen eingesetzten Lösungen robuste Cybersicherheitsmechanismen, ein strenges Schwachstellenmanagement und einen Software-Lebenszyklus umfassen, der den neuen europäischen Anforderungen entspricht.
Bitte kontaktieren Sie uns, wir beraten Sie gerne

Aufgabenkritische Systeme in der Produktion

Diese Lösungen steuern direkt industrielle Abläufe. Ein Ausfall kann zu einem Produktionsstillstand, Qualitätsmängeln oder einem Sicherheitsvorfall führen.

Vernetzung von Systemen

SCADA-, MES-, ERP- und Cloud-Systeme sind miteinander vernetzt. Eine Sicherheitslücke kann sich schnell auf das gesamte industrielle System ausbreiten.

Erweiterte Angriffsfläche

Historian, OPC-UA-Gateways, Edge-Geräte: Die Angriffsfläche erstreckt sich über SCADA hinaus. Jede Komponente wird zu einem potenziellen Angriffspunkt.

Unmittelbare betriebliche Auswirkungen

Im Gegensatz zu einem IT-Angriff hat ein OT-Angriff physische Folgen: Stillstand der Produktionslinien, Produktionsausfälle und Gefahren für das Personal.

Strengere Prüfungsanforderungen

Systeme der Klasse II müssen die Einhaltung der Vorschriften durch unabhängige Prüfungen nachweisen, einschließlich umfassender Dokumentation und Rückverfolgbarkeit.

AVEVA, ein Softwareanbieter, der die Anforderungen des Cyber Resilience Act bereits erfüllt

security-culture

Integrierte Cybersicherheit im gesamten Unternehmen

Cybersicherheit hat auf höchster Unternehmensebene Priorität und erstreckt sich über das gesamte AVEVA-Ökosystem: Forschungs- und Entwicklungsteams, Partner und Vertriebspartner. Sie ist in Entscheidungsprozesse, Entwicklungsmethoden und betriebliche Abläufe integriert – und nicht nur nachträglich hinzugefügt.
Lifecycle-Policy-2024

Kontrollierter und transparenter Lifecycle

Die Lifecycle-Richtlinie von AVEVA Software gewährleistet eine lückenlose Nachverfolgung jeder Softwareversion: festgelegte Supportzeiträume, Sicherheitsupdates, Schwachstellenmanagement und Migrationspläne. Diese Transparenz ermöglicht es Fertigungsunternehmen, sich auf ihre CRA-Audits vorzubereiten und fundierte Technologieentscheidungen zu treffen.
Secure-Dev-Lifecycle

Integrierte Sicherheit in der gesamten Softwarekette

AVEVA folgt einem umfassenden Secure Development Lifecycle: Analyse von Komponenten von Drittanbietern, Schwachstellenscans, Absicherung der Entwicklungsumgebungen und Integration von Sicherheitsmaßnahmen bereits in der Entwurfsphase. Das Ergebnis: Software, die von Haus aus sicher ist und den heutigen Bedrohungen standhält.
FAQ

Fragen, die Sie sich stellen sollten

Mit welchen konkreten Risiken sind wir im Falle eines Cyberangriffs oder bei Nichteinhaltung des Cyber Resilience Act konfrontiert?

Ein Cyberangriff oder die Verwendung von Software, die nicht den Anforderungen des Cyber Resilience Act entspricht, kann unmittelbare und schwerwiegende Folgen für Ihren Betrieb haben. Es drohen Produktionsausfälle, der Verlust sensibler Daten oder erhebliche Störungen Ihrer Produktionssysteme.

Nicht konforme Software kann zudem vom Markt genommen werden, wodurch bestimmte laufende Projekte oder Implementierungen zum Stillstand kommen. Darüber hinaus verlangen Ihre Kunden und Versicherer mittlerweile Garantien für die Cybersicherheit: Ohne CRA-Zertifizierung können Ihre Vertragsverlängerungen abgelehnt und Ihre Prämien erheblich erhöht werden.

Schließlich kann im Falle eines Vorfalls die Verwendung nicht konformer Software als Verletzung der Sorgfaltspflicht angesehen werden, wodurch Sie unmittelbar haftbar gemacht werden können.

Wird die Version, die wir derzeit im Einsatz haben, weiterhin aktiv sicherheitstechnisch unterstützt?

Bei AVEVA-Lösungen ist die Lebenszyklusphase klar definiert (LTS/STS) und öffentlich dokumentiert. Sie können die Dauer des Sicherheitssupports, die verfügbaren Updates und die Bedingungen für das Ende des Lebenszyklus genau nachvollziehen. So ist gewährleistet, dass Ihre Umgebungen langfristig geschützt bleiben.

Welche garantierten Fristen gelten für die Behebung einer kritischen Sicherheitslücke?

AVEVA folgt einem strukturierten Prozess zum Schwachstellenmanagement mit festgelegten Fristen: schnelle Benachrichtigung, Veröffentlichung von Sicherheitshinweisen und Bereitstellung von Patches innerhalb festgelegter Zeiträume. Diese Verpflichtungen stehen im Einklang mit den Anforderungen der CRA.

Wie werden Sicherheitslücken identifiziert, bewertet und behoben?

Die AVEVA Software stützt sich auf einen umfassenden Prozess: kontinuierliche Überwachung (CVE), Risikobewertung (CVSS), Priorisierung und die Veröffentlichung von Sicherheitshinweisen. Dieses Rahmenwerk ermöglicht ein proaktives und dokumentiertes Schwachstellenmanagement über das gesamte Portfolio hinweg.

Welche Unterlagen können wir bei einem CRA-Lieferantenaudit vorlegen?

AVEVA stellt umfassende Unterlagen zur Verfügung: Trust Centre, Zertifizierungen (ISO 27001, IEC 62443), Dokumentation zum Secure Development Lifecycle, Richtlinien zum Lebenszyklus sowie Sicherheitshinweise. Diese Unterlagen können direkt für Ihre Lieferantenaudits verwendet werden.

Befindet sich das Fertigungsunternehmen derzeit im Prozess der Zertifizierung für Produkte der Klasse II?

Die Industrielösungen von AVEVA sind Teil eines umfassenden Compliance-Programms, das die Vorbereitung auf die CE-Kennzeichnung (CRA) sowie die Anpassung an die Anforderungen für kritische Systeme (Klasse II) umfasst, wobei die Bewertung durch unabhängige Stellen erfolgt.

Wurde die Lifecycle-Richtlinie aktualisiert, um die CRA-Anforderungen zu berücksichtigen?

AVEVA hat seine Lifecycle-Richtlinie im Jahr 2024 überarbeitet, um die CRA-Anforderungen zu berücksichtigen: Transparenz hinsichtlich Supportzeiträumen, Schwachstellenmanagement und Migrationsplanung. Dieser Ansatz erleichtert die Vorbereitung auf Audits und gewährleistet die Einhaltung der Vorschriften.

Wie wird die Software-Lieferkette verwaltet und gesichert?

AVEVA prüft alle seine Komponenten von Drittanbietern (sowohl Open-Source- als auch kommerzielle Komponenten), führt ein genaues Bestandsverzeichnis und bewertet kontinuierlich deren Anfälligkeit für Sicherheitslücken. Dieses Lieferkettenmanagement ist ein zentraler Bestandteil der Cybersicherheitsstrategie. 

Welche Sicherheitsmechanismen sind standardmäßig in den Lösungen integriert?

Die Lösungen von AVEVA verfügen von Haus aus über Sicherheitsmechanismen: starke Authentifizierung, Zugriffsverwaltung, Verschlüsselung, Protokollierung und Stärkung der Konfiguration. Dieser „Secure-by-Design“-Ansatz verringert die Abhängigkeit von externen Schichten.

Wie werden Entwicklungs- und Produktionsumgebungen gesichert?

AVEVA sichert seine Umgebungen durch kontrollierte Entwicklungspipelines, automatisierte Scans und regelmäßige Audits. Ziel ist es, die Integrität der Software vom Entwurf bis zur Bereitstellung zu gewährleisten. 

Verfügen wir über eine lückenlose Rückverfolgbarkeit von Versionen und installierten Patches?

Die Lösungen von AVEVA bieten eine präzise Rückverfolgbarkeit von Versionen, Patches und Updates. Diese Transparenz ist unerlässlich, um Audit-Anforderungen zu erfüllen und eine strenge Verwaltung industrieller Umgebungen zu gewährleisten.

Wie sieht die Migrationsstrategie für auslaufende Versionen aus?

AVEVA bietet strukturierte Migrationspfade, die einen klaren Überblick über die Zielversionen und Umstellungspläne geben. So können Unternehmen zukünftige Änderungen ohne Betriebsunterbrechungen planen.

Werden unsere aktuellen Lösungen auch nach 2027 konform bleiben und weiterhin unterstützt werden?

AVEVA hat proaktive Maßnahmen ergriffen, um die Anforderungen der CRA zu erfüllen, darunter die Aufrechterhaltung des Sicherheits-Supports und die Vorbereitung auf die CE-Kennzeichnung. Die Lösungen sind darauf ausgelegt, die langfristige Konformität in kritischen industriellen Umgebungen sicherzustellen.

Zertifizierte Systemintegratoren

Hier finden Sie alle zertifizierten Integratoren und können sich mit ihnen in Verbindung setzen, um Ihr Projekt zu starten.
Finden Sie einen zertifizierten Systemintegrator