MITSUBISHI ELECTRIC Changes for the Better

Bereit für den EU Cyber Resilience Act – mit Mitsubishi Electric

Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die verbindliche Sicherheitsanforderungen für Produkte mit digitalen Elementen festlegt. Ziel ist, Cybersecurity von Beginn an („Security by Design“) in Hardware und Software zu verankern und Sicherheitslücken über den gesamten Produktlebenszyklus professionell zu behandeln. Die Verordnung gilt einheitlich in allen EU-Mitgliedstaaten.

Der Hintergrund dafür ist klar: Produktionssysteme, Fertigungsanlagen und IT-gestützte Steuerungen werden immer vernetzter. Sobald Maschinen, Steuerungen oder Komponenten online im Austausch mit anderen Systemen stehen, besteht ein potenzielles Risiko für Cyberangriffe. Während bisher viele Sicherheitsmaßnahmen freiwillig waren, schafft die neue Verordnung eine europaweite Verbindlichkeit. Das sorgt dafür, dass Cybersecurity nicht nur empfohlen wird, sondern verpflichtender Bestandteil jedes digitalen Produkts ist.

Für Betreiber von Automatisierungstechnik bedeutet das: Neue Anforderungen, aber auch klare Chancen, Anlagen langfristig abzusichern.

Was ist der Cyber Resilience Act (CRA)?

  • Erste EU-Verordnung für Mindeststandards in der Cybersicherheit
  • Gilt für alle vernetzten Produkte auf dem EU-Markt (Hardware und Software)
  • Einheitliche Regeln für alle Mitgliedstaaten
  • Umsetzung erfolgt schrittweise

Ziel: Unternehmen müssen nachweisen, dass Produkte sicher konzipiert wurden, bedrohungsorientiert getestet werden und dokumentierte Prozesse zur Schwachstellenbehandlung bestehen. Dadurch entsteht eine hohe Cyber Resilience, die Unternehmen besser gegen Angriffe, Ausfälle und Manipulationen schützt. Dies sorgt für eine Stärkung der Cyber Security in der EU.

Rechtsgrundlage & Geltungsbereich des Cyber Resilience Act

Der Cyber Resilience Act basiert auf der Verordnung (EU) 2024/2847. Er betrifft Hersteller, Importeure und Händler von Produkten mit digitalen Funktionen – vom eingebetteten System über vernetzte Geräte bis hin zu Softwareprodukten und Firmware. Damit betrifft die Verordnung nahezu alle Unternehmen, die digitale Produkte in der EU bereitstellen – vom industriellen Automatisierungshersteller bis zum Lieferanten von Cloud-Services.

Besonders wichtig ist dabei Transparenz: Die Verordnung fordert nachvollziehbare Dokumentation, sichere Software-Lieferketten und klar definierte Meldeprozesse.

Durch diese Standards steigt nicht nur die Sicherheit, sondern auch die Planbarkeit für Betreiber.

Anwendungszeitraum & Übergangsfristen des Cyber Resilience Act

Die Verordnung ist seit 11. Dezember 2024 in Kraft. Die Anwendungspflicht beginnt nach der Übergangsfrist, sodass Hersteller genügend Zeit erhalten, ihre Produkte, Entwicklungsprozesse und Dokumentation anzupassen.

  • 20. November 2024: Veröffentlichung des Gesetzestextes im Amtsblatt der EU
    Die endgültige Fassung des CRA erscheint im Europäischen Amtsblatt und wird damit offiziell publiziert.
  • 11. Dezember 2024: Inkrafttreten des Cyber Resilience Acts
    Der Cyber Resilience Act tritt offiziell in Kraft. Ab diesem Datum beginnen die vorgesehenen Übergangsfristen.
  • 11. September 2026: Verpflichtende Meldung von Schwachstellen und Sicherheitsvorfällen
    Unternehmen müssen ab sofort festgestellte Schwachstellen sowie sicherheitsrelevante Vorfälle entsprechend den CRA-Regelungen melden.
  • 11. Dezember 2027: Pflicht zur vollständigen Einhaltung des CRA für neue Produkte
    Ab diesem Stichtag müssen alle neu in Verkehr gebrachten Produkte sämtliche Anforderungen des Cyber Resilience Act erfüllen.

Für Hersteller bedeutet das:

Schon jetzt sollten Entwicklungs-, Validierungs- und Security-Prozesse angepasst werden. Auch Betreiber profitieren – denn Produkte, die gemäß Cyber Resilience Act entwickelt wurden, erhalten über viele Jahre Sicherheitsupdates, Patch-Management und dokumentierte Nachweise. Damit steigt die gesamte Cyber Resilience in Produktionsumgebungen.

Welche Produkte fallen unter die CRA Verordnung?

Die Verordnung geht bewusst weit: Nicht nur Hochsicherheitsprodukte oder hochkritische Systeme, sondern nahezu alle digitalen Geräte unterliegen den Regeln. Selbst Anwendungen, die lokal auf einem PC laufen, fallen unter die CRA-Anforderungen, wenn sie Funktionen bereitstellen, die Daten verarbeiten, Schnittstellen nutzen oder vernetzt werden können. Der CRA gilt für nahezu alle Produkte mit digitalen Elementen, beispielsweise:

  • Hardware mit eingebetteter Software,
  • vernetzte Geräte (z. B. IoT-Hardware),
  • reine Softwareprodukte,
  • cloudbasierte oder lokal ausgeführte Anwendungen.

Entscheidend ist: Sobald ein Produkt digitale Funktionen besitzt und auf dem EU-Markt bereitgestellt wird, gelten die CRA-Regelungen und damit Anforderungen an Sicherheit, Updates und den Umgang mit Schwachstellen.

Was sich für Sie als Kunde ändert – und wie Mitsubishi Electric darauf reagiert

Für unsere CRA-kompatiblen Produkte bedeutet das konkret:

Mit dem EU Cyber Resilience Act (CRA) steigen die Anforderungen an die Sicherheit industrieller Produkte deutlich. Als Hersteller bereiten wir uns intensiv darauf vor – damit Sie als Kunde auch in Zukunft auf sichere, konforme und zukunftsfähige Automatisierungslösungen vertrauen können. Für Betreiber bedeutet das mehr Sicherheit im Alltag. Viele Unternehmen sehen sich heute mit steigenden Cyberangriffen konfrontiert – vom ungeplanten Anlagenstillstand bis zur Manipulation oder unbemerkten Datenabflüssen. Mit dem Cyber Resilience Act steigt das allgemeine Sicherheitsniveau im Markt. Produkte ohne nachweisbare Cybersecurity dürfen künftig nicht mehr vertrieben werden.

Sicherheit ab Werk

Unsere Produkte werden künftig nach dem Prinzip „Secure by Design“ entwickelt – mit verschlüsselter Kommunikation, minimierter Angriffsfläche und integriertem Schwachstellenmanagement. Damit erfüllt Mitsubishi Electric nicht nur gesetzliche Vorgaben, sondern erhöht aktiv die Cyber Resilience von Produktionsumgebungen.

Sichere Standardeinstellungen

Wir setzen auf „Secure by Default“ – das bedeutet sichere Voreinstellungen, keine schwachen Standardpasswörter und updatefähige Hardware.

Transparenz & Nachweis

Für CRA-kompatible Produkte stellen wir Ihnen künftig klare Nachweise zur Konformität zur Verfügung, inklusive Konformitätserklärung und, falls erforderlich, Prüfungsdokumentation. Betreiber und Prüfer erhalten klare Informationen darüber, welche Komponenten in der Software und Hardware enthalten sind, wie Updates bereitgestellt werden und welche Sicherheitsfunktionen integriert sind. Auch Audits werden einfacher, weil einheitliche Standards gelten.

Schnelle Reaktion bei Sicherheitslücken

Identifizierte Schwachstellen wird über die offizielle EU-Plattform (EUVD)* gemeldet und schnellstmöglich behoben. So profitieren Sie von mehr Sicherheit und Verlässlichkeit.

Langfristiger Support

Wir stellen sicher, dass CRA-konforme Produkte über den gesamten Supportzeitraum – in der Regel mindestens fünf Jahre – mit Sicherheitsupdates und Patch-Management versorgt werden. Damit steigt die Cyber Security deutlich, denn die Zeit zwischen Entdeckung und Behebung einer Schwachstelle ist entscheidend für den Schutz vor Angriffen.

* Hier finden Sie die European Union Vulnerability Database (EUVD), in der Schwachstellen für die EU zentral gemeldet und dokumentiert werden.

CRA-Kompatibilität unserer Produkte – Transparenz für Ihre Planung

Der EU Cyber Resilience Act legt verbindliche Sicherheitsstandards für industrielle Produkte fest. Mitsubishi Electric bereitet sich aktiv darauf vor, viele unserer Automatisierungsprodukte CRA-kompatibel zu machen.

Unsere Produktpalette im CRA-Check: Welche Produkte künftig vollständig konform sind

Der EU Cyber Resilience Act (CRA) legt verbindliche Sicherheitsstandards für industrielle Produkte fest. Wir bei Mitsubishi Electric bereiten uns aktiv darauf vor, einen Großteil unseres Produktportfolios gemäß IEC 62443‑4‑2 zu zertifizieren.

In Kürze informieren wir Sie an dieser Stelle darüber, welche unserer Produkte die Anforderungen der Norm erfüllen und welche wir künftig aufgrund der neuen Cybersicherheitsvorschriften nicht mehr vertreiben dürfen.

Mitsubishi Electric Produkte, die nicht CRA-konform sein werden

Nicht alle bestehenden Produktserien werden vollständig CRA-konform sein. ​Ein Grund dafür sind technische Einschränkungen – insbesondere Hardware- und Designlimitierungen älterer Generationen. Diese lassen sich nicht immer auf die neuen Sicherheitsanforderungen anpassen.​ Für diese Serien bieten wir klare Migrationspfade und langfristige Unterstützung an, damit Sie Ihre Anlagen rechtzeitig und planbar modernisieren können.​

Hier entstehen keine Nachteile für Betreiber. Ersatzteile bleiben verfügbar und Serviceprozesse laufen weiter. Zusätzlich werden Lösungen angeboten, um Systeme schrittweise zu aktualisieren und die Sicherheit der Anlagen zu gewährleisten. Der Cyber Resilience Act zwingt den Markt nicht zum abrupten Austausch, sondern schafft einen langfristigen und planbaren Übergang.

Warum der CRA für Hersteller & Lieferanten relevant ist

Cyberangriffe auf Industrieunternehmen haben in den letzten Jahren stark zugenommen. Viele Attacken richten sich nicht gegen das Netzwerk selbst, sondern gegen Software, Firmware oder andere Komponenten der Lieferkette.

Genau deshalb setzt die EU-Regelung zur Cybersicherheit klare Richtlinien, die Lieferanten und Hersteller einhalten müssen.

Der Cyber Resilience Act beeinflusst nicht nur die technische Produktgestaltung, sondern auch Marktposition, Haftungsrisiken und die Zusammenarbeit innerhalb der Lieferkette. 

Unternehmen, die früh handeln, sichern sich Vorteile gegenüber Wettbewerbern und reduzieren zukünftige Kosten.

Markt- und Wettbewerbsimplikationen

Mit dem CRA wird Cybersecurity zu einem verbindlichen Qualitätskriterium für Produkte mit digitalen Elementen.

Durch die verpflichtenden Security-Standards wird der Markt transparenter. Unternehmen, die früh investieren, schaffen Vertrauen und erhöhen ihre Wettbewerbsfähigkeit. Betreiber bevorzugen Produkte, die nachweislich sicher sind und aktive Cybersecurity Mechanismen enthalten.

Das bedeutet für Hersteller und Lieferanten:

  • Produkte ohne CRA-Konformität können ihren Marktzugang verlieren oder verspätet zertifiziert werden.
  • Kunden bevorzugen Produkte mit nachweisbarer Sicherheit und klarer Dokumentation.
  • Unternehmen, die früh in sichere Entwicklungs- und Updateprozesse investieren, erhöhen ihre Wettbewerbsfähigkeit und reduzieren Time-to-Market-Risiken.

Risiko-, Haftungs- und Lieferkettenaspekte

Die Lieferkette ist ein wesentlicher Bestandteil moderner Produktion. Software-Bibliotheken, Open-Source-Pakete oder externe Module können Schwachstellen enthalten. Mit dem Cyber Resilience Act müssen Hersteller dokumentieren, welche Komponenten eingesetzt werden und wie sie geschützt sind. Diese Vorgaben erhöhen die Cyber-Resilienz der gesamten industriellen Wertschöpfungskette.

Der CRA verlangt deshalb:

  • klare Zuständigkeiten und Meldewege bei Schwachstellen,
  • sichere Updates,
  • technische Dokumentation und Transparenz über verwendete Komponenten.

Hersteller und Lieferanten, die diese Anforderungen nicht erfüllen, riskieren:

  • Sicherheitsvorfälle,
  • Rückruf- oder Nachbesserungskosten,
  • Reputationsverluste,
  • sowie haftungsrechtliche Konsequenzen.

Vorteile proaktiver Umsetzung der CRA-Richtlinien

Frühzeitige Vorbereitung reduziert Aufwand und Kosten im Produktlebenszyklus. Dadurch steigt die Qualität der Produkte, die Sicherheit der Anlagen und die Planbarkeit im Betrieb. Unternehmen, die schon vor 2027 CRA-konforme Lösungen einsetzen, profitieren von langfristiger Stabilität, höherer Security und weniger Ausfallrisiken.

Unternehmen profitieren von:

  • automatisierten Prozessen zur SBOM-Pflege,
  • klaren Vorgaben für Lieferanten und externe Entwickler,
  • schnelleren Zertifizierungen,
  • besserer Audit-Fähigkeit für Kundenanforderungen.

Außerdem stärkt eine robuste Sicherheitsarchitektur das Vertrauen von Geschäftspartnern und erleichtert den Zugang zu Ausschreibungen oder regulierten Branchen.

FAQ

Was ist der Unterschied zwischen den einzelnen IEC-Normen?

Cybersecurity endet nicht bei einzelnen Komponenten. Deshalb berücksichtigt Mitsubishi Electric sowohl die sichere Entwicklung von Produkten als auch deren Integration in industrielle Automatisierungssysteme.

  • IEC 62443-4-1: Sichere Produktentwicklung: definiert Anforderungen an einen sicheren Entwicklungsprozess über den gesamten Produktlebenszyklus hinweg.
  • IEC 62443-4-2: Sicherheit von Komponenten: beschreibt die technischen Sicherheitsanforderungen einzelner Komponenten, beispielsweise Authentifizierung, Benutzerverwaltung oder Schutz der Kommunikatio
  • IEC 62443-3-3 - Sicherheit von Systemen: betrachtet dagegen die Sicherheit kompletter Maschinen und Anlagen sowie das Zusammenspiel aller beteiligten Systeme.
    Ab wann muss der Cyber Resilience Act angewandt werden?

    Die Verordnung ist seit dem 11. Dezember 2024 in Kraft.

    Die konkrete Anwendungspflicht beginnt nach einer Übergangsfrist, damit Hersteller ihre Produkte, Entwicklungsprozesse und Dokumentationen an die neuen Anforderungen anpassen können. 

    Ab dem 11. September 2026 gilt eine verpflichtende Meldepflicht für Schwachstellen und Sicherheitsvorfälle.

    Produkte, die ab dem 11. Dezember 2027 auf dem EU-Markt bereitgestellt werden, müssen die Anforderungen des Cyber Resilience Act (CRA) erfüllen.

    Wer ist für die Erfüllung der CRA-Anforderungen verantwortlich?

    Der Maschinenhersteller beziehungsweise Betreiber ist für die Risikobewertung und die Auswahl geeigneter Schutzmaßnahmen verantwortlich. Mitsubishi Electric unterstützt bei der Auswahl von Architekturkonzepten und Cybersecurity-Maßnahmen, übernimmt jedoch nicht die Risikobewertung der Maschine.

    Muss jede Maschine für den Cyber Resilience Act neu entwickelt werden?

    Nein. Viele bestehende Maschinen können weiterhin betrieben werden, wenn die Risiken bewertet und geeignete technische sowie organisatorische Schutzmaßnahmen umgesetzt werden. Eine komplette Neuentwicklung ist nicht automatisch erforderlich.

    Wir beraten Sie gerne persönlich!

    Der Cyber Resilience Act verändert die Anforderungen an industrielle Automatisierung nachhaltig. Mitsubishi Electric unterstützt Maschinenbauer, Integratoren und Betreiber bei der Entwicklung sicherer und zukunftsfähiger Automatisierungslösungen.

    Cyberangriffe werden bleiben. Aber mit moderner Security, sicherer Software und konsequenter Umsetzung des Cyber Resilience Act können industrielle Anlagen stabil, verlässlich und resilient betrieben werden.

    Die mit einem * gekennzeichneten Felder sind Pflichtfelder.