Der Cyber Resilience Act (CRA) soll die weltweite Resilienz gegen DDoS-Angriffe (Distributed Denial of Service) nachhaltig stärken: Er verpflichtet Hersteller von Hardware- und Softwareprodukten mit digitalen Elementen gesetzlich dazu, sowohl Schwachstellen und Sicherheitsvorfälle ihrer Produkte zu melden als auch zu beseitigen – über den gesamten Produktlebenszyklus hinweg!
Beispielsweise werden ungesicherte IoT-Geräte (Internet of Things), Router und Smart-Home-Systeme wiederholt von Angreifern kompromittiert, indem diese sie in riesige Botnetze (wie Mirai) eingliedern, um großräumige DDoS-Angriffe auszuführen.
Die Meldepflicht ist ab dem 11. September 2026 verbindlich.
Für CRA braucht Ihre digitale DDoS-Resilienz eine dreistufige Verteidigungsstrategie:
Keine Standardpasswörter oder Automatische Patches. Geräte können so nicht zu Botnetz-„Zombies“ gemacht werden.
Weniger kompromittierte Geräte bedeuten kleinere Botnetze: Geringerer Umfang und geringeres Volumen volumetrischer DDoS-Angriffe.
Geräte der Klasse I/II (Firewalls, Router) sind abgesichert: Die Edge-Infrastruktur ist widerstandsfähiger gegen Angriffe.
Die Verordnung zielt auf die grundlegenden Software- und Hardware-Schwachstellen ab, die Angreifer ausnutzen, um Geräte in ein DDoS-Botnet einzubinden:
VERORDNUNG (EU) 2024/2847 DES EUROPÄISCHEN PARLAMENTS UND DES RATES vom 23. Oktober 2024
über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen und zur Änderung der Verordnungen (EU) Nr. 168/2013 und (EU) 2019/1020 und der Richtlinie (EU) 2020/1828 (Cyberresilienz-Verordnung)
(Text von Bedeutung für den EWR)
CRA konzentriert sich auf die Sicherheit eines Produkts, während der Schwerpunkt der NIS2-Richtlinie auf der Sicherheit kritischer Einrichtungen (wie Energieversorger, Finanzinstitute und Gesundheitsdienstleister) liegt. Zusammen bilden sie somit einen umfassenden Schutzkreis gegen DDoS-Angriffe:
Wenn Sie Ihre Produkte oder Ihre Infrastruktur auf diese Anforderungen vorbereiten wollen, sind folgende Themen interessant: