Leitfaden zur Einhaltung der Cybersicherheitsvorschriften für Verbraucherprodukte (1)
15. Okt. 2020

Rund 68 % der in einem PSA Certified Bericht 2023 befragten Unternehmensleiter glaubten, dass Regulierung das Vertrauen der Verbraucher in die Sicherheit von IoT-Geräten erhöhen würde. Die schnelle Einführung neuer Cybersicherheitsgesetze weltweit kann jedoch erhebliche Herausforderungen für Unternehmen darstellen, die bestrebt sind, diese sich entwickelnden Standards zu erfüllen. Dieser Artikel wird die Bedeutung der Cybersicherheit-Compliance, wichtige Vorschriften und Schritte zur Sicherstellung der Compliance untersuchen, um Ihnen zu helfen, mit der sich ändernden Landschaft Schritt zu halten und das Vertrauen der Verbraucher aufrechtzuerhalten.
Was ist Cybersicherheit-Compliance?
Cybersicherheit-Compliance bezieht sich auf den Prozess der Einhaltung von Vorschriften und Standards, die zum Schutz digitaler Informationen und zur Gewährleistung der Sicherheit internetgebundener Produkte entwickelt wurden. Die spezifischen Vorschriften und Standards variieren je nach Produkttyp und Zielmarkt.
Welche Unternehmen sind betroffen?
Die Cybersicherheit-Compliance betrifft eine Vielzahl von Produkten, konzentriert sich jedoch hauptsächlich auf internetgebundene Geräte wie:
Verbraucherelektronik: Smart-Home-Geräte, tragbare Geräte und andere IoT-Produkte.
Industrielle Ausrüstung: Geräte und Systeme, die in industriellen Umgebungen verwendet werden und mit dem Internet verbunden sind, oft als Industrielles Internet der Dinge (IIoT) bezeichnet.
Healthcare-Geräte: Internetgebundene medizinische Geräte, die Patientendaten sammeln und übertragen.
Automobilindustrie: Fahrzeuge mit fortgeschrittenen Konnektivitätsfunktionen, einschließlich autonomer Fahrsysteme.
Ist Cybersicherheit-Compliance wichtig?
Die Cybersicherheit-Compliance hilft Ihnen, die Sicherheit der Verbraucher zu gewährleisten, Ihre Marke zu schützen und die Folgen der Nichteinhaltung zu vermeiden.
Sicherheit der Verbraucher: Die Sicherstellung der Sicherheit von Produkten hilft, Verbraucher vor potenziellen Schäden durch Datenverstöße, Hackerangriffe und andere Cyberbedrohungen zu schützen. Sichere Produkte schaffen Vertrauen und fördern die Einführung neuer Technologien.
Reputation der Marke: Die Einhaltung von Cybersicherheitsvorschriften hilft, den Ruf Ihres Unternehmens zu wahren. Ein Sicherheitsverstoß oder die Nichteinhaltung von Vorschriften kann das Image Ihrer Marke schädigen und das Vertrauen der Verbraucher verringern.
Vermeidung von Sanktionen wegen Nichteinhaltung: Die Nichteinhaltung von Cybersicherheitsvorschriften kann zu erheblichen Strafen führen, einschließlich Geldstrafen, rechtlichen Schritten und Produktrückrufen. Compliance hilft Ihnen, diese kostspieligen und schädlichen Konsequenzen zu vermeiden.
Mehr erfahren: Warum Cyberbedrohungen die Cybersicherheit-Compliance so wichtig machen
Überblick über wichtige Cybersicherheitsvorschriften und -standards
Während die spezifischen Anforderungen jeder Vorschrift variieren, gibt es einige gemeinsame Themen, die sich über Cybersicherheitsvorschriften hinweg abzeichnen:
Sicheres Entwickeln: Die Integration von Sicherheit in das Produkt von Anfang an stellt sicher, dass Schwachstellen minimiert und Sicherheitsfunktionen während des gesamten Produktlebenszyklus integriert werden.
Schwachstellenmanagement: Ein Prozess zur Identifizierung, Behebung und Behebung von Schwachstellen ist entscheidend für die Aufrechterhaltung der Sicherheit eines Produkts. Dazu gehören regelmäßige Updates und Patches, um auftretende Sicherheitsprobleme zu beheben.
Datenschutz: Verbraucherdaten, die vom Produkt gesammelt werden, müssen gegen unbefugten Zugriff, Verstöße und andere Formen der Ausbeutung geschützt werden. Dazu gehört die Implementierung starker Verschlüsselung, Zugangskontrollen und Techniken zur Datenanonymisierung.
Lassen Sie uns einige der wichtigsten Vorschriften überprüfen, die darauf abzielen, die oben genannten Ziele zu erreichen.
EU-Gesetz zur Cyber-Resilienz
Was es ist: Der EU Cyber Resilience Act zielt darauf ab, die Cybersicherheit von Produkten mit digitalen Elementen zu verbessern, die innerhalb der Europäischen Union verkauft werden. Er stellt sicher, dass Hersteller während des gesamten Lebenszyklus ihres Produkts für die Cybersicherheit verantwortlich bleiben und verbessert den Zugang der Verbraucher zu Cybersicherheitsinformationen.
Betroffene Produkttypen: Diese Verordnung betrifft Hardware- und Softwareprodukte mit digitalen Elementen, die in der EU verkauft werden.
Grundlegende Anforderungen: Hersteller müssen sicherstellen, dass ihre Produkte die Cybersicherheitsanforderungen während des gesamten Lebenszyklus erfüllen, von Design und Entwicklung bis zum Lebensende. Dies beinhaltet die Implementierung sicherer Entwicklungspraktiken, regelmäßige Updates und Schwachstellenmanagement. Mehr erfahren: Der EU Cyber Resilience Act: Planung zur Einhaltung
UK Produkt- und Telekommunikationsinfrastruktur-Sicherheitsgesetz (PSTI)
Was es ist: Das britische PSTI-Gesetz ist darauf ausgelegt, die Sicherheit von internetgebundenen Produkten, die im Vereinigten Königreich verkauft werden, zu verbessern.
Betroffene Produkttypen: Dieses Gesetz richtet sich hauptsächlich an Verbraucher-IoT-Produkte wie Smart-Home-Geräte, tragbare Geräte und andere vernetzte Gadgets.
Grundlegende Anforderungen: Hersteller müssen strikte Sicherheitsrichtlinien befolgen, einschließlich des Verbots von Standardpasswörtern, Bereitstellung eines öffentlichen Ansprechpartners zur Meldung von Schwachstellen und Gewährleistung von Transparenz darüber, wie lange Sicherheitsupdates bereitgestellt werden. Mehr erfahren: Das britische PSTI-Gesetz: Ein Leitfaden für Hersteller zur Einhaltung
Delegierte Verordnung 2022/30/EU (zusätzlich zur Funkanlagenrichtlinie (RED) 2014/53/EU)
Was es ist: Diese delegierte Verordnung verstärkt die Cybersicherheitsanforderungen für Funkgeräte, die innerhalb der EU verkauft werden, und wird im August 2024 verbindlich.
Betroffene Produkttypen: Funkgeräte, die selbst über das Internet kommunizieren können, sei es direkt oder über ein anderes Gerät.
Grundlegende Anforderungen: Hersteller müssen Maßnahmen zur Wahrung der personenbezogenen Daten ergreifen, um die Integrität der Dienste zu gewährleisten, Schäden am Netzwerk zu verhindern, Betrug vorzubeugen und unbefugten Zugriff oder Eingriffe zu verhindern.
US National Cybersecurity Strategy 2023 - Entstehende Vorschriften
Was es ist: Die US National Cybersecurity Strategy ist ein sich entwickelndes Rahmenwerk, das darauf abzielt, die Cybersicherheitsposition der Vereinigten Staaten zu stärken. Obwohl es selbst keine Vorschrift ist, zielt es darauf ab, Vorschriften zur Cybersicherheit in verschiedenen Sektoren zu etablieren, um die nationale Sicherheit und die öffentliche Sicherheit zu unterstützen.
Betroffene Produkttypen: Diese Strategie wirkt sich auf ein breites Spektrum von Sektoren aus, einschließlich Verbraucherelektronik, industrielle Systeme und kritische Infrastruktur.
Grundlegende Anforderungen: Die Strategie setzt keine regulatorischen Anforderungen fest, sondern skizziert Ziele für die Entwicklung von Cybersicherheitsvorschriften. Um die Kosten und den Aufwand der Compliance zu minimieren, werden zukünftige Vorschriften bestehende Cybersicherheitsrahmen und freiwillige Konsensstandards nutzen, wie sie von der US Cybersecurity and Infrastructure Security Agency (CISA) und dem National Institute of Standards and Technology (NIST) bereitgestellt werden.
Dies ist keine vollständige Liste, und zusätzliche Vorschriften können je nach spezifischem Produkttyp und Markt gelten.
Wichtige Cybersicherheitsstandards
Cybersicherheitsstandards bieten Rahmenwerke und Testmethoden zur Absicherung von Produkten und Systemen, die Ihnen helfen, Ihre Produkte mit regulatorischen Anforderungen und bewährten Branchenpraktiken in Einklang zu bringen.
ISO/IEC 15408 (Gemeinsame Kriterien)
Was es ist: ISO/IEC 15408, auch bekannt als Common Criteria, ist ein internationaler Standard für die Zertifizierung von Computersicherheit.
Betroffene Produkttypen: Hochsichere IT-Produkte, einschließlich Betriebssysteme, Netzwerkgeräte und Anwendungssoftware.
Grundanforderungen: Produkte werden anhand eines Satzes von Sicherheitskriterien bewertet, um sicherzustellen, dass sie vordefinierte Sicherheitsstandards erfüllen. Dies umfasst rigorose Test- und Zertifizierungsprozesse zur Validierung der Sicherheitsfunktionen.
ISA/IEC 62443-4-2
Was es ist: ISA/IEC 62443-4-2 ist ein Standard, der sich auf die Cybersicherheit von Geräten des industriellen Internet der Dinge (IIoT) konzentriert.
Betroffene Produkttypen: Industrielle Steuerungssysteme und andere IIoT-Geräte, die in kritischen Infrastrukturen und in der Fertigung eingesetzt werden.
Grundanforderungen: Dieser Standard beschreibt Sicherheitsanforderungen für die Entwicklung, Integration und Wartung sicherer industrieller Automatisierungs- und Steuerungssysteme. Er enthält Richtlinien für sichere Softwareentwicklung, Zugangskontrolle und Sicherheitsmanagement.
Es gibt zahlreiche Standards über die oben genannten zwei Beispiele hinaus
Wie man regulatorische Cybersicherheits-Konformität erreicht
Die Erreichung der Cybersicherheits-Konformität erfordert einen strukturierten Ansatz zur Integration von Sicherheitsmaßnahmen über den gesamten Produktlebenszyklus. Hier sind die wichtigsten Schritte, um Ihre Konformitätsbemühungen zu leiten:
Verstehen Sie die relevanten Vorschriften: Identifizieren und verstehen Sie gründlich die für Ihre Produkte und Zielmärkte geltenden cyersicherheitsbezogenen Vorschriften und Standards. Dazu gehört es, über neue oder aufkommende Vorschriften auf dem Laufenden zu bleiben. Die Zusammenarbeit mit einem externen Experten wie QIMA/CCLab kann Ihnen dabei helfen, informiert zu bleiben.
Integrieren Sie sichere Entwicklungspraxis: Integrieren Sie Sicherheit in den Produktdesign- und Entwicklungsprozess. Verwenden Sie sichere Programmierpraktiken, führen Sie regelmäßige Sicherheitsbewertungen durch und stellen Sie sicher, dass Sicherheitsmerkmale von Anfang an in das Produkt integriert sind.
Implementieren Sie ein robustes Schwachstellenmanagement: Richten Sie ein proaktives Schwachstellenmanagement-Programm ein. Scannen Sie regelmäßig nach Schwachstellen, beheben und patchen Sie erkannte Probleme umgehend und führen Sie einen Prozess zur kontinuierlichen Überwachung und Verbesserung durch.
Stellen Sie den Datenschutz sicher: Implementieren Sie starke Datenschutzmaßnahmen, um die von Ihren Produkten gesammelten Verbraucherdaten abzusichern. Verwenden Sie Verschlüsselung, Zugangskontrollen und Techniken zur Datenanonymisierung, um sich vor unbefugtem Zugriff und Verletzungen zu schützen.
Führen Sie regelmäßige Compliance-Prüfungen durch: Führen Sie regelmäßige Compliance-Audits durch, um sicherzustellen, dass Ihre Produkte alle relevanten Cybersicherheitsanforderungen erfüllen. Dazu gehören sowohl interne Audits als auch, wo notwendig, externe Bewertungen durch Dritte.
Schulen und bilden Sie Ihr Personal weiter: Bieten Sie Ihren Entwicklungs- und IT-Teams fortlaufende Schulungen und Weiterbildung zu den neuesten Cybersicherheitspraktiken und regulatorischen Anforderungen an. Stellen Sie sicher, dass alle Mitarbeiter die Bedeutung der Cybersicherheit und ihre Rolle bei der Aufrechterhaltung der Compliance verstehen.
Partner von QIMA/CCLab für Cybersicherheits-Konformität
QIMA/CCLab bietet spezialisierte Cybersicherheits-Dienste, die darauf zugeschnitten sind, sicherzustellen, dass Ihre Produkte den strengen Standards globaler Vorschriften entsprechen. Mit fachkundiger Anleitung bei Risikoanalysen, Konformitätsbewertungen, Schwachstellenmanagement und Testen elektronischer Produkte können wir bei jedem Schritt helfen, vom Design bis zur Markteinführung Ihres Produkts.
Kontaktieren Sie uns, um mehr darüber zu erfahren, wie wir Ihnen helfen können, die Cybersicherheits-Konformität zu gewährleisten.
Für weitere Informationen zu den Cybersicherheitsvorschriften in der EU lesen Sie unser Whitepaper: Cybersicherheit für IoT und darüber hinaus: Konformität mit EU-Vorschriften


