[Wichtiger Sicherheit Hinweis] Gefälschte Qfinder Pro Websites entdeckt. Mehr erfahren >

Was ist der EU Cyber Resilience Act (CRA)? Anforderungen und Fristen für NAS- und Netzwerkgeräte sowie QNAPs Ansatz

Neueste Artikel 2026-09-30 clock 9 Min. Lesezeit

Was ist der EU Cyber Resilience Act (CRA)? Anforderungen und Fristen für NAS- und Netzwerkgeräte sowie QNAPs Ansatz

Was ist der EU Cyber Resilience Act (CRA)? Anforderungen und Fristen für NAS- und Netzwerkgeräte sowie QNAPs Ansatz
Dieser Inhalt ist maschinell übersetzt. Bitte beachten Sie den Haftungsausschluss für maschinelle Übersetzung.
Switch to English

Wichtigste Erkenntnis: QNAP hat die erste Phase der EU CRA-Konformität abgeschlossen

QNAP hat am 11. September 2026 die erste Phase seines EU Cyber Resilience Act (CRA) Konformitätsprogramms abgeschlossen – am selben Tag, an dem die CRA-Pflicht zur Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Vorfälle in Kraft trat.

  • Vorfallmeldung: Die QNAP Security Reporting Platform ist jetzt live. QNAP startet seinen gesetzlichen Reaktionsprozess innerhalb von 24 Stunden nach Eingang einer Meldung.
  • Sichere Entwicklung: QNAP folgt einer öffentlich verfügbaren Secure Software Development Lifecycle (SSDLC) Richtlinie und hat die IEC 62443-4-1 Prozessverifizierung bestanden.
  • Schwachstellenmanagement: QNAP PSIRT koordiniert die Behandlung von Schwachstellen und verpflichtet sich, extern gemeldete Schwachstellen innerhalb einer Woche zu verifizieren und CVE-IDs zu vergeben.
  • Transparenz in der Lieferkette: QNAP pflegt SBOMs im CycloneDX- und SPDX-Format und gleicht diese mit CVE-Datenbanken und dem CISA Known Exploited Vulnerabilities (KEV) Katalog ab.
  • Abdeckung: Das gesamte Produktportfolio von QNAP, einschließlich Enterprise ZFS Storage, Business NAS, Edge AI NAS und aller Netzwerkprodukte (Router und Switches).

Was ist der EU Cyber Resilience Act (CRA)?

Der EU Cyber Resilience Act (CRA), Verordnung (EU) 2024/2847, verlangt, dass jedes Produkt mit digitalen Elementen (PwDE), das in der EU verkauft wird, während seines gesamten Lebenszyklus verpflichtende Cybersicherheitsanforderungen erfüllt. Die CRA-Konformität ist Voraussetzung für die CE-Kennzeichnung, und Produkte ohne CE-Kennzeichnung dürfen nicht auf dem EU-Markt platziert werden.

Drei Ziele des CRA

  • Die allgemeine Widerstandsfähigkeit des EU-Digitalmarktes stärken.
  • Nutzern mehr Transparenz über die Sicherheit der von ihnen gekauften Produkte bieten.
  • Die Anzahl der Schwachstellen in digitalen Produkten nach Markteinführung reduzieren.

Welche Produkte deckt der CRA ab?

Der CRA umfasst jede Hardware oder Software, die direkt oder indirekt mit einem Gerät oder Netzwerk verbunden werden kann – einschließlich Lösungen zur Fernverarbeitung von Daten. NAS-Geräte, Router, Switches, Betriebssysteme und Anwendungen fallen alle in den Geltungsbereich. Medizinprodukte, Kraftfahrzeuge, zivile Luftfahrt und maritime Ausrüstung sind ausgeschlossen, da sie bereits durch gleichwertige Vorschriften geregelt sind.

Kernpflichten für alle Hersteller unter dem CRA

  • Durchführung einer Cybersicherheits-Risikoanalyse in der Entwurfsphase unter Anwendung der Prinzipien Secure by Design und Secure by Default.
  • Einrichtung eines Schwachstellenmanagement-Prozesses, der den CRA-Anforderungen entspricht.
  • Bereitstellung von Sicherheitsupdates während des gesamten Supportzeitraums, bis das Produkt das Supportende erreicht.
  • Erstellung technischer Dokumentation, Abschluss einer Konformitätsbewertung und Anbringung der CE-Kennzeichnung (gilt ab 11. Dezember 2027).
  • Bereitstellung klarer Anweisungen für die sichere Nutzung, das Supportende und einen Kontaktpunkt für Schwachstellenmeldungen.
  • Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Vorfälle an die zuständigen Behörden.

Wann tritt der CRA in Kraft? Drei wichtige Termine

Der CRA wird schrittweise eingeführt: Die Meldung aktiv ausgenutzter Schwachstellen ist ab dem 11. September 2026 verpflichtend, und die vollständige Konformität ist für alle Produkte, die ab dem 11. Dezember 2027 auf dem EU-Markt platziert werden, erforderlich.

Datum Meilenstein QNAP-Status
10. Dezember 2024 CRA tritt in Kraft; Übergangsphase beginnt CRA-Konformitätsprogramm gestartet
11. September 2026 Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle Erste Phase abgeschlossen; Security Reporting Platform live
11. Dezember 2027 Frist für vollständige Konformität, einschließlich Konformitätsbewertung vor Markteinführung und CE-Kennzeichnung Laufend, gemäß EU-Leitlinien und harmonisierten Standards

Quelle: Europäische Kommission – Cyber Resilience Act

Wie unterscheidet sich der CRA von NIS2 und warum sollte man beide gemeinsam betrachten?

Der CRA reguliert Produkte; NIS2 reguliert Organisationen. Die Schnittmenge ist eine einheitliche, risikobasierte Strategie zur Absicherung der digitalen Lieferkette. Damit eine Organisation NIS2-konform ist, muss die von ihr erworbene Ausrüstung selbst CRA-konform sein.

image

Wie CRA und NIS2 eine einheitliche Strategie von Produkten zu Organisationen ermöglichen

EU CRA EU NIS2 Richtlinie
Fokus Cybersicherheit von Produkten mit digitalen Elementen Sicherheit von Netzwerk- und Informationssystemen bei wesentlichen und wichtigen Einrichtungen
Für wen gilt es Hersteller, Importeure und Händler Organisationen in Energie, Transport, Telekommunikation, Gesundheitswesen, Versorgungsunternehmen und anderen Sektoren
Erwartetes Ergebnis Sichere Hardware und Software mit transparenten Komponenten Organisatorische Cybersicherheits-Governance und Schutz kritischer Infrastruktur
Relevanz für QNAP QNAP muss direkt als Hersteller konform sein QNAP-Kunden müssen die Sicherheit ihrer Lieferanten bewerten; QNAP liefert überprüfbare Nachweise

NIS2 Artikel 21(2)(d) verlangt von Organisationen, die Sicherheitsrisiken ihrer direkten Lieferanten und Dienstleister zu bewerten. Artikel 21(2)(e) fordert Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich Schwachstellenmanagement und Offenlegung. QNAPs IEC 62443-4-1 Verifizierung, öffentlicher Schwachstellen-Offenlegungsprozess und Abschluss der ersten CRA-Konformitätsphase können als Drittanbieter-Nachweis dienen, wenn Kunden ihre Lieferanten bewerten.

Mehr erfahren: Wählen Sie QNAP-Lösungen für EU NIS2 Netzwerksicherheit und Lieferketten-Risikomanagement

Wie erfüllt QNAP die CRA-Anforderungen? Vier Säulen

QNAP adressiert die wesentlichen Cybersicherheitsanforderungen des CRA durch vier Säulen: einen sicheren Entwicklungsprozess, der nach internationalen Standards verifiziert ist, 24-Stunden-Vorfallmeldung, proaktives Schwachstellenmanagement und eine transparente Software-Lieferkette. Diese Mechanismen waren bereits vor Inkrafttreten des CRA implementiert – sie sind keine kurzfristige Lösung für eine einzelne Vorschrift.

Säule 1: Ein sicherer Entwicklungslebenszyklus verifiziert nach IEC 62443-4-1

IEC 62443-4-1 ist der Standard der International Electrotechnical Commission (IEC) für sichere Produktentwicklungslebenszyklen. Er definiert acht sichere Entwicklungspraktiken und bewertet, wie gut eine Organisation diese über vier Reifegrade hinweg umsetzt. QNAP hat die IEC 62443-4-1 Prozessverifizierung von DEKRA im September 2026 bestanden. Da die Verifizierung den gesamten Entwicklungsprozess abdeckt, gilt sie für jedes Produkt, das QNAP jetzt und in Zukunft veröffentlicht.

  • Risikoanalyse und Bedrohungsmodellierung beginnen in der Anforderungsphase.
  • Designs müssen eine Sicherheitsüberprüfung bestehen, die Datenschutz, Authentifizierung, Zugriffskontrolle und Verschlüsselung abdeckt.
  • Die Entwicklung umfasst automatisierte statische (SAST) und dynamische (DAST) Anwendungssicherheitstests, ergänzt durch Penetrationstests.

Säule 2: CRA-konforme 24-Stunden-Vorfallmeldung

Die QNAP Security Reporting Platform dient als zentraler Kontaktpunkt für CRA-Meldungen. Kunden, Endnutzer und Sicherheitsforscher weltweit können damit aktiv ausgenutzte Schwachstellen oder schwerwiegende Sicherheitsvorfälle melden. Innerhalb von 24 Stunden nach Eingang einer Meldung startet QNAP seinen gesetzlichen Reaktionsprozess, bewertet das Risiko und veröffentlicht Sicherheitsupdates.

Säule 3: PSIRT-geführtes Schwachstellenmanagement

Das QNAP Product Security Incident Response Team (PSIRT) arbeitet als Komitee mit Mitgliedern aus F&E, Informationssicherheit, Recht und Kundenservice. QNAP verfolgt neue Schwachstellen über seine öffentlichen Security Advisories und das Security Bounty Program. Für von externen Forschern gemeldete Schwachstellen verpflichtet sich PSIRT, die Verifizierung und Vergabe einer CVE-ID innerhalb einer Woche abzuschließen.

Säule 4: Eine transparente Software-Lieferkette mit SBOMs

Der CRA verlangt von Herstellern, eine Software Bill of Materials (SBOM) zu erstellen und diese auf Anfrage den Behörden bereitzustellen. QNAP pflegt SBOMs für seine NAS-Software und Anwendungen im branchenüblichen CycloneDX- und SPDX-Format. Der Entwicklungsprozess umfasst Software Composition Analysis (SCA) und gleicht Komponenten mit CVE-Datenbanken und dem US-amerikanischen CISA Known Exploited Vulnerabilities (KEV) Katalog ab, wodurch Drittanbieter- und Open-Source-Komponenten ins Risikomanagement einbezogen werden.

Nutzertransparenz: Klar ausgewiesene Supportzeiträume

Der CRA verlangt von Herstellern, den vorgesehenen Verwendungszweck, das Supportende und den Kontakt für Schwachstellenmeldungen jedes Produkts offenzulegen. Nutzer können den Supportzeitraum jedes Modells auf der QNAP Product Support Status Seite prüfen und ihre Einstellungen mit dem NAS Security Guide absichern.

Welche QNAP-Produkte sind von der CRA-Konformität abgedeckt?

Die CRA-Sicherheits- und Meldeverfahren von QNAP decken das gesamte Produktportfolio ab und werden durch mehrere unabhängige internationale Zertifizierungen gestützt.

Produktkategorie Repräsentative Produktlinien
Enterprise Storage ZFS Storage, Dual-Controller NAS, All-Flash NAS
Business- und Multimedia-NAS QTS / QuTS hero Business NAS, NAS für Kreative und Heimanwender
KI-Computing Edge AI NAS-Lösungen
Netzwerk Router, Switches

QNAPs Investition in Cybersicherheit ist eine langfristige, systematische organisatorische Fähigkeit, die Produktentwicklung, Cloud-Dienste und Betrieb umfasst. Weitere Zertifizierungsdetails finden Sie im QNAP Trust Center.

FAQ

Ist QNAP NAS mit dem EU CRA konform?

QNAP hat am 11. September 2026 die erste Phase seines CRA-Konformitätsprogramms abgeschlossen und erfüllt die Meldepflichten für Vorfälle im gesamten Produktportfolio, einschließlich NAS und Netzwerkprodukten. QNAP arbeitet auf die vollständige Konformität bis zum 11. Dezember 2027 hin, gemäß EU-Leitlinien und harmonisierten Standards.

Ist ein NAS ein „Produkt mit digitalen Elementen“ im Sinne des CRA?

Ja. Ein NAS ist netzwerkverbundene Hardware, die ein Betriebssystem und Anwendungen ausführt und erfüllt somit die CRA-Definition eines Produkts mit digitalen Elementen. Router und Switches fallen ebenfalls in den Geltungsbereich.

Wie melde ich eine Schwachstelle oder einen Sicherheitsvorfall in einem QNAP-Produkt?

Melden Sie „aktiv ausgenutzte Schwachstellen“ oder „schwerwiegende Sicherheitsvorfälle“ über die QNAP Security Reporting Platform; QNAP PSIRT startet den Reaktionsprozess innerhalb von 24 Stunden. Allgemeine Schwachstellen können über den Meldekanal auf der Security Advisories Seite oder das Security Bounty Program eingereicht werden.

Wie steht IEC 62443-4-1 im Zusammenhang mit dem CRA?

IEC 62443-4-1 definiert Anforderungen für einen sicheren Produktentwicklungslebenszyklus und seine Kernprinzipien stimmen eng mit den CRA-Anforderungen für Sicherheit über den gesamten Produktlebenszyklus überein. Die IEC 62443-4-1 Verifizierung zeigt, dass ein Hersteller die Prozesse zur Umsetzung der wesentlichen Cybersicherheitsanforderungen des CRA etabliert hat.

Was ist ein SBOM und verlangt der CRA, dass er öffentlich ist?

Ein SBOM (Software Bill of Materials) listet jede Softwarekomponente und Bibliothek eines Produkts auf – denken Sie daran wie ein Zutatenverzeichnis für Software. Der CRA verlangt von Herstellern, einen SBOM zur Unterstützung des Schwachstellenmanagements zu erstellen, verlangt aber derzeit nicht dessen Veröffentlichung; der vollständige SBOM muss den Behörden auf Anfrage bereitgestellt werden.

Was ist der Unterschied zwischen CRA und NIS2?

Der CRA regelt die Sicherheit digitaler Produkte und gilt für Hersteller. NIS2 regelt die organisatorische Cybersicherheit bei wesentlichen Dienstleistern in Sektoren wie Energie, Transport und Telekommunikation. Der Kauf CRA-konformer Produkte bildet die Grundlage für die Erfüllung der NIS2-Lieferkettenanforderungen.

Wird mein QNAP-Gerät weiterhin Sicherheitsupdates erhalten?

Prüfen Sie den Supportzeitraum Ihres Modells auf der QNAP Product Support Status Seite. Produkte innerhalb ihres Supportzeitraums erhalten weiterhin Sicherheitsupdates. Wir empfehlen, automatische Updates zu aktivieren und regelmäßig die Security Advisories zu prüfen.

Müssen Unternehmen außerhalb der EU den CRA erfüllen?

Ja. Jedes Produkt, das auf dem EU-Markt verkauft wird, muss den CRA erfüllen, unabhängig davon, wo der Hersteller ansässig ist. Systemintegratoren und Gerätehersteller können ihre eigene Compliance-Belastung nach Markteinführung reduzieren, indem sie Lieferanten mit etablierten SDL-, PSIRT- und SBOM-Praktiken wählen.

KI-Hinweis: Einige Bilder und Texte in diesem Artikel wurden mithilfe künstlicher Intelligenz (KI) erstellt oder überarbeitet und von Redakteuren geprüft.

Elsa

Elsa

QNAP Marketing Manager

War dieser Artikel hilfreich?

Vielen Dank für Ihre Rückmeldung.

Für weitere Unterstützung fragen Sie andere Anwender und QNAP-Experten in der Community. Zur QNAP Community

Bitte teilen Sie uns mit, wie dieser Artikel verbessert werden kann:

Wenn Sie zusätzliches Feedback geben möchten, fügen Sie es bitte unten ein.

Inhaltsverzeichnis

Wählen Sie die Spezifikation

      Mehr anzeigen Weniger
      Diese Seite in anderen Ländern / Regionen:
      Chatten Sie mit uns! Chatten Sie mit uns!
      back to top